この記事の3行まとめ
① 約9,000件は「なりすましメールの送信件数」で、9,000人の情報が漏れたという意味ではありません。
② 1,646人は別事案(Google Workspace)の漏えい疑い人数。現時点で購読者データ全体の漏えい発表はありません。
③ 不審メールは、どこまで操作したかで対処が変わります(2026年10月5日6時時点)。
「日経がサイバー攻撃を受けた」というニュースを見て、「9,000件?私の情報も漏れたの?」とドキッとした方も多いと思います。2026年10月4日、日本経済新聞社が2つの不正アクセスを公表しました。
でも、まず落ち着いてください。約9,000件は「なりすましメールの送信件数」で、9,000人の情報が漏れたという意味ではありません。 1,646人は、また別の事案の「漏えいの疑いがある人数」です。この記事では、あなたが対象かどうかと、今すぐやることをまとめます。(2026年10月5日午前6時時点の情報です)
まず30秒チェック|あなたは今回の対象?
状況別の注意度チェック表
スマホでもさっと見られるように、表にしました。
| あなたの状況 | 注意度 |
|---|---|
| 日経社員・記者・営業担当などと直接メールしたことがある | 注意 |
| 日経から取材を受けたことがある | 注意 |
| 日経の取引先・広告主など | 注意 |
| 9月30日前後に日経関係者から不審メールが届いた | 特に注意 |
| 新聞を購読しているだけ | 現時点で購読者データベース侵害の発表なし |
| 日経電子版を利用しているだけ | 現時点で利用者データベース侵害の発表なし |
| 日経IDを持っているだけ | 日経ID基盤侵害の発表なし |
※2026年10月5日6時時点で公表されている情報の範囲です。
このチェック表の読み方
「発表なし」と書いた行は、「絶対に安全」という意味ではありません。現時点で公表されていない、というだけです。調査は続いているので、今後の発表で内容が変わる可能性はあります。
反対に、「注意」の行に当てはまっても、情報が漏れたと決まったわけではありません。「不審なメールが届くかもしれないから、いつもより慎重に」くらいの気持ちで大丈夫です。
【緊急解説】日本経済新聞社のサイバー攻撃、何が起きた?

2026年10月4日、日本経済新聞社は、社員が業務で使うクラウドサービスへの不正アクセスを2件公表しました。同じ日に、グループ会社の日経BPも関連する不正アクセスを発表しています。
ニュースだと「日経にサイバー攻撃」の一言でまとめられがちですが、中身は性質のちがう2つの話です。ここを分けて読むと、ぐっと分かりやすくなります。
2つの不正アクセスが公表された
1つめは、Microsoft 365(社員が使う仕事用のクラウドサービス)の話です。社員のアカウントが乗っ取られて不正ログインされ、2026年9月30日に、そのアカウントから悪意のあるサイトへ誘導するなりすましメールが約9,000件送られました。送り先は、社内外の取材先や取引先などです。
2つめは、Google Workspace(こちらも仕事用のクラウドサービス)の話です。2026年7月下旬以降に外部からの不正ログインがあり、最大1,646人分の個人情報が漏れた疑いがあるとされています。8月上旬にGoogle社からの通知で気づいた、という経緯です。
この2つが同じ犯人によるものかどうかは、10月5日時点では公表されていません。詳細は調査中です。
「9000件」と「1646人」はまったく違う数字
ここが、今回いちばん大事なところです。表で並べてみます。
| 比較 | 約9,000件 | 1,646人 |
|---|---|---|
| 何の数字? | なりすましメール送信件数 | 情報漏えい疑いの人数 |
| システム | Microsoft 365 | Google Workspace |
| 主な時期 | 9月30日 | 7月下旬以降 |
| 主な対象 | 社員・取材先・取引先などへのメール | 社員・取引先など |
「9,000人の個人情報が漏えいした」という意味ではありません。 9,000は、送られたメールの数です。
そして1,646人の側は、日経の社員や取引先などが対象で、一般のニュース読者や取材先は含まれないと発表されています。「約9,000」と「1,646」を足したり、混ぜたりして考えないのがコツです。
発表までの日数を計算してみた
私は数字を見ると、つい日数を数えたくなるタイプです。そこで、公表されている日付を使って、実際に計算してみました。
- Microsoft 365の事案:9月30日のメール送信から10月4日の発表まで、4日
- Google Workspaceの事案(7月下旬の不正ログイン):7月21日〜31日と仮定すると、10月4日の発表まで65〜75日
- Googleからの通知(8月上旬):8月1日〜10日と仮定すると、発表まで55〜64日
(日付は7月下旬を21〜31日、8月上旬を1〜10日と仮定した、私の試算です)
メールをばらまかれた事案は4日で公表、じわじわ情報が抜かれた疑いのある事案は2か月前後かかって公表。同じ日の発表でも、気づいた時期がまるで違うことが分かります。
「どうして発表がこんなに違うの?」と感じた方もいると思いますが、この点について日経は詳しい理由を公表していません。
「私は被害対象?」日経の読者・取材先・取引先を整理

読者の方がいちばん気になるのは、ここだと思います。考え方はシンプルで、「乗っ取られた社員のアカウントに、あなたの連絡先があったかどうか」がポイントになります。
日経社員とメールしたことがある人
日経の社員・記者・営業担当などと、直接メールでやり取りしたことがある方は、注意しておきたい立場です。なりすましメールの送り先は、社内外の関係者だったと発表されています。
過去にやり取りしたことがあるだけで、「必ず被害に遭っている」わけではありません。ただ、9月30日前後に日経関係者から「いつもと雰囲気が違うメール」が届いていないか、受信箱を一度見てみてください。
日経から取材を受けた人・取引先・広告主
取材先や取引先が送り先に含まれていることは、公表の内容にも出てきます。日経から取材を受けたことがある方、取引先や広告主の方は、特に注意が必要です。
最近は、情報漏えいのニュースが続いています。似た「自分は対象?」の疑問に答えた記事も、あわせて読んでみてください。
日経新聞・電子版を購読しているだけの場合
新聞や日経電子版を購読しているだけの方は、どうでしょうか。現時点で、大規模な購読者データベースへの不正アクセスは公表されていません。日経ID(会員の共通ID)の基盤が侵害されたという発表も、今のところ見当たりません。
ただし「絶対に大丈夫」と言い切れる段階でもありません。調査は続いています。もし日経の社員と個別にメールをやり取りしたことがあるなら、そのメールについては注意が必要です。
イベントに参加したことがある方も同じです。申し込みフォームだけなら影響は小さいと考えられますが、担当者と個別にメールしたことがあれば、先ほどの「社員とメールした人」に近い立場になります。
何の個人情報が漏えいした可能性がある?

次に、「何が漏れたの?」という疑問です。ここでは、公表内容と報道で確認できる範囲だけを書きます。
漏えいの可能性があるとされている情報
まずMicrosoft 365の事案です。乗っ取られたアカウントの性質上、送り先のメールアドレスや氏名、過去にやり取りした一部のメール本文を、攻撃者が見られた可能性があると報じられています。Google Workspaceの事案では、社員や取引先のメールアドレス、氏名などの漏えいが疑われています。
日経BPでは、送受信先の一部(26件)の個人情報が漏れた恐れがあると報告されています。
「漏れた」と確認されていない情報
反対に、次の情報は、今回の日経側のシステムから流出したという公式の確認が出ていません。
- クレジットカード情報
- 銀行口座の情報
- 日経IDのパスワード
- 住所
- 電話番号
これらは「漏れていない」と断定できる情報でもありません。「現時点で漏れたと公表されていない」と受け止めるのが、いちばん正確だと思います。
情報漏えいのニュースが続くと、「次は自分かも」と不安になりますよね。こんな時の動き方を詳しくまとめた記事もあります。
9月30日に届いた「日経からの不審メール」とは?

