日本のメディアグループである日本経済新聞社(日経)は、従業員2人のクラウドアカウントに不正アクセスがあったと公表しました。うち1件では、約9000通のフィッシングメールが社員や記者が連絡を取っていた相手に送信されました。
同社は10月4日に発表した声明で、従業員1人のGoogle Workspaceアカウントに7月下旬以降、外部からアクセスがあったと説明しました。これにより、従業員や取引先など1646人の氏名とメールアドレスが流出した可能性があります。
日経は8月上旬、Googleからの通知でこのアクセスを把握し、直ちにアカウントのパスワードを変更しました。その後、不正なログインは確認されておらず、二次被害も確認していないとしています。
日経によると、流出した情報に読者や取材源の情報は含まれていません。同社は本件を個人情報保護委員会に報告しています。
日経は同日に発表した2件目の公表で、従業員1人のMicrosoft 365アカウントが侵害されたことも明らかにしました。このアカウントは9月30日、悪意あるWebサイトへ誘導する約9000通のメールの送信に悪用されました。送信先は社内のほか、複数の従業員の取材源やその他の連絡先に及びます。
乗っ取られたメールボックスがフィッシングに悪用
日経によると、Microsoft 365の事案でも、受信者の氏名とメールアドレス、さらに一部のメールの内容が流出した可能性があります。同社は規制当局に報告済みで、現在も調査を続けています。
日経はこのアカウントのパスワードを変更しました。その後の不正ログインは検知しておらず、受信者には個別に連絡し、該当メールを削除するよう依頼しています。今後も、日経やグループ会社を装った不審なメールが届く恐れがあるとして注意を呼びかけています。
日経は、2件のアカウントがそれぞれどのように侵害されたのか、攻撃の背後にいる人物や組織、さらに2件の事案に関連があるかどうかについては明らかにしていません。
Microsoft 365のフィッシングに関する関連記事:M365フィッシングキャンペーンで、攻撃者は米国東部時間の勤務時間帯を好む
広がるアカウント侵害の動き
グループ出版社の日経BPも、10月4日に別途発表しました。それによると、従業員1人のメールアカウントに9月30日、不正アクセスがありました。日経従業員のアドレスから送られたフィッシングメールにより認証情報が盗まれたためで、26人の氏名とメールアドレスが流出した可能性があります。
今回の公表に先立ち、日経は2025年11月にも情報漏えいを報告しています。このときは、従業員の私物パソコンに感染したインフォスティーラー(情報窃取型マルウェア)で盗まれた認証情報が悪用され、Slackのワークスペースに不正アクセスされました。結果として、1万7368人分のデータが流出しています。2019年には、米国子会社のNikkei Americaがビジネスメール詐欺(BEC)で約2900万ドルを失いました。
日経は、個人情報の取り扱いと不正アクセスへの防御を強化するとしています。
翻訳元: https://www.infosecurity-magazine.com/news/nikkei-employee-cloud-account/