Взлом корпоративной почты Nikkei: как скомпрометированные аккаунты стали инструментом фишинга
По данным Rescana, 5 октября 2026 года медиахолдинг Nikkei Inc.

раскрыл сразу два инцидента с корпоративной почтой — компрометацию аккаунта в Microsoft 365 и несанкционированный доступ к Google Workspace. Для email-рынка это не просто очередная утечка в медиа — наглядный кейс lateral phishing, в котором редакция потеряла контроль над собственным доменом и отправила ~9 000 фишинговых писем по базе журналистских источников и бизнес-партнёров.
Хронология двух взломов
Первый эпизод — Microsoft 365. Атакующий зашёл в учётку сотрудника Nikkei через скомпрометированные креды и 30 сентября 2026 разослал с неё около 9 000 фишинговых писем по внутренним и внешним контактам. Классический lateral phishing: легитимный ящик, знакомый домен, привычное имя отправителя. После обнаружения пароль сбросили, дальнейших входов не зафиксировали.
Второй эпизод — Google Workspace. Несанкционированный доступ стартовал в конце июля 2026, вскрылся в начале августа после алерта Google. Под риском — имена и email-адреса 1 646 сотрудников и партнёров. Данные читателей и источников не затронуты, следов misuse на момент публикации нет. Nikkei уведомила японскую Комиссию по защите персональных данных, конкретная группа атакующих и малварь пока не атрибутированы.
Почему это удар по email-маркетингу
Lateral phishing из скомпрометированного корпоративного ящика — прямой кошмар доставляемости. Когда от вашего домена внезапно уходит 9 000 писем со ссылками на «malicious websites», провайдеры пересматривают sender score. Один инцидент — и вы в грейлисте у Gmail, регулярная рассылка летит в промо, кликрейт по основным кампаниям обваливается.
Credential compromise добавляет второй слой проблем. Если атакующий зашёл в один ящик через переиспользованный пароль или фишинг, у него в руках вся цепочка: переписки с клиентами, внутренние сегменты, истории согласований. Для маркетолога это потенциальная утечка сегментов, шаблонов и данных, которые собирались годами.
Действия на первые сутки
- Аудит логов авторизаций в M365 и GWS: ищем подозрительные входы с нетипичных гео и устройств. Alerts на impossible travel и массовую отправку должны быть включены по умолчанию.
- Прогон сотрудников с доступом к ESP и CRM на переиспользованные пароли. MFA без исключений, в идеале — аппаратные ключи.
- Пересмотр outbound rate limits и conditional access: 9 000 писем за раз обязаны были триггерить алерт, а не пройти незамеченными.
- Проверка sender score и статуса домена в Postmaster Tools и SNDS. Просадка репутации = готовый план прогрева домена и выхода из грейлиста с заранее согласованными гипотезами сегментации.
- Сверка своих баз со списком из 1 646 контактов: если среди них есть ваши подписчики, помечаем и не тащим в никакие активные по теме инцидента.
Мы часто забываем, что Gmail и Microsoft смотрят на поведение отправителя агрегированно, а не «по отделам». Компрометация одного корпоративного ящика = удар по репутации домена всего бренда, и в нашей индустрии это профит только в сторону грейлиста.