持っていた個人情報が「全件」流出対象 infoQでポイント286万円分も不正交換:94万件が対象に
アンケートサイト「infoQ」で不正アクセスが発生した。対象は最大94万8498件で、氏名や住所、電話番号などの個人情報が含まれる。さらに、一部会員のポイントが本人の意思によらずAmazonギフトコードに交換され、被害は286万円分に上った。何が起き、なぜポイントまで狙われたのか。
GMOリサーチ&AIは2026年10月5日、同社が運営するアンケートサイト「infoQ」が第三者から不正アクセスを受け、会員の個人情報が外部に持ち出されたと発表した。
対象となる情報は、2026年10月5日時点で最大94万8498件。同社が保有するinfoQの個人情報全件に当たるという。
流出対象には、氏名やフリガナ、性別、生年月日、メールアドレス、住所、電話番号、暗号化済みのパスワード、会員ID、ニックネーム、保有ポイント数、最終回答日などの登録・利用情報が含まれる。一方、クレジットカード情報とマイナンバーは同社が保有しておらず、今回の対象には含まれていない。
94万件の個人情報に加え、ポイント286万円分も不正交換
今回の事案では、個人情報の持ち出しに加えて、一部会員のポイントが本人の意思によらず「Amazonギフトコード」へと交換される被害も確認された。確認された不正交換は611件で、総額は286万9500円。同社は不正交換されたポイントを全額補填するとしている。
不正アクセスは2026年10月2日以降に発生した。同年10月3日午前、会員から問い合わせを受けたことをきっかけに同社が調査し、不正アクセスが判明した。
同社は2026年10月3日11時24分にAmazonギフトコードと「GMOポイント」へのポイント交換を停止した。その後、同日14時15分に攻撃経路を遮断し、15時には外部からinfoQへのアクセスを遮断してサービスを停止した。
同社によると、第三者は同社サイトで使用していたソフトウェアの脆弱(ぜいじゃく)性を悪用したという。詳しい侵入経路や被害の全容については、セキュリティ専門会社の協力を得て調査を続けている。
今回の不正アクセスでは、会員の個人情報だけでなく、保有ポイントも不正利用された。個人情報の流出とポイントの不正交換がどのような関係にあるのかなど、詳細については今後の調査結果が待たれる。
同社は、infoQと同一のパスワードを別のサービスでも使用している会員に対し、該当サービスのパスワードを変更するよう呼びかけている。GMOリサーチ&AIやinfoQを装った不審なメールやSMS、電話にも注意するよう求めており、身に覚えのないポイント交換があった場合は問い合わせ窓口に連絡するよう案内している。
「緊急メンテナンス」の裏で進んだ不正アクセス
今回の対応を巡っては、サービス停止時の情報提供も論点となる。
同社は2026年10月3日15時に外部からinfoQへのアクセスを遮断し、サービスを停止。その後のWebサイトでは「緊急メンテナンス」と案内していた。実際には不正アクセスへの対応が理由であり、同社は説明が遅れたことを謝罪している。
不正アクセスの発覚から、ポイント交換の停止、攻撃経路の遮断、サービス停止までを同日に実施した一方、会員への説明には時間差が生じた格好だ。
infoQの停止に伴い、同社が受託する調査の一部にも影響が発生した。影響を受ける取引先には担当者が個別に連絡するという。今回の流出対象に取引先情報は含まれておらず、infoQ以外の同社サービスでは不正アクセスは確認されていない。
同社は現在も調査を継続しており、安全性を確認した上でinfoQを再開する方針だ。調査結果と再発防止策については、あらためて公表するとしている。
今回の事案では、ソフトウェアの脆弱性を悪用した不正アクセスによって、最大94万8498件の個人情報が流出対象となった。さらに、一部会員では保有ポイントが実際に不正交換され、金銭的な被害も発生している。
サービス再開に向けては、侵入口となった脆弱性への対策だけでなく、会員情報やアカウント、ポイントなどを含めた被害範囲をどこまで把握し、再発防止につなげられるかが焦点となる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
MCPはLLMが未成熟な時期に外部サービス接続用として普及したが、AIモデルの高度化で役割が縮小している。あるソフトウェアエンジニアは、多くのMCPサーバを廃し、これを介さない手法を取り入れるべきだと主張した。一体それは何だろうか。
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
タイムズカーは、Webシステムへの不正アクセスについての調査結果を発表した。退会者を含む約660万件のアカウント情報が第三者に取得され、運転免許証画像などが流出したという。漏えい情報を悪用した二次被害についても注意が必要だ。
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。