Violate due caselle email di Nikkei, su Google Workspace e Microsoft 365

Nikkei conferma la violazione di due email su Google Workspace e Microsoft 365: esposti 1.646 contatti e inviate 9.000 email di phishing.

Violate due caselle email di Nikkei, su Google Workspace e Microsoft 365
Data Breach

Immagine illustrativa generata con AI

Nikkei ha reso noto che sono state compromesse due caselle email di dipendenti, una ospitata su Google Workspace e l’altra su Microsoft 365. In seguito, l’account Microsoft è stato usato per inviare 9.000 messaggi di phishing al personale dell’azienda e a persone esterne coinvolte in interviste.

Gli incidenti si sono verificati in mesi diversi e Nikkei non li ha attribuiti a un attore di minacce né ha dichiarato che fossero collegati. Le informazioni disponibili non spiegano neppure come gli aggressori abbiano ottenuto l’accesso.

L’articolo originale che descrive la comunicazione di Nikkei è stato pubblicato il 6 ottobre 2026. Riferisce che l’azienda ha reso noti gli incidenti nel fine settimana e ha diffuso una dichiarazione domenica, senza precisare la data esatta.

L’account Google Workspace ha esposto informazioni di contatto

Secondo Nikkei, alla fine di luglio un aggressore ha avuto accesso all’account Google Workspace di un dipendente. L’azienda ha dichiarato di aver scoperto la violazione all’inizio di agosto, dopo aver ricevuto una notifica da Google, e di aver quindi cambiato la password dell’account.

Nikkei ha riferito che potrebbero essere stati esposti i nomi e gli indirizzi email di 1.646 persone, tra dipendenti e partner commerciali.

Questa cifra indica quante persone potrebbero essere state coinvolte nell’esposizione delle informazioni di contatto. Non corrisponde a un conteggio verificato di persone i cui dati siano stati consultati, copiati o sottratti dall’aggressore.

L’azienda ha dichiarato che i dati interessati non includevano informazioni sui lettori o sulle persone intervistate. Non sono stati resi noti risultati di analisi forensi indipendenti che confermino la portata dell’accesso all’account o stabiliscano quali azioni l’intruso abbia compiuto nella casella di posta.

Le informazioni disponibili non identificano la specifica segnalazione di Google che ha avvisato Nikkei. Non descrivono neppure il metodo di autenticazione usato per compromettere l’account, per esempio il furto di credenziali o di token di sessione, il phishing o l’abuso di una procedura di recupero dell’account.

La compromissione di Microsoft 365 ha portato all’invio di 9.000 email di phishing

Nikkei ha dichiarato che a settembre è stato violato un altro account di un dipendente, questa volta su Microsoft 365. Il 30 settembre l’account compromesso ha inviato email contenenti link a siti web malevoli.

Secondo Nikkei, 9.000 email di phishing sono state indirizzate al personale dell’azienda e a persone intervistate che avevano già comunicato con diversi dipendenti. Il dato indica il numero di messaggi inviati, non necessariamente quello dei destinatari distinti. Non corrisponde neppure a un conteggio delle vittime accertate.

Le informazioni disponibili non precisano quanti destinatari abbiano aperto i messaggi, seguito i link o inserito dati nei siti collegati. Non descrivono neanche il comportamento dei siti, i payload o i dati che si intendeva raccogliere.

Le email di phishing possono risultare più convincenti quando provengono da una casella aziendale autentica: i destinatari potrebbero riconoscere il mittente, il dominio dell’organizzazione o il contesto di una comunicazione già in corso. In questo caso, tuttavia, non sono stati resi noti né il contenuto specifico dei messaggi né l’obiettivo finale dell’aggressore.

Nikkei ha dichiarato di aver contattato singolarmente i destinatari e chiesto loro di eliminare le email di phishing. L’azienda ha inoltre cambiato le password e, dopo averlo fatto, non ha rilevato accessi non autorizzati.

Questa dichiarazione descrive le verifiche condotte da Nikkei dopo l’incidente. Non chiarisce per quanto tempo l’aggressore abbia mantenuto l’accesso prima che la violazione fosse contenuta, né se i due account siano stati compromessi con la stessa tecnica.

Nessun attore di minacce o metodo d’intrusione comune identificato

Nikkei non ha indicato sospetti aggressori, servizi criminali o gruppi legati a uno Stato. Non ha neppure dichiarato che gli incidenti su Google Workspace e Microsoft 365 facessero parte di un’unica operazione.

