← Übersicht

#derimeter: Cyberangriff auf Nikkei: 9.000 gefälschte Mails, 1.646 Betroffene

#derimeter: Cyberangriff auf Nikkei: 9.000 gefälschte Mails, 1.646 Betroffene

Wenn der Absender echt aussieht: Angreifer missbrauchen Nikkei-Konten für rund 9.000 E-Mails an Quellen und Geschäftspartner.

Die japanische Wirtschaftszeitung Nikkei hat am 4. Oktober 2026 zwei getrennte Sicherheitsvorfälle eingeräumt. Über kompromittierte Microsoft-365-Konten wurden rund 9.000 E-Mails im Namen von Mitarbeitern an Redaktionsquellen und Geschäftskontakte versendet. Parallel könnten bei einem Cloud-Dienst seit Ende Juli die Namen und E-Mail-Adressen von 1.646 Mitarbeitern und Geschäftspartnern abgeflossen sein. Der Verlag hat die japanische Datenschutzaufsicht eingeschaltet.

Zwei Vorfälle, ein Muster


Der japanische Medienkonzern Nihon Keizai Shimbun (Nikkei) hat am 4. Oktober 2026 zwei voneinander unabhängige Sicherheitsvorfälle öffentlich gemacht. In beiden Fällen verschafften sich Dritte Zugang zu geschäftlichen Cloud-Konten von Mitarbeitern – einmal zu Microsoft 365, einmal zu einem weiteren Cloud-Dienst. Die Bekanntmachung erfolgte über eine knappe Mitteilung auf der Unternehmenswebsite [1].


Der erste Vorfall betrifft das E-Mail-System. Ein Mitarbeiterkonto des Büropakets Microsoft 365 wurde kompromittiert. Am 30. September versandten die Angreifer darüber rund 9.000 E-Mails, die im Namen von Nikkei-Mitarbeitern an interne Adressen sowie an zahlreiche externe Gesprächspartner und Redaktionsquellen gingen [1] [3]. Die Nachrichten enthielten Links zu schädlichen Websites.


Der zweite Vorfall reicht weiter zurück. Bereits seit Ende Juli sollen Unbefugte sich über ein weiteres, geschäftlich genutztes Cloud-Konto Zugang verschafft haben. Dabei könnten Namen und E-Mail-Adressen von 1.646 Mitarbeitern und Geschäftspartnern abgeflossen sein [2] [4]. Nach Angaben, die auf die Nikkei-Ankündigung zurückgehen, handelt es sich bei dem betroffenen Dienst um Google Workspace; Nikkei sei Anfang August durch eine Mitteilung von Google auf den Vorfall aufmerksam geworden [5].


Wie der Angriff ablief


Der E-Mail-Angriff folgte einem Muster, das Sicherheitsforscher als besonders tückisch beschreiben: Die Angreifer nutzten keine gefälschten Absenderadressen, sondern übernahmen bestehende, legitime Konten. Die Mails kamen damit tatsächlich aus der Infrastruktur von Nikkei und waren allein anhand der Absenderadresse kaum als verdächtig zu erkennen [1] [5]. Nach Einschätzung des Verlags ist davon auszugehen, dass ein Dritter sich unrechtmäßig eingeloggt hatte [1].


Nikkei reagierte nach eigenen Angaben unmittelbar: Die betroffenen Konten wurden mit neuen Passwörtern versehen, seither seien keine weiteren unautorisierten Anmeldungen festgestellt worden [1] [3]. Die Empfänger der gefälschten Mails wurden einzeln kontaktiert und gebeten, die Nachrichten zu löschen [1].


Unklar bleibt bislang, wie die Angreifer an die Zugangsdaten gelangten. Nikkei macht dazu in der Mitteilung keine Angaben. Denkbar sind Phishing, der Diebstahl von Sitzungscookies oder der Missbrauch wiederverwendeter Passwörter – belastbare Hinweise auf einen konkreten Weg veröffentlichte das Unternehmen jedoch nicht.


Welche Daten betroffen sind


Im Fall der Microsoft-365-Konten geht es nach Angaben des Verlags um die E-Mail-Adressen und Namen der Empfänger sowie um den Inhalt einzelner Nachrichten [1] [3]. Betroffen sind demnach sowohl interne Stellen als auch externe Kontakte, mit denen Mitarbeiter zuvor korrespondiert hatten – also auch Journalisten, Unternehmen und Gesprächspartner aus der Berichterstattung.


