Akun Microsoft 365 dan Google Workspace Karyawan Nikkei Diretas, 9.000 Email Phishing Terkirim

Raksasa media Jepang Nikkei mengungkap dua security incident yang melibatkan account email karyawannya di Google Workspace dan Microsoft 365. Salah satu account yang dikompromikan kemudian digunakan attacker untuk mengirim sekitar 9.000 email phishing kepada staf internal dan narasumber.
Insiden pertama terjadi pada akhir Juli 2026 dan melibatkan Google Workspace account milik seorang karyawan. Unauthorized access tersebut berpotensi mengekspos nama dan alamat email sekitar 1.646 individu, termasuk karyawan dan business partner.
Insiden kedua terjadi pada September ketika attacker memperoleh akses ke Microsoft 365 account milik karyawan lainnya. Account tersebut kemudian digunakan untuk mengirim ribuan email berisi link menuju malicious website.
Nikkei belum mengidentifikasi threat actor di balik kedua serangan dan belum memastikan apakah insiden Google Workspace dan Microsoft 365 tersebut saling berhubungan.
Google Workspace Account Diretas pada Akhir Juli
Security incident pertama melibatkan Google Workspace account milik salah satu karyawan Nikkei.
Menurut perusahaan, unauthorized access terjadi pada akhir Juli 2026.
Nikkei mengetahui compromise tersebut pada awal Agustus setelah menerima notification dari Google.
Setelah mendapatkan peringatan, perusahaan segera mengubah password account yang terdampak.
Investigasi kemudian menemukan bahwa attacker berpotensi memperoleh akses terhadap personal information yang berkaitan dengan employee dan business partner.
Informasi yang mungkin terekspos mencakup nama dan alamat email 1.646 individu.
Data Pembaca dan Narasumber Disebut Tidak Terdampak dalam Insiden Pertama
Nikkei mengatakan data yang berpotensi terekspos dalam compromise Google Workspace tidak mencakup informasi mengenai reader maupun interviewee.
Scope insiden pertama disebut terbatas pada informasi tertentu yang terkait dengan employee dan business partner.
Meski jenis data yang terekspos relatif terbatas dibandingkan breach yang melibatkan password atau financial information, kombinasi nama dan email address tetap dapat digunakan untuk menjalankan targeted phishing.
Attacker dapat memanfaatkan informasi mengenai hubungan bisnis atau struktur organisasi untuk membuat email palsu terlihat lebih kredibel.
Risiko tersebut menjadi semakin relevan karena insiden kedua yang terjadi beberapa minggu kemudian memang melibatkan penyalahgunaan email account untuk mengirim phishing message.
Microsoft 365 Account Diretas pada September
Insiden kedua terjadi pada September 2026 dan melibatkan Microsoft 365 account milik karyawan Nikkei lainnya.
Kali ini, attacker tidak hanya memperoleh unauthorized access.
Compromised account kemudian digunakan sebagai sarana untuk mengirim email berbahaya kepada pihak lain.
Pada 30 September, sekitar 9.000 email yang berisi link menuju malicious website dikirim kepada internal staff dan interviewee yang sebelumnya pernah berkomunikasi dengan sejumlah karyawan Nikkei.
Karena pesan dikirim dari legitimate corporate account, penerima berpotensi lebih mudah mempercayai email dibandingkan phishing yang berasal dari domain asing.
9.000 Email Phishing Dikirim dari Account yang Dikompromikan
Penyalahgunaan legitimate email account merupakan salah satu teknik efektif dalam phishing campaign.
Security filter sering menggunakan sender reputation, domain reputation, authentication mechanism, dan communication history sebagai bagian dari proses menentukan apakah sebuah email mencurigakan.
Jika attacker berhasil mengambil alih account legitimate, pesan dapat berasal dari domain yang memang dipercaya penerima.
Dalam kasus Nikkei, compromised Microsoft 365 account digunakan untuk mendistribusikan sekitar 9.000 email dengan malicious link.
Pesan dikirim kepada staf internal serta interviewee yang sebelumnya memiliki hubungan komunikasi dengan employee perusahaan.
Konteks tersebut dapat meningkatkan keberhasilan social engineering karena penerima memiliki alasan untuk mengenali organisasi atau pengirim.
Nikkei Mengubah Password Account
Setelah mengetahui compromise Microsoft 365, Nikkei melakukan password change terhadap account yang terdampak.
Perusahaan mengatakan tidak menemukan unauthorized login tambahan setelah tindakan tersebut dilakukan.
