Menü schließen
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen

    „Tankrabatt darf nicht wieder zum Konzernrabatt werden“

    September 30, 2026

    Volksbank-Phishing: Gefälschte Mail droht mit Kontosperre

    September 29, 2026

    Alkoholfreier Wein: Wirklich ohne Alkohol?

    September 28, 2026

    Digitale Brieftasche „d-you“: Bundestag muss beim Schutz sensibler Daten nachbessern

    September 23, 2026

    Zuckersteuer darf kein Instrument zur Haushaltssanierung sein

    September 15, 2026
  • Nachrichten

    Verschiedene Methoden im Test: WHO: „Pille für den Mann“ könnte in wenigen Jahren verfügbar sein

    Oktober 2, 2026

    Iljuschin Il-2: An der Panzerung der Schturmowik verpufften deutsche MG-Garben

    Oktober 2, 2026

    Streit um Millionen-Villa: Bushido gewinnt vor Gericht gegen Abou-Chaker-Sohn

    Oktober 2, 2026

    Nach Trumps Drohung: Bundesregierung zeigt sich zurückhaltend bei Freigabe von Dieselreserven

    Oktober 2, 2026

    Unglück in Ludwigshafen: 16-Jährige bricht im Unterricht zusammen und stirbt

    Oktober 2, 2026
  • Ratgeber
  • Betrugsmaschen

    Facebook löscht Mimikama-Warnung vor Phishing-Masche

    Oktober 2, 2026

    Flydubai FZ1073: Piloten nicht Russe und Ukrainer

    Oktober 2, 2026

    Hamburg: „Fast täglich erschossen“? Das stimmt nicht

    Oktober 2, 2026

    Microsoft auf X gehackt: Clippy-Token nicht von Microsoft

    Oktober 2, 2026

    FlyDubai-Vorfall: Angeblicher BBC-Bericht ist ein KI-Fake

    Oktober 2, 2026
  • Beratung
  • Bildung

    Was bedeutet Neutralität in der Schule – und was nicht? | Bildung

    Juli 14, 2026

    Wodurch fühlen sich Jugendliche in ihrem Alltag besonders belastet? | Bildung

    Juli 3, 2026

    Kontra: Social Media und Jugendliche – warum ein Verbot zu kurz greift | Bildung

    Juni 17, 2026

    Pro: Warum wir ein Social Media Verbot für Kinder brauchen | Bildung

    Juni 17, 2026

    Social Media bis 16 Jahre verbieten? So sehen das Erwachsene | Bildung

    Juni 11, 2026
  • Politik

    Spanisches Parlament lehnt Regierungs-Dekrete für Mieterschutz ab

    Oktober 2, 2026

    Von Stechmücken übertragen: Erstmals Sindbis-Virus in Deutschland

    Oktober 2, 2026

    Viele mutige Motive beim Jugendfotopreis 2026

    Oktober 2, 2026

    Was es mit Melonis Schul-Dekret auf sich hat

    Oktober 2, 2026

    Schwedens Wahlsiegerin Andersson unternimmt zweiten Anlauf zur Regierungsbildung

    Oktober 2, 2026
Verbraucherrat
Startseite»Betrugsmaschen»Microsoft auf X gehackt: Clippy-Token nicht von Microsoft
Betrugsmaschen

Microsoft auf X gehackt: Clippy-Token nicht von Microsoft

Dr. Heinrich KrämerVon Dr. Heinrich KrämerOktober 2, 2026Keine Kommentare6 Minuten Lesezeit
Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Teilen
Facebook Twitter LinkedIn Pinterest E-Mail

Unbekannte haben am Donnerstag, 1. Oktober 2026, den offiziellen X-Account von Microsoft übernommen – ein Konto mit mehr als 13 Millionen Followern. Darüber wurde offenbar ein Krypto-Token namens „$Clippy“ angeschoben. Microsoft hat bestätigt, dass die Beiträge nicht vom Konzern stammten. Der Token hat mit Microsoft nichts zu tun – wer ihn kauft, kauft keinen Anteil am Unternehmen.

