Zwei Nikkei-E-Mail-Konten bei Google Workspace und Microsoft 365 kompromittiert

Nikkei meldet zwei kompromittierte E-Mail-Konten: Google Workspace im Juli mit 1.646 Betroffenen, Microsoft 365 mit 9.000 Phishing-Mails

Zwei Nikkei-E-Mail-Konten bei Google Workspace und Microsoft 365 kompromittiert
Datenlecks

Illustration mit KI erzeugt

Nikkei hat zwei separate Sicherheitsvorfälle offengelegt, bei denen jeweils das E-Mail-Konto eines Mitarbeiters kompromittiert wurde: eines bei Google Workspace, das andere bei Microsoft 365. Das Microsoft-Konto wurde anschließend dazu genutzt, 9.000 Phishing-Nachrichten an Beschäftigte des Unternehmens und externe Interviewpartner zu versenden.

Die Vorfälle ereigneten sich in unterschiedlichen Monaten. Nikkei hat sie weder einem bestimmten Angreifer zugeschrieben noch erklärt, dass sie miteinander in Verbindung standen. Aus den verfügbaren Berichten geht auch nicht hervor, wie sich die Angreifer Zugang verschafften.

Der Artikel über Nikkeis Offenlegung wurde am 6. Oktober 2026 veröffentlicht. Demnach informierte das Unternehmen am Wochenende über die Vorfälle und gab am Sonntag eine Erklärung ab, ohne deren genaues Datum zu nennen.

Google-Workspace-Konto legte Kontaktdaten offen

Laut Nikkei griff ein Angreifer Ende Juli auf das Google-Workspace-Konto eines Mitarbeiters zu. Das Unternehmen erfuhr Anfang August von dem Vorfall, nachdem es eine Benachrichtigung von Google erhalten hatte, und änderte daraufhin das Kontopasswort.

Nikkei zufolge könnten Namen und E-Mail-Adressen von 1.646 Personen offengelegt worden sein. Das Unternehmen bezeichnete sie als Beschäftigte und Geschäftspartner.

Die Zahl gibt an, wie viele Personen möglicherweise betroffen waren, weil ihre Kontaktdaten involviert waren. Sie ist keine bestätigte Zahl von Personen, deren Daten der Angreifer eingesehen, kopiert oder exfiltriert hat.

Nach Angaben des Unternehmens enthielten die betroffenen Daten keine Informationen über Leser oder Interviewpartner. Unabhängige forensische Erkenntnisse, die den Umfang des Kontozugriffs bestätigen oder zeigen, welche Aktionen der Eindringling im Postfach ausführte, liegen nicht vor.

Aus den Berichten geht nicht hervor, welche konkrete Google-Warnung Nikkei benachrichtigte. Auch die beim Angriff verwendete Authentifizierungsmethode wird nicht beschrieben. Möglich wären etwa gestohlene Zugangsdaten, der Diebstahl eines Sitzungstokens, Phishing oder der Missbrauch eines Kontowiederherstellungsverfahrens.

Kompromittierung von Microsoft 365 führte zu 9.000 Phishing-E-Mails

Im September wurde ein anderes Mitarbeiterkonto kompromittiert, diesmal bei Microsoft 365, erklärte Nikkei. Am 30. September versandte das kompromittierte Konto E-Mails mit Links zu schädlichen Websites.

Nikkei berichtete, dass 9.000 Phishing-E-Mails an Beschäftigte des Unternehmens und an Interviewpartner gingen, die zuvor mit mehreren Mitarbeitern kommuniziert hatten. Die Zahl bezieht sich auf die versendeten Nachrichten, nicht zwangsläufig auf 9.000 verschiedene Empfänger. Sie entspricht auch nicht der Zahl bestätigter Opfer.

Aus dem verfügbaren Bericht geht nicht hervor, wie viele Empfänger die Nachrichten öffneten, auf die Links klickten oder auf den verlinkten Websites Informationen eingaben. Auch das Verhalten der Websites, die dort eingesetzten Payloads und die beabsichtigte Datenerfassung werden nicht beschrieben.

Phishing kann überzeugender wirken, wenn es von einem echten Unternehmenspostfach ausgeht: Empfänger erkennen möglicherweise den Absender, die Unternehmensdomain oder den bisherigen Kommunikationsverlauf. Welche Inhalte die Nachrichten in diesem Fall konkret hatten und welches Ziel der Angreifer letztlich verfolgte, wurde jedoch nicht näher ausgeführt.

Nikkei zufolge kontaktierte das Unternehmen die Empfänger einzeln und wies sie an, die Phishing-E-Mails zu löschen. Außerdem änderte es die Passwörter und fand bei anschließenden Prüfungen keine unbefugten Anmeldungen.

Diese Aussage beschreibt Nikkeis Überprüfungen nach dem Vorfall. Sie belegt nicht, wie lange der Angreifer vor der Eindämmung Zugriff hatte oder ob beide kompromittierten Konten auf dieselbe Weise angegriffen wurden.

Weder Angreifer noch gemeinsamer Angriffsweg identifiziert

Nikkei hat weder einen mutmaßlichen Angreifer noch einen kriminellen Dienst oder eine staatlich unterstützte Gruppe benannt. Auch hat das Unternehmen nicht erklärt, dass die Vorfälle bei Google Workspace und Microsoft 365 Teil derselben Operation waren.

