Le conglomérat japonais de médias Nikkei Inc., société mère du Financial Times et de The Nikkei, a révélé une fuite de données ayant compromis les informations personnelles de plus de 17 000 employés et partenaires commerciaux.
L’entreprise a révélé que des attaquants avaient obtenu un accès non autorisé à sa plateforme interne de messagerie Slack en exploitant des identifiants d’authentification dérobés.
Déroulement de la fuite
Selon le communiqué officiel de Nikkei, la fuite a débuté lorsqu’un ordinateur appartenant à un employé a été infecté par un logiciel malveillant, permettant aux attaquants de dérober des identifiants d’authentification et de s’infiltrer dans l’environnement Slack de l’entreprise.
Une fois à l’intérieur, les attaquants ont accédé à des canaux privés contenant des communications d’employés et des données d’inscription des utilisateurs.
Nikkei a détecté la fuite et a réagi immédiatement en lançant une réinitialisation des mots de passe à l’échelle de l’entreprise et en menant une enquête interne.
Au total, les noms, adresses e-mail et historiques de conversation de 17 368 personnes ont potentiellement été exposés.
Bien que Nikkei ait déclaré que la fuite ne concernait ni des données financières ni des données relatives aux sources journalistiques, l’entreprise a reconnu que la perte d’informations personnelles était grave et nécessitait une réponse transparente.
La transparence au cœur de l’attaque
Dans sa communication publique, Nikkei a indiqué que les données compromises n’entraient pas dans le champ d’application de la loi japonaise sur la protection des informations personnelles (PIPL), qui impose un signalement officiel pour certaines catégories d’informations personnelles.
Toutefois, l’entreprise a volontairement informé la Commission de protection des informations personnelles (PPC), invoquant son engagement en faveur de la transparence et reconnaissant l’importance de l’incident.
Nikkei a souligné qu’aucune information journalistique confidentielle ni donnée relative à des sources n’avait été compromise.
La fuite semble résulter d’une attaque par vol d’identifiants — une tactique dans laquelle un logiciel malveillant capture des jetons d’authentification ou des données de connexion stockées sur un terminal infecté.
Une fois que l’attaquant a obtenu les identifiants Slack d’un employé, il a pu contourner les contrôles d’authentification et accéder directement aux systèmes de communication internes.
Le véritable risque derrière la fuite
Même si Slack a été le support compromis, les experts estiment que le véritable problème dépasse l’outil lui-même.
Omer Tal, directeur de l’innovation et de la recherche au sein du bureau du directeur technique de Seemplicity, a déclaré :
« Cette fuite ne concerne pas vraiment Slack. Elle révèle plutôt les angles morts entre les politiques informatiques et les comportements humains. »
Il a ajouté : « Dès que les employés accèdent aux ressources professionnelles depuis des appareils personnels ou non gérés, les données de l’entreprise sortent du périmètre de sécurité des contrôles internes, créant des failles que même les outils les plus sécurisés ne peuvent contenir. Le véritable risque se situe là : non pas dans Slack lui-même, mais dans l’environnement dans lequel il est utilisé. »
L’observation de Tal met en évidence une préoccupation courante en cybersécurité des entreprises : la dimension humaine et comportementale du risque.
Alors que les modèles de travail à distance et hybrides continuent de s’imposer, la frontière entre appareils personnels et professionnels s’est estompée.
Les attaquants exploitent ce chevauchement en ciblant des terminaux qui se trouvent en dehors des périmètres de sécurité traditionnels, et utilisent des identifiants dérobés pour s’introduire dans les systèmes de l’entreprise.
Cet incident souligne également les difficultés auxquelles sont confrontées les organisations qui dépendent fortement de plateformes de collaboration cloud telles que Slack, Microsoft Teams ou Google Workspace.
Ces plateformes sont devenues indispensables à la productivité, mais constituent également des cibles privilégiées pour les déplacements latéraux et l’exfiltration de données une fois les identifiants compromis.
Renforcer la défense
Pour se protéger contre des attaques similaires, les organisations devraient adopter une approche proactive et multicouche afin de protéger les environnements de collaboration et les identifiants des employés. Les principales mesures d’atténuation sont les suivantes :
- Renforcez l’authentification et les contrôles d’accès en activant l’authentification multifacteur (MFA), en appliquant les principes du moindre privilège et en réexaminant régulièrement les autorisations accordées aux applications tierces.
- Améliorez la sécurité des terminaux et du réseau grâce à la détection des logiciels malveillants, à la protection des terminaux et à la surveillance continue de l’activité de connexion et des journaux d’audit afin de repérer les comportements suspects.
- Favorisez une culture de la sécurité grâce à une formation continue des employés axée sur la prévention de l’hameçonnage, l’hygiène des identifiants et les pratiques sûres d’accès à distance.
- Préparez une réponse rapide en maintenant des plans de réponse aux incidents adaptés aux outils de collaboration cloud afin de garantir un confinement et une reprise rapides après une fuite.
En mettant en œuvre ces mesures, les organisations peuvent réduire leur exposition au vol d’identifiants et aux attaques visant les outils de collaboration cloud.
Cet incident révèle l’intersection critique entre les comportements des utilisateurs, la sécurité des terminaux et les politiques d’entreprise.
Alors que les attaquants continuent d’exploiter les failles humaines et procédurales plutôt que les seules vulnérabilités logicielles, les stratégies de cybersécurité doivent évoluer pour répondre à ces vulnérabilités centrées sur l’humain.





