El 4 de octubre de 2026, Nikkei comunicó dos incidentes distintos de acceso no autorizado a cuentas de trabajo de empleados: uno en Microsoft 365, asociado al envío de unos 9.000 correos de suplantación, y otro en Google Workspace, con posible exposición de información vinculada a 1.646 empleados y socios comerciales. Las cifras describen hechos diferentes: correos enviados en un caso y personas cuyos datos podrían haberse expuesto en el otro.
La cuenta de Microsoft 365 envió unos 9.000 correos de suplantación
Nikkei dijo que el 30 de septiembre se enviaron alrededor de 9.000 mensajes desde una cuenta de un empleado a destinatarios internos y externos, entre ellos contactos que habían hablado con trabajadores de la empresa. Los correos buscaban dirigir a sus destinatarios a una página web maliciosa.
La empresa indicó que podrían haberse expuesto nombres y direcciones de correo de los destinatarios, además del contenido de algunos mensajes. En su aviso del 4 de octubre, Nikkei dijo que seguía investigando el alcance del incidente y cuántos registros de información personal podían estar afectados.
Google Workspace: posible exposición de datos de 1.646 personas
Nikkei comunicó que una cuenta de trabajo de un empleado había sido utilizada sin autorización desde fuera de la empresa. La actividad se remontaba a finales de julio y Google avisó a Nikkei a comienzos de agosto. La cronología comunicada no especifica el año de esos dos hitos.
La posible exposición podría afectar a nombres y direcciones de correo asociados a 1.646 empleados y socios comerciales. Nikkei dijo que la información de lectores y fuentes informativas no estaba incluida. En el aviso del 4 de octubre, la empresa afirmó que no había confirmado daños secundarios derivados de este incidente.
La respuesta comunicada por Nikkei
Nikkei dijo que cambió las contraseñas de las cuentas afectadas y que, después del cambio, no había observado nuevos accesos no autorizados. También pidió individualmente a los destinatarios de los mensajes de suplantación que los borraran e informó de ambos incidentes a la Comisión de Protección de la Información Personal de Japón.