Bemerkenswert ist, wie das Ganze funktioniert hat: Der gekaperte Microsoft-Account selbst hat kein Wort über Kryptowährungen geschrieben. Er hat nur einen harmlos wirkenden Beitrag über Clippy veröffentlicht. Die eigentliche Werbung lief auf einem anderen Account – und nutzte den Microsoft-Beitrag als scheinbaren Beweis.

Der Trick: Ein harmloser Post wird zur Werbung

Clippy ist die animierte Büroklammer, die in älteren Office-Versionen als Assistent auftauchte. Viele erinnern sich mit einer Mischung aus Nostalgie und Spott an sie. Genau darauf setzte die Aktion. Ein Account namens @clippymsftcto, der sich als Clippy ausgab, fragte Microsoft, wie viele Likes es für Clippys Rückkehr brauche. Der gekaperte Microsoft-Account zitierte diesen Beitrag und antwortete auf Englisch, übersetzt: „500.000 Likes und wir bringen Clippy zurück. Der Ball liegt bei euch.“

Beitrag des gekaperten Accounts @Microsoft auf X: „500,000 likes and we bring Clippy back. The ball is in your court.“ Darunter zitiert der Beitrag von @clippymsftcto mit der Frage, wie viele Likes es für Clippys Rückkehr braucht, und einem Bild der Büroklammer auf einer grünen Wiese.
Der Beitrag vom gekaperten Microsoft-Account. Von Krypto ist hier keine Rede – das kam erst auf einem anderen Account. Screenshot: X

Für sich genommen klingt das wie ein typischer Marketing-Scherz eines großen Konzerns. Ein zweiter Account, @ClippyMSFT, griff den Beitrag aber sofort auf: „500k Likes und Clippy ist zurück. LONG.“ „Long“ stammt aus dem Börsenjargon und heißt: auf steigende Kurse setzen. Gemeint ist also: Jetzt den Token kaufen. Laut BleepingComputer warb @ClippyMSFT außerdem damit, der Token sei direkt mit „$MSFT“ verknüpft. $MSFT ist das Börsenkürzel der Microsoft-Aktie – der Hinweis soll eine Verbindung zum Konzern vortäuschen, die es nicht gibt. Ein Krypto-Token ist keine Aktie, egal welches Kürzel daneben steht.

Beitrag von @ClippyMSFT auf X: „You heard the MEN, 500k likes and Clippy is back. LONG.“ mit Link auf den Microsoft-Beitrag. Daneben ein Clippy-Bild, ein Teil davon ist verpixelt.
@ClippyMSFT nutzt den Microsoft-Beitrag als Kaufsignal. „LONG“ heißt: auf steigende Kurse setzen. Einen Teil des Bildes haben wir verpixelt. Screenshot: X

So lief der Angriff ab

Die Reihenfolge der Ereignisse nach den Berichten von The Verge, BleepingComputer und SecurityWeek. Genaue Uhrzeiten sind nicht öffentlich dokumentiert.

1 · Übernahme

Unbekannte verschaffen sich Zugriff auf den Account @Microsoft. Wie, ist bisher offen.

2 · Folgen, zitieren, Profilbild tauschen

Der Account folgt @clippymsftcto, zitiert dessen Beitrag mit der „500.000 Likes“-Antwort, und das Profilbild wird durch Clippy ersetzt.

3 · Weiterverwerten

@ClippyMSFT teilt den Microsoft-Beitrag und bewirbt damit den Token $Clippy.

4 · Löschen

Die Beiträge verschwinden. Rund 30 Minuten später erscheint eine lange Distanzierung, die ebenfalls bald wieder gelöscht wird.

5 · Bestätigung

Microsoft bestätigt gegenüber The Verge den unbefugten Zugriff. @clippymsftcto wird gesperrt, @ClippyMSFT bleibt laut BleepingComputer zunächst aktiv.