Der zeitliche Zusammenhang allein belegt keine Verbindung. Die Konten waren auf unterschiedlichen Plattformen gehostet, und die gemeldeten Folgen unterschieden sich: Im einen Fall könnten Kontaktdaten offengelegt worden sein, im anderen wurden Phishing-Nachrichten versendet.

Die Angaben zum Kontozugriff und zu den Reaktionen des Unternehmens stammen aus Erklärungen von Nikkei. Die bis zum 6. Oktober verfügbaren Berichte enthalten weder eine unabhängige forensische Bestätigung noch eine Analyse der Infrastruktur oder technische Belege, die einen der Vorfälle mit einer bekannten Kampagne in Verbindung bringen.

Eine formelle Schweregradbewertung liegt ebenfalls nicht vor. Anders als eine Software-Schwachstelle wird eine Kontoübernahme normalerweise nicht anhand eines CVSS-Werts bewertet. Wie schwerwiegend sie in der Praxis ist, hängt unter anderem von den Inhalten des Postfachs, der Dauer des Angriffs, den verbundenen Diensten und dem Umgang der Empfänger mit den schädlichen Nachrichten ab.

Was Beschäftigte und externe Kontakte tun sollten

Nikkei warnte Betroffene vor verdächtigen Nachrichten, in denen sich jemand als das Unternehmen oder eines seiner Tochterunternehmen ausgibt. Dieses Risiko kann auch nach einer Passwortänderung bestehen bleiben: Namen, Adressen und bestehende Geschäftsbeziehungen können Angreifern dabei helfen, glaubwürdigere Folgem Nachrichten zu verfassen.

Wer die E-Mail vom 30. September erhalten hat, sollte Nikkeis Anweisung befolgen, sie zu löschen und die darin enthaltenen Links nicht aufzurufen. Wer bereits mit einer verlinkten Website interagiert hat, sollte den Vorfall über den Sicherheitskanal der eigenen Organisation melden und nach Möglichkeit die ursprüngliche Nachricht weitergeben.

Auch unerwartete Anfragen sollten kritisch geprüft werden, selbst wenn sie von einer bekannten Adresse stammen. Anfragen zu Zugangsdaten, Zahlungen, Dokumenten oder Änderungen von Kontodaten lassen sich über einen separaten, zuvor vereinbarten Kommunikationsweg verifizieren.

Für Unternehmen, die E-Mail-Systeme betreiben, können unter anderem die Überprüfung von Authentifizierungsprotokollen, aktiven Sitzungen, Weiterleitungsregeln, Postfachdelegierungen und Zugriffsrechten von Drittanbieteranwendungen sinnvoll sein. Das sind allgemeine Maßnahmen zur Reaktion auf eine Kontoübernahme und keine Kontrollen, deren Einsatz Nikkei öffentlich bestätigt hat.

Die zitierten Berichte nennen keine schädlichen Domains, URLs oder sonstigen Indikatoren, nach denen Sicherheitsverantwortliche gezielt suchen könnten. Auch über Passwortänderungen, die Benachrichtigung der Empfänger und die Suche nach weiteren unbefugten Anmeldungen hinaus werden keine zusätzlichen Eindämmungsmaßnahmen genannt.

Die Vorfälle reihen sich in Nikkeis Sicherheitsgeschichte ein

Nikkei ist Eigentümer von Financial Times und The Nikkei. Dem Bericht zufolge umfasst der Konzern mehr als 40 verbundene Unternehmen aus den Bereichen Verlagswesen, Rundfunk, Veranstaltungen, Datenbankdienste und Indexgeschäft.

Das Unternehmen ist mit 37 Auslandsbüros der Redaktion und weltweit mehr als 1.500 Journalisten international präsent. Außerdem hat es über 3,7 Millionen bezahlte Digitalabonnements. Diese Größenordnung bringt ein weitreichendes Netzwerk aus Beschäftigten, Quellen, Interviewpartnern und Geschäftspartnern mit sich, die über Unternehmens-E-Mail kommunizieren können.

Der Artikel ordnet die jüngsten Kontokompromittierungen neben mehrere frühere Vorfälle ein. Im Wortlaut der Quelle legte Nikkei „im vergangenen Jahr“ eine Kompromittierung seiner Slack-Umgebung offen, von der mehr als 17.000 Beschäftigte und Geschäftspartner betroffen waren. Aus dieser relativen Zeitangabe lässt sich kein Kalenderjahr ableiten.

Im Mai 2022 traf ein Ransomware-Angriff einen Server der Nikkei-Tochter in Singapur, auf dem sich wahrscheinlich Kundendaten befanden. Ende September 2019 verlor Nikkei durch einen Business-E-Mail-Compromise-Angriff auf einen Mitarbeiter von Nikkei America rund 29 Millionen US-Dollar.

Diese früheren Ereignisse belegen weder, wer hinter den jüngsten Angriffen steckt, noch, ob es technische Zusammenhänge zwischen ihnen gibt. Sie zeigen jedoch, dass die jetzt offengelegten Vorfälle nicht die ersten öffentlich bekannt gewordenen Sicherheitsvorfälle bei Nikkei im Zusammenhang mit Unternehmenskommunikation oder identitätsbasierten Angriffen sind.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →