Deux comptes de messagerie de Nikkei compromis sur Google Workspace et Microsoft 365

Nikkei révèle la compromission de deux comptes Google Workspace et Microsoft 365, avec 1 646 contacts exposés et 9 000 e-mails phishing envoyés.

Deux comptes de messagerie de Nikkei compromis sur Google Workspace et Microsoft 365
Fuites de données

Image d’illustration générée par IA

Nikkei a révélé que deux comptes de messagerie de ses employés avaient été compromis séparément : l’un était hébergé sur Google Workspace, l’autre sur Microsoft 365. Le compte Microsoft a ensuite servi à envoyer 9 000 messages d’hameçonnage à des membres du personnel et à des personnes extérieures interrogées par l’entreprise.

Les incidents se sont produits à des mois différents. Nikkei ne les a attribués à aucun acteur malveillant et n’a pas indiqué s’ils étaient liés. Les informations disponibles ne précisent pas non plus comment les attaquants ont obtenu l’accès aux comptes.

L’article d’origine relatant les déclarations de Nikkei a été publié le 6 octobre 2026. Il indique que l’entreprise a révélé les incidents au cours du week-end et publié un communiqué dimanche, sans en préciser la date exacte.

Le compte Google Workspace a exposé des coordonnées

Selon Nikkei, un attaquant a accédé au compte Google Workspace d’un employé fin juillet. L’entreprise a indiqué avoir découvert la compromission au début du mois d’août, après avoir reçu une notification de Google, puis avoir modifié le mot de passe du compte.

Nikkei a déclaré que les noms et adresses e-mail de 1 646 personnes avaient pu être exposés. Il s’agissait, selon l’entreprise, d’employés et de partenaires commerciaux.

Ce chiffre correspond au nombre de personnes dont les coordonnées ont potentiellement été concernées. Il ne s’agit pas d’un décompte confirmé des personnes dont les données ont été consultées, copiées ou exfiltrées par l’attaquant.

L’entreprise a précisé que les données concernées ne comprenaient aucune information sur des lecteurs ou des personnes interrogées. Aucune expertise indépendante n’a été communiquée pour confirmer l’étendue de l’accès au compte ou déterminer les actions de l’intrus dans la boîte de réception.

Les articles disponibles ne précisent pas quelle alerte de Google a averti Nikkei. Ils ne décrivent pas non plus la méthode d’authentification utilisée pour compromettre le compte — vol d’identifiants, vol de jeton de session, hameçonnage ou détournement d’une procédure de récupération de compte, par exemple.

La compromission de Microsoft 365 a entraîné l’envoi de 9 000 messages d’hameçonnage

Nikkei a indiqué qu’un autre compte d’employé, cette fois sur Microsoft 365, avait été consulté en septembre. Le 30 septembre, le compte compromis a envoyé des e-mails contenant des liens vers des sites malveillants.

Selon Nikkei, 9 000 messages d’hameçonnage ont ciblé des membres du personnel et des personnes interrogées qui avaient déjà échangé avec plusieurs employés. Ce chiffre correspond au nombre de messages envoyés, pas nécessairement à celui de destinataires distincts. Il ne s’agit pas non plus d’un décompte des victimes confirmées.

Les informations disponibles ne précisent pas combien de destinataires ont ouvert les messages, cliqué sur les liens ou transmis des informations aux sites concernés. Elles ne décrivent pas non plus le comportement de ces sites, leurs charges utiles ou les données qu’ils cherchaient à collecter.

L’utilisation d’une véritable boîte de messagerie professionnelle peut rendre un message d’hameçonnage plus convaincant : les destinataires peuvent reconnaître l’expéditeur, le domaine de l’entreprise ou le contexte d’échanges antérieurs. Dans ce cas, toutefois, le contenu exact des messages et l’objectif final de l’attaquant n’ont pas été précisés.

Nikkei a déclaré avoir contacté les destinataires individuellement et leur avoir demandé de supprimer les e-mails d’hameçonnage. L’entreprise a également changé les mots de passe et indiqué n’avoir constaté aucune connexion non autorisée après ces changements.

Cette déclaration porte sur les vérifications effectuées par Nikkei après l’incident. Elle ne permet pas de savoir combien de temps l’attaquant a conservé son accès avant que la compromission soit contenue, ni si les deux comptes ont été touchés par la même technique.

Aucun acteur malveillant ni mode opératoire commun identifié

Nikkei n’a nommé aucun attaquant présumé, service criminel ou groupe lié à un État. L’entreprise n’a pas non plus indiqué que les incidents touchant Google Workspace et Microsoft 365 relevaient d’une seule et même opération.

