Nikkei: una cuenta robada envió 9.000 correos de phishing

Nikkei: una cuenta robada envió 9.000 correos de phishing

El grupo de comunicación japonés Nikkei ha revelado dos incidentes de seguridad independientes que afectan a cuentas de correo de sus empleados. En el más grave, un atacante se hizo con la cuenta de Microsoft 365 de un trabajador y la utilizó para enviar correos de phishing a fuentes periodísticas.

La compañía anunció ambos incidentes el domingo. Varias otras grandes empresas japonesas han informado de brechas en las últimas semanas.

Unos 9.000 correos de phishing desde una dirección de confianza

En el incidente más reciente, el atacante accedió a la cuenta de Microsoft 365 de un empleado de Nikkei. Microsoft 365 es el paquete ofimático y de correo en la nube que utilizan muchas organizaciones. Desde esa cuenta, el atacante envió unos 9.000 correos de phishing el 30 de septiembre.

Los mensajes llegaron a personas tanto de dentro como de fuera de la empresa. Según Nikkei, los destinatarios eran personas que ya habían estado en contacto con empleados de Nikkei, y algunas de ellas eran fuentes periodísticas. Los correos contenían enlaces que llevaban a sitios web maliciosos.

Nikkei ha explicado que ha cambiado la contraseña de la cuenta afectada y que no ha detectado nuevos accesos no autorizados. También se ha puesto en contacto con los destinatarios y les ha pedido que borren los mensajes.

La empresa cree que el incidente puede haber dejado expuestos los nombres y las direcciones de correo de los destinatarios, así como el contenido de algunos correos. Ha comunicado la brecha a la autoridad japonesa de protección de datos. Nikkei aún no ha determinado a cuántas personas se les han expuesto datos personales.

La compañía también ha advertido de posibles ataques posteriores: "Puede que aumenten los correos que suplantan a empleados de Nikkei o a empresas de nuestro grupo".

Una segunda intrusión a través de Google Workspace

Ese mismo día, algo antes, Nikkei dio a conocer una intrusión aparentemente sin relación en una cuenta de Google Workspace de otro empleado. Alguien había estado accediendo a la cuenta sin autorización desde finales de julio.

Nikkei lo descubrió a principios de agosto, después de que Google enviara una alerta, y se cambió la contraseña. La empresa afirma que pueden haber quedado expuestos datos personales de 1.646 personas, entre empleados y socios comerciales. Entre esos datos podría haber nombres y direcciones de correo.

Según Nikkei, no se vio afectada ninguna información sobre sus lectores ni sobre fuentes periodísticas. No ha detectado nuevos inicios de sesión no autorizados ni indicios de que los datos expuestos se hayan utilizado de forma indebida.

Nikkei no ha dicho si los incidentes de Google Workspace y Microsoft 365 están relacionados. Ninguno de los dos se ha atribuido a un actor de amenazas concreto.

No es la primera brecha de Nikkei

Nikkei es una de las mayores empresas de información económica del mundo. Edita el diario financiero The Nikkei, es propietaria del Financial Times, tiene más de 3.000 empleados y cuenta con decenas de delegaciones en el extranjero.

La compañía ya había sufrido ataques antes. En noviembre de 2025 informó de que un malware instalado en el ordenador de un empleado había robado credenciales que después se usaron para acceder al espacio de trabajo interno de Slack de Nikkei. Aquella brecha pudo exponer nombres, direcciones de correo e historiales de chat de más de 17.000 empleados y socios comerciales. Nikkei aseguró entonces que no había encontrado indicios de que se hubiera visto comprometida información sobre fuentes periodísticas o sobre su trabajo informativo.

En 2022, un ransomware atacó la sede de la empresa en Singapur. Nikkei dijo que aquel incidente podía haber afectado a datos de clientes.

Una oleada más amplia en Japón

Lo revelado por Nikkei se suma a una lista cada vez más larga de incidentes en empresas japonesas.

Daiwa Securities, la segunda mayor sociedad de valores del país, informó el lunes de que podrían haberse robado datos de hasta 110.000 clientes después de que unos atacantes vulneraran servidores gestionados por un proveedor externo. Daiwa afirmó que sus propios sistemas no se vieron afectados y que los datos expuestos no bastaban por sí solos para iniciar sesión en las cuentas ni para dar órdenes de compraventa.

La empresa de mensajería Yamato Transport comunicó hace poco un acceso no autorizado a un servicio de pago utilizado para compras en comercio electrónico. La aseguradora Dai-ichi Life, la mensajería Sagawa Express y el fabricante de equipos de radiodifusión Ikegami Tsushinki también han informado de incidentes de ciberseguridad.

Por qué importa

El incidente de Microsoft 365 demuestra por qué un buzón secuestrado puede resultar tan útil para un atacante. Los correos enviados desde una cuenta real de Nikkei a personas que ya se habían escrito con su plantilla son mucho más convincentes que un phishing en frío. Cuando entre los destinatarios hay fuentes periodísticas, el riesgo va más allá del robo de credenciales. Las fuentes pueden tener buenos motivos para mantener en privado su contacto con una redacción, y una brecha que las afecte es un asunto delicado para cualquier medio de comunicación.

El incidente encaja en una tendencia más amplia: los atacantes aprovechan cuentas de confianza en lugar de crear cuentas falsas. Un ejemplo reciente fue la cuenta de Microsoft en X secuestrada para promocionar un token cripto. El propio historial de Nikkei apunta además a la identidad como un punto débil recurrente. La brecha de Slack de 2025 empezó con credenciales robadas, y los dos nuevos incidentes consisten en el secuestro de cuentas en grandes plataformas en la nube. Restablecer las contraseñas puede no ser suficiente si sigue sin conocerse el método de acceso inicial, como un infostealer o un kit de phishing capaz de saltarse la MFA.

Para los lectores, la conclusión inmediata es práctica. Quien se haya escrito con empleados de Nikkei debería desconfiar durante un tiempo de los enlaces inesperados que reciba de ellos, ya que la propia empresa avisa de nuevos intentos de suplantación. Las organizaciones cuya plantilla trata con contactos confidenciales quizá quieran revisar cómo vigilan los envíos masivos inusuales desde cuentas internas.

Hay varias cosas a las que conviene estar atentos. ¿Explicará Nikkei cómo se comprometieron las cuentas, o si los dos incidentes están relacionados? ¿Cuántas personas se vieron afectadas por la oleada de phishing? ¿Y podría haber alguna conexión entre la serie de brechas en Japón, desde el incidente del proveedor de Daiwa hasta las empresas de mensajería y seguros, o simplemente muestra que muchas organizaciones comparten las mismas carencias?