日経新聞社の不正ログインは、なぜ起こったのか?

2026年10月4日、日本経済新聞社は、社員が使っていたMicrosoft 365のアカウントに不正ログインがあり、社員になりすましたメール約9,000件が取材先などに送られたと発表しました。日経は、侵入の手口を公表していません。

ただ、日経の発表には、攻撃者がどうやってログインしたのかを読み取れる一文があります。日経ほどの会社のアカウントに、なぜ攻撃者はログインできたのでしょうか。

目次

日経が発表したのは、なりすましメール約9,000件の送信と、パスワードの変更

日経の発表と報道で分かっている事実は、以下のとおりです。

項目内容
発表した日2026年10月4日
不正ログインされたもの社員が使っていたMicrosoft 365のアカウント
送られたメール2026年9月30日、社員になりすまして悪性サイトへ誘導するメール約9,000件
送り先取材先など
漏れた可能性がある情報送り先のメールアドレスと氏名、一部のメールの中身
日経の対応パスワードを変更した。それ以降、不正ログインは確認されていない
公表されていないこと侵入の手口

日経が対応として書いているのは、「パスワードを変更し、それ以降、不正ログインは確認されていません」という一文だけです。

日経は同じ10月4日、社員が業務で使っていたGoogle Workspaceのアカウントに7月下旬以降の不正ログインがあり、1,646人分のメールアドレスや氏名などが漏れた可能性があることも発表しています。2026年5月には、米国子会社のMicrosoft 365に3月上旬から不正ログインがあり、291人分の個人情報が漏れた可能性があると発表しています。どちらの対応も、パスワードの変更でした。

パスワードの変更だけで不正ログインが止まったのは、攻撃者がパスワードだけでログインできたから

日経の対応の一文から読めるのは、攻撃者がパスワードだけでログインできていたことです。Microsoft 365では、パスワードに加えて、MFAという2つ目の確認を設定できます。

MFA(多要素認証)は、パスワードを入れたあとに、スマートフォンに届く通知や6桁の番号など、もう1つの確認を求める仕組みです。パスワードが漏れても、本人のスマートフォンが手元になければログインできません。

攻撃者は盗んだパスワードだけでログインでき、日経がパスワードを変えると不正ログインは止まりました。このことから、そのアカウントにはMFAが設定されていなかったと思います。マイクロソフトの研究者らが2022年4月から9月のログインを調べた論文では、MFAを使うとアカウントを乗っ取られる危険が99.22%下がり、漏れたパスワードが使われた場合でも98.56%下がりました。

会社がMFAを導入していても、パスワードだけでログインできるアカウントが残る場合は2つある

Microsoft 365にログインするときに本人かどうかを確かめているのは、Entra ID(旧名Azure AD)というMicrosoftの仕組みです。MFAを使うかどうかも、Entra IDの設定で決まります。会社がMFAを導入していても、次の2つのどちらかがあると、パスワードだけでログインできるアカウントが残ります。

  • 会社が、一部の社員のアカウントや共用のアカウントを、MFAの対象から外している。
  • 会社のEntra IDで、古い認証方式(レガシー認証)が使える設定のまま残っている。レガシー認証は、MFAに対応していない、昔のメールソフト向けの接続方式である。Microsoftは「MFAを有効にしていても、攻撃者は古い方式でログインしてMFAを回避できる」と説明している

日経の場合が2つのどちらに当てはまるのかは、発表からは分かりません。

部長や役員が「スマホでの確認が面倒だ」と言うと、そのアカウントだけMFAが外される

日経がどうだったかとは別に、1つ目の「MFAの対象から外す」がよく起きる場面があります。部長や役員から、ログインのたびにスマートフォンで確認するのが面倒なので外してほしい、と頼まれる場面です。情報システムの担当者は上位の役職者の頼みを断りにくいので、そのアカウントだけをMFAの対象から外すことがあると思います。

上位の役職者のアカウントからMFAを外すと、攻撃者に狙われやすいアカウントが、パスワードだけで守られることになります。Verizonの2019年の情報漏えいの調査では、役員がフィッシングなど人をだます攻撃の標的になる割合は、それまでの年の12倍でした。上位の役職者は社内外の連絡先が多く、その人の名前で届いたメールを、受け取った人は疑いにくいはずです。

外した例外は、外したまま残りやすくなります。Microsoftは、MFAなどの対象から外した利用者について、本人が外されていることを知らない場合があり、外した理由がなくなっても一覧に残り続けると説明し、一覧を定期的に見直すよう求めています。

面倒だと言われたときは、MFAを外す代わりに、後の章で説明するパスキーを勧めます。パスキーなら、番号を打ち込まずに、指紋や顔だけでログインできます。

社員のパスワードは、フィッシングで盗まれたと思う

攻撃者が社員のパスワードを盗んだ方法も、日経は公表していません。ただ、攻撃者が9月30日に取材先などへ送ったメールの中身から、その方法を推測できます。フィッシングは、本物そっくりのメールやログイン画面を使って、パスワードを入力させて盗む手口です。9月30日のメールは、悪性サイトへ誘導する内容でした。

攻撃者は9月30日にフィッシングのメールを送っているので、最初に乗っ取られた社員のパスワードも、同じ手口で盗んだと思います。ログインから送信までの流れを推測で並べると、以下のとおりです。