Was „Pump-and-Dump“ bedeutet

BleepingComputer beschreibt den Vorfall als mutmaßliches Pump-and-Dump-Schema. Das Prinzip ist alt und einfach: Die Initiatoren kaufen einen wenig bekannten Token billig ein („Pump“ heißt aufpumpen). Dann machen sie möglichst laut Werbung dafür, damit viele andere kaufen und der Preis steigt. Auf dem Höhepunkt verkaufen sie ihre eigenen Token („Dump“ heißt abladen). Der Preis bricht ein, und wer spät eingestiegen ist, bleibt auf fast wertlosen Token sitzen.

Für so ein Schema ist Reichweite alles. Ein Beitrag vom echten Microsoft-Account mit Verifizierungshaken erreicht in Minuten mehr Menschen, als ein unbekannter Krypto-Account in Monaten aufbauen könnte. Ob und wie stark der Kurs von $Clippy tatsächlich gestiegen ist, haben wir nicht überprüft.

Die Distanzierung, die wieder verschwand

Rund eine halbe Stunde nach den Clippy-Beiträgen erschien auf dem Microsoft-Account ein langer Text. Darin hieß es, Microsoft unterstütze keine Kryptowährung und keinen Krypto-Token. Der Konzern habe keinen Token rund um Clippy, Microsoft oder $MSFT genehmigt, ein solcher Token sei keine Microsoft-Aktie und kein Anteil am Unternehmen. Man werde rechtlich dagegen vorgehen. Auch dieser Beitrag wurde kurz darauf gelöscht.

Längerer Beitrag auf dem Account @Microsoft: Microsoft entschuldigt sich für vorherige Beiträge, distanziert sich von jedem Krypto-Token rund um Clippy, Microsoft oder $MSFT und kündigt rechtliche Schritte an.
Die lange Distanzierung erschien rund 30 Minuten nach den Clippy-Beiträgen und wurde bald wieder gelöscht. Screenshot: X

BleepingComputer und andere Fachmedien werten den Text als Stellungnahme von Microsoft. The Verge nannte ihn dagegen eine „seltsame“ Entschuldigung. Warum er gelöscht wurde und ob er tatsächlich vom Konzern stammte, hat Microsoft öffentlich nicht erklärt. Gesichert ist die Aussage von Microsoft-Sprecher Brent Colburn gegenüber The Verge, übersetzt: „Wir haben einen unbefugten Zugriff auf unser Konto bei X bestätigt, darunter Beiträge, die nicht von Microsoft stammen. Das Konto wurde gesichert, die unbefugten Beiträge wurden entfernt, und wir untersuchen die Umstände weiterhin.“

Wie kamen die Angreifer in den Account?

Das ist bisher nicht bekannt. Microsoft hat dazu nichts gesagt. SecurityWeek zählt mehrere übliche Wege auf, wie solche Übernahmen grundsätzlich passieren – das sind Möglichkeiten, keine Erkenntnisse zu diesem Fall:

Am bekanntesten ist Phishing: Eine Person, die den Account betreut, gibt ihre Zugangsdaten auf einer gefälschten Login-Seite ein. Beim SIM-Swapping bringen Täter den Mobilfunkanbieter dazu, die Telefonnummer des Opfers auf ihre eigene SIM-Karte zu übertragen – damit erhalten sie auch die Bestätigungscodes per SMS. Möglich ist auch, dass die E-Mail-Adresse übernommen wird, über die sich das Passwort zurücksetzen lässt. Besonders tückisch ist Schadsoftware, die Sitzungs-Cookies stiehlt: Das sind kleine Dateien, mit denen sich der Browser merkt, dass jemand eingeloggt ist. Wer sie hat, ist eingeloggt – ohne Passwort und ohne Zwei-Faktor-Abfrage. Und schließlich kann ein Social-Media-Verwaltungsprogramm geknackt werden, das im Namen des Unternehmens posten darf.