正規の社員アカウントが使われたから見抜きにくい
今回のこわいところは、単なる差出人の偽装ではなく、本物の社員アカウントが不正に使われた可能性があることです。送信元のアドレスが日経の社員のものなので、アドレスを見ただけでは本物か偽物か分かりにくいんです。
「差出人が日経だから安心」とは、残念ながら言えません。
公表されていないこと(推測しません)
この不審メールの具体的な件名・本文・添付ファイルの名前・誘導先のURL・悪用された社員名・正確な送信時間は、現時点で公式には公表されていません。
そのため、「この件名なら詐欺」「この文章なら安全」といった見分け方は、ここでは書けません。攻撃者は文面を変えてくることもあるので、件名や文章で安心しないことが大切です。
私も最初は、「怪しい日本語を探せば分かるかな」と思っていました。でも本物のアカウントから届く以上、日本語の自然さでは判断できないんですよね。
送信元を確認する仕組みをすり抜けやすい理由
メールには、「このメールは本当にそのドメイン(@のあとの部分)から送られたか」を確かめる仕組みがあります。SPF、DKIM、DMARCといった名前で呼ばれるものです。
ところが今回は、正規のドメインから、実在する社員の名義で送られています。仕組みの上では「ちゃんとした送信元」に見えるので、迷惑メールとして自動で止まりにくい、と考えられます。
つまり、機械的なチェックを通ってしまったメールが、あなたの受信箱に届く可能性があるわけです。だからこそ、最後は「自分の目で、リンクを押す前に立ち止まる」ことが大事になります。
悪性サイトへの誘導と二次被害のリスク
メールの目的は、受け取った人を悪意のあるサイトへ誘導することだと発表されています。日経BPの事案は、日経社員のアドレスから届いたフィッシングメールを操作したことで認証情報が取られた、とみられています。そこから、ログイン画面に似せた偽サイトの可能性も考えられます。ただし、誘導先の詳細は公表されていません。
【重要】メールをどこまで操作した?対処法早見表

ここが、この記事でいちばん役に立つパートです。どこまで操作したかで、やることが変わります。 まずは表で全体像をつかんでください。
| 操作 | 今すぐすること |
|---|---|
| 受信しただけ | リンクや添付を触らず削除 |
| メールを開いただけ | 基本的にはリンクを触らず削除 |
| リンクを押した | ページを閉じ、入力せず、端末状態を確認 |
| ID・パスワードを入力 | 正規サイトから即変更、使い回し先も変更、MFA設定 |
| カード情報を入力 | カード会社へ至急連絡 |
| 添付ファイルを開いた | ネットワーク切断、管理者・専門窓口へ相談 |
(MFA=パスワード以外にもう一段階の確認を足す仕組みです)
メールを受信・開いただけの場合
過剰に怖がらなくて大丈夫です。受信しただけ、本文を開いて読んだだけなら、実害が出る可能性は高くありません。
ただし、本文のリンクと添付ファイルには一切さわらず、そのままゴミ箱に入れて削除してください。会社のメールなら、情報システムの担当者にも伝えておくと安心です。
リンクを押してしまった場合
リンクを押して、サイトが開いてしまった。でも何も入力していない。この場合は、すぐにそのページを閉じてください。メール内のリンクから、もう一度アクセスし直すのはやめましょう。
画面に「ウイルスに感染しました」「この番号に電話してください」といった警告が出ても、従わないでください。そのうえで、セキュリティ対策ソフトでスキャンをして、端末の状態を確認しておきます。
ID・パスワードを入力した場合
これは急いだほうがいいケースです。メール内のリンクではなく、自分でブックマークや検索から正規のサイトを開いて、パスワードを変更してください。
同じパスワードを使い回しているサービスがあるなら、そちらもまとめて変更です。あわせて、MFA(多要素認証)を有効にして、ログイン履歴やメールの転送設定に見覚えのない変更がないかも確認しましょう。できれば、感染の心配がない別の端末で作業すると安心です。
情報漏えいに巻き込まれたときの具体的な動き方は、こちらの記事も参考になります。
クレジットカード情報を入力した場合
これは最優先で動く場面です。まず、ネットで設定を直すより先に、カード会社へ電話してください。カード会社の窓口は、24時間受け付けているところが多いです。
状況を伝えて、利用停止と再発行を頼みます。そのあと、利用明細を見て、身に覚えのない請求がないか確認してください。もし被害が出ていたら、記録を残したうえで、警察のサイバー犯罪相談窓口や消費生活センターに相談しましょう。
添付ファイルを開いた場合
今回の日経のメールに添付ファイルがあったかどうかは、確認されていません。ここは、一般的なフィッシング対策としての話です。
もし不審な添付ファイルを開いてしまったら、端末をネットワークから切り離し、別の端末からパスワードを変えます。そして、会社なら管理者、個人ならIPAの情報セキュリティ安心相談窓口などの専門窓口に相談してください。
今日のうちにやっておきたい4つの備え
不審メールを受け取ったかどうか分からない方も、次の4つは今日のうちに済ませておくと安心です。
- 迷惑メールのフォルダを開いて、日経関係者からのメールが埋もれていないか確認する
- 同じパスワードを使い回しているサービスがないか見直す
- 大事なサービスはMFA(多要素認証)をオンにする
- 怪しいメールは転送せずに削除し、気になるときはフィッシング対策協議会などに報告する
どれも数分でできることです。ニュースをきっかけに、まとめて見直してしまいましょう。
日経から対象者には連絡が来る?
日経が進めている個別連絡
日経は、なりすましメールが送られた関係先に個別に連絡して、メールの削除を依頼する対応を進めている、と発表されています。
連絡の方法(メール・電話・郵送のどれか)や、いつまでに終わるかは、10月5日時点で公表されていません。
「連絡が来ない=対象外」ではない
注意してほしいのは、連絡がないからといって、絶対に対象外とは言えないことです。注意喚起のメールが迷惑メールのフォルダに入っていて、気づいていない場合もあります。
「私は大丈夫」と決めつけず、一度、迷惑メールのフォルダも含めて確認してみてください。
日経BPでも不正アクセス
日経BPの事案と、分かっていること
同じ10月4日、グループ会社の日経BPも、従業員のメールアカウントへの不正アクセスを公表しました。2026年9月30日の出来事で、送受信先の一部(26件)の個人情報が漏れた恐れがあるとされています。
日経社員のアドレスから届いたメールの操作が、きっかけとみられると報じられています。ただ、すべてが同じ攻撃者による一連の攻撃だったかどうかは、公表されていません。
今後の続報で確認したいこと
追加で出てきそうな情報
今のところ、調査が続いている項目が多く残っています。続報で注目したいのは、こんなところです。
- 不正アクセスの侵入経路
- 攻撃の手法
- 最終的な漏えい人数
- 漏えいした情報の中身
- 二次被害の有無
- 再発防止策
- 日経からの追加発表
- 不審メールの具体例が公式に公開されるか
第2報はいつ出る?
日経は、個人情報保護委員会へ報告したとされています。不正アクセスの場合、詳しい報告は「事態を知ってから60日以内」が目安とされています。ただ、日経が第2報をいつ出すかは、公表されていません。
Echo Stationでも、公式発表を確認して、続報があればこの記事に追記します。
よくある質問

Q. 日経のサイバー攻撃で9000人の情報が漏れたのですか?
いいえ。約9,000は、なりすましメールの送信件数です。漏えいした人数ではありません。
Q. 1646人とは誰ですか?
別のGoogle Workspaceへの不正アクセスで、個人情報が漏れた疑いがある人数です。日経の社員や取引先などが対象で、一般の読者や取材先は含まれないと発表されています。
