ニュース

infoQで最大94万8498件の個人情報流出|ポイント611件を不正交換、パスワード・口座は?

infoQ個人情報流出|最大94万件・ポイント不正交換とパスワード影響

infoQの個人情報流出とポイントの不正交換を表したイラスト

アンケートサイト「infoQ(インフォキュー)」で不正アクセスが発生し、会員の個人情報が外部へ持ち出されたことが確認されました。

運営するGMOリサーチ&AI株式会社が2026年10月5日に公表した内容によると、対象となる情報は最大94万8,498件。氏名や住所、電話番号、メールアドレスだけでなく、暗号化されたパスワードなども含まれています。

さらに、情報流出だけでは終わっていません。一部会員のポイントが本人の意思によらずAmazonギフトコードへ交換され、611件・合計2,869,500円分の不正交換も確認されています。不正に交換されたポイントについては、GMOリサーチ&AIが全額補填するとしています。

10月6日時点で確認できている主な内容

  • infoQで第三者による不正アクセスが発生
  • 最大94万8,498件の個人情報が対象
  • 氏名、住所、電話番号、メールアドレス、暗号化されたパスワードなどを含む
  • 611件・2,869,500円分のポイントがAmazonギフトコードへ不正交換
  • 不正交換されたポイントは全額補填予定
  • クレジットカード情報とマイナンバーはinfoQが保有していない
  • infoQのサービスは現在停止中
  • サービス再開時期はまだ発表されていない

「自分も対象なのか」「パスワードは大丈夫なのか」「ポイントは戻るのか」「銀行口座情報は漏れていないのか」といった疑問を、公式発表とinfoQの案内をもとに整理します。

infoQで最大94万8,498件の個人情報が流出対象に

GMOリサーチ&AIによると、infoQでは2026年10月2日以降、第三者による不正アクセスが発生していました。

10月3日午前、会員からの問い合わせを受けて調査したところ、不正アクセスが行われていたことを確認。同日11時24分にはAmazonギフトコードとGMOポイントへのポイント交換を停止しました。

その後、14時15分に攻撃経路を遮断し、15時には外部からinfoQへのアクセス自体を遮断。サービスを停止しています。

日時確認されたこと
10月2日以降第三者による不正アクセスが発生。その後の調査で判明
10月3日午前会員からの問い合わせを受けて調査し、不正アクセスを確認
10月3日11時24分Amazonギフトコード・GMOポイントへの交換を停止
10月3日14時15分攻撃経路を遮断
10月3日15時infoQへの外部アクセスを遮断し、サービス停止
10月5日個人情報保護委員会へ報告、対象会員への個別メールを開始

サービス停止直後のinfoQサイトでは「緊急メンテナンス」と案内されていましたが、10月5日の発表で、実際には今回の不正アクセスへの対応による停止だったことが明らかにされました。

GMOリサーチ&AIは説明が遅れたことについても謝罪しています。

今回の発表内容は、GMOリサーチ&AI「infoQへの不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」で確認できます。

「最大94万8,498件」は何を意味する?

公式発表では、対象となる情報の件数を最大948,498件としています。

さらに、この数字について「10月5日時点。当社が個人情報を保有している全件」と説明しています。

つまり、ごく一部の条件に該当した会員だけを対象としているのではなく、GMOリサーチ&AIがinfoQについて保有している個人情報全件が、今回の調査上の対象範囲になっています。

一方で、ここを「94万8,498件すべてについて、すべての情報項目が確実に持ち出された」と読み替えるのも適切ではありません。

会社は会員の個人情報が外部へ持ち出されたこと自体は確認していますが、最終的な実流出件数や、項目ごとに何件が持ち出されたのかまでは公表していません。

そのため記事掲載時点では、公式表現に合わせて「最大94万8,498件が対象」と捉えるのが正確です。

何が流出した?パスワードや住所も対象

GMOリサーチ&AIが公表した対象情報は、次の通りです。

情報10月5日発表での扱い
氏名・フリガナ対象
性別・生年月日対象
メールアドレス対象
住所・電話番号対象
パスワード対象。ただし暗号化されたもの
会員ID対象
ニックネームその他の会員登録情報として対象例に記載
保有ポイント数その他の会員登録情報として対象例に記載
最終回答日などの利用状況その他の会員登録情報として対象例に記載
クレジットカード情報infoQは保有していない
マイナンバーinfoQは保有していない

