Японская издательская компания Nikkei сообщила, что неизвестным злоумышленникам удалось получить доступ к двум электронным почтовым аккаунтам сотрудников в ходе двух отдельных инцидентов, затронувших сервисы Google Workspace и Microsoft 365. Второй аккаунт использовался для отправки тысяч мошеннических сообщений сотрудникам и людям, которые ранее контактировали с компанией.
Что произошло?
В конце июля злоумышленники получили доступ к аккаунту сотрудника в Google Workspace. Nikkei сообщила, что в результате инцидента могли быть раскрыты имена и адреса электронной почты 1 646 сотрудников и деловых партнёров, однако подчеркнула, что затронутые данные не включают информацию о читателях или людях, у которых компания брала интервью.
Компания получила уведомление от Google об инциденте и обнаружила взлом в начале августа, после чего изменила пароль аккаунта. Nikkei не уточнила, как долго злоумышленники имели доступ к аккаунту и были ли данные фактически скопированы.
Аккаунт Microsoft 365 превратился в инструмент для фишинга
В более позднем инциденте злоумышленники в течение сентября получили доступ к аккаунту другого сотрудника в Microsoft 365. 30 сентября аккаунт использовали для отправки электронных сообщений сотрудникам Nikkei и людям, которые ранее контактировали с несколькими её работниками.
Сообщения содержали ссылки на вредоносные сайты, а их число составило около 9 000. Компания изменила пароли, связанные с инцидентом, и сообщила, что с тех пор не обнаруживала несанкционированных входов в систему. Она также связалась с получателями индивидуально и попросила их удалить сообщения.
Почему эта новость важна?
Опасность взлома корпоративных почтовых аккаунтов не ограничивается раскрытием данных: взломанный аккаунт можно использовать для отправки сообщений, которые выглядят заслуживающими доверия, коллегам, партнёрам и людям, ранее взаимодействовавшим с сотрудником. Это повышает вероятность успешной фишинговой атаки, особенно когда сообщение приходит с известного домена и опирается на реальные контакты.
Nikkei предупредила затронутых лиц о новых сообщениях, которые могут выдавать себя за сообщения от компании или её дочерних предприятий. Компания не связала эти две атаки с какой-либо конкретной стороной или хакерской группировкой и не подтвердила наличие связи между двумя инцидентами.
Повторяющийся контекст в сфере безопасности
Новые раскрытия информации последовали за другими инцидентами, о которых Nikkei сообщала в последние годы. В предыдущем году принадлежащая ей платформа Slack подверглась взлому, что затронуло более 17 000 сотрудников и деловых партнёров. В мае 2022 года сингапурское подразделение Nikkei подверглось атаке с использованием программы-вымогателя, затронувшей сервер, на котором, предположительно, хранились данные клиентов. Кроме того, в сентябре 2019 года Nikkei America потеряла около 29 миллионов долларов в результате мошеннической атаки с использованием деловой электронной почты (BEC).
По-прежнему открыты важные вопросы, включая характер данных, к которым, возможно, был фактически получен доступ, точную продолжительность каждого взлома и наличие связи между двумя инцидентами. Поэтому опубликованной на данный момент информации достаточно, чтобы подтвердить оба взлома и их первоначальные последствия, но она не определяет полный криминальный или технический масштаб атаки.