Nikkei : un compte piraté envoie 9 000 e-mails d'hameçonnage

Nikkei : un compte piraté envoie 9 000 e-mails d'hameçonnage

Le groupe de médias japonais Nikkei a révélé deux incidents de sécurité distincts touchant des comptes de messagerie de salariés. Dans le plus grave, un attaquant a pris le contrôle du compte Microsoft 365 d'un employé et s'en est servi pour envoyer des e-mails d'hameçonnage à des sources journalistiques.

L'entreprise a annoncé les deux incidents dimanche. Plusieurs autres grandes entreprises japonaises ont signalé des intrusions ces dernières semaines.

Environ 9 000 e-mails d'hameçonnage depuis une adresse de confiance

Lors du dernier incident, l'attaquant a obtenu l'accès au compte Microsoft 365 d'un employé de Nikkei. Microsoft 365 est la suite bureautique et de messagerie dans le cloud utilisée par de nombreuses organisations. Depuis ce compte, l'attaquant a envoyé environ 9 000 e-mails d'hameçonnage le 30 septembre.

Les messages ont été adressés à des personnes à l'intérieur comme à l'extérieur de l'entreprise. Selon Nikkei, les destinataires avaient déjà été en contact avec des employés de Nikkei, et certains d'entre eux étaient des sources journalistiques. Les e-mails contenaient des liens menant vers des sites malveillants.

Nikkei indique avoir changé le mot de passe du compte concerné et n'avoir constaté aucun nouvel accès non autorisé. L'entreprise a également contacté les destinataires pour leur demander de supprimer les messages.

L'entreprise estime que l'incident a pu exposer les noms et adresses e-mail des destinataires, ainsi que le contenu de certains e-mails. Elle a signalé la violation à l'autorité japonaise de protection des données. Nikkei n'a pas encore déterminé combien de personnes ont vu leurs données personnelles exposées.

L'entreprise a aussi mis en garde contre de possibles attaques ultérieures : "Il est possible que les e-mails se faisant passer pour des employés de Nikkei ou des sociétés de notre groupe se multiplient."

Une deuxième intrusion via Google Workspace

Plus tôt le même jour, Nikkei avait révélé une intrusion, sans lien apparent, dans un compte Google Workspace appartenant à un autre employé. Quelqu'un accédait au compte sans autorisation depuis fin juillet.

Nikkei s'en est rendu compte début août après une alerte envoyée par Google, et le mot de passe a été changé. Selon l'entreprise, les données personnelles de 1 646 personnes, dont des employés et des partenaires commerciaux, ont pu être exposées. Il pourrait s'agir notamment de noms et d'adresses e-mail.

D'après Nikkei, aucune information concernant ses lecteurs ou ses sources journalistiques n'est concernée. L'entreprise n'a constaté aucune nouvelle connexion non autorisée ni aucun signe d'utilisation abusive des données exposées.

Nikkei n'a pas précisé si les incidents Google Workspace et Microsoft 365 étaient liés. Aucun des deux n'a été attribué à un acteur malveillant précis.

Ce n'est pas la première fois pour Nikkei

Nikkei est l'un des plus grands groupes de presse économique au monde. Il publie le quotidien financier The Nikkei, possède le Financial Times, emploie plus de 3 000 personnes et dispose de dizaines de bureaux de rédaction à l'étranger.

L'entreprise a déjà été visée. En novembre 2025, elle avait indiqué qu'un logiciel malveillant installé sur l'ordinateur d'un employé avait dérobé des identifiants, utilisés ensuite pour accéder à l'espace Slack interne de Nikkei. Cette intrusion avait potentiellement exposé les noms, adresses e-mail et historiques de discussion de plus de 17 000 employés et partenaires commerciaux. Nikkei avait alors déclaré n'avoir trouvé aucun signe de compromission d'informations sur les sources journalistiques ou les reportages.

En 2022, un rançongiciel avait frappé le siège de l'entreprise à Singapour. Nikkei avait indiqué que cet incident avait pu concerner des données clients.

Une vague plus large au Japon

Les révélations de Nikkei s'ajoutent à une liste croissante d'incidents touchant des entreprises japonaises.

Daiwa Securities, deuxième courtier du pays, a annoncé lundi que les données de jusqu'à 110 000 clients avaient pu être volées après que des attaquants ont pénétré des serveurs gérés par un prestataire externe. Daiwa précise que ses propres systèmes n'ont pas été touchés et que les données exposées ne permettaient pas, à elles seules, de se connecter aux comptes ou de passer des ordres.

Le transporteur Yamato Transport a récemment signalé un accès non autorisé à un service de paiement utilisé pour les achats en ligne. L'assureur Dai-ichi Life, la société de livraison Sagawa Express et le fabricant d'équipements de diffusion Ikegami Tsushinki ont également déclaré des cyberincidents.

Pourquoi c'est important

L'incident Microsoft 365 montre à quel point une boîte mail détournée peut être utile à un attaquant. Des e-mails envoyés depuis un vrai compte Nikkei, à des personnes ayant déjà échangé avec des employés de Nikkei, sont bien plus convaincants qu'un hameçonnage à froid. Quand les destinataires comptent des sources journalistiques, le risque va au-delà du vol d'identifiants. Les sources peuvent avoir de bonnes raisons de garder secret leur contact avec une rédaction, et une fuite qui les touche est sensible pour n'importe quel média.

L'incident s'inscrit dans une tendance plus large : les attaquants détournent des comptes de confiance plutôt que d'en créer de faux. Exemple récent : le compte X de Microsoft piraté pour promouvoir un jeton crypto. L'historique de Nikkei désigne lui aussi l'identité comme un point faible récurrent. L'intrusion Slack de 2025 avait commencé par des identifiants volés, et les deux nouveaux incidents impliquent des prises de contrôle de comptes sur de grandes plateformes cloud. Réinitialiser les mots de passe ne suffira peut-être pas si la méthode d'accès initiale, comme un infostealer ou un kit d'hameçonnage capable de contourner l'authentification multifacteur, reste inconnue.

Pour les lecteurs, la leçon immédiate est concrète. Toute personne ayant échangé avec des employés de Nikkei devrait se méfier pendant un certain temps des liens inattendus venant d'eux, puisque l'entreprise elle-même prévient d'autres tentatives d'usurpation. Les organisations dont le personnel traite avec des contacts confidentiels pourraient revoir la façon dont elles surveillent les envois massifs inhabituels depuis des comptes internes.

Plusieurs points sont à suivre. Nikkei dira-t-il comment les comptes ont été compromis, ou si les deux incidents sont liés ? Combien de personnes ont été touchées par la vague d'hameçonnage ? Et la série d'intrusions au Japon, de l'incident chez le prestataire de Daiwa aux sociétés de livraison et d'assurance, pourrait-elle être liée, ou montre-t-elle simplement que de nombreuses organisations partagent les mêmes failles ?