La sola coincidenza temporale non dimostra che gli episodi siano collegati. Gli account erano ospitati su piattaforme diverse e le conseguenze descritte non sono le stesse: possibile esposizione di dati di contatto in un caso e invio di email di phishing nell’altro.

Le informazioni sull’accesso agli account e sulla risposta agli incidenti provengono dalle dichiarazioni di Nikkei. Le notizie disponibili al 6 ottobre non includono conferme forensi indipendenti, analisi dell’infrastruttura o prove tecniche che colleghino una delle due violazioni a una campagna nota.

Non è stato assegnato neppure un punteggio formale di gravità. A differenza di una vulnerabilità software, la compromissione di un account non viene normalmente valutata con un punteggio CVSS. La gravità effettiva dipende da fattori quali il contenuto della casella di posta, la durata dell’accesso dell’aggressore, i servizi collegati e le azioni dei destinatari dopo aver ricevuto i messaggi malevoli.

Cosa dovrebbero fare i dipendenti e i contatti esterni

Nikkei ha avvertito le persone interessate di fare attenzione alle comunicazioni sospette che impersonano l’azienda o le sue controllate. Il rischio può persistere anche dopo il cambio delle password: nomi, indirizzi e rapporti commerciali già esistenti possono aiutare gli aggressori a creare messaggi di follow-up più credibili.

Chi ha ricevuto l’email del 30 settembre dovrebbe seguire le indicazioni di Nikkei, eliminarla ed evitare di visitare i link contenuti. Chi ha già interagito con un sito collegato dovrebbe segnalare l’accaduto attraverso il canale di sicurezza della propria organizzazione e, se possibile, fornire il messaggio originale.

È opportuno valutare con attenzione le richieste inattese, anche quando provengono da un indirizzo noto. Per verificare richieste relative a credenziali, pagamenti, documenti o modifiche ai dati di un account, si può usare un canale separato già in uso.

Per le organizzazioni che gestiscono sistemi di posta elettronica, tra le verifiche difensive pertinenti rientrano l’esame dei registri di autenticazione, delle sessioni attive, delle regole di inoltro, delle deleghe delle caselle di posta e degli accessi concessi ad applicazioni di terze parti. Si tratta di misure generali per rispondere alla compromissione di un account, non di controlli che Nikkei abbia dichiarato pubblicamente di aver adottato.

Le notizie citate non riportano domini malevoli, URL o altri indicatori che i responsabili della sicurezza possano cercare direttamente. Non specificano inoltre ulteriori misure di contenimento oltre al cambio delle password, alle notifiche ai destinatari e alle verifiche di Nikkei per individuare eventuali accessi non autorizzati successivi.

Gli incidenti si aggiungono alla storia di violazioni di Nikkei

Nikkei è proprietaria del Financial Times e di The Nikkei. Secondo l’articolo, il gruppo gestisce oltre 40 società affiliate attive nell’editoria, nella radiodiffusione, nell’organizzazione di eventi, nei servizi di banche dati e negli indici.

La sua presenza internazionale comprende 37 redazioni all’estero e oltre 1.500 giornalisti in tutto il mondo. L’azienda ha inoltre più di 3,7 milioni di abbonamenti digitali a pagamento. Una rete di queste dimensioni coinvolge numerosi dipendenti, fonti, persone intervistate e partner commerciali che possono comunicare via email aziendale.

L’articolo originale affianca le recenti violazioni degli account ad alcuni incidenti precedenti. «L’anno scorso», secondo la formulazione della fonte, Nikkei aveva reso nota la compromissione del proprio ambiente Slack, che aveva coinvolto oltre 17.000 dipendenti e partner commerciali. Questa indicazione temporale relativa non consente di dedurre un anno preciso.

Nel maggio 2022 un attacco ransomware ha colpito un server della controllata di Nikkei a Singapore, che probabilmente conteneva dati dei clienti. Alla fine di settembre 2019 Nikkei ha perso circa 29 milioni di dollari in una frode di tipo business email compromise che aveva preso di mira un dipendente di Nikkei America.

Questi precedenti non permettono di stabilire chi abbia condotto le recenti violazioni né se esistano legami tecnici tra gli episodi. Mostrano però che le compromissioni rese note di recente non sono i primi incidenti di Nikkei segnalati pubblicamente e legati alle comunicazioni aziendali o ad attacchi basati sull’identità.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →