Giovedì 1 ottobre l'account ufficiale di Microsoft su X, seguito da oltre tredici milioni di persone, è stato violato per circa trenta minuti. Chi ha preso il controllo dell'account ha cambiato l'immagine del profilo con quella di Clippy, la vecchia mascotte a forma di graffetta di Office, e ha pubblicato e rilanciato contenuti che promuovevano una criptovaluta a tema Clippy, mai autorizzata dall'azienda. Microsoft ha confermato l'accesso non autorizzato, rimosso i contenuti e ripreso il controllo dell'account, ma non ha ancora spiegato pubblicamente come sia riuscito l'attacco.
Perché ha funzionato
L'episodio ha avuto presa perché univa diversi segnali che normalmente trasmettono fiducia: un account verificato con la spunta blu, un nome noto a livello mondiale e una mascotte riconoscibile e rassicurante. Chi ha visto quei post, almeno a un primo sguardo, aveva pochi motivi per dubitare della loro autenticità, nonostante si trattasse di una promozione di criptovalute, un tipo di contenuto che un'azienda come Microsoft non pubblica mai dai propri canali ufficiali.
La lezione per chiunque usi i social
Se può succedere a un account con questo peso, può succedere a chiunque: la differenza tra un profilo personale o aziendale sicuro e uno vulnerabile sta spesso in dettagli semplici come l'autenticazione a due fattori, password univoche per ogni servizio e attenzione a email o messaggi che chiedono di confermare l'accesso a un account social. Prima di fidarsi di un'offerta economica legata a una criptovaluta, anche se arriva da un profilo verificato, vale la pena controllare se la notizia è confermata da fonti indipendenti: nel giro di pochi minuti una truffa di questo tipo può raggiungere milioni di persone, ma basta lo stesso tempo per verificarla con calma prima di agire.