順番起きたこと事実か推測か
1社員にフィッシングメールが届き、社員が偽のMicrosoftのログイン画面でパスワードを入れた推測
2攻撃者が、MFAが設定されていないそのアカウントにログインしたログインは事実。MFAが設定されていなかったことは推測
3攻撃者が、メールの履歴とアドレス帳から送り先を集めた推測。送り先のアドレスと氏名が漏れた可能性があることは事実
49月30日、攻撃者が社員になりすまして、悪性サイトへ誘導するメール約9,000件を送った事実
5受け取った人が偽のサイトでパスワードを入れると、その人のアカウントが次に乗っ取られる推測

乗っ取られた社員のアカウントから届いたメールは、送信元のアドレスが本物なので、受け取った人はそのメールを疑いにくいはずです。

AiTMという手口なら、MFAを設定していてもログインされ、発表は今回と同じ内容になる

ただ、MFAが設定されていたのに攻撃者がログインできた場合も、日経の発表は今回と同じ内容になります。AiTM(中間者型のフィッシング)は、偽のログイン画面が裏で本物のMicrosoftの画面に中継し、本人にパスワードとMFAの確認を通させたうえで、ログインした状態ごと盗む手口です。

AiTMで盗まれる、ログインした状態をセッションといいます。一度ログインしたあと、入り直さずに使い続けられる状態のことです。Microsoftは2022年7月、AiTMで1万を超える組織が狙われたと公表し、盗んだセッションを使えば、MFAを有効にしていてもログインの確認を飛ばせると説明しています。

Entra IDでは、パスワードを入力してログインしたセッションは、パスワードを変えると切れます。Microsoftの説明によるものです。AiTMで盗まれるのも、本人がパスワードを入力してログインしたセッションなので、パスワードの変更で切れるはずです。日経の発表だけでは、MFAが設定されていなかったのか、AiTMでMFAを通り抜けられたのかを区別できません。

日経の社員から届いたメールでログインを求められたら、リンク先でパスワードを入力しない

メールを受け取った人が守ることは、リンク先でパスワードやMFAの番号を入力しないことです。知っている人のアドレスから届いたメールでも、ログインを求められたら、そのリンクは使わずに、いつも使っているブックマークやアプリからログインしてください。

メールが共有ファイルや請求書を理由に急がせる内容なら、受け取った人は、電話やチャットなどメール以外の方法で、送り主の本人に確かめてください。日経は、送り先に連絡し、メールを削除するよう依頼しています。

よくある疑問

Q:MFAを設定していれば、日経のアカウントへの不正ログインは防げたのでしょうか。

A:パスワードを盗むだけの手口なら、防げた可能性が高いです。Microsoftの研究では、漏れたパスワードが使われた場合でも、MFAで乗っ取りの危険は98.56%下がりました。AiTMのようにMFAの確認ごと中継する手口は、スマートフォンへの通知や番号の入力では防げないので、次の章で説明するパスキーが要ります。

Q:メールのアカウントを乗っ取られたら、パスワードを変えれば対応は終わりですか。

A:パスワードの変更に加えて、3つの確認が要ります。Microsoftは、乗っ取られたメールアカウントへの対応手順として、ログイン中のセッションを切ること、攻撃者が足したMFAの登録端末を消すこと、メールの自動転送と受信トレイのルールを確かめることを挙げています。攻撃者が自動転送を設定していると、パスワードを変えたあともメールが攻撃者に届き続けるからです。

Q:知っている人から届いたメールなら、安全ですか。

A:送信元が本物でも、その人のアカウントが乗っ取られていれば危険です。今回のように本物のアカウントから送られると、送信元のアドレスは本物になります。リンク先でログインを求められたかどうかで判断してください。

会社は、MFAの対象から外れているアカウントを一覧にする

会社が最初にやることは、Entra IDの管理画面で、MFAの対象から外れているアカウントの一覧を作ることです。パスワードを変えただけで止まるアカウントが、自社にも残っているかもしれません。やることと、防げる手口は以下のとおりです。

会社がやること防げる手口
全員にMFAを例外なく設定するパスワードを盗むだけのフィッシング
役職にかかわらず、MFAの例外を一覧にして、期限を決めて見直す「面倒だから」と外したまま残るアカウントへのログイン
レガシー認証を止めるMFAを通らない、古い方式でのログイン
パスキーに切り替えるAiTM
1人が短時間に大量のメールを送ったら、管理者に通知が届くようにする乗っ取られたアカウントからの大量送信。Microsoft 365のメールは1人あたり24時間に宛先1万までしか送れない(Microsoftの上限)が、約9,000件はこの上限では止まらない
乗っ取られたら、セッションを切り、自動転送の設定を確かめるパスワードを変えたあとも続く、メールの盗み読み

パスキー(FIDO2)は、パスワードの代わりに、スマートフォンやパソコンで、指紋や顔を使って本人を確かめる方式です。Microsoftの説明では、パスキーは登録したサイトでしか使えないので、偽のログイン画面に入力させられることがありません。

会社の管理者がEntra IDの「セキュリティの既定値群」を有効にすると、全員へのMFAの設定と、レガシー認証の停止を、一度にできます。Microsoftは、MFAとレガシー認証の停止で、よくある乗っ取りの手口の99.9%以上を止められると説明しています。まずは自社のMicrosoft 365で、MFAが設定されていないアカウントが何件あるかを、管理者に確かめてみてはいかがでしょうか。

  • URLをコピーしました!
  • URLをコピーしました!
目次