リークウォッチ
漏えいの可能性2026.10.04 公表

日経BP「従業員1名のメールアカウント」の情報漏えい

日経BPの従業員1名のメールアカウントが不正アクセスを受け、26件の個人名やメールアドレスが漏えいした可能性がある。日本経済新聞社の社員のメールアドレスから届いたフィッシングメールにより認証情報が入手されていた。

関係者からのメールであっても認証要求は疑い、フィッシング耐性のある認証で防ぐ。

公表された内容

規模
26件
情報
個人名、メールアドレス
原因
不正アクセスされた従業員が、日本経済新聞社の社員のメールアドレスで届いたフィッシングメールから認証情報を入手された。9月30日に不正アクセスが発生し、発覚後に当該アカウントへの接続を遮断。個人情報保護委員会に報告済み。

経緯

  1. 2026.09.30従業員1名のメールアカウントへの不正アクセスが発生
  2. 2026.10.04公表。発覚後に接続を遮断したこと、26件の個人名・メールアドレスの漏えいの可能性、個人情報保護委員会への報告を発表

何が起きたのか

日経BPの従業員1名が、日本経済新聞社の社員のメールアドレスで届いたフィッシングメールから認証情報を入手され、9月30日にメールアカウントへの不正アクセスが発生した。発覚後に当該アカウントへの接続は遮断され、個人名とメールアドレス26件の漏えいの可能性があるとされている。個人情報保護委員会には報告済み。

フィッシングメールの具体的な文面や誘導先、認証情報が詐取された詳細な手口は公表されていない。

一般に、グループ企業や取引先の実在する社員アドレスから送られるフィッシングメールは、送信ドメイン認証などを通過し、文面も業務連絡を装うため見破ることが難しい。乗っ取られた正規アカウントがさらなる標的型攻撃や認証情報詐取の踏み台にされ、関係組織へ被害が連鎖する手口が知られている。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

入らせない

フィッシング耐性のある多要素認証を導入する

パスワードだけでなく、FIDO2/WebAuthnなどのフィッシング耐性を持つ多要素認証を必須とする。中継サーバーを使ったリバースプロキシ型フィッシングであっても、正規ドメインと紐付かない認証要求は拒絶されるため、認証情報の詐取による不正ログインを防げる。

早く気づく

普段と異なるサインインや不審なメール受信を検知する

通常と異なる地域・IPアドレス・端末からのサインインや、グループ会社や社内アドレスからの不審なリンクを含むメールの受信を検知して警告・隔離する仕組みを導入する。

入られても被害を小さくする

アカウント侵害時のアクセス範囲を最小化する

メールアカウントが侵害された場合に備え、メールボックスや連絡先、共有データへのアクセス権限を必要最小限に制限する。また、乗っ取り発覚時に即座にセッションを切断し、全端末のトークンを無効化できる手順を整備しておく。

利用者ができること

社内やグループ企業、取引先からのメールであっても、ログインを求めるリンクや不自然な添付ファイルには警戒する。パスワードの入力を求められた場合はリンクから開かず、ブラウザのブックマークや正規の手順でアクセスする。

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。