日経グループへのサイバー攻撃のまとめ―相次ぐインシデント Microsoft 365やGoogle Workspaceへの不正アクセスで個人情報漏洩の恐れ

サイバー攻撃の事例

投稿日時: 更新日時:

日経グループへのサイバー攻撃のまとめ―相次ぐインシデント Microsoft 365やGoogle Workspaceへ不正アクセスで個人情報漏洩の恐れ

日本経済新聞社と日経BPで、業務用クラウドサービスや社員アカウントへの不正ログインが相次いで公表されています。

2026年10月4日、日本経済新聞社は社員が利用していたMicrosoft 365アカウントがサイバー攻撃を受け、社内外へ約9,000件の不審メールが送信されたと発表しました。

さらに、別の公表では、社員が業務で利用していたGoogle Workspaceアカウントにも外部から不正ログインがあり、社員や取引先など1,646人分のメールアドレス、氏名などが漏えいした疑いがあることが明らかになりました。

これとは別に、日経グループの日経BPも、社員アカウントへの不正ログインにより個人情報が流出した事案を公表しています。

3件は、対象会社、対象アカウント、発生時期、被害内容が異なります。現時点で、同一の攻撃者や同じ侵入経路による一連の攻撃だったことを示す公式情報は確認されていません。

一方、日本経済新聞社では2025年のSlack不正ログイン、2026年5月の日経アメリカ社Microsoft 365不正ログインも公表されており、日経グループではクラウドサービスや業務アカウントを狙った不正アクセスが繰り返し発生しています。

また2025年には、日経BPの雑誌・書籍等の販売先である外部サービス「Fujisan.co.jp」への不正アクセスにより、日経BP商品の購入者情報が影響を受ける可能性も公表されました。これは日経BP自身への侵入ではありませんが、日経グループの利用者に影響したサプライチェーン型の事案としてあわせて整理します。

日経グループで確認された直近3件のサマリー

  • 日本経済新聞社のMicrosoft 365アカウントがサイバー攻撃を受けました。
  • 9月30日、侵害されたアカウントから社内外へ約9,000件の不審メールが送信されました。
  • 送信先のメールアドレス、氏名、一部メール内容が漏えいしたとみられています。
  • 別の社員が利用していたGoogle Workspaceアカウントにも、7月下旬以降、外部から不正ログインがありました。
  • Google Workspace事案では、社員や取引先など1,646人分のメールアドレス、氏名などが漏えいした疑いがあります。
  • Google Workspaceの対象1,646人には、読者や取材先の情報は含まれていないとされています。
  • Google Workspaceの不正ログインは8月上旬、Googleからの通知で判明しました。
  • 日経BPでも、社員アカウントへの不正ログインと個人情報流出を公表しています。
  • 3件を同一攻撃と結び付ける公式情報は確認されていません。
  • 日本経済新聞社では2025年11月にSlack、2026年5月には米国子会社の日経アメリカ社でMicrosoft 365への不正ログインも公表されています。
  • 2025年7月には、外部販売サービス「Fujisan.co.jp」への不正アクセスにより、日経BP商品の購入者情報が影響を受ける可能性も公表されました。

直近3件は別々のインシデント

今回確認されている3件を整理すると次のとおりです。

組織 対象 主な影響 発生・確認時期
日本経済新聞社 Microsoft 365 約9,000件の不審メール送信、氏名・メールアドレス・一部メール内容の漏えいのおそれ 9月30日に不審メール送信
日本経済新聞社 Google Workspace 社員・取引先など1,646人分のメールアドレス、氏名などの漏えい疑い 7月下旬以降に不正ログイン、8月上旬に判明
日経BP 社員アカウント 不正ログインに伴う個人情報流出 日経BPが別途公表

同じ日経グループ内で短期間に公表されたため、一つの攻撃キャンペーンのように見えますが、公表内容上は別のインシデントです。

特に日本経済新聞社のMicrosoft 365とGoogle Workspaceは、

  • 対象となったクラウドサービス
  • 対象社員
  • 発生時期
  • 被害内容
  • 発覚経緯

が異なります。

そのため、「Microsoft 365への攻撃を調査した結果、同じ攻撃者によるGoogle Workspace侵害が判明した」といった関係性を現時点で断定することはできません。

