日経の Microsoft 365 アカウントが乗っ取られ約9千通のフィッシングメールを送信
日経は従業員の Microsoft 365 アカウントがハッキングされ、9,000通近くのフィッシングメールが 9 月 30日に内部・外部の取引先へ送信されたと発表しました。

2026年10月4日、日本のメディアグループである日経は、従業員の Microsoft 365 アカウントが不正ログインにより乗っ取られたと発表した。異常な送信メールの急増がメール監視ツールで検知されたことがきっかけで、侵害が判明した。
乗っ取られたアカウントは 9 月 30日に約9,000通のメールを送信した。各メールは日経になりすまし、社内スタッフと外部パートナーの混在した宛先に送られ、受信者を資格情報取得用の悪意あるサイトへ誘導するリンクが含まれていた。
データ漏洩の範囲
日経によると、攻撃者は送信されたメールの送信者名、メールアドレス、および一部の本文内容にアクセスした可能性がある。閲覧または抽出されたデータの全容は未確認だが、情報が脅威アクターに露出した可能性があることを認めている。
不正活動を検知した後、日経は直ちに該当アカウントのパスワードをリセットした。パスワード変更以降、さらなる不正ログインは確認されていない。
対応策と報告
日経は日本の個人情報保護委員会に本件を報告し、国内の漏洩通知義務を遵守した。組織は内部調査を継続し、攻撃の全体像と影響を受けた可能性のある対象者数を特定しようとしている。
特定された全受信者には個別に連絡し、フィッシングメールの削除と今後のなりすましメールへの警戒を呼びかけた。会社は同様の試みが再度起こり得る旨を警告している。
関連するセキュリティインシデント
2026年10月6日に iThome が報じた別件では、未公開の組織の 1,646 名の従業員とパートナーの Google Workspace アカウントが 7 月に侵害されたとされている。iThome の記事は日経の侵害に言及しているが、両者を結びつける公的証拠はない。
- 2026年9月30日に侵害が検知
- 約9,000通のフィッシングメールが送信
- 検知直後にパスワードリセット実施
- 日本の個人情報保護委員会へ報告
- 全受信者へ削除指示と連絡実施
フィッシングメールは日経のロゴや送信者名を用いて本物らしく装飾され、悪意あるリンクは正規サービスのログインページを模倣したドメインへ誘導する手口で、資格情報取得を狙っていた。
セキュリティ専門家は、Microsoft 365 アカウントが企業リソース(SharePoint、Teams、Outlook など)への広範なアクセス権を持つため、攻撃者にとって魅力的な標的であると指摘する。単一アカウントが奪取されると、大量の信頼性の高いフィッシングメールを短時間で送信できる。
Microsoft 365 に大きく依存する組織にとって、今回の日経の事例は多要素認証(MFA)の導入、ログイン異常の継続的監視、迅速なインシデント対応手順の重要性を再認識させるものだ。1 つの認証情報が数千通の悪意あるメッセージを送信する武器になる。
具体的には、日本企業は本件を教訓にメールセキュリティ対策を見直すべきだ。全アカウントへの MFA 強制、送信メールの大量増加を検知する自動アラート、定期的なフィッシングシミュレーションの実施が推奨される。パスワードの速やかな変更、詳細なフォレンジック解析、影響を受けた当事者への透明な情報共有は、被害を最小限に抑え信頼回復に不可欠である。
出典
- Microsoft 365 アカウントへの不正アクセスと不審メール送信について日本経済新聞社 · 2026年10月4日
- 日經M365帳號遭駭,約9千封釣魚郵件被寄出iThome · 2026年10月6日