Kein Einzelfall – auch nicht bei Microsoft

Im Juni 2024 kaperten Krypto-Betrüger den X-Account von Microsoft India mit damals mehr als 211.000 Followern. Sie gaben sich als „Roaring Kitty“ aus – so nennt sich Keith Gill, der durch den GameStop-Aktienhype bekannt wurde. Über den Account lockten sie Menschen auf eine gefälschte Seite für einen angeblichen Vorverkauf. Wer dort seine Krypto-Geldbörse (Wallet) verband und eine Transaktion bestätigte, verlor laut BleepingComputer sein Guthaben an einen sogenannten Wallet-Drainer – eine Software, die die Geldbörse leerräumt.

Ebenfalls 2024 wurde der X-Account der US-Börsenaufsicht SEC per SIM-Swapping übernommen. Die Täter verkündeten eine angebliche Zulassung von Bitcoin-Fonds an der Börse, der Bitcoin-Kurs sprang daraufhin kurzzeitig nach oben. Einer der Beteiligten, Eric Council Jr., bekannte sich 2025 schuldig und wurde zu 14 Monaten Haft verurteilt.

Alle drei Fälle zeigen dasselbe: Angreifer brauchen keinen gefälschten Account, wenn sie einen echten übernehmen können. Ein Verifizierungshaken zeigt, wem ein Account gehört – nicht, wer ihn gerade bedient.

Zum Mitnehmen

Drei Prüfschritte, wenn ein bekannter Account für Krypto wirbt

  • Steht es auch auf der offiziellen Website?Große Unternehmen kündigen Produkte in ihrem Pressebereich oder Blog an, nicht nur in einem einzelnen Post.
  • Berichten unabhängige Medien darüber?Wenn ein Weltkonzern wirklich einen Token startet, steht das in Wirtschafts- und Technikmedien. Findet sich dort nichts – oder nur Berichte über einen Hack –, ist das ein klares Signal.
  • Wird Eile gemacht oder eine Wallet verlangt?„Jetzt kaufen“, „nur heute“, „Wallet verbinden“: Genau so funktionieren Pump-and-Dump und Wallet-Drainer.
MEDIUM

BleepingComputer

2. Oktober 2026

Teilen. Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Dr. Heinrich Krämer
  • Webseite

Ähnliche Beiträge

Facebook löscht Mimikama-Warnung vor Phishing-Masche

Oktober 2, 2026

Flydubai FZ1073: Piloten nicht Russe und Ukrainer

Oktober 2, 2026

Hamburg: „Fast täglich erschossen“? Das stimmt nicht

Oktober 2, 2026
Kommentar hinterlassen Antwort abbrechen

Top-Beiträge

Gefälschter Tagesschau-Artikel über Eklat bei Maischberger

Juli 13, 202660 Aufrufe

Fehlinvestitionen auch bei Kirchenbezirken, Pensionskassen und TÜV

August 19, 202610 Aufrufe

Settelmayer und Kollegen: Angebote und Ablauf im Überblick

September 15, 20268 Aufrufe

Bücherexperiment in sozialen Medien und Messengern

September 9, 20266 Aufrufe
Folgen Sie uns
  • Facebook
  • Twitter
  • Pinterest
  • Instagram
  • YouTube
  • Vimeo

Abonnieren Sie Updates

VerbraucherRat GmbH
Hohenzollernring 56
50672 Köln

Telefon: +49 221 16847392-0
Telefax: +49 221 16847392-99
E-Mail: info@verbraucherrat.com
Web: www.verbraucherrat.com

Geschäftszeiten
Montag – Freitag: 09:00 – 18:00 Uhr

Menu
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Institutionell
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe
© 2026 VerbraucherRat. Alle Rechte vorbehalten.
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe

Tippen Sie oben und drücken Sie Enter zum Suchen. Drücken Sie Esc zum Abbrechen.