Q. 日経新聞の購読者も対象ですか?
現時点で、大規模な購読者データベースへの不正アクセスは公表されていません。ただし、日経社員と個別にメールしたことがある場合は注意してください。
Q. 日経電子版の利用者も対象ですか?
電子版の利用者データベースが侵害されたという発表は、今のところありません。調査は続いているため、続報を確認してください。
Q. 日経IDのパスワードは漏れましたか?
日経ID基盤への不正アクセスは公表されておらず、パスワードが漏れたという発表もありません。
Q. 日経社員から来たメールなら本物ですか?
そうとは限りません。今回は、本物の社員アカウントが不正に使われた可能性があるので、送信元だけでは見抜きにくいんです。心当たりのないメールは、リンクを押さないでください。
Q. メールを開いただけでも危険ですか?
開いて読んだだけなら、実害の可能性は高くありません。リンクや添付ファイルには触れず、削除してください。
Q. リンクを押してしまったらどうすればいいですか?
すぐにページを閉じ、何も入力せず、メール内のリンクからは再アクセスしないでください。そのあと、セキュリティ対策ソフトで端末をスキャンして状態を確認しましょう。
Q. パスワードを入力してしまった場合は?
自分で正規のサイトを開いてパスワードを変更します。同じパスワードを使い回しているサービスも変更し、MFAを有効にしてください。
Q. クレジットカード情報を入力した場合は?
ただちにカード会社の窓口へ電話して、利用停止と再発行を依頼してください。そのあと、利用明細も確認します。
Q. 日経から対象者には連絡がありますか?
日経は、なりすましメールの送り先に個別に連絡して、削除を依頼していると発表されています。ただし、連絡がないから対象外とは言い切れません。
Q. 現在も不正アクセスは続いていますか?
日経は、対象アカウントのパスワードを変更してアクセスを遮断し、以降は新たな不正ログインは確認されていないと発表されています。
Q. 今後、追加の情報漏えいが判明する可能性はありますか?
調査は継続中で、侵入経路や漏えいの範囲などは確認が続いています。今後の発表で内容が変わる可能性はあります。
まとめ|不審メールが届いても、まず操作状況を確認
今回の件で、今すぐ覚えておきたいのは次の5つです。
- 約9,000件は「なりすましメールの送信件数」で、漏えいした人数ではありません。
- 一般の購読者データ全体が漏れたという発表は、現時点ではありません。
- 日経社員と直接メールしたことがある人は、いつもより慎重に。
- 不審メールのリンクや添付ファイルは触らずに削除。
- 入力してしまったら、パスワード変更やカード会社への連絡をすぐに。
不安なときほど、「自分はどこまで操作した?」を先に確認すると、落ち着いて動けます。私もこの記事を書きながら、自分の受信箱をもう一度見直しました。
最終更新:2026年10月5日 午前6時時点の情報(続報があり次第、追記します)
おすすめアイテム
ビサイユのトートバッグ
ニュースで不安になった日は、いつものバッグを見直すきっかけにもなるよね。ビサイユのトートバッグはスキミング防止ポケット付きで、超軽量・撥水加工。通勤にも週末のお出かけにも使えるよ。
軽量ショルダーBCS-140
身ひとつに近い感覚で歩きたい日の相棒に。BCS-140は撥水加工と多収納で、スキミング防止にも対応した軽量ショルダーだよ。
参考・出典
- 日本経済新聞社「サイバー攻撃に関する公表記事」
https://www.nikkei.com/article/DGXZQOUD02B5F0S6A001C2000000/ - 警察庁「フィッシング対策」
https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html - 警察庁「不正アクセス対策」
https://www.npa.go.jp/bureau/cyber/countermeasures/unauthorized-access.html - フィッシング対策協議会「よくあるご質問/お問い合わせ」
https://www.antiphishing.jp/contact_faq.html - IPA「情報セキュリティ安心相談窓口」
https://www.ipa.go.jp/security/anshin/ - 日経BP ニュースリリース(不正アクセスに関する公表)
※本記事は2026年10月5日午前6時時点で公表されている情報をもとにしています。内容は今後の発表で変わることがあります。被害が疑われる場合は、各窓口や専門家にご相談ください。