今回の発表では、クレジットカード情報とマイナンバーについて「流出していない」と表現するより、そもそも会社が保有していないため今回の対象に含まれていないと理解する方が正確です。

パスワードも漏れた?「暗号化されたもの」が対象

パスワードについては、今回の対象情報に含まれています。

ただし公式発表の表記は、「パスワード(暗号化されたもの)」です。

そのため、「利用者が入力しているパスワードそのものが平文のまま流出した」と断定することはできません。

一方で、暗号化されているから今後も絶対に安全だと言い切ることもできません。暗号化の具体的な方式や保存方法については公表されていないためです。

GMOリサーチ&AIは会員に対して、念のため、infoQと同じパスワードを他のサービスでも使用している場合は、そのサービス側のパスワードを変更するよう勧めています。

現在infoQ自体はサービス停止中です。infoQのパスワードに関する今後の対応については、サービス再開時を含め、運営側の追加案内を確認する必要があります。

611件・286万9,500円分のポイントを不正交換

今回の問題が一般的な「個人情報漏えい」と大きく異なるのは、ポイントの不正交換という具体的な被害も確認されている点です。

GMOリサーチ&AIによると、一部会員のポイントについて、本人の意思によらずAmazonギフトコードへ611件、合計2,869,500円分が交換されました。

会社は、不正に交換されたポイントについて全額補填すると明言しています。

ここで「611人が被害」と置き換えないことも重要です。公式発表はあくまで611件としており、611人と同じ意味なのか、同じ会員について複数件の交換が含まれるのかといった内訳は公表されていません。

ポイントはいつ、どうやって戻る?

全額補填されること自体は発表されていますが、10月6日時点では、

  • 補填される具体的な日時
  • ポイントとして戻るのか、別の方法になるのか
  • 利用者側で申請が必要なのか
  • サービス停止中にどのように確認するのか

といった詳細は明らかにされていません。

身に覚えのないポイント交換に気付いた場合は、GMOリサーチ&AIが案内しているinfoQサポートセンターへ連絡するよう求められています。

問い合わせ先として公表されているメールアドレスは、infoq-support@gmo-research.aiです。

ワンタイムパスワードがあるのになぜ交換された?

infoQの通常のポイント交換では、ワンタイムパスワード(OTP)認証による本人確認が案内されています。

infoQのポイント交換FAQでは、交換先を選んだ後、ワンタイムパスワード認証で本人確認を行い、その後にポイント交換を申請する流れとなっています。

ワンタイムパスワードは、infoQに登録しているメールアドレスへ送信される仕組みです。

それにもかかわらず、今回は611件の不正交換が発生しました。

では、ワンタイムパスワードが盗まれたのでしょうか。

現時点では分かっていません。

会社は、

  • ワンタイムパスワード認証自体が突破された
  • 登録メールアカウントまで不正アクセスされた
  • 認証処理を何らかの方法で迂回された
  • 通常とは異なる経路から交換処理が行われた

といった具体的な仕組みを公表していません。

通常のポイント交換にワンタイムパスワードが存在することと、今回その仕組みがどのように扱われたのかは分けて考える必要があります。

銀行口座情報は大丈夫?公式発表では影響が明示されていない

ポイントを銀行振込に交換したことがある人にとって、特に気になるのが口座情報です。

この点については、10月5日の不正アクセス発表だけでは「流出した」「流出していない」のどちらとも断定できません。

infoQのプライバシーステートメントでは、本登録会員から取得する場合がある情報として、銀行口座の支店番号・口座番号・口座名義が記載されています。

実際にinfoQでは、貯めたポイントを一部の銀行口座へ現金として交換するサービスも提供されています。

一方、10月5日の事故発表では、対象情報として氏名、住所、電話番号、暗号化されたパスワード、会員IDなどと「その他の会員登録情報」が示されていますが、銀行口座情報という項目について影響の有無を個別に明記していません。

