日本経済新聞社「業務クラウド Google Workspace のアカウント」の情報漏えい
日本経済新聞社の社員のGoogle Workspaceアカウントが外部から不正ログインを受け、社員や取引先など1,646人分の氏名やメールアドレスなどが漏えいした可能性がある。読者や取材先に関する情報は含まれていない。
クラウドのセキュリティ通知を即座に拾い、多要素認証と権限の最小化で侵害を局所化する。
公表された内容
- 規模
- 社員・取引先など 1,646人分
- 情報
- メールアドレス、氏名など
- 含まれない
- 読者の情報、取材先に関する情報
- 原因
- 社員のGoogle Workspaceアカウントが7月下旬以降、外部から不正にログインされた。8月上旬にGoogleからの通知で判明し、パスワードを変更。以降の不正ログインは確認されていないと公表。
経緯
- 2026.07 下旬社員のGoogle Workspaceアカウントに外部から不正ログインが発生
- 2026.08 上旬Googleからの通知で不正ログインが判明し、パスワードを変更
- 2026.10.04公表。社員や取引先など1,646人分の漏えいの可能性を発表し、以降の不正ログインは確認されていないと説明
何が起きたのか
社員のGoogle Workspaceアカウントが7月下旬以降に外部から不正にログインされ、社員や取引先など1,646人分のメールアドレスや氏名などが漏えいした可能性がある。読者の情報や取材先に関する情報は含まれていないとされている。8月上旬にGoogleからの通知で判明してパスワードを変更し、以降の不正ログインは確認されていない。
アカウントへの侵入経路や認証情報が奪われた手口は公表されていない。
一般に、クラウドグループウェアのアカウントが不正利用される事案では、業務連絡を装ったフィッシングや、他サービスから流出したID・パスワードの使い回しを突かれることが多い。正規のアカウントに侵入されると、メールの送受信履歴や連絡先、共有ドライブなどを通じて関係者の情報が閲覧されるリスクが生じる。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
多要素認証の義務化とパスワードの使い回し防止
全アカウントに多要素認証を義務付け、単一のID・パスワード漏えいだけではログインできないようにする。他サービスと同じパスワードを使い回さない運用も徹底する。
早く気づく
クラウド事業者のセキュリティ通知を迅速に確認する
事業者から届く不審なログインやリスク検出のアラートをセキュリティ担当者が速やかに確認し、直ちにセッション切断やパスワードリセットを行える体制を整える。
入られても被害を小さくする
アカウントの閲覧権限を必要最小限に絞る
全社連絡先や共有ドキュメントの閲覧権限を業務に必要な範囲に限定する。万一特定のアカウントが侵害されても、取得される個人情報の範囲を狭められる。
利用者ができること
漏えいした可能性のある連絡先宛てに届く不審なメールやなりすまし連絡に注意する。不審なURLを開かないようにし、身に覚えのないログイン画面には情報を入力しない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。