日本経済新聞社は2026年10月4日、業務用クラウドサービスのアカウントをめぐる2件の被害を公表しました。一つは社員になりすましたメール約9,000件の送信、もう一つは1,646人分の個人情報が漏えいした疑いです。
どちらもアカウントへの不正ログインが関わりますが、サービス、判明した時期、情報の範囲は異なります。数字を足して一つの被害人数にしたり、すべての読者情報が流出したと受け止めたりすると、発表の意味が変わってしまいます。確認できる事実と、受信者が今できる確認を分けて説明します。
約9000件は送信されたメールの件数
同社の「サイバー攻撃による情報漏洩、不審メールの送信について」によると、社員が使っていたMicrosoft 365のアカウントが攻撃を受け、第三者が不正にログインしたとみられています。9月30日には、社内や社員とやり取りのあった取材先などへ、悪性サイトに誘導するメールが送信されました。
この約9,000件は、なりすましメールの送信件数です。発表は送信先のメールアドレスや氏名、一部メールの内容が漏えいしたとみられると説明し、侵害の範囲と漏えいした個人情報の件数は調査中としています。
したがって、送信件数をそのまま被害者数や漏えいした人数に置き換えることはできません。同じ相手への複数のメールや、複数の送信先など、数え方が分からない部分があるからです。報道の大きな数字を読むときには、何の単位なのかが最初の確認点になります。
1646人分は別のサービスでの漏えい疑い
もう一つの発表は、Google Workspaceのアカウントについてです。7月下旬以降に外部から不正にログインされ、8月上旬のGoogleからの通知で判明したと説明されています。漏えいした可能性があるのは、社員や取引先などのメールアドレス、氏名など1,646人分です。
この件について同社は、読者や取材先に関する情報は含まれず、公表時点までに二次被害は確認されていないとしています。これはGoogle Workspaceの件に関する説明であり、Microsoft 365のメール送信の件まで同じ対象だとするものではありません。
2件の対象範囲や数字を混ぜて、被害の総人数を計算することはできません。サービス名、発生・判明の時期、情報の種類を並べて読むと、何が確認され、何が調査中かが分かりやすくなります。
公表された対応と、まだ分からないこと
同社は両件を個人情報保護委員会へ報告したと説明しています。パスワードを変更し、その後の不正ログインは確認されていないという案内もあります。Microsoft 365の件では、送信先へ個別に連絡し、メールの削除を依頼したとしています。
ただし、パスワード変更後に不正ログインが確認されていないことと、過去に取得された情報がすべて回収されたことは違います。公表された対応は現在のアカウントを守るための措置であり、既に外部へ出た可能性のある情報の扱いまで確定したという説明ではありません。
また、今回の発表だけでは、具体的な侵入経路や認証設定などすべての技術的条件は分かりません。特定の機能を使っていなかった、特定のソフトに欠陥があった、といった原因を推測で付け加えることは避ける必要があります。
普段の相手から届くメールでも内容を確認する
今回のように、実際に使われていた業務アカウントが悪用されたとみられるケースでは、見知らぬ差出人だけを警戒する方法では十分に対応できません。以前から連絡している相手でも、そのメールを本人が作成したとは限らないためです。
確認の手掛かりになるのは、連絡の流れと要求の内容です。突然、別のサイトへのログイン、認証情報の入力、添付ファイルの開封などを求められた場合には、これまでの業務内容と合っているかを確かめる必要があります。文章が自然に見えることも、正規の連絡である保証にはなりません。
疑問があれば、そのメール内の連絡先にだけ頼らず、既に知っている電話番号や普段利用している公式窓口から確認する方法があります。返信による確認は、同じアカウントへ届く可能性があるため、別の経路を使う意味があるのです。
削除の依頼と調査のための記録をどう扱うか
日経新聞社は、Microsoft 365の件の送信先にメール削除を依頼したと公表しています。該当する連絡を受けた人は、正式な案内に沿って対応することが基本になります。不審なメールのリンクを開き直して、中身を調べようとする必要はありません。
勤務先で受信した場合には、自己判断で社内へ広く転送するより、情報システム部門などの担当窓口へ相談すると整理しやすくなります。調査に必要な記録の残し方や、削除の手順は、組織の担当者の案内に合わせることが大切です。
もしサイトを開いたり情報を入力したりした可能性がある場合は、何を操作したかを分けて伝えてください。メールを受け取っただけなのか、添付を開いたのか、ログイン情報を入力したのかでは、確認が必要な範囲が変わります。不確かな記憶を確定した操作として説明しないことも役立ちます。
漏えいの疑いと二次被害は異なる段階
情報漏えいの疑いは、情報が外部へ出た可能性についての説明です。二次被害は、その情報が別の不正行為などに使われた段階の話です。公表時点で二次被害が確認されていないという説明を、将来も何も起こらないという保証として読むことはできません。
一方で、漏えいの可能性が伝えられたからといって、受信者全員に不正利用が起きたと断定することもできません。必要なのは、実際に受けた連絡、対象サービス、自分が行った操作に合わせた確認です。数字の大きさだけを頼りに不安を広げることは、状況把握の助けになりません。
同じ企業名で複数の発表が出た場合には、資料の表題と公表日を保存し、どちらに関する案内かを区別するとよいでしょう。後から対象範囲が更新された場合も、以前の情報と何が違うかを追いやすくなります。
業務用クラウドを使う組織側の視点
メールやファイルを扱うクラウドサービスは、外部との日常の連絡を支えています。その分、アカウントの侵害は、社内の問題だけでなく、取引相手への連絡にも影響し得ます。対応を考える際には、アカウントの保護と、連絡先への説明を別々の仕事として整理することが重要です。
ここで示した視点は一般的な整理であり、今回の企業が特定の対策を実施していたかどうかを評価するものではありません。具体的な原因や再発防止策は、調査結果と追加発表によって確認する必要があります。
今回のニュースは、約9,000件のメール送信と、別件の1,646人分の漏えい疑いを区別することが理解の出発点です。受信者は正式な案内と自分の操作を確認し、今後の調査結果では、侵害範囲と情報件数の更新に注目したいところです。
参照資料
日本経済新聞社「サイバー攻撃による情報漏洩、不審メールの送信について」「不正ログインによる情報漏洩について」(2026年10月4日)/INTERNET Watchの2件の公表に関する記事(2026年10月5日)/テレビ朝日・FNNプライムオンラインの関連報道(2026年10月4~5日)。