A empresa japonesa de publicação Nikkei anunciou que invasores desconhecidos conseguiram acessar duas contas de e-mail pertencentes a funcionários, em dois incidentes separados envolvendo os serviços Google Workspace e Microsoft 365. A segunda conta foi usada para enviar milhares de mensagens fraudulentas a funcionários e pessoas que já haviam se comunicado com a empresa.
O que aconteceu?
No fim de julho, os invasores conseguiram acessar a conta de um funcionário no Google Workspace. A Nikkei afirmou que o incidente pode ter exposto os nomes e endereços de e-mail de 1.646 funcionários e parceiros comerciais, mas confirmou que os dados afetados não incluem informações de leitores ou de pessoas entrevistadas pela empresa.
A empresa recebeu uma notificação do Google sobre o ocorrido e descobriu a invasão no início de agosto; em seguida, alterou a senha da conta. A Nikkei não determinou por quanto tempo os invasores tiveram acesso à conta nem se os dados foram efetivamente copiados.
Conta do Microsoft 365 transformada em ferramenta de phishing
Em um incidente mais recente, invasores acessaram, durante setembro, a conta de outro funcionário no Microsoft 365. Em 30 de setembro, a conta foi usada para enviar mensagens de e-mail a funcionários da Nikkei e a pessoas que já haviam se comunicado com vários de seus funcionários.
As mensagens continham links para sites maliciosos, e seu número chegou a cerca de 9.000. A empresa alterou as senhas relacionadas ao incidente e afirmou que não detectou logins não autorizados desde então. Também entrou em contato individualmente com os destinatários e pediu que excluíssem as mensagens.
Por que esta notícia é importante?
O risco da invasão de contas de e-mail corporativas não se limita à exposição de dados; a conta comprometida pode ser usada para enviar mensagens que parecem confiáveis a colegas, parceiros e pessoas que têm uma relação anterior com o funcionário. Isso aumenta as chances de sucesso do phishing, especialmente quando a mensagem vem de um domínio conhecido e se baseia em contatos reais.
A Nikkei alertou as pessoas afetadas sobre novas mensagens que podem se passar por ela ou por nomes de suas empresas afiliadas. A empresa não atribuiu os dois ataques a uma entidade ou grupo de hackers específico, nem confirmou a existência de uma ligação entre os dois incidentes.
Um contexto de segurança recorrente
As novas divulgações ocorrem após outros incidentes anunciados pela Nikkei nos últimos anos. No ano anterior, sua plataforma Slack foi invadida, afetando mais de 17.000 funcionários e parceiros comerciais. Em maio de 2022, a Nikkei em Singapura foi vítima de um ataque de ransomware que afetou um servidor que, segundo estimativas, continha dados de clientes. A Nikkei America também perdeu cerca de 29 milhões de dólares em um ataque de fraude por e-mail corporativo (BEC) em setembro de 2019.
Ainda permanecem em aberto questões importantes, entre elas a natureza dos dados que podem ter sido efetivamente acessados, a duração exata de cada invasão e se os dois incidentes estão relacionados. Portanto, as informações divulgadas até agora são suficientes para confirmar as duas invasões e seus impactos iniciais, mas não definem completamente o alcance criminal ou técnico do ataque.