Compte Microsoft 365 de Nikkei compromis : près de 9 000 courriels de phishing diffusés
Nikkei a révélé qu'un compte Microsoft 365 d'un employé a été piraté, entraînant l'envoi d'environ 9 000 messages de phishing le 30 septembre, ciblant des contacts internes et externes avec des liens malveillants.

Le 4 octobre 2026, le groupe de presse japonais Nikkei a confirmé qu’un compte Microsoft 365 appartenant à l’un de ses salariés avait été compromis, très probablement à la suite d’une connexion non autorisée. L’intrusion a été détectée grâce à une hausse soudaine du volume d’envois détectée par les outils de surveillance des courriels de l’entreprise.
Le compte détourné a servi à expédier approximativement 9 000 messages le 30 septembre 2026. Chaque courriel se présentait comme provenant de Nikkei, était adressé à un mélange de collaborateurs internes et de partenaires externes, et comportait des liens redirigeant vers un site malveillant destiné à capturer les identifiants des destinataires.
Portée de l’exposition des données
Selon les déclarations de NikNik, les assaillants ont pu consulter les noms, les adresses électroniques et une partie du contenu de certains des courriels envoyés. L’entreprise n’a pas précisé l’étendue exacte des informations qui auraient pu être lues ou extraites, mais elle reconnaît que ces données ont potentiellement été exposées aux acteurs malveillants.
Dès la détection de l’activité suspecte, Nikkei a immédiatement réinitialisé le mot de passe du compte concerné et a confirmé qu’aucune autre connexion non autorisée n’avait été observée depuis cette intervention.
Mesures de réponse et déclaration
Conformément aux obligations nationales, Nikkei a notifié l’incident à la Commission japonaise de protection des informations personnelles. L’entreprise poursuit une enquête interne afin de cartographier l’ensemble du périmètre de l’attaque et d’estimer le nombre exact de personnes dont les données pourraient avoir été compromises.
Tous les destinataires identifiés ont été contactés individuellement. Nikkei leur a demandé de supprimer les courriels de phishing et de rester vigilants face à d’éventuelles tentatives d’imitation futures, que l’entreprise estime toujours possibles.
Incidents de sécurité connexes
Dans un rapport séparé publié le 6 octobre 2026, iThome a décrit un incident de juillet affectant des comptes Google Workspace de 1 646 employés et partenaires d’une organisation non nommée. Bien que le texte mentionne la brèche de Nikkei, aucune preuve publique ne relie directement les deux événements.
- Compromission détectée le 30 septembre 2026
- Environ 9 000 courriels de phishing envoyés
- Réinitialisation du mot de passe immédiatement après la détection
- Incident déclaré à la Commission japonaise de protection des informations personnelles
- Tous les destinataires identifiés contactés et invités à supprimer les messages
Les courriels de phishing étaient soigneusement conçus pour paraître authentiques, utilisant l’image de marque de Nikkei et des noms d’expéditeurs familiers. Les liens intégrés pointaient vers un domaine imitant la page de connexion d’un service légitime, une technique courante pour récupérer les identifiants d’utilisateurs inattentifs.
Les spécialistes de la cybersécurité soulignent que les comptes Microsoft 365 constituent des cibles privilégiées, car ils donnent accès à un large éventail de ressources d’entreprise, notamment SharePoint, Teams et Outlook. Une fois qu’un attaquant prend le contrôle d’un seul compte, il peut l’exploiter pour lancer des campagnes de phishing massives qui semblent crédibles aux yeux des destinataires.
Pour les organisations qui s’appuient fortement sur la suite Microsoft 365, l’incident de Nikkei met en lumière l’importance cruciale de l’authentification multifacteur (MFA), de la surveillance continue des anomalies de connexion et de procédures de réponse rapide. Même un seul identifiant compromis peut être transformé en arme capable d’envoyer des milliers de messages malveillants en très peu de temps.
Recommandations pour les entreprises francophones
Concrètement, les sociétés francophones devraient revoir leurs contrôles de sécurité des courriels à la lumière de cette brèche. Il s’agit notamment d’imposer la MFA pour tous les comptes, de mettre en place des alertes automatisées en cas de pics d’envois sortants, et de réaliser régulièrement des simulations de phishing afin de maintenir la vigilance du personnel.
Des changements de mot de passe rapides, une analyse forensique approfondie et une communication transparente avec les parties affectées restent des étapes essentielles pour limiter les dommages et restaurer la confiance après une compromission similaire.
Enfin, les entreprises doivent renforcer leurs politiques de gestion des accès, notamment en appliquant le principe du moindre privilège et en révisant périodiquement les droits d’accès aux services cloud afin de réduire la surface d’attaque potentielle.
En résumé, l’attaque subie par Nikkei constitue un rappel brutal que la compromission d’un seul compte Microsoft 365 peut déclencher une chaîne d’abus massive, soulignant la nécessité d’une posture de défense proactive et d’une réponse opérationnelle instantanée.
Cet article a été rédigé à Tokyo, le 6 octobre 2026, en se basant sur les déclarations officielles de Nikkei et le rapport d’iThome.
Sources
- Microsoft 365 アカウントへの不正アクセスと不審メール送信について日本経済新聞社 · 4 octobre 2026
- 日經M365帳號遭駭,約9千封釣魚郵件被寄出iThome · 6 octobre 2026



