Tin tặc chiếm tài khoản X chính thức của Microsoft để lừa đảo tiền mã hóa

Công nghệ02 tháng 10, 2026·4 phút đọc

Microsoft xác nhận tài khoản X chính thức với hơn 13 triệu người theo dõi đã bị chiếm quyền vào thứ Năm và bị lợi dụng để quảng bá một tài khoản tiền mã hóa mang hình ảnh Clippy. Sự việc một lần nữa cho thấy nguy cơ bảo mật tài khoản mạng xã hội doanh nghiệp trước các chiêu trò lừa đảo.

Tin tặc chiếm tài khoản X chính thức của Microsoft để lừa đảo tiền mã hóa

Tin tặc chiếm tài khoản X chính thức của Microsoft để lừa đảo tiền mã hóa

Microsoft vừa xác nhận tài khoản X (trước đây là Twitter) chính thức của hãng đã bị chiếm quyền vào thứ Năm tuần này. Kẻ tấn công đã sử dụng tài khoản có hơn 13 triệu người theo dõi để quảng bá cho một tài khoản tiền mã hóa mang hình ảnh Clippy.

Sự việc gây chú ý bởi Clippy — trợ lý kẹp giấy hoạt hình từng xuất hiện trong các phiên bản Office cũ — vốn là biểu tượng quen thuộc nhưng đã bị gỡ bỏ từ lâu. Các bài đăng liên quan sau đó đều đã bị xóa.

Diễn biến vụ việc

Theo The Verge, tài khoản của Microsoft bắt đầu theo dõi một tài khoản tiền mã hóa và chia sẻ lại một trong các thông điệp của tài khoản này. Ảnh đại diện của Microsoft cũng bị thay bằng hình Clippy.

Tài khoản đứng sau bài đăng được chia sẻ lại có tên @clippymsftcto, giả danh Clippy và hiện đã bị đình chỉ. Một tài khoản thứ hai liên quan đến vụ việc cũng liên tục quảng bá token $Clippy, tuyên bố rằng pool thanh khoản của token này được ghép cặp với $MSFT — cổ phiếu của Microsoft.

"Để rõ ràng: Microsoft không ủng hộ, chứng thực, tài trợ hay cho phép bất kỳ loại tiền mã hóa hay token liên quan nào."

Đó là nội dung trong bài đăng xin lỗi xuất hiện trên tài khoản Microsoft khoảng 30 phút sau sự việc, rồi cũng nhanh chóng bị xóa mà không có lời giải thích.

Tài khoản X của Microsoft bị chiếm quyềnTài khoản X của Microsoft bị chiếm quyền

Microsoft nói gì?

Phát ngôn viên của Microsoft cho biết: "Chúng tôi đã xác nhận có truy cập trái phép vào tài khoản của mình trên X, bao gồm các bài đăng không đến từ Microsoft." Vị này nói thêm: "Tài khoản đã được bảo vệ và các bài đăng trái phép đã bị gỡ bỏ, chúng tôi đang tiếp tục điều tra hoàn cảnh vụ việc."

Hiện Microsoft chưa công bố cách thức kẻ tấn công giành được quyền truy cập. Đây là câu hỏi quan trọng, bởi hacker có nhiều con đường để chiếm tài khoản mạng xã hội của một tập đoàn lớn, không chỉ đơn thuần là lừa nhân viên nhập thông tin đăng nhập vào trang phishing.

Những kịch bản tấn công phổ biến

Các chuyên gia bảo mật chỉ ra một số phương thức tấn công điển hình mà doanh nghiệp cần lưu tâm:

  • SIM swapping: Chiếm số điện thoại gắn với tài khoản để vượt qua xác thực hai yếu tố. Đây chính là cách tài khoản X của Ủy ban Chứng khoán Mỹ (SEC) bị chiếm vào năm 2024.
  • Chiếm email đặt lại mật khẩu: Kiểm soát hộp thư dùng để khôi phục mật khẩu, từ đó chiếm luôn tài khoản mạng xã hội.
  • Mã độc đánh cắp thông tin (infostealer): Loại mã độc này lấy cắp cookie phiên trình duyệt từ một phiên đăng nhập đang hoạt động, cho phép kẻ tấn công truy cập tài khoản mà không cần mật khẩu hay bước xác thực MFA.
  • Công cụ bên thứ ba bị xâm phạm: Các công cụ quản lý mạng xã hội hoặc marketing bên thứ ba được cấp quyền đăng bài thay cho doanh nghiệp cũng có thể trở thành mắt xích yếu.

Chuyên gia bảo mật Eduard Kovacs của SecurityWeekChuyên gia bảo mật Eduard Kovacs của SecurityWeek

Bài học cho doanh nghiệp và người dùng Việt Nam

Vụ việc là lời cảnh tỉnh cho các doanh nghiệp Việt Nam đang vận hành nhiều kênh mạng xã hội chính thức. Tài khoản doanh nghiệp thường có lượng người theo dõi lớn, nên khi bị chiếm sẽ tạo ra hiệu ứng lan truyền mạnh và có thể bị lợi dụng để lừa đảo tài chính.

Một số khuyến nghị đáng lưu ý:

  • Áp dụng xác thực đa yếu tố (MFA) bằng ứng dụng xác thực hoặc khóa bảo mật vật lý, thay vì chỉ dựa vào SMS vốn dễ bị SIM swapping.
  • Giới hạn số người có quyền đăng bài và thường xuyên rà soát các quyền truy cập của công cụ bên thứ ba.
  • Cảnh giác với các token hoặc dự án tiền mã hóa mạo danh thương hiệu lớn. Nhà đầu tư không nên tin vào những tuyên bố như "pool thanh khoản ghép cặp với cổ phiếu Microsoft" — đây là dấu hiệu điển hình của trò lừa đảo.
  • Có quy trình ứng phó sự cố rõ ràng để nhanh chóng lấy lại quyền kiểm soát và thông báo minh bạch cho cộng đồng.

SecurityWeekSecurityWeek

Sự việc của Microsoft không phải là trường hợp cá biệt. Nó cho thấy ngay cả những tập đoàn công nghệ hàng đầu thế giới cũng có thể trở thành nạn nhân, và các chiêu trò lừa đảo tiền mã hóa ngày càng tinh vi trong việc lợi dụng thương hiệu uy tín để tạo dựng niềm tin giả.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