Nikkei-lek: gekaapt account verstuurde 9.000 phishingmails
Het Japanse mediaconcern Nikkei heeft twee afzonderlijke beveiligingsincidenten met e-mailaccounts van medewerkers bekendgemaakt. Bij het ernstigste incident nam een aanvaller het Microsoft 365-account van een medewerker over en gebruikte dat om phishingmails naar journalistieke bronnen te sturen.
Het bedrijf maakte beide incidenten zondag bekend. De afgelopen weken meldden ook verschillende andere grote Japanse bedrijven inbraken.
Zo'n 9.000 phishingmails vanaf een vertrouwd adres
Bij het meest recente incident kreeg de aanvaller toegang tot het Microsoft 365-account van een Nikkei-medewerker. Microsoft 365 is het kantoor- en e-mailpakket in de cloud dat veel organisaties gebruiken. Vanaf dat account verstuurde de aanvaller op 30 september zo'n 9.000 phishingmails.
De berichten gingen naar mensen binnen en buiten het bedrijf. Volgens Nikkei ging het om mensen die eerder contact hadden gehad met Nikkei-medewerkers, en een deel van hen waren journalistieke bronnen. De e-mails bevatten links naar kwaadaardige websites.
Nikkei zegt dat het wachtwoord van het getroffen account is gewijzigd en dat er sindsdien geen onbevoegde toegang meer is waargenomen. Het bedrijf heeft ook contact opgenomen met de ontvangers en hen gevraagd de berichten te verwijderen.
Het bedrijf denkt dat bij het incident namen en e-mailadressen van ontvangers zijn uitgelekt, net als de inhoud van een deel van de e-mails. Het heeft het datalek gemeld bij de Japanse privacytoezichthouder. Hoeveel mensen persoonsgegevens kwijt zijn, heeft Nikkei nog niet vastgesteld.
Het bedrijf waarschuwt ook voor mogelijke vervolgaanvallen: "Er kan een toename zijn van e-mails waarin wordt gedaan alsof ze afkomstig zijn van Nikkei-medewerkers of van onze groepsbedrijven."
Tweede inbraak via Google Workspace
Eerder op dezelfde dag maakte Nikkei een inbraak bekend die er los van lijkt te staan, in een Google Workspace-account van een andere medewerker. Iemand had sinds eind juli zonder toestemming toegang tot dat account.
Nikkei ontdekte dat begin augustus na een waarschuwing van Google, waarna het wachtwoord werd gewijzigd. Volgens het bedrijf zijn mogelijk persoonsgegevens van 1.646 mensen, onder wie medewerkers en zakenpartners, uitgelekt. Het kan gaan om namen en e-mailadressen.
Volgens Nikkei waren er geen gegevens van lezers of journalistieke bronnen bij betrokken. Het bedrijf heeft geen nieuwe onbevoegde inlogpogingen gezien en geen aanwijzingen dat de uitgelekte gegevens zijn misbruikt.
Nikkei heeft niet gezegd of de incidenten met Google Workspace en Microsoft 365 met elkaar te maken hebben. Geen van beide is aan een specifieke dader toegeschreven.
Niet de eerste inbraak bij Nikkei
Nikkei is een van de grootste zakelijke mediabedrijven ter wereld. Het geeft de financiele krant The Nikkei uit, is eigenaar van de Financial Times, heeft ruim 3.000 mensen in dienst en heeft tientallen redactiebureaus in het buitenland.
Het bedrijf is al eerder getroffen. In november 2025 meldde het dat malware op de computer van een medewerker inloggegevens had gestolen, die later werden gebruikt om binnen te komen in de interne Slack-omgeving van Nikkei. Bij die inbraak lagen mogelijk namen, e-mailadressen en chatgeschiedenissen van meer dan 17.000 medewerkers en zakenpartners op straat. Nikkei zei toen geen aanwijzingen te hebben gevonden dat gegevens over journalistieke bronnen of verslaggeving waren buitgemaakt.
In 2022 werd het hoofdkantoor in Singapore getroffen door ransomware. Volgens Nikkei kan het bij dat incident om klantgegevens zijn gegaan.
Een bredere golf in Japan
De meldingen van Nikkei komen bovenop een groeiende reeks incidenten bij Japanse bedrijven.
Daiwa Securities, de op een na grootste effectenmakelaar van het land, meldde maandag dat mogelijk gegevens van tot 110.000 klanten zijn gestolen nadat aanvallers waren binnengedrongen in servers van een externe leverancier. Volgens Daiwa zijn de eigen systemen niet getroffen en zijn de uitgelekte gegevens op zichzelf niet bruikbaar om in te loggen op accounts of transacties uit te voeren.
Bezorgbedrijf Yamato Transport meldde onlangs onbevoegde toegang tot een betaaldienst voor online aankopen. Ook verzekeraar Dai-ichi Life, bezorger Sagawa Express en fabrikant van omroepapparatuur Ikegami Tsushinki hebben cyberincidenten gemeld.
Waarom dit ertoe doet
Het incident met Microsoft 365 laat zien waarom een gekaapte mailbox zo waardevol kan zijn voor een aanvaller. E-mails vanaf een echt Nikkei-account, aan mensen die al eerder met Nikkei-medewerkers hebben gemaild, zijn veel overtuigender dan willekeurige phishing. Als er journalistieke bronnen onder de ontvangers zitten, gaat het risico verder dan het stelen van inloggegevens. Bronnen kunnen goede redenen hebben om hun contact met een redactie geheim te houden, en een inbraak die hen raakt is gevoelig voor elke mediaorganisatie.
Het incident past in een breder patroon waarin aanvallers vertrouwde accounts misbruiken in plaats van nepaccounts op te zetten. Een recent voorbeeld was het gekaapte X-account van Microsoft dat werd gebruikt om een cryptotoken te promoten. Ook de eigen geschiedenis van Nikkei wijst op identiteit als terugkerend zwak punt. De Slack-inbraak van 2025 begon met gestolen inloggegevens, en bij beide nieuwe incidenten gaat het om overgenomen accounts op grote cloudplatforms. Alleen wachtwoorden resetten is misschien niet genoeg als de manier waarop de aanvaller binnenkwam, bijvoorbeeld infostealer-malware of een phishingkit die MFA kan omzeilen, nog onbekend is.
Voor lezers is de directe les praktisch. Wie met Nikkei-medewerkers heeft gemaild, kan onverwachte links van hen voorlopig beter met argwaan bekijken, want het bedrijf waarschuwt zelf voor meer pogingen tot imitatie. Organisaties waarvan medewerkers met vertrouwelijke contacten werken, doen er goed aan na te gaan hoe ze toezicht houden op ongebruikelijk massaal verzenden vanaf interne accounts.
Er zijn een paar dingen om in de gaten te houden. Gaat Nikkei vertellen hoe de accounts zijn gecompromitteerd, of de twee incidenten met elkaar verband houden? Hoeveel mensen zijn getroffen door de phishinggolf? En zou de reeks Japanse inbraken, van het leveranciersincident bij Daiwa tot de bezorgers en verzekeraars, met elkaar verband kunnen houden, of laat die simpelweg zien dat veel organisaties dezelfde gaten hebben?
