日本の出版社Nikkeiは、攻撃者が2件の別々の事件で、従業員2人に属するメールアカウント2件にアクセスしたと発表した。事件にはGoogle WorkspaceとMicrosoft 365のサービスが関係していた。2件目のアカウントは、従業員や、過去に同社と連絡を取ったことのある人々に数千件の詐欺メッセージを送信するために使われた。
何が起きたのか?
攻撃者は7月下旬、Google Workspace上の従業員アカウントにアクセスした。Nikkeiによると、この事件により1,646人の従業員と取引先の氏名およびメールアドレスが漏えいした可能性がある。ただし、影響を受けたデータには読者や、同社がインタビューを行った人々の情報は含まれていないと同社は確認した。
同社はGoogleから事件に関する通知を受け、8月初旬に侵害を発見した後、アカウントのパスワードを変更した。Nikkeiは、攻撃者がアカウントにアクセスしていた期間や、データが実際にコピーされたかどうかを特定していない。
Microsoft 365のアカウントがフィッシングツールに変化
より最近の事件では、攻撃者が9月中に別の従業員のMicrosoft 365アカウントにアクセスした。9月30日、このアカウントはNikkeiの従業員や、同社の複数の従業員と過去に連絡を取ったことのある人々にメールを送信するために使われた。
メールには悪意のあるサイトへのリンクが含まれており、件数は約9,000件に達した。同社は事件に関連するパスワードを変更し、それ以降、不正なログインは検知していないと述べた。また、受信者に個別に連絡し、メールを削除するよう求めた。
なぜこのニュースが重要なのか?
企業メールアカウントの侵害の危険性は、データの漏えいに限られない。侵害されたアカウントは、同僚や取引先、従業員と過去に関係のある人々に対し、信頼できるように見えるメッセージを送信するために利用できる。特に、既知のドメインから送信され、実在する連絡先に基づいている場合、フィッシングが成功する可能性は高まる。
Nikkeiは、同社または傘下企業の名前を装った新たなメッセージに注意するよう、影響を受けた人々に警告した。同社は2件の攻撃を特定の組織やハッカー集団によるものとはしておらず、2件の事件に関連性があるかどうかも確認していない。
繰り返されるセキュリティ上の背景
今回の新たな開示は、Nikkeiが過去数年間に発表した他の事件に続くものだ。前年には同社のSlackプラットフォームが侵害され、17,000人を超える従業員と取引先に影響が及んだ。2022年5月には、シンガポールのNikkeiがランサムウェア攻撃を受け、顧客データを含んでいたとみられるサーバーが被害を受けた。また、Nikkei Americaは2019年9月、ビジネスメール詐欺(BEC)による攻撃で約2,900万ドルを失った。
実際にアクセスされた可能性のあるデータの性質、各侵害の正確な期間、2件の事件が関連しているかどうかなど、重要な疑問は依然として残っている。そのため、これまでに公表された情報は、2件の侵害とその初期の影響を確認するには十分だが、攻撃の犯罪的または技術的な全容を特定するものではない。