Nikkei: Gekapertes Konto verschickte 9.000 Phishing-Mails

Nikkei: Gekapertes Konto verschickte 9.000 Phishing-Mails

Der japanische Medienkonzern Nikkei hat zwei getrennte Sicherheitsvorfälle mit E-Mail-Konten von Mitarbeitern öffentlich gemacht. Beim schwereren der beiden übernahm ein Angreifer das Microsoft-365-Konto eines Mitarbeiters und verschickte darüber Phishing-Mails an journalistische Quellen.

Das Unternehmen gab beide Vorfälle am Sonntag bekannt. In den vergangenen Wochen haben bereits mehrere andere große japanische Unternehmen Angriffe gemeldet.

Rund 9.000 Phishing-Mails von einer vertrauenswürdigen Adresse

Beim jüngsten Vorfall verschaffte sich der Angreifer Zugriff auf das Microsoft-365-Konto eines Nikkei-Mitarbeiters. Microsoft 365 ist das cloudbasierte Büro- und E-Mail-Paket, das viele Organisationen nutzen. Von diesem Konto aus verschickte der Angreifer am 30. September rund 9.000 Phishing-Mails.

Die Nachrichten gingen an Personen innerhalb und außerhalb des Unternehmens. Laut Nikkei handelte es sich bei den Empfängern um Menschen, die zuvor bereits mit Nikkei-Mitarbeitern in Kontakt gestanden hatten, darunter auch journalistische Quellen. Die E-Mails enthielten Links, die auf schädliche Websites führten.

Nach Angaben von Nikkei wurde das Passwort des betroffenen Kontos geändert, seitdem seien keine weiteren unbefugten Zugriffe festgestellt worden. Außerdem habe man die Empfänger kontaktiert und sie gebeten, die Nachrichten zu löschen.

Das Unternehmen geht davon aus, dass bei dem Vorfall Namen und E-Mail-Adressen der Empfänger sowie die Inhalte einiger E-Mails offengelegt worden sein könnten. Nikkei hat den Vorfall der japanischen Datenschutzbehörde gemeldet. Wie viele Menschen von der Offenlegung personenbezogener Daten betroffen sind, steht noch nicht fest.

Das Unternehmen warnte zudem vor möglichen Folgeangriffen: "Es könnten vermehrt E-Mails auftauchen, die sich als Nikkei-Mitarbeiter oder als Unternehmen unserer Gruppe ausgeben."

Ein zweiter Einbruch über Google Workspace

Früher am selben Tag hatte Nikkei einen scheinbar unabhängigen Einbruch in das Google-Workspace-Konto eines anderen Mitarbeiters öffentlich gemacht. Seit Ende Juli hatte jemand unbefugt auf das Konto zugegriffen.

Nikkei bemerkte dies Anfang August nach einer Warnung von Google, daraufhin wurde das Passwort geändert. Nach Angaben des Unternehmens könnten personenbezogene Daten von 1.646 Personen offengelegt worden sein, darunter Mitarbeiter und Geschäftspartner. Betroffen sein könnten Namen und E-Mail-Adressen.

Laut Nikkei waren keine Informationen über Leser oder journalistische Quellen betroffen. Weitere unbefugte Anmeldungen habe man nicht festgestellt, ebenso wenig Hinweise darauf, dass die offengelegten Daten missbraucht wurden.

Ob die Vorfälle bei Google Workspace und Microsoft 365 zusammenhängen, hat Nikkei nicht gesagt. Keiner der beiden wurde bislang einem bestimmten Angreifer zugeordnet.

Nicht der erste Vorfall bei Nikkei

Nikkei ist eines der größten Wirtschaftsmedienhäuser der Welt. Der Konzern gibt die Finanzzeitung The Nikkei heraus, besitzt die Financial Times, beschäftigt mehr als 3.000 Menschen und unterhält Dutzende Redaktionsbüros im Ausland.

