リークウォッチ
漏えいの可能性2026.10.04 公表

日本経済新聞社「業務ソフト Microsoft 365 のアカウント」の情報漏えい

日本経済新聞社の社員のMicrosoft 365アカウントがサイバー攻撃を受け、約9,000件のなりすましメールが送信された。送信先の氏名やメールアドレス、一部のメール内容が漏えいした可能性がある。

クラウドメールのアカウントは乗っ取りを踏み台にされるため、強固な認証と送信制限で被害を抑える。

公表された内容

規模
なりすましメール 約9,000件の送信
情報
メールの送信先のメールアドレスと氏名、一部のメールの内容
原因
社員のMicrosoft 365アカウントがサイバー攻撃を受け、9月30日にそのアカウントからなりすましメール約9,000件が送信された。侵入の手口は公表されていない。パスワード変更後は不正ログインを確認していないと公表。

経緯

  1. 2026.09.30社員のMicrosoft 365アカウントからなりすましメール約9,000件が送信される
  2. 2026.10.04公表。サイバー攻撃を受けたと発表し、パスワード変更後は不正ログインを確認していないと説明

何が起きたのか

社員のMicrosoft 365アカウントがサイバー攻撃を受け、9月30日にそのアカウントから約9,000件のなりすましメールが送信された。メール送信先の氏名やメールアドレス、一部のメール内容に漏えいの可能性がある。パスワード変更後は不正ログインを確認していないとされている。

アカウントへの侵入の手口は公表されていない。

一般に、業務用のクラウドメールアカウントが乗っ取られる事案では、フィッシングサイトへの誘導による認証情報の詐取や、パスワードスプレー攻撃、流出した認証情報の使い回しなどが使われることが多い。正規の社内アカウントから送信されるメールは送信ドメイン認証などを通過するため、受信者側で検知が難しく、さらなる標的型攻撃やフィッシングの踏み台にされやすい。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

入らせない

フィッシング耐性のある多要素認証を必須にする

クラウドメールへのログインには、SMSやワンタイムパスワードではなくFIDO2/WebAuthnに準拠したセキュリティキーなど、フィッシング耐性のある多要素認証を義務付ける。認証情報が詐取された場合でも不正ログインを防げる。

早く気づく

短時間の大量送信や不審なサインインを検知する

普段と異なる地域やIPアドレスからのサインインや、通常業務を大きく超える短時間のメール大量送信を検知し、自動でアカウントを一時停止するルールを設ける。

入られても被害を小さくする

メールの送信レート制限を設定する

アカウントごとに一定時間あたりの送信件数に上限を設けておく。アカウントが乗っ取られた場合でも、外部への大量送信を一斉に行えないようにする。

利用者ができること

知人や取引先からのメールであっても、不審なリンクや添付ファイルを開かない。不自然な依頼やパスワード入力を求める連絡を受けた場合は、メールの返信ではなく別の連絡手段で送信元に事実確認を行う。

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。