日経新聞の社員アカウントに不正ログイン、なりすましメール約9000件が取材先などへ 別件のGoogle Workspace侵害でも1646人分漏えいの疑い

日本経済新聞社は2026年10月4日、社員が使っていた業務用のクラウドサービスのアカウントが不正ログインを受けた事案を2件公表した。1件目は「マイクロソフト365」のアカウントが乗っ取られ、社員になりすましたメール約9000件が社内や取材先などに送信されたもの。2件目は「グーグルワークスペース」のアカウントに7月下旬以降、外部から不正なログインがあったもので、社員や取引先など1646人分の個人情報が漏えいした疑いがある。同社はいずれも個人情報保護委員会に報告している。

乗っ取られたアカウントから、悪性サイトへ誘導するメールを送信

同社の発表によると、1件目では、社員が使っていたマイクロソフト365のアカウントがサイバー攻撃を受け、第三者が不正にログインしたとみられる。2026年9月30日、このアカウントから、社内のほか、複数の社員とやりとりのあった取材先などに対し、悪性サイトに誘導する内容のメールが約9000件送信された。

送信先のメールアドレスや氏名に加え、一部のメールの内容も漏えいしたとみられる。同社は侵害を受けた範囲や、漏えいした個人情報の件数を調査中としている。

同社はパスワードを変更し、それ以降の不正ログインは確認されていないという。メールの送信先には個別に連絡し、メールの削除を依頼した。あわせて、同社やグループ会社の関係者になりすましたメールが今後増える可能性があるとして、不審なメールを受け取った場合は問い合わせフォームから連絡するよう呼びかけている。

Google Workspaceでも7月下旬から不正ログイン、判明から約2か月後に公表

2件目は、社員が業務で使っていたグーグルワークスペースのアカウントに対する不正ログインである。同社によると、7月下旬以降に外部から不正にログインされ、8月上旬にグーグル社からの通知で判明した。すぐにパスワードを変更し、その後の不正ログインは確認されていない。

漏えいした可能性があるのは、社員や取引先などのメールアドレスや氏名など1646人分で、読者や取材先に関する情報は含まれていないとしている。現時点で二次被害は確認されていない。同社は個人情報の管理と不正アクセス対策の強化に努めるとしている。

なお、同社は2026年5月にも、米国子会社の日経アメリカ社で社員のマイクロソフト365に不正ログインがあり、取引先になりすましメールが送られたうえ、291人分の情報が流出した疑いがあると公表している。

本物のアカウントから届くメールは見抜きにくい

今回の1件目で注目したいのは、なりすましメールが本物の社員のアカウントから送られた点である。差出人を偽装しただけのメールであれば、送信ドメイン認証(SPF・DKIM・DMARCなど、メールが正規の送信元から送られたかを確かめる仕組み)で弾ける場合がある。しかし正規のアカウントそのものが乗っ取られると、メールは正規の送信元から届くため、こうした仕組みでは止まらない。受け取る側にとっても、普段やりとりしている相手のアドレスから届くメールを疑うのは難しい。

さらに、乗っ取られたアカウントには過去のやりとりや連絡先が蓄積されている。攻撃者はそれを足がかりに、取引先や取材先といった社外の関係者へ被害を広げることができる。1つのアカウントの侵害が、自社だけでなく取引先を巻き込むフィッシング(偽サイトに誘導して情報をだまし取る手口)の起点になりうるということである。

2件目では、不正ログインが外部事業者からの通知で発覚している。自社で異常に気づけたかどうかは公表されていないが、クラウドサービスのログインを自社で監視していなければ、侵害の発見を外部からの連絡に頼ることになる。

Microsoft 365やGoogle Workspaceを使う企業にとっては、次のような点をあらためて確認したい。

  • 多要素認証(パスワードに加えてスマートフォンなどで本人確認する仕組み)を全アカウントに適用し、例外を残していないか
  • 普段と異なる国や端末からのログイン、短時間での大量送信などを検知し、すぐに確認できる体制があるか
  • 不正ログインが判明したとき、パスワード変更だけでなく、ほかの端末でログインしたままの状態を強制的に解除する措置(セッションの無効化)やメール転送設定の確認まで行う手順を決めているか
  • 自社の名をかたる不審メールについて、取引先から報告を受け付ける窓口を用意しているか

同じ手口に、自社は備えられていますか?

出典・参考リンク