日经员工 Microsoft 365 账号被入侵:黑客冒名发送约 9000 封钓鱼邮件
据 IT之家 10 月 5 日消息,日本经济新闻社(NIKKEI)近日发布通告称,公司一名员工使用的 Microsoft 365 账号遭到黑客入侵。攻击者随后以该员工名义向外发送了约 9000 封钓鱼邮件,诱导收件人访问恶意网站。日经方面表示,在涉事员工修改账号密码后,目前尚未发现进一步非法登录迹象。公司已开始逐一联系相关邮件收件人,要求删除这些钓鱼邮件,并已向日本个人信息保护委员会报告事件。
从公开信息看,这起事件并非针对底层系统的复杂攻破,而更像是典型的云办公账号被盗用后引发的邮件滥发与社交工程风险。对于依赖 Microsoft 365、Google Workspace 等 SaaS 办公套件的机构来说,单个员工账号一旦被拿下,就可能成为攻击者进一步扩散信任链的入口。
事件进展:账号被盗后被用于冒名投递钓鱼邮件
日经通告显示,黑客借用该员工身份发送了约 9000 封钓鱼邮件,邮件内容会引导收件人访问所谓“恶意网站”。这类攻击通常利用发件人身份的可信度降低收件人的警惕,尤其当发件地址来自知名媒体、企业或合作伙伴域名时,更容易被误认为是真实业务往来。
目前,日经已采取的措施包括要求员工修改相关账号密码、核查是否存在持续非法登录、逐一联系邮件收件人并要求删除相关邮件。同时,公司正在调查事件影响范围,以及可能涉及的个人信息数量。由于调查仍在进行,来源并未披露攻击者如何获取账号权限,也未确认是否已有个人信息外泄。
- 受影响账号:日本经济新闻社一名员工的 Microsoft 365 账号。
- 攻击行为:攻击者冒用该员工名义发送约 9000 封钓鱼邮件。
- 当前状态:修改密码后,暂未发现进一步非法登录迹象。
- 后续处理:公司已通知收件人删除邮件,并向日本个人信息保护委员会报告。
影响与解读:云办公时代,“一个账号”就是一条攻击通道
这起事件再次提醒企业:在云办公环境下,邮箱不只是通信工具,也常常绑定文档、日程、通讯录、文件共享、协作系统乃至第三方应用授权。攻击者一旦控制账号,除了发送钓鱼邮件,还可能查看历史邮件、检索联系人、尝试重置关联服务密码,或利用 OAuth 授权维持访问能力。
对于媒体机构、咨询公司、供应链企业等外部沟通频繁的组织来说,邮箱账号具备天然“信任背书”。攻击者冒名发送邮件时,收件人往往会因熟悉机构名称或历史往来关系而放松警惕。日经也特别提醒,未来冒充该公司及集团企业相关人员的钓鱼邮件可能增加,收到可疑邮件时应通过官方咨询表单确认。
从企业安全治理角度看,单纯修改密码只能作为止血动作。更完整的处置应包括检查登录日志、异常转发规则、第三方应用授权、条件访问策略、多因素认证启用情况,以及是否存在批量下载邮件或联系人数据的迹象。对于使用 Microsoft 365 的企业,多因素认证、异常登录告警、地理位置与设备风险控制,都应成为基础配置,而不是事后补救。
给企业与个人用户的提醒
钓鱼邮件攻击的成本低、扩散快,且常借助真实账号提升可信度。收件人遇到来自知名机构但内容涉及链接跳转、文件下载、账号验证、付款信息更新等要求时,不应仅凭发件人名称判断真伪。尤其在生成式 AI 降低邮件伪装成本之后,钓鱼内容可能更流畅、更贴近真实业务语气。
对个人用户而言,最稳妥的做法是不要直接点击邮件中的可疑链接,也不要在跳转页面输入账号、密码或验证码。如需确认,可通过官网入口、既有联系人电话或官方表单核实。对企业而言,则需要把员工邮箱安全纳入持续监测体系,建立钓鱼演练、账号权限最小化和事件响应流程。当办公系统全面云化后,身份安全已经成为企业网络安全的第一道边界。