なりすましメールは、たいてい見知らぬ差出人から届きます。今回は、報道機関が日々連絡を取り合う取材先などに、日本経済新聞社をかたるメールが届きました。日経が社員の業務アカウントへの不正ログインを公表するのは、約11か月で3件目です。業務アカウントの乗っ取りが疑われるとき、受け取った側は何を手がかりに見分ければよいのでしょうか。
日本経済新聞社は2026年10月4日、社員が使っていた業務ソフト「マイクロソフト365」のアカウントがサイバー攻撃を受け、なりすましメール約9000件が送信されたと発表した。第三者による不正ログインとみられる。メールは9月30日、社内と、複数の社員とやりとりがあった取材先などに送られ、悪性サイトへ誘導する内容だった。
送信先のメールアドレスと氏名、一部のメールの内容が漏洩したとみられる。日経はパスワードを変更し、以降の不正ログインは確認されていない。送信先には個別に連絡してメールの削除を依頼した。個人情報保護委員会に報告し、侵害の範囲と漏洩した個人情報の件数を調べている。
From:
サイバー攻撃による情報漏洩、不審メールの送信について
【編集部解説】
今回の事案でまず押さえたいのは、社員の業務アカウントへの不正ログインが疑われ、取材先などになりすましメールが送信されたという点です。
なりすましメールと聞くと、よく似たドメインや偽の差出人名を使い、外部から送られてくるメールを思い浮かべるかもしれません。日経の発表では、社員のMicrosoft 365アカウントに第三者が不正にログインしたとみられ、約9000件のなりすましメールが送信されたとされています。ただし、メールの具体的な送信経路や、受信側での認証の結果は公表されていません。
SPF、DKIM、DMARCは、送信元ドメインの認可や署名、表示された差出人のドメインとの整合を確かめる仕組みです。操作した人が本人かどうかや、本文が安全かどうかまで保証するものではありません。乗っ取られたアカウントから送られたメールでも、設定や送信経路によっては認証を通過することがあります。いつもの相手からの連絡に見えても、そのことだけで安全とは判断できません。
取材先に届いたことの重み
送信先は社内のほか、複数の社員とやりとりがあった取材先などでした。取材先にとって、やりとりのある相手を装ったメールは、見知らぬ相手からのメールより警戒しにくい可能性があります。
報道機関の業務は、取材先との継続的な信頼関係の上に成り立っています。今回の送信先に取材先が含まれていたことは、業務上の信頼関係を装うメールへの警戒が欠かせないことを示しています。同じ課題は、取引先と日々メールをやりとりするあらゆる企業に共通します。
漏洩したとみられる情報には、送信先の氏名とメールアドレスに加え、一部のメールの内容が含まれます。どのメールが対象か、取材に関する情報が含まれるかは、現時点では明らかにされていません。日経は侵害の範囲と漏洩件数を調べている段階です。
約11か月で3件、共通するのはアカウントへの不正ログイン
日経は2025年11月4日、業務用チャット「Slack」への不正ログインを公表しています。社員の私物のパソコンがウイルスに感染して認証情報が流出し、その情報で社員のアカウントにログインされたとみられるもので、氏名やメールアドレス、チャット履歴など1万7368人分が流出した可能性があるとしていました。
今回、日経は同じ10月4日に、別の事案も公表しました。社員が業務で使っていたGoogle Workspaceのアカウントが7月下旬以降に不正ログインされ、メールアドレスや氏名など1646人分が漏洩した疑いがあるというものです。8月上旬にGoogleからの通知で判明し、読者や取材先の情報は含まれていないとしています。
3件で使われたサービスはそれぞれ違いますが、いずれも社員のアカウントへの不正ログインとして説明されています。今回のMicrosoft 365の事案について、侵入の経路は公表されていません。
クラウドサービスを業務の中心に置く組織では、境界の内側にいるかどうかより、「ログインしている人が本人かどうか」が守りの要になります。メール、チャット、文書が1つのアカウントに集まるほど、そのアカウントの価値は高まり、乗っ取られたときに届く範囲も広がります。これは日経に限らず、クラウドで働くすべての組織が向き合っている課題です。
送信から4日での公表と、受信者への呼びかけ
今回の発表は、メールの送信から4日後に出ています。日経は送信先に個別に連絡してメールの削除を依頼し、今後も日経やグループ会社の関係者になりすましたメールが増える可能性があるとして、注意を呼びかけています。
2025年のSlackの事案で、日経は、報道・著述目的の個人情報は漏洩時の報告義務などで個人情報保護法の適用を受けないと説明しながら、事案の重要性や透明性を考慮して個人情報保護委員会に任意で報告していました。今回の2件も、委員会への報告を公表しています。被害を受けた報道機関が、自社の媒体で自らの被害を報じたことも、受信者に注意を届けるうえで意味のある判断でした。
受け取った側、送る側にできること
日経は、不審なメールを受信した場合には、問い合わせフォームから連絡するよう求めています。リンク先でパスワードを入力してしまった場合は、そのメールのリンクからではなく、正規のサイトやアプリを自分で開き、そのサービスのパスワードを変更することを考えておきたいところです。今後届く連絡も、普段と違う依頼やリンクがあれば、電話など別の手段で本人に確かめるのが確実です。
組織の側では、アカウントが乗っ取られる前提で備える考え方が広がっています。偽のログイン画面では使えないパスキーなど、フィッシングに強い認証、普段と違う場所や端末からのログインの検知、短時間での大量送信の監視などです。乗っ取ったアカウントで受信トレイのルールを作り、返信や警告を隠す手口も知られており、ルールの監視も備えの一つになります。
