КИБЕРБЕЗОПАСНОСТЬ

Nikkei раскрыла взлом почты сотрудников в Google и Microsoft 365

Два почтовых аккаунта Nikkei в Google Workspace и Microsoft 365 скомпрометировали: с одного разослали 9000 фишинговых писем.

✍️ Редакция iTech News | 07.10.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔐

Взлом почты Nikkei затронул два аккаунта сотрудников японского медиахолдинга в Google Workspace и Microsoft 365. С одного из них злоумышленники успели отправить около 9 000 фишинговых писем сотрудникам и собеседникам редакции — наглядный пример того, почему корпоративная почта остаётся удобнейшим входом в цепочку атак на бизнес.

О происшествиях сообщает BleepingComputer. Первый эпизод относится к концу июля: неизвестные получили доступ к аккаунту сотрудника в Google Workspace. Компания узнала об этом в начале августа после уведомления Google и сменила пароль. Потенциально утечь могли имена и адреса электронной почты 1 646 сотрудников и деловых партнёров. Nikkei отдельно уточнила, что в этот массив не входят данные читателей и участников интервью.

Второй инцидент произошёл в сентябре и оказался заметно опаснее с точки зрения дальнейшего распространения атаки. Злоумышленники вошли в Microsoft 365-аккаунт другого сотрудника. 30 сентября с него ушли письма со ссылками на вредоносные сайты: получателями были работники Nikkei и люди, с которыми сотрудники редакции прежде переписывались по рабочим вопросам. Такая рассылка особенно убедительна: письмо приходит не с похожего домена и не от абстрактного «коллеги», а из реальной корпоративной переписки.

После обнаружения компрометации Nikkei сменила пароли, заявила об отсутствии новых несанкционированных входов и отдельно связалась с адресатами писем с просьбой удалить их. Компания также предупредила потенциально затронутых людей о новых сообщениях, которые могут маскироваться под Nikkei или её дочерние структуры. Кто стоит за атаками и связаны ли эпизоды в Google Workspace и Microsoft 365 между собой, пока не сообщается.

Для российских компаний здесь важна не экзотика атаки, а её механика. Компрометация одного ящика превращает почтовую историю, адресную книгу и доверие к отправителю в готовую инфраструктуру для фишинга. Получатель может увидеть знакомое имя, привычный стиль переписки и актуальный рабочий контекст — например, вопрос по интервью, документу или встрече. Проверка только домена отправителя в такой ситуации уже не спасает: домен настоящий, а учётная запись захвачена.

Взлом почты Nikkei — не первый публичный инцидент в группе. В прошлом году компания сообщала о компрометации Slack, затронувшей более 17 000 сотрудников и деловых партнёров. В мае 2022 года сингапурское подразделение Nikkei пострадало от вымогательской атаки на сервер, который, по оценке компании, мог содержать клиентские данные. В 2019 году Nikkei потеряла около 29 млн долларов в атаке класса BEC — мошенники тогда нацелились на сотрудника Nikkei America.

Повторяемость таких историй не обязательно доказывает единую кампанию против медиагруппы, но хорошо показывает цену разрозненной защиты коммуникаций. Microsoft 365, Google Workspace и корпоративные мессенджеры часто администрируются разными командами, а признаки атаки остаются в разных журналах событий. Если не сопоставлять необычные входы, изменения правил переадресации, подозрительные OAuth-разрешения и массовую исходящую почту, инцидент становится заметен лишь после того, как вредоносные ссылки уже разлетелись по контактам.

Для IT-директора базовый набор мер здесь довольно приземлённый: устойчивая многофакторная аутентификация, запрет устаревших способов входа, контроль правил пересылки и приложений с доступом к почте, а также оповещения о нетипичной массовой отправке. Не менее важен заранее отрепетированный сценарий: кто блокирует сессию, кто уведомляет адресатов и как проверяется, не закрепился ли атакующий в другом сервисе. После взлома почты Nikkei ключевой вопрос остаётся прежним: успеет ли организация заметить захваченный ящик до того, как доверие к нему станет оружием против её партнёров.

Поделиться: Telegram X LinkedIn