Nikkei juga menghubungi recipient secara individual dan meminta mereka menghapus email berbahaya yang telah diterima.
Namun, perusahaan tidak memberikan detail teknis mengenai bagaimana attacker pertama kali memperoleh akses terhadap kedua account.
Belum diketahui apakah compromise terjadi melalui credential phishing, password reuse, session token theft, infostealer malware, OAuth abuse, MFA bypass, atau teknik lainnya.
Tanpa technical information tambahan, initial access vector pada kedua insiden belum dapat ditentukan.
Penerima Diminta Waspada terhadap Email yang Mengatasnamakan Nikkei
Nikkei memperingatkan individu yang terdampak agar meningkatkan kewaspadaan terhadap suspicious email yang mengatasnamakan perusahaan maupun subsidiary-nya.
Peringatan tersebut penting karena attacker yang memperoleh access ke mailbox berpotensi mendapatkan informasi mengenai communication history.
Data tersebut dapat digunakan untuk membuat phishing campaign berikutnya lebih meyakinkan.
Sebagai contoh, attacker dapat mengetahui nama contact, topik komunikasi sebelumnya, jabatan, atau hubungan antara dua organisasi.
Informasi semacam itu memungkinkan pembuatan spear-phishing message yang jauh lebih kontekstual dibandingkan spam massal.
Karena itu, penerima disarankan tidak hanya memperhatikan alamat pengirim, tetapi juga memeriksa destination URL dan permintaan yang terdapat dalam pesan.
Belum Diketahui Apakah Dua Insiden Saling Terkait
Nikkei belum menyatakan bahwa compromise Google Workspace dan Microsoft 365 dilakukan oleh threat actor yang sama.
Jarak waktu yang relatif dekat memang dapat menimbulkan pertanyaan mengenai kemungkinan hubungan antara keduanya.
Namun, tanpa forensic evidence yang menunjukkan infrastructure, credential source, malware, IP address, attack technique, atau indikator lain yang sama, kedua kejadian tidak dapat secara otomatis dianggap sebagai satu campaign.
Perusahaan juga belum melakukan attribution kepada hacking group tertentu.
Dengan demikian, identitas attacker serta hubungan antara dua insiden masih belum diketahui.
Compromised Email Account Berisiko Digunakan untuk Serangan Lanjutan
Corporate mailbox dapat menjadi target bernilai tinggi karena menyimpan lebih dari sekadar email.
Account cloud productivity seperti Microsoft 365 dan Google Workspace dapat memiliki akses ke contact, calendar, document, cloud storage, dan berbagai aplikasi lain tergantung konfigurasi organisasi.
Mailbox sendiri juga menyediakan communication history yang dapat digunakan attacker untuk memahami struktur hubungan antara employee, partner, client, dan pihak eksternal.
Setelah account takeover, attacker dapat membaca conversation sebelumnya dan mengirim response dari thread legitimate.
Teknik tersebut dapat membuat malicious message jauh lebih sulit dikenali.
Dalam business email compromise, attacker bahkan dapat menunggu hingga menemukan pembicaraan mengenai invoice atau pembayaran sebelum mencoba mengubah bank account tujuan.
Nikkei Pernah Mengalami Breach Slack pada 2025
Dua insiden email terbaru menambah daftar security incident yang sebelumnya telah diungkap Nikkei.
Pada 2025, perusahaan melaporkan breach terhadap Slack messaging platform yang berdampak pada lebih dari 17.000 employee dan business partner.
Compromise collaboration platform dapat memiliki risiko serupa dengan email karena attacker berpotensi memperoleh akses terhadap internal conversation, contact information, serta informasi bisnis.
Data semacam itu juga dapat menjadi bahan untuk menjalankan social engineering campaign lanjutan.
Bagi organisasi besar dengan ribuan employee dan banyak external partner, identity security menjadi semakin penting karena satu compromised account dapat memberikan attacker akses terhadap jaringan komunikasi yang luas.
Unit Nikkei di Singapura Pernah Terkena Ransomware
Pada Mei 2022, subsidiary Nikkei di Singapura juga mengalami ransomware attack.
Insiden tersebut memengaruhi sebuah server yang kemungkinan menyimpan customer data.
Ransomware attack memiliki karakteristik berbeda dari account takeover terbaru, tetapi keduanya memperlihatkan luasnya attack surface organisasi media global.
Perusahaan media mengoperasikan editorial infrastructure, corporate IT system, subscription platform, communication service, database, serta berbagai public-facing service.
Semakin besar organisasi, semakin banyak pula identity, endpoint, cloud service, dan application yang perlu diamankan.
