Na quinta-feira, 1 de outubro de 2026, a conta oficial da Microsoft no X (@Microsoft), com mais de 13 milhões de seguidores, foi usada por terceiros para dar visibilidade a uma criptomoeda associada ao Clippy, o antigo assistente do Office. A Microsoft confirmou depois que houve acesso não autorizado. O caso é um lembrete útil: uma conta verdadeira pode publicar uma mensagem falsa.
O que aconteceu
Segundo o BleepingComputer, que cita a primeira notícia do The Verge, a conta @Microsoft começou a seguir e republicou uma publicação de outra conta, entretanto suspensa, que se fazia passar pelo Clippy. Essa publicação promovia um token chamado "$Clippy". O BleepingComputer descreve a atividade como aparentando ser um esquema de "pump-and-dump" — inflacionar artificialmente o interesse num ativo para depois o vender a quem chega atrasado.
Uma outra conta não oficial, que republicou a mensagem da Microsoft, continuava a promover o token à data da notícia, alegando uma ligação às ações da Microsoft (MSFT). Não há qualquer indicação de que essa ligação exista.
Atenção ao falso esclarecimento
Durante o incidente apareceu também na conta uma publicação, depois apagada, em que supostamente a Microsoft se demarcava de qualquer criptomoeda. A Microsoft disse ao BleepingComputer que também essa publicação não foi feita pela empresa. Por isso, não deve ser lida como uma declaração oficial. O BleepingComputer atualizou a notícia a 3 de outubro precisamente para corrigir este ponto.
O que a Microsoft confirmou
Em declarações ao BleepingComputer, um porta-voz da Microsoft afirmou que a empresa confirmou o acesso não autorizado à conta no X, incluindo publicações que não vieram da Microsoft, que a conta foi protegida e as publicações removidas, e que a investigação às circunstâncias continua.
Não foi divulgado como os atacantes entraram na conta. Também não há números públicos sobre pessoas que tenham comprado o token ou perdido dinheiro, nem indicação de vítimas em Portugal. Nada sugere que o software da Microsoft ou as contas de clientes da Microsoft tenham sido afetados: o que foi comprometido foi a conta da empresa numa rede social. Até 6 de outubro não encontrámos qualquer atualização pública posterior da Microsoft sobre o caso.
Porque é que o selo de verificação não chega
Um nome conhecido, um selo de verificação ou milhões de seguidores dizem-nos quem é o dono da conta, não quem está a escrever naquele momento. Se a conta for tomada, tudo isso passa a servir quem a controla. Não é a primeira vez: em junho de 2024 a conta Microsoft India no X foi usada para levar pessoas a ligar carteiras de criptomoedas a um site malicioso, e em 2024 a conta da SEC norte-americana publicou um anúncio falso sobre fundos de Bitcoin.
Quem é afetado
Quem viu, partilhou ou seguiu a promoção do token "$Clippy" publicada ou republicada pela conta @Microsoft a 1 de outubro de 2026. Não há números públicos de pessoas afetadas nem de perdas, e não há indicação de vítimas em Portugal. Não há indícios de impacto no software ou nas contas de clientes da Microsoft.
O que está confirmado
A Microsoft confirmou ao BleepingComputer o acesso não autorizado à conta no X, que a conta foi protegida e que as publicações não autorizadas foram removidas. Confirmou também que a publicação de "esclarecimento" entretanto apagada não foi feita pela empresa.
O que ainda é incerto
Como os atacantes obtiveram acesso, durante quanto tempo controlaram a conta, quantas pessoas compraram o token e se houve perdas. A investigação da Microsoft continua e não encontrámos atualizações públicas posteriores até 6 de outubro.
O que fazer agora
- Trate qualquer promoção de investimento numa rede social como não verificada, mesmo que venha de uma conta oficial ou com selo.
- Confirme num canal oficial que abre por si — por exemplo, escrevendo o endereço do site da empresa no navegador — e não através de links da própria publicação.
- Não ligue a sua carteira de criptomoedas a um site nem autorize transações só porque uma publicação o sugere.
- Desconfie de urgência, de promessas de valorização e de supostas ligações a ações de grandes empresas.
- Se ligou uma carteira ou autorizou uma transação na sequência desta promoção, revogue as autorizações dadas ao site e guarde os comprovativos; em caso de perda, apresente queixa às autoridades.