Microsoft 365では約9,000件の不審メールを送信

日本経済新聞社が10月4日に公表した事案では、社員が利用していたMicrosoft 365アカウントがサイバー攻撃を受けました。

9月30日、侵害されたアカウントから、

  • 社内
  • 複数の社員とやり取りがあった取材先など

へ約9,000件のメールが送信されました。

メールは悪性サイトへ誘導する内容でした。

また、

  • 送信先のメールアドレス
  • 氏名
  • 一部メールの内容

が漏えいしたとみられています。

日本経済新聞社は当該アカウントのパスワードを変更し、それ以降、不正ログインは確認していないとしています。

送信先へは個別に連絡し、不審メールの削除を依頼しました。

個人情報保護委員会へも報告し、影響範囲や漏えいした個人情報の件数を調査しています。

Google Workspaceでは1,646人分の情報漏えい疑い

日本経済新聞社が別途公表した事案では、社員が業務で利用していたGoogle Workspaceアカウントへ外部から不正ログインがありました。

不正ログインは2026年7月下旬以降に発生していたとされています。

8月上旬、Googleからの通知によって日本経済新聞社が把握しました。

漏えいした疑いがあるのは、社員や取引先など1,646人分の、

  • メールアドレス
  • 氏名

などの個人情報です。

日本経済新聞社は、この1,646人について、読者や取材先に関する情報は含まれていないと説明しています。

不正ログイン判明後にパスワードを変更し、その後は不正ログインを確認していません。

公表時点では二次被害も確認されていないとしています。

Microsoft 365事案とは発生時期も被害内容も異なる

Microsoft 365事案は、9月30日に実在社員のアカウントを悪用して約9,000件の不審メールを送信する攻撃でした。

一方、Google Workspace事案は7月下旬以降に発生し、メールアドレスや氏名など1,646人分の個人情報が漏えいした疑いがある事案です。

つまり、

Microsoft 365
→ 正規社員アカウントから外部へ大量の不審メールを送信

Google Workspace
→ アカウント内の情報へ第三者がアクセスし、個人情報が漏えいした疑い

という違いがあります。

共通するのは、サーバーそのものへの侵入ではなく、社員が業務で利用するクラウドアカウントが第三者に利用された点です。

不正アクセスでは、認証情報の窃取や正規アカウントの悪用も企業の主要な侵入経路となります。

日経BPでも社員アカウントへの不正ログイン

日経グループでは、日本経済新聞社だけでなく日経BPでも別の不正ログイン事案が公表されています。

日経BPの公式発表では、社員アカウントへの不正ログインに伴い個人情報が流出したことを明らかにしています。

この事案は日本経済新聞社が公表したMicrosoft 365、Google Workspaceの両事案とは別の公表です。

現時点で、

  • 同じ攻撃者
  • 同じ認証情報
  • 同じフィッシングキャンペーン
  • 日経グループ共通基盤への侵害

などを示す情報は公表されていません。

したがって、「日経グループの共通システムが侵害され、各社へ横展開された」と表現する根拠はありません。

日経グループのサイバー攻撃・情報漏えい一覧【2025〜2026年】

2025年以降に公表された主なサイバー攻撃、不正ログイン、外部サービス経由の情報漏えいを時系列で整理すると次のとおりです。

公表日 組織 対象・サービス インシデント 主な影響 原因・発覚経緯
2025年7月3日 日経BP Fujisan.co.jp 外部サービスへの不正ログインに伴う個人情報流出の可能性 Fujisan.co.jpで日経BPの雑誌・書籍等を購入した顧客情報が対象となる可能性 富士山マガジンサービスが運営するFujisan.co.jpへの不正アクセス。日経BP自体への侵入ではない
2025年11月4日 日本経済新聞社 Slack 業務用Slackアカウントへの不正ログイン 社員・取引先など1万7,368人分の氏名、メールアドレス、チャット履歴等が流出した可能性 社員の個人保有PCがマルウェア感染し、Slack認証情報が流出。9月に被害を把握
2026年5月7日 日経アメリカ社 Microsoft 365 社員アカウントへの不正ログイン 社員・取引先291人分の氏名、会社名、メールアドレス等が流出した可能性 取引先から「社員を装ったメールが届いた」と連絡を受け発覚