Bei dem zweiten Vorfall nennt Nikkei eine konkrete Zahl: 1.646 Personen, deren Namen und E-Mail-Adressen betroffen sein könnten [2] [4]. Nach Darstellung des Verlags sind darunter Mitarbeiter und Geschäftspartner, nicht aber Leser oder Informanten. Informationen aus der redaktionellen Arbeit seien nicht betroffen, hieß es [5].


Diese Abgrenzung ist für ein Medienhaus zentral. Redaktionelle Quellen sind besonders schutzbedürftig; ein Abfluss von Informanten-Daten könnte die Berichterstattung und die Sicherheit von Quellen gefährden. Nikkei betont, es gebe keine bestätigten Hinweise auf eine Gefährdung von Quellen oder Recherchetätigkeit [5]. Die genaue Zahl der betroffenen Datensätze und der Umfang des Abflusses werden nach Unternehmensangaben noch untersucht [1].


Wie Nikkei reagiert


Nikkei hat den Vorfall der japanischen Kommission für den Schutz personenbezogener Daten (Personal Information Protection Commission) gemeldet [1] [3]. Nach dem japanischen Datenschutzgesetz müssen Unternehmen Datenschutzverletzungen, die die Rechte und Interessen Betroffener beeinträchtigen können, an die Aufsicht melden und die Betroffenen informieren. Ab 1.000 betroffenen Personen greift eine Meldepflicht; erste Berichte sind binnen etwa drei bis fünf Tagen fällig, abschließende Berichte binnen 30 Tagen – bei böswilligem Hintergrund binnen 60 Tagen [5].


Der Verlag entschuldigte sich bei den Betroffenen und kündigte an, die Sicherheitsmaßnahmen zu verschärfen [1]. Zugleich warnte Nikkei, es könne künftig mehr E-Mails geben, die sich als Mitarbeiter des Unternehmens oder seiner Konzerntöchter ausgeben. Empfänger verdächtiger Nachrichten sollen sich über ein Kontaktformular melden [1].


Ein Muster in Japan


Der Fall reiht sich in eine Serie von Sicherheitsvorfällen in Japan ein. Allein im Jahr 2026 wurden mehrere große Unternehmen und Behörden Opfer von Angriffen: Der Tiefkühlkosthersteller Nichirei musste nach einem Angriff im Juli seine Systeme abschalten, die staatliche Digitalbehörde meldete im September den möglichen Abfluss von rund 246.000 Datensätzen, und beim Carsharing-Anbieter Times Car waren nach Medienberichten bis zu 6,6 Millionen Kundendatensätze betroffen [7] [8].


Auch Nikkei selbst war in der Vergangenheit mehrfach betroffen. 2019 verlor der Verlag nach einem Business-E-Mail-Compromise rund 29 Millionen US-Dollar, als Betrüger sich als Führungskraft ausgaben. 2022 traf ein Ransomware-Angriff eine Tochtergesellschaft in Singapur. Ende 2025 wurden über kompromittierte Slack-Konten Daten von mehr als 17.000 Mitarbeitern und Geschäftspartnern zugänglich [6].


Einordnung und Ausblick


Der Fall zeigt, wie angreifbar die Vertrauensbeziehungen von Medienhäusern sind. Wer Zugang zu einem legitimen Redaktionskonto erlangt, kann nicht nur Daten stehlen, sondern auch im Namen des Verlags kommunizieren – und damit das Vertrauen von Quellen und Partnern missbrauchen. Die gefälschten Mails an Gesprächspartner sind insofern nicht nur ein Datenschutzproblem, sondern ein Angriff auf die Glaubwürdigkeit der Berichterstattung.


Für Unternehmen verweist der Vorfall auf ein bekanntes Grundproblem: Der Schutz von Cloud-Konten hängt an Passwörtern und Anmeldedaten. Mehrfaktor-Authentifizierung, die Überwachung ungewöhnlicher Anmeldeaktivitäten und eine konsequente Reaktion auf Anbieter-Warnungen sind die naheliegenden Gegenmaßnahmen. Dass Nikkei den zweiten Vorfall erst durch einen Hinweis von Google bemerkte, deutet darauf hin, wie wichtig solche externen Signale sind.


Wie groß der tatsächliche Schaden ist, bleibt offen. Nikkei hat weitere Untersuchungen angekündigt; die abschließende Meldung an die Aufsichtsbehörde steht noch aus. Für Betroffene und Geschäftspartner dürfte entscheidend sein, ob sich die Zahl der abgeflossenen Datensätze bestätigt – und ob die Angreifer die erbeuteten Adressen für weitere, gezielte Angriffe nutzen.