Alerta de segurança

    Conta da Microsoft no X comprometida para promover criptomoeda com a imagem do Clippy

    A conta oficial da Microsoft no X foi usada sem autorização, a 1 de outubro, para dar visibilidade a uma criptomoeda associada ao Clippy. A Microsoft confirmou o acesso indevido e diz ter recuperado a conta.

    Por Rui Matos · Especialista em Cibersegurança
    Publicado a 6 de outubro de 2026 · Incidente de 1 de outubro de 2026
    Ilustração de uma publicação numa rede social com selo de verificação, um cadeado partido, uma personagem em forma de clip e moedas digitais junto a um gráfico em subida
    Ilustração editorial da CiberProteção. Não reproduz publicações, ecrãs ou sistemas reais.

    Na quinta-feira, 1 de outubro de 2026, a conta oficial da Microsoft no X (@Microsoft), com mais de 13 milhões de seguidores, foi usada por terceiros para dar visibilidade a uma criptomoeda associada ao Clippy, o antigo assistente do Office. A Microsoft confirmou depois que houve acesso não autorizado. O caso é um lembrete útil: uma conta verdadeira pode publicar uma mensagem falsa.

    O que aconteceu

    Segundo o BleepingComputer, que cita a primeira notícia do The Verge, a conta @Microsoft começou a seguir e republicou uma publicação de outra conta, entretanto suspensa, que se fazia passar pelo Clippy. Essa publicação promovia um token chamado "$Clippy". O BleepingComputer descreve a atividade como aparentando ser um esquema de "pump-and-dump" — inflacionar artificialmente o interesse num ativo para depois o vender a quem chega atrasado.

    Uma outra conta não oficial, que republicou a mensagem da Microsoft, continuava a promover o token à data da notícia, alegando uma ligação às ações da Microsoft (MSFT). Não há qualquer indicação de que essa ligação exista.

    Atenção ao falso esclarecimento

    Durante o incidente apareceu também na conta uma publicação, depois apagada, em que supostamente a Microsoft se demarcava de qualquer criptomoeda. A Microsoft disse ao BleepingComputer que também essa publicação não foi feita pela empresa. Por isso, não deve ser lida como uma declaração oficial. O BleepingComputer atualizou a notícia a 3 de outubro precisamente para corrigir este ponto.

    O que a Microsoft confirmou

    Em declarações ao BleepingComputer, um porta-voz da Microsoft afirmou que a empresa confirmou o acesso não autorizado à conta no X, incluindo publicações que não vieram da Microsoft, que a conta foi protegida e as publicações removidas, e que a investigação às circunstâncias continua.

    Não foi divulgado como os atacantes entraram na conta. Também não há números públicos sobre pessoas que tenham comprado o token ou perdido dinheiro, nem indicação de vítimas em Portugal. Nada sugere que o software da Microsoft ou as contas de clientes da Microsoft tenham sido afetados: o que foi comprometido foi a conta da empresa numa rede social. Até 6 de outubro não encontrámos qualquer atualização pública posterior da Microsoft sobre o caso.

    Porque é que o selo de verificação não chega

    Um nome conhecido, um selo de verificação ou milhões de seguidores dizem-nos quem é o dono da conta, não quem está a escrever naquele momento. Se a conta for tomada, tudo isso passa a servir quem a controla. Não é a primeira vez: em junho de 2024 a conta Microsoft India no X foi usada para levar pessoas a ligar carteiras de criptomoedas a um site malicioso, e em 2024 a conta da SEC norte-americana publicou um anúncio falso sobre fundos de Bitcoin.

    Quem é afetado

    Quem viu, partilhou ou seguiu a promoção do token "$Clippy" publicada ou republicada pela conta @Microsoft a 1 de outubro de 2026. Não há números públicos de pessoas afetadas nem de perdas, e não há indicação de vítimas em Portugal. Não há indícios de impacto no software ou nas contas de clientes da Microsoft.

    O que está confirmado

    A Microsoft confirmou ao BleepingComputer o acesso não autorizado à conta no X, que a conta foi protegida e que as publicações não autorizadas foram removidas. Confirmou também que a publicação de "esclarecimento" entretanto apagada não foi feita pela empresa.

    O que ainda é incerto

    Como os atacantes obtiveram acesso, durante quanto tempo controlaram a conta, quantas pessoas compraram o token e se houve perdas. A investigação da Microsoft continua e não encontrámos atualizações públicas posteriores até 6 de outubro.

    O que fazer agora

    1. Trate qualquer promoção de investimento numa rede social como não verificada, mesmo que venha de uma conta oficial ou com selo.
    2. Confirme num canal oficial que abre por si — por exemplo, escrevendo o endereço do site da empresa no navegador — e não através de links da própria publicação.
    3. Não ligue a sua carteira de criptomoedas a um site nem autorize transações só porque uma publicação o sugere.
    4. Desconfie de urgência, de promessas de valorização e de supostas ligações a ações de grandes empresas.
    5. Se ligou uma carteira ou autorizou uma transação na sequência desta promoção, revogue as autorizações dadas ao site e guarde os comprovativos; em caso de perda, apresente queixa às autoridades.

    Fontes

    Guias relacionados

    Encontraste um erro ou tens informação adicional? Envia-nos uma correção.