2026年10月 日経BP 社員アカウント 社員アカウントへの不正ログイン 個人情報流出 日経BPが別途公表
2026年10月4日 日本経済新聞社 Microsoft 365 社員アカウントへのサイバー攻撃・不正ログイン 社内外へ約9,000件の不審メール送信。送信先のメールアドレス、氏名、一部メール内容が漏えいしたとみられる 侵害された正規アカウントから悪性サイトへ誘導するメールを送信
2026年10月 日本経済新聞社 Google Workspace 社員アカウントへの不正ログイン 社員・取引先など1,646人分のメールアドレス、氏名等が漏えいした疑い 7月下旬以降に不正ログイン。8月上旬、Googleからの通知で判明

この一覧には、日経グループのシステム自体が侵害された事案だけでなく、外部サービスへの攻撃によって日経BPの利用者が影響を受けたFujisan.co.jp事案も含めています。

同じ「情報漏えい」でも、

  • 自社・グループ社員の業務アカウント侵害
  • 個人端末からの認証情報窃取
  • 外部サービス・委託先経由の影響

では、侵入経路と管理主体が異なります。

2025年7月―Fujisan.co.jpへの不正アクセスで日経BP購入者も影響の可能性

日経BPは2025年7月3日、株式会社富士山マガジンサービスが運営する「Fujisan.co.jp」への不正アクセスにより、同サイトで日経BPの雑誌・書籍等を購入した顧客の個人情報が流出した可能性があると公表しました。

この事案は、日経BP自身のシステムや社員アカウントが侵害されたものではありません。

日経BPの商品販売に利用していた外部サービス側で不正ログインが発生し、その影響が日経BPの購入者にも及ぶ可能性が生じたサプライチェーン型の事案です。

公表時点では、対象件数について富士山マガジンサービス側で確認が続いていました。

企業がEC、SaaS、イベント、マーケティング、採用などを外部サービスへ委託する場合、自社環境への侵入がなくても、委託先・サービス提供事業者側の事故によって顧客情報が影響を受けることがあります。

2025年11月―Slackで1万7,368人分が影響

日本経済新聞社は2025年11月4日、業務の一部で利用しているSlackへ外部から不正ログインがあったと公表しました。

流出した可能性がある情報は、社員や取引先など1万7,368人分の、

  • 氏名
  • メールアドレス
  • チャット履歴

などです。

この事案では、社員が個人で保有していたPCがマルウェアに感染し、Slackの認証情報が流出したことが原因として公表されています。

同社は9月に被害を把握し、当該アカウントのパスワード変更などを実施しました。

つまり、Slackそのものの脆弱性が悪用されたのではなく、端末上から窃取された正規の認証情報がクラウドアカウントへの不正ログインにつながった事案です。

このようなケースでは、SaaS側のセキュリティ設定だけでなく、

  • 業務サービスへアクセスする端末のマルウェア対策
  • 個人所有端末から業務SaaSへアクセスする条件
  • 認証情報・セッションの保護
  • 不審なログインの監視

まで確認対象となります。

2026年5月―日経アメリカ社のMicrosoft 365も不正ログイン

2026年5月7日には、日本経済新聞社の米国子会社である日経アメリカ社でもMicrosoft 365への不正ログインが公表されています。

社員が業務で利用していたMicrosoft 365アカウントへ第三者が不正ログインし、

  • 氏名
  • 会社名
  • メールアドレス

など291人分の情報が流出した可能性がありました。

一部取引先の連絡先もクラウド上のファイルに保存されていましたが、読者や取材に関する情報は含まれていないとしています。

この事案では2026年3月上旬、当該社員とやり取りがあった取引先へ、社員になりすましたメールが送信されました。

取引先から日経アメリカ社へ連絡があり、被害を把握しています。

同社はアカウントのパスワードを変更し、その後の不正ログインは確認していません。

2026年10月の約9,000件の不審メール事案とは別の社員・別の時期のインシデントですが、「正規Microsoft 365アカウントから関係先へなりすましメールが送られる」という点では似た被害構造です。