Nikkei Pernah Kehilangan Sekitar US$29 Juta akibat BEC
Salah satu cyber incident terbesar yang pernah dialami Nikkei terjadi pada 2019.
Saat itu, seorang employee Nikkei America menjadi target business email compromise (BEC).
Serangan tersebut menyebabkan perusahaan kehilangan sekitar US$29 juta.
BEC biasanya tidak membutuhkan sophisticated malware.
Attacker menggunakan social engineering untuk menyamar sebagai executive, business partner, supplier, atau pihak terpercaya lainnya dan meminta korban melakukan transfer uang.
Keberhasilan serangan sering bergantung pada pemahaman attacker terhadap struktur organisasi dan business process.
Karena itu, compromise terhadap corporate mailbox dapat memberikan informasi berharga untuk menjalankan BEC yang lebih meyakinkan.
MFA Saja Belum Selalu Cukup
Insiden Nikkei juga menjadi pengingat bahwa perlindungan cloud email membutuhkan lebih dari sekadar password yang kuat.
Multifactor authentication dapat secara signifikan mengurangi risiko account takeover, tetapi modern phishing technique juga dapat menargetkan session token atau menggunakan adversary-in-the-middle infrastructure untuk melewati beberapa bentuk MFA.
Organisasi dapat memperkuat perlindungan dengan menggunakan phishing-resistant MFA, seperti hardware security key atau passkey berbasis FIDO2.
Conditional access juga dapat digunakan untuk membatasi login berdasarkan device, location pattern, risk score, atau kondisi lainnya.
Selain itu, administrator perlu memonitor unusual login, suspicious OAuth application, mailbox forwarding rule, mass email sending, dan perubahan authentication method.
Mass Email Sending Bisa Menjadi Indikator Compromise
Pengiriman sekitar 9.000 email dari satu compromised account menunjukkan pentingnya anomaly detection pada outbound email.
Corporate mailbox biasanya memiliki pola pengiriman tertentu.
Ketika account yang sebelumnya hanya mengirim puluhan email tiba-tiba mendistribusikan ribuan pesan dalam waktu singkat, aktivitas tersebut dapat menjadi indicator of compromise.
Security system dapat menerapkan rate limit atau automated response ketika volume pengiriman menyimpang drastis dari baseline.
Administrator juga dapat menggunakan sign-in log dan audit log untuk mengidentifikasi perubahan yang terjadi sebelum phishing campaign dimulai.
Semakin cepat account compromise ditemukan, semakin kecil jumlah recipient yang dapat ditargetkan menggunakan legitimate corporate identity.
Nikkei Belum Mengungkap Initial Access Vector
Untuk saat ini, salah satu detail penting yang masih belum diketahui adalah bagaimana attacker mengambil alih kedua employee account.
Perusahaan hanya mengungkap bahwa Google Workspace account mengalami unauthorized access pada akhir Juli dan Microsoft 365 account lainnya dikompromikan pada September.
Tidak ada informasi publik yang menunjukkan adanya vulnerability pada Google Workspace atau Microsoft 365 yang menjadi penyebab insiden.
Karena itu, kejadian tersebut tidak dapat dianggap sebagai compromise terhadap platform Google atau Microsoft secara langsung.
Insiden yang dilaporkan Nikkei berkaitan dengan employee account yang menggunakan kedua cloud service, bukan breach terhadap infrastructure provider tersebut.
Perbedaan ini penting karena account takeover dapat terjadi melalui berbagai metode yang tidak melibatkan kelemahan pada platform cloud.
Serangan Menunjukkan Pentingnya Identity Security
Dua insiden terbaru Nikkei memperlihatkan bagaimana identity dapat menjadi salah satu attack surface utama dalam modern enterprise environment.
Pada insiden Google Workspace, unauthorized access berpotensi mengekspos nama dan alamat email 1.646 orang.
Pada insiden Microsoft 365, attacker dapat melangkah lebih jauh dengan menggunakan compromised mailbox untuk mengirim sekitar 9.000 phishing email kepada staff dan interviewee.
Nikkei telah mengganti password account terdampak dan mengatakan tidak ada unauthorized login tambahan yang terdeteksi setelah tindakan tersebut.
Namun, perusahaan tetap meminta penerima berhati-hati terhadap komunikasi yang mengatasnamakan Nikkei atau subsidiary-nya.
Identitas threat actor masih belum diketahui dan belum ada konfirmasi bahwa kedua compromise merupakan bagian dari campaign yang sama.
Sumber: Nikkei Inc.








