Akun Terverifikasi Microsoft di X Dibajak, Sinyal Bahaya Baru dalam Perang Informasi Digital
Baca dalam 60 detik
- Peretas menguasai akun X resmi Microsoft dan menyebarkan promosi kripto palsu $Clippy, mengeksploitasi kredibilitas perusahaan teknologi raksasa itu.
- Insiden ini menegaskan bahwa centang biru tidak lagi menjadi jaminan keamanan karena akun resmi pun bisa diambil alih melalui phishing atau SIM swap.
- Pengguna media sosial di Indonesia, yang jumlahnya puluhan juta, perlu mengubah kebiasaan verifikasi dengan tidak lagi mengandalkan badge semata sebelum bertransaksi atau mengklik tautan.

Akun resmi Microsoft di platform X (@Microsoft) menjadi korban pembajakan siber yang memungkinkan penyerang menyebarkan promosi mata uang kripto palsu bernama $Clippy. Insiden ini terungkap setelah perusahaan mengonfirmasi adanya akses tidak sah yang menghasilkan dua unggahan yang tidak berasal dari pihaknya. Dengan lebih dari 13 juta pengikut, akun tersebut menjadi alat ampuh bagi peretas untuk menipu publik yang mengira pesan itu datang langsung dari Microsoft.
Menurut juru bicara Microsoft, unggahan pertama berupa kutipan ulang dari akun bertema Clippy—karakter paperclip animasi lawas Office—yang mempromosikan token kripto. Unggahan kedua tampak seperti permintaan maaf atas aktivitas sebelumnya. Keduanya dinyatakan bukan berasal dari Microsoft, dan perusahaan telah mengamankan akun serta menghapus konten tersebut. "Kami mengonfirmasi akses tidak sah ke akun X kami, termasuk unggahan yang tidak berasal dari Microsoft. Akun telah diamankan, unggahan tidak sah telah dihapus, dan kami terus menyelidiki," ujar juru bicara Microsoft.
Pola serangan ini bukan hal baru. Pada Juni 2024, akun X Microsoft India dibajak dan digunakan untuk meniru Keith Gill alias Roaring Kitty, lalu mempromosikan pra-penjualan kripto GameStop. Korban yang mengklik tautan dan menghubungkan dompet kripto mereka berisiko kehilangan aset akibat malware penguras dompet. Contoh paling mencolok terjadi Januari 2024 ketika akun X resmi Komisi Sekuritas dan Bursa AS (SEC) diambil alih dan mengumumkan persetujuan ETF Bitcoin spot secara palsu. Harga Bitcoin sempat melonjak lebih dari $1.000, lalu anjlok lebih dari $2.000 setelah SEC mengoreksi. Investigasi mengungkap serangan itu melalui SIM swap, dan pelakunya, Eric Council Jr., dijatuhi hukuman 14 bulan penjara pada Mei 2025.
Bagi pengguna internet di Indonesia, fenomena ini bukan sekadar berita teknologi dari negeri jauh. Data Asosiasi Penyelenggara Jasa Internet Indonesia (APJII) menunjukkan lebih dari 220 juta penduduk menggunakan internet, dengan media sosial sebagai kanal utama mendapatkan informasi. Banyak pengguna masih menganggap centang biru—terutama pada akun perusahaan besar—sebagai bukti keaslian dan keamanan. Padahal, verifikasi hanya memastikan bahwa akun tersebut pernah atau masih terdaftar sebagai milik entitas tertentu, bukan bahwa entitas itu masih memegang kendali saat sebuah unggahan muncul.
Penipuan berbasis kripto dan investasi bodong telah lama menjadi momok di Indonesia. Satgas Pemberantasan Aktivitas Keuangan Ilegal (Satgas PAKI) mencatat ribuan entitas investasi ilegal dan pinjaman online ilegal yang diberantas dalam beberapa tahun terakhir. Modusnya kerap memanfaatkan nama perusahaan besar atau tokoh terkenal untuk membangun kepercayaan. Ketika akun resmi Microsoft saja bisa diambil alih, masyarakat perlu waspada terhadap setiap tawaran investasi mendadak yang muncul di media sosial, termasuk yang tampak berasal dari merek ternama.
"Centang verifikasi tidak lagi bisa dijadikan tameng utama. Penyerang kini memburu akun-akun berdampak besar karena mereka mewarisi kepercayaan yang sudah terbangun bertahun-tahun," ujar seorang analis keamanan siber yang memantau tren account takeover.
Langkah mitigasi bagi pengguna cukup berlapis. Pertama, jangan pernah mengklik tautan atau menghubungkan dompet kripto hanya karena unggahan berasal dari akun terverifikasi. Kedua, verifikasi silang ke situs resmi perusahaan atau kanal berita kredibel. Ketiga, aktifkan autentikasi dua faktor dengan aplikasi autentikator atau passkey, bukan SMS, untuk mempersulit SIM swap. Keempat, gunakan manajer kata sandi dan periksa sesi perangkat secara berkala. Jika sudah terlanjur memasukkan kata sandi atau frasa pemulihan, segera ganti kredensial dan pindahkan aset ke dompet baru yang aman.
Insiden Microsoft ini menjadi pengingat bahwa lanskap keamanan digital terus bergeser. Badge verifikasi tetap berguna sebagai salah satu petunjuk, tetapi tidak boleh menggantikan kewaspadaan. Ke depan, platform media sosial dituntut memperkuat protokol keamanan akun, sementara pengguna perlu membangun kebiasaan "jeda sebelum klik". Pertanyaannya, apakah regulator di Indonesia akan mendorong standar verifikasi berlapis bagi akun perusahaan besar, atau kita akan terus bergantung pada kehati-hatian masing-masing individu?