2025〜2026年の事案は3種類に分けられる

日経グループで公表された事案を攻撃経路で整理すると、主に3種類に分けられます。

分類 該当事例 主な管理ポイント
端末から認証情報を窃取し、正規SaaSアカウントへ不正ログイン 2025年 Slack 端末管理、マルウェア対策、認証情報・セッション保護
クラウドサービスの社員アカウント侵害 2026年 日経アメリカ社Microsoft 365、日本経済新聞社Microsoft 365・Google Workspace、日経BP MFA、条件付きアクセス、ログ監視、セッション失効
委託先・外部サービス経由の影響 2025年 Fujisan.co.jp/日経BP 委託先管理、事故通知、保存データ把握、サプライチェーンリスク管理

共通しているのは、企業の重要情報が社内ネットワークだけではなく、クラウドサービス、外部サービス、利用端末へ分散している点です。

「社内ネットワークへ侵入されたか」だけを監視しても、SaaSアカウントや委託先で発生する情報漏えいは捉えきれません。

クラウドサービス自体の脆弱性とは限らない

Microsoft 365、Google Workspace、Slackなどの名前が並んでいますが、これらのサービス自体の脆弱性が悪用されたと公表されているわけではありません。

アカウント侵害では、

  • フィッシング
  • パスワードの使い回し
  • 情報窃取型マルウェア
  • セッショントークンの窃取
  • AiTM(Adversary-in-the-Middle)フィッシング
  • OAuthアプリの悪用
  • MFA設定の不備

など、複数の侵入経路があります。

2025年のSlack事案では、社員の個人保有PCへのマルウェア感染と認証情報流出が原因として公表されています。

一方、2026年10月に公表された各事案について、具体的な認証情報窃取手法は公表されていません。

そのため、「MFAを導入していなかった」「フィッシングメールを開いた」などと原因を推測することはできません。

正規アカウントから送られるメールは受信側も見抜きにくい

Microsoft 365やGoogle Workspaceなどのアカウントを攻撃者が利用できる状態になると、被害は情報閲覧だけにとどまりません。

攻撃者は実在する社員のアドレスから、

  • 取引先
  • 顧客
  • 取材先
  • 社内ユーザー

へメールを送信できます。

受信者から見ると、

  • 正規の企業ドメイン
  • 過去にやり取りした実在社員
  • 実際のメールスレッド
  • 本物の署名

などを利用される可能性があり、一般的な送信元偽装より信頼されやすくなります。

2026年10月の日本経済新聞社Microsoft 365事案でも、取材先など過去に社員とやり取りがあった外部関係者が送信先となっています。

また、2026年5月の日経アメリカ社事案でも、社員とやり取りのあった取引先へなりすましメールが送られ、それを受け取った取引先からの連絡が発覚の契機となりました。

不審メールを受信した側では、送信元アドレスが正しいことだけで安全と判断しないようにします。

フィッシング詐欺の手口と対策では、正規アカウントが悪用された場合も含めた確認方法を整理しています。

標的型攻撃メール訓練では「クリック率」だけでなく報告と初動を確認

2026年10月の不正ログインについて、フィッシングが侵入原因だったことは公表されていません。

一方、Microsoft 365の侵害後には、実在社員の正規アカウントから取材先などへ約9,000件の不審メールが送信されています。

このような「正しいメールアドレスから届く不審メール」は、送信元ドメインだけを確認する従来の教育では見抜きにくいケースです。

標的型攻撃メール訓練を実施する場合も、単純に、

  • メールを開いたか
  • URLをクリックしたか

だけを測定するのではなく、

  • 業務上やり取りのある相手を装うメールを不審と判断できるか
  • URLや添付ファイルを操作する前に確認できるか
  • 不審メールを情報システム部門・CSIRT・SOCへ報告できるか
  • 最初の報告まで何分かかったか
  • 報告後に同一メールを検索し、他の受信者への影響を確認できるか
  • 必要に応じてメール削除やアカウント調査へ移れるか