一般に、送信元のアドレスが本物であっても、メールが安全である証明にはなりません。そのうえで、送信先に個別に連絡し、自社の媒体で被害を伝え、調査を続けると表明するという一連の対応は、メールという経路に乗った信頼を結び直していく作業でもあります。調査の結果が、同じ構造の上で働く多くの組織にとっての手がかりになることを期待しています。
【関連記事】
日本経済新聞社のセキュリティ侵害|Slack不正アクセスで17,368人分の情報流出
2025年11月に公表された日経のSlack事案を伝えた記事。社員の私物PCの感染から認証情報が流出し、不正ログインに至った経緯を扱う。
【解説】Googleの正規アドレスからフィッシング、アプリパスワード通知を悪用か
Googleの正規アドレスから届くフィッシングの解説記事。SPF・DKIM・DMARCの役割と、DKIMが配送先を保証しない仕組みを扱う。
【編集部後記】
日経が今回の発表で求めたのは、不審なメールを受信したら知らせてほしい、ということでした。乗っ取りが疑われる場面では、送った側よりも先に、受け取った側が違和感に気づくことがあります。
そう考えると、取引先が「このメール、本当にあなたからですか」と気軽に尋ねられる窓口は、それ自体がひとつの防御になります。あなたの組織は、その窓口の場所を、普段やりとりする相手に伝えているでしょうか。
【用語解説】
なりすましメール
実在する組織や人物を装って送られるメール。偽の差出人を表示する手口のほか、乗っ取ったアカウントから送られる場合もある。
不正ログイン
本人以外の第三者が、盗んだ認証情報などを使って他人のアカウントにログインすること。
悪性サイト
マルウェアの感染や、パスワードなどの情報の窃取を目的として作られたウェブサイト。
Microsoft 365
Microsoftのクラウドサービス群。メール、チャット、文書作成などを1つのアカウントで利用できる。
Google Workspace
Googleの業務向けクラウドサービス群。Gmail、カレンダー、ドキュメントなどを組織のアカウントで利用できる。
SPF(Sender Policy Framework)
メールの送信に使われたサーバーが、そのドメインから送信することを許可されているかを確かめる仕組み。
DKIM(DomainKeys Identified Mail)
送信したドメインがメールに電子署名を付け、受信側が署名ドメインと、署名の対象部分が改ざんされていないことを確かめる仕組み。
DMARC(Domain-based Message Authentication, Reporting and Conformance)
画面に表示される差出人のドメインが、SPFまたはDKIMで確かめたドメインと整合しているかを確認する仕組み。現行の仕様はRFC 9989。
報道・著述目的の個人情報
報道機関が報道に使う目的で扱う個人情報などは、個人情報保護法の事業者の義務(漏えい等の報告を含む)の対象外とされている。
フィッシング
正規のサービスを装った画面やメールで、パスワードなどを入力させて盗み取る手口。
パスキー
登録したサービスのドメインに結び付いた鍵でログインする方式。偽のサイトでは使えないため、フィッシングに強いとされる。
受信トレイのルール
受け取ったメールを自動で移動・削除・転送する設定。乗っ取られたアカウントで、攻撃者が活動を隠すために作ることがある。
【参考リンク】
日本経済新聞社|不正ログインによる情報漏洩について(外部)
日本経済新聞社が2026年10月4日に公表したGoogle Workspace事案の発表。1646人分の漏洩の疑いを説明する。
日本経済新聞社|業務用チャット「スラック」への不正ログインと情報流出について(外部)
日本経済新聞社が2025年11月4日に公表したSlack事案の発表。私物PCの感染による認証情報の流出と、任意報告の経緯を説明する。
Microsoft Learn|Responding to a compromised email account(外部)
乗っ取られたメールアカウントの兆候と復旧手順をまとめたMicrosoftの公式文書。不審な受信トレイのルールにも触れる。
個人情報保護委員会|個人情報の保護に関する法律についてのガイドライン(通則編)(外部)
個人情報保護委員会の通則編ガイドライン。報道機関が報道目的で扱う個人情報などを、事業者の義務の対象外とする規定を解説する。
RFC Editor|RFC 9989 Domain-Based Message Authentication, Reporting, and Conformance (DMARC)(外部)
2026年5月に発行されたDMARCの現行仕様で、RFC 7489を置き換えた。ドメイン以外の主体を認証しないなど、仕組みの範囲を定める。
FIDO Alliance|Passkeys(外部)
FIDO Allianceによるパスキーの解説ページ。登録したサービスに結び付き、偽サイトでは使えない仕組みを説明する。
【参考記事】
日経に不正ログイン、1646人分の個人情報漏洩か(日本経済新聞)(外部)
Google Workspaceへの不正ログインで1646人分の漏洩の疑いを報じた記事。8月上旬にGoogleの通知で判明した経緯を伝える。
本社に不正ログイン、個人情報流出か 外部から「Slack」に(日本経済新聞)(外部)
2025年11月のSlack事案の報道。1万7368人分の流出の可能性と、報道目的の個人情報の扱い、委員会への任意報告を伝える。
日経新聞にサイバー攻撃 なりすましメール9千件送信(中日新聞Web)(外部)
共同通信配信の記事。社員が使うMicrosoft 365アカウントが攻撃を受け、なりすましメール約9千件が取材先などへ送られた経緯を伝える。
日経新聞は私物PCから“認証情報”流出、過去にはUberも なぜ「Slack侵害」が起きたのか(@IT)(外部)
日経のSlack事案を起点に、私物PCから認証情報が流出する構図と、過去のSlack侵害の事例、多要素認証の基本を解説した記事。


