Das Unternehmen wurde nicht zum ersten Mal getroffen. Im November 2025 teilte es mit, dass Schadsoftware auf dem Rechner eines Mitarbeiters Zugangsdaten gestohlen hatte, die später für den Zugriff auf den internen Slack-Workspace von Nikkei genutzt wurden. Dabei wurden möglicherweise Namen, E-Mail-Adressen und Chatverläufe von mehr als 17.000 Mitarbeitern und Geschäftspartnern offengelegt. Nikkei erklärte damals, es gebe keine Anzeichen dafür, dass Informationen über journalistische Quellen oder Recherchen kompromittiert worden seien.

2022 traf Ransomware den Hauptsitz des Unternehmens in Singapur. Nikkei zufolge könnten bei diesem Vorfall Kundendaten betroffen gewesen sein.

Eine größere Welle in Japan

Die Meldungen von Nikkei reihen sich in eine wachsende Liste von Vorfällen bei japanischen Unternehmen ein.

Daiwa Securities, das zweitgrößte Brokerhaus des Landes, teilte am Montag mit, dass Daten von bis zu 110.000 Kunden gestohlen worden sein könnten, nachdem Angreifer in Server eines externen Dienstleisters eingedrungen waren. Laut Daiwa waren die eigenen Systeme nicht betroffen, und die offengelegten Daten allein reichten nicht aus, um sich in Konten einzuloggen oder Geschäfte abzuwickeln.

Der Zustelldienst Yamato Transport meldete kürzlich einen unbefugten Zugriff auf einen Zahlungsdienst für Online-Einkäufe. Auch der Versicherer Dai-ichi Life, der Lieferdienst Sagawa Express und der Hersteller von Rundfunktechnik Ikegami Tsushinki haben Cybervorfälle gemeldet.

Warum das wichtig ist

Der Vorfall bei Microsoft 365 zeigt, warum ein gekapertes Postfach für Angreifer so wertvoll sein kann. E-Mails, die von einem echten Nikkei-Konto an Menschen gehen, die bereits mit Nikkei-Mitarbeitern korrespondiert haben, wirken weit überzeugender als Phishing aus dem Nichts. Wenn sich unter den Empfängern journalistische Quellen befinden, geht das Risiko über den Diebstahl von Zugangsdaten hinaus. Quellen können gute Gründe haben, ihren Kontakt zu einer Redaktion geheim zu halten, und ein Vorfall, der sie berührt, ist für jedes Medienhaus heikel.

Der Vorfall passt zu einem größeren Muster: Angreifer missbrauchen vertrauenswürdige Konten, statt gefälschte anzulegen. Ein aktuelles Beispiel war das gekaperte X-Konto von Microsoft, über das ein Krypto-Token beworben wurde. Auch die eigene Geschichte von Nikkei deutet darauf hin, dass Identitäten eine wiederkehrende Schwachstelle sind. Der Slack-Vorfall 2025 begann mit gestohlenen Zugangsdaten, und bei beiden neuen Vorfällen wurden Konten auf großen Cloud-Plattformen übernommen. Ein Zurücksetzen der Passwörter allein reicht womöglich nicht, wenn der ursprüngliche Zugangsweg, etwa Infostealer-Schadsoftware oder ein Phishing-Kit, das MFA umgehen kann, weiterhin unbekannt ist.

Für Leser ist die unmittelbare Lehre praktischer Natur. Wer mit Nikkei-Mitarbeitern korrespondiert hat, sollte unerwartete Links von ihnen eine Zeit lang mit Vorsicht behandeln, zumal das Unternehmen selbst vor weiteren Täuschungsversuchen warnt. Organisationen, deren Mitarbeiter mit vertraulichen Kontakten zu tun haben, sollten prüfen, wie sie ungewöhnlichen Massenversand von internen Konten überwachen.

Einiges gilt es im Blick zu behalten. Wird Nikkei mitteilen, wie die Konten kompromittiert wurden oder ob die beiden Vorfälle zusammenhängen? Wie viele Menschen waren von der Phishing-Welle betroffen? Und könnte die Häufung von Vorfällen in Japan, vom Dienstleister-Vorfall bei Daiwa bis zu den Liefer- und Versicherungsunternehmen, zusammenhängen, oder zeigt sie schlicht, dass viele Organisationen dieselben Lücken haben?