まで確認する方が、実際のアカウント侵害後の二次攻撃を想定した訓練になります。

標的型攻撃メール訓練では、クリック率だけではなく、不審メールの報告率、報告までの時間、報告を受けたSOC・CSIRTの初動まで含めた効果測定とサービス選定の考え方を整理しています。

今回の事案から「標的型攻撃メール訓練を実施していれば侵害を防げた」と判断することはできませんが、正規アカウントを悪用した不審メールを受信した際の検知・報告体制を確認する題材にはなります。

MFAだけでなくセッション・トークン・端末まで確認する

業務クラウドのアカウント保護では、多要素認証を有効にするだけでなく、侵害後に攻撃者がアクセスを維持できないようにする必要があります。

確認項目には、

  • フィッシング耐性MFA
  • パスキー・FIDO2
  • 条件付きアクセス
  • 管理者アカウントの分離
  • 不審なサインインの検知
  • 新規MFAデバイス登録の監視
  • OAuthアプリの同意監視
  • メール転送ルールの監視
  • セッショントークンの失効
  • インフォスティーラー対策
  • 管理対象外端末からのアクセス制限

などがあります。

SMSやワンタイムパスワードを利用するMFAでは、AiTM攻撃で認証後のセッションが奪われる場合があります。AiTM攻撃でMFAを突破される仕組みと対策では、フィッシング耐性のある認証方式との違いを整理しています。

パスワードそのものへの依存を減らす場合は、パスキーの仕組みとメリットも選択肢となります。

情報システム部門が確認したいこと

今回のように複数のクラウドサービスを利用する組織では、製品ごとの設定だけではなく「企業ID全体」として監視します。

具体的には、

  • Microsoft 365、Google Workspace、Slackなど主要SaaSのサインインログを保存しているか
  • 国・地域・IP・端末の異常を横断的に検知できるか
  • 大量メール送信を検知できるか
  • 短時間での大量メール・ファイル閲覧を監視できるか
  • 退職者・休眠アカウントを削除しているか
  • 個人所有PCから業務SaaSへアクセスできる条件を見直しているか
  • 不審なMFA登録、OAuth同意、転送ルールを監視しているか
  • パスワード変更時に既存セッションやトークンも失効できるか
  • アカウント侵害時の取引先・顧客への連絡手順を決めているか
  • 不審メールを受信した従業員が速やかに報告できるか
  • 報告後にCSIRT・SOCが同種メールの検索・削除やアカウント調査へ移れるか
  • 外部サービスや委託先が事故を起こした際、自社の対象顧客・保存情報を迅速に特定できるか

を確認します。

1件のアカウント侵害を個別処理して終了するのではなく、他のSaaSでも同じユーザー、同じ端末、同じ認証情報が使われていないか横断的に調査する必要があります。

また、Fujisan.co.jpのような外部サービス経由の事案も含め、SaaSや委託先にどの情報を預けているか、契約終了後もデータが残るのか、事故時に何時間以内に通知されるのかも確認対象です。

「日経グループへの一連の攻撃」とは現時点で断定できない

日経グループで複数のアカウント侵害や情報漏えい事案が続いていますが、各事案を同じ攻撃キャンペーンと結び付ける証拠は公表されていません。

現時点で確認できるのは、

  • 日本経済新聞社のMicrosoft 365アカウント侵害
  • 日本経済新聞社のGoogle Workspaceアカウント侵害
  • 日経BPの社員アカウント侵害
  • 2025年の日本経済新聞社Slackアカウント侵害
  • 2026年の日経アメリカ社Microsoft 365アカウント侵害
  • 外部サービスFujisan.co.jpへの不正アクセスによる日経BP利用者への影響可能性

が、それぞれ別の事案として公表されているということです。

出典