Le 4 octobre 2026, Nikkei a signalé deux accès non autorisés distincts à des comptes professionnels d’employés : l’un sur Microsoft 365, associé à l’envoi d’environ 9 000 courriels d’usurpation, l’autre sur Google Workspace, avec un risque d’exposition d’informations concernant 1 646 personnes. Les deux chiffres correspondent à des mesures différentes : des courriels envoyés dans un cas, des personnes dont les données pourraient avoir été exposées dans l’autre.

Deux incidents distincts sur des comptes d’employés

Les avis de Nikkei décrivent des accès aux comptes professionnels de ses employés sur Microsoft 365 et Google Workspace. Ils ne rapportent pas d’incident touchant l’infrastructure cloud des deux fournisseurs.

Le compte Microsoft 365 a servi à envoyer environ 9 000 courriels

Le 30 septembre, environ 9 000 courriels d’usurpation ont été envoyés à des destinataires internes et externes depuis le compte Microsoft 365 concerné, selon Nikkei. Les messages visaient à rediriger leurs destinataires vers un site malveillant ; les contacts externes comprenaient des sources ayant échangé avec des employés de l’entreprise.

Nikkei a indiqué que les adresses électroniques et les noms des destinataires, ainsi que le contenu de certains messages, pourraient avoir été exposés. L’entreprise a aussi précisé que son enquête sur l’étendue de l’incident se poursuivait.

Sur Google Workspace, des informations liées à 1 646 personnes pourraient avoir été exposées

Nikkei a situé l’accès non autorisé au compte Google Workspace d’un employé à partir de la fin juillet. Google a alerté l’entreprise au début du mois d’août. Les années correspondant à ces deux repères ne sont pas précisées dans la chronologie de l’incident.

Les informations concernées pourraient inclure des adresses électroniques et des noms associés à 1 646 employés et partenaires commerciaux. Nikkei a précisé que les informations relatives à ses lecteurs et à ses sources d’information n’étaient pas concernées. Dans son avis du 4 octobre, l’entreprise indiquait n’avoir confirmé aucun préjudice secondaire.

Les mesures prises par Nikkei

Nikkei a indiqué avoir changé les mots de passe des comptes concernés et n’avoir observé aucun nouvel accès non autorisé après ces changements. Pour l’incident Microsoft 365, l’entreprise a contacté individuellement les destinataires et leur a demandé de supprimer les courriels. Elle a également déclaré avoir signalé les deux incidents à la Commission japonaise de protection des informations personnelles.