明確に「保有していない」と説明されているのはクレジットカード情報とマイナンバーです。

そのため現時点では、

  • 「銀行口座情報も流出した」
  • 「銀行口座情報は安全だった」

のどちらも断定せず、今後の調査結果を待つ必要があります。

自分も対象?退会済みでも含まれる可能性は

今回の最大94万8,498件について、GMOリサーチ&AIは「10月5日時点で当社が個人情報を保有している全件」と説明しています。

ここで注意したいのは、「10月5日時点の現役会員94万8,498人」と発表されているわけではないことです。

infoQのプライバシーステートメントでは、退会した会員の登録情報について、退会完了後も原則として最大2カ月間保管した後、データベースから削除するとしています。

そのため、10月5日時点で会社がまだ個人情報を保有していた退会済み会員が対象件数に含まれている可能性はあります。

ただし、最大94万8,498件のうち、現役会員が何件で、退会済み会員が何件含まれているのかという内訳は公表されていません。

退会した時期だけを根拠に「自分は絶対に対象外」と判断するのは避けた方がよいでしょう。

なぜ不正アクセスされた?ソフトウェアの脆弱性悪用を確認

今回の侵入原因については、ある程度まで判明しています。

GMOリサーチ&AIは、第三者がinfoQで使用していたソフトウェアの脆弱性を悪用して侵入したことを確認したと発表しました。

ただし、どのソフトウェアだったのか、その製品名やバージョン、脆弱性の具体的な内容までは公表されていません。

現時点で分かっていないのは、

  • 悪用されたソフトウェア名
  • 具体的な脆弱性
  • CVE番号の有無
  • 既知の脆弱性だったのか
  • 未知の脆弱性だったのか
  • 攻撃者の正体や所在地
  • ランサムウェアなど別の攻撃を伴っていたのか

といった部分です。

「脆弱性が悪用された」というところまでは確定情報ですが、その先の攻撃方法を推測で補うことはできません。

infoQは現在使える?復旧はいつ?

infoQは10月3日15時から外部アクセスを遮断し、サービスを停止しています。

GMOリサーチ&AIは、セキュリティ専門会社の協力を得ながら調査を続け、調査結果を踏まえた再発防止策を実施したうえで、安全性を確認してからサービスを再開するとしています。

10月6日16時時点で、具体的な再開日時は発表されていません。

そのため、「数日後に復旧する」「○日から利用できる」といった予想はできません。

ポイント残高の確認や交換についても、サービス停止中は通常どおり利用できない可能性があるため、再開に関する公式発表を待つ必要があります。

対象者にはメールで個別連絡

GMOリサーチ&AIは、今回の対象となる会員へ10月5日から順次メールで個別に連絡するとしています。

一方で、今回持ち出された対象情報にはメールアドレスや電話番号も含まれています。

そのため会社側も、GMOリサーチ&AIやinfoQを装った不審なメール、SMS、電話に注意するよう呼びかけています。

「ポイントを返金するため」「流出状況を確認するため」といった理由で、パスワードや金融情報などの入力を求める連絡が届いた場合は、その連絡だけを信用して手続きを進めない方が安全です。

infoQのプライバシーステートメントでは、正規ドメインとしてinfoq.jp、メール送信元ドメインとして@infoq.jpと@gmo-research.aiを案内しています。

ただし、表示上の送信元だけで真偽を判断せず、必要であれば公式サイトやGMOリサーチ&AIの発表ページを自分で開いて確認してください。

infoQ