Le fait que les incidents se soient produits à des périodes proches ne suffit pas à établir un lien entre eux. Les comptes étaient hébergés sur des plateformes différentes et les conséquences rapportées ne sont pas les mêmes : une possible exposition de coordonnées dans un cas et l’envoi de messages d’hameçonnage dans l’autre.

Les informations sur l’accès aux comptes et les mesures prises proviennent des déclarations de Nikkei. Au 6 octobre, les articles disponibles ne faisaient état d’aucune confirmation issue d’une expertise indépendante, d’aucune analyse d’infrastructure ni d’aucune preuve technique reliant l’une ou l’autre des compromissions à une campagne connue.

Aucun score de gravité officiel n’a été communiqué. Contrairement à une vulnérabilité logicielle, la compromission d’un compte n’est généralement pas évaluée au moyen d’un score CVSS. Sa gravité concrète dépend notamment du contenu de la boîte de réception, de la durée d’accès de l’attaquant, des services associés au compte et de la réaction des destinataires aux messages malveillants.

Conseils aux employés et aux contacts extérieurs

Nikkei a recommandé aux personnes concernées de se méfier des communications suspectes se faisant passer pour l’entreprise ou ses filiales. Le risque peut persister après le changement des mots de passe : les noms, les adresses et les relations professionnelles existantes peuvent aider les attaquants à rédiger des messages de suivi plus crédibles.

Toute personne ayant reçu l’e-mail du 30 septembre doit suivre les consignes de Nikkei : le supprimer et éviter de cliquer sur ses liens. Les destinataires qui ont déjà consulté un site lié au message doivent signaler l’incident par le canal de sécurité de leur organisation et, si possible, fournir le message original.

Même lorsqu’une demande inattendue provient d’une adresse familière, il convient de l’examiner avec prudence. Pour vérifier toute demande portant sur des identifiants, des paiements, des documents ou une modification des informations d’un compte, il est possible d’utiliser un autre canal de communication déjà établi.

Dans le cadre de la gestion de leurs systèmes de messagerie, les organisations peuvent notamment examiner les journaux d’authentification, les sessions actives, les règles de transfert, la délégation de boîtes de réception et les accès accordés aux applications tierces. Il s’agit de mesures générales de réponse à une compromission de compte, et non de contrôles que Nikkei aurait déclaré avoir mis en œuvre.

Les articles cités ne donnent ni noms de domaines malveillants, ni URL, ni autres indicateurs que les équipes de défense pourraient rechercher directement. Ils ne précisent pas non plus si d’autres mesures de confinement ont été prises, au-delà du changement des mots de passe, de l’information des destinataires et des vérifications de Nikkei visant à détecter d’éventuelles connexions non autorisées ultérieures.

Ces incidents s’ajoutent aux antécédents de Nikkei en matière de sécurité

Nikkei possède le Financial Times et The Nikkei. L’article indique que le groupe compte plus de 40 sociétés affiliées dans les secteurs de l’édition, de la radiodiffusion, de l’événementiel, des services de bases de données et des indices.

Sa présence internationale s’appuie sur 37 bureaux de rédaction à l’étranger et plus de 1 500 journalistes dans le monde. L’entreprise compte également plus de 3,7 millions d’abonnements numériques payants. Cette ampleur implique un vaste réseau d’employés, de sources, de personnes interrogées et de partenaires commerciaux susceptibles de communiquer par messagerie professionnelle.

L’article d’origine replace les récentes compromissions de comptes dans le contexte de plusieurs incidents antérieurs. Selon sa formulation, « l’année dernière », Nikkei avait révélé la compromission de son environnement Slack, qui avait touché plus de 17 000 employés et partenaires commerciaux. Cette indication relative ne permet pas de déduire une année précise.

En mai 2022, une attaque par ransomware a visé un serveur d’une filiale de Nikkei à Singapour, qui contenait probablement des données clients. Fin septembre 2019, Nikkei a perdu environ 29 millions de dollars dans le cadre d’une fraude par compromission de messagerie professionnelle ciblant un employé de Nikkei America.

Ces précédents ne permettent pas d’identifier les auteurs des dernières compromissions ni d’établir un lien technique entre les différents incidents. Ils montrent toutefois que les compromissions récemment révélées ne sont pas les premiers incidents impliquant des communications professionnelles ou des attaques fondées sur l’identité à être publiquement rapportés chez Nikkei.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →