Nikkei ha revelado que dos cuentas de correo electrónico de empleados fueron comprometidas por separado: una estaba alojada en Google Workspace y la otra, en Microsoft 365. Posteriormente, la cuenta de Microsoft se utilizó para enviar 9.000 mensajes de phishing a empleados de la empresa y a personas entrevistadas externas.
Los incidentes se produjeron en meses distintos y Nikkei no los ha atribuido a ningún actor malicioso ni ha afirmado que estuvieran relacionados. La información disponible tampoco explica cómo consiguieron los atacantes acceder a las cuentas.
El artículo original sobre la revelación de Nikkei se publicó el 6 de octubre de 2026. Según el texto, la empresa reveló los incidentes durante el fin de semana y publicó un comunicado el domingo, aunque no especificó la fecha exacta.
La cuenta de Google Workspace expuso datos de contacto
Según Nikkei, un atacante accedió a la cuenta de Google Workspace de un empleado a finales de julio. La empresa afirmó que tuvo conocimiento de la brecha a principios de agosto, tras recibir una notificación de Google, y que entonces cambió la contraseña de la cuenta.
Nikkei señaló que podrían haberse expuesto los nombres y las direcciones de correo electrónico de 1.646 personas. La empresa las describió como empleados y socios comerciales.
La cifra corresponde al número de personas cuyos datos de contacto podrían haberse visto afectados. No es un recuento confirmado de personas cuyos datos consultó, copió o extrajo el atacante.
La empresa afirmó que los datos afectados no incluían información sobre lectores ni entrevistados. No se han publicado conclusiones forenses independientes que confirmen el alcance del acceso a la cuenta o determinen qué hizo el intruso dentro del buzón.
La información publicada no identifica la alerta concreta de Google que notificó el incidente a Nikkei. Tampoco explica qué método de autenticación se utilizó para comprometer la cuenta, como el robo de credenciales o de tokens de sesión, el phishing o el abuso de un proceso de recuperación de cuentas.
El ataque a Microsoft 365 provocó el envío de 9.000 mensajes de phishing
Nikkei afirmó que, en septiembre, también se accedió a la cuenta de otro empleado, esta vez en Microsoft 365. El 30 de septiembre, la cuenta comprometida envió correos electrónicos con enlaces a sitios web maliciosos.
Según Nikkei, se enviaron 9.000 mensajes de phishing a empleados de la empresa y a entrevistados que habían mantenido comunicaciones previas con varios empleados. La cifra se refiere al número de mensajes enviados, no necesariamente a 9.000 destinatarios distintos. Tampoco indica el número de víctimas confirmadas.
La información disponible no especifica cuántos destinatarios abrieron los mensajes, hicieron clic en los enlaces o facilitaron datos en los sitios web vinculados. Tampoco describe el comportamiento de esos sitios, sus cargas maliciosas ni los datos que pretendían recopilar.
El uso de un buzón corporativo legítimo puede hacer que un mensaje de phishing resulte más convincente, ya que los destinatarios pueden reconocer al remitente, el dominio de la organización o el contexto de una conversación previa. Sin embargo, en este caso no se han detallado ni el contenido concreto de los mensajes ni el objetivo final del atacante.
Nikkei dijo que se puso en contacto con los destinatarios uno por uno y les pidió que eliminaran los correos de phishing. La empresa también cambió las contraseñas y afirmó que, tras hacerlo, no detectó ningún inicio de sesión no autorizado.
Esa declaración describe las comprobaciones de Nikkei posteriores al incidente. No permite determinar durante cuánto tiempo mantuvo el atacante el acceso antes de que se contuviera la intrusión ni si las dos cuentas comprometidas fueron afectadas mediante la misma técnica.
No se ha identificado a ningún actor ni una vía de intrusión común
Nikkei no ha identificado a ningún presunto atacante, servicio delictivo o grupo vinculado a un Estado. Tampoco ha afirmado que los incidentes de Google Workspace y Microsoft 365 formaran parte de una misma operación.
La coincidencia temporal no demuestra que los incidentes estén relacionados. Las cuentas estaban alojadas en plataformas distintas y las consecuencias descritas también fueron diferentes: una posible exposición de datos de contacto en un caso y el envío de mensajes de phishing en el otro.
Los detalles sobre el acceso a las cuentas y la respuesta a los incidentes proceden de las declaraciones de Nikkei. La información disponible a 6 de octubre no incluye una confirmación forense independiente, un análisis de la infraestructura ni pruebas técnicas que vinculen alguna de las brechas con una campaña conocida.
Tampoco se ha publicado una puntuación formal de gravedad. A diferencia de lo que ocurre con las vulnerabilidades de software, los compromisos de cuentas no suelen evaluarse con una puntuación CVSS. Su gravedad práctica depende de factores como el contenido de los buzones, el tiempo durante el que el atacante tuvo acceso, los servicios conectados y las acciones de los destinatarios ante los mensajes maliciosos.
Qué deben hacer los empleados y los contactos externos
Nikkei advirtió a las personas afectadas que estén atentas a comunicaciones sospechosas que suplanten a la empresa o a sus filiales. El riesgo puede persistir incluso después de cambiar las contraseñas, ya que los nombres, las direcciones y las relaciones comerciales existentes pueden ayudar a los atacantes a redactar mensajes de seguimiento más convincentes.
Quienes recibieron el correo del 30 de septiembre deben seguir las instrucciones de Nikkei: eliminarlo y evitar visitar los enlaces. Si ya han interactuado con algún sitio vinculado, deben informar del incidente a través del canal de seguridad de su organización y, si es posible, aportar el mensaje original.
Los destinatarios potenciales deben examinar con atención cualquier solicitud inesperada, aunque proceda de una dirección conocida. Para verificar solicitudes relacionadas con credenciales, pagos, documentos o cambios en los datos de una cuenta, se puede recurrir a un canal distinto que ya se haya establecido previamente.
En las organizaciones que gestionan sistemas de correo electrónico, las medidas defensivas pertinentes pueden incluir la revisión de los registros de autenticación, las sesiones activas, las reglas de reenvío, la delegación de buzones y el acceso de aplicaciones de terceros. Se trata de medidas generales para responder al compromiso de una cuenta, no de controles que Nikkei haya confirmado públicamente haber aplicado.
La información citada no incluye nombres de dominios maliciosos, URL ni otros indicadores que los equipos de defensa puedan buscar directamente. Tampoco detalla otras medidas de contención, más allá del cambio de contraseñas, las notificaciones a los destinatarios y la revisión de Nikkei para detectar nuevos inicios de sesión no autorizados.
Los incidentes se suman al historial de seguridad de Nikkei
Nikkei es propietaria de Financial Times y The Nikkei. Según el artículo, el grupo opera más de 40 empresas afiliadas dedicadas a actividades que abarcan la edición, la radiodifusión, los eventos, los servicios de bases de datos y los índices.
Su presencia internacional incluye 37 corresponsalías en el extranjero y más de 1.500 periodistas en todo el mundo. La empresa también cuenta con más de 3,7 millones de suscripciones digitales de pago. Esa escala implica una amplia red de empleados, fuentes, entrevistados y socios comerciales que pueden comunicarse por correo corporativo.
El artículo original sitúa las últimas brechas de cuentas en el contexto de varios incidentes anteriores. Según la expresión utilizada en el texto, «el año pasado» Nikkei reveló que su entorno de Slack había sido comprometido, lo que afectó a más de 17.000 empleados y socios comerciales. Esa referencia relativa no permite inferir un año concreto.
En mayo de 2022, un ataque de ransomware afectó a un servidor de la filial de Nikkei en Singapur que probablemente contenía datos de clientes. A finales de septiembre de 2019, Nikkei perdió aproximadamente 29 millones de dólares en un ataque de business email compromise dirigido contra un empleado de Nikkei America.
Esos incidentes anteriores no permiten saber quién perpetró las brechas más recientes ni confirmar que exista una relación técnica entre ellas. Sin embargo, muestran que los compromisos recién revelados no son los primeros incidentes de Nikkei relacionados con las comunicaciones corporativas o con ataques basados en la identidad que se han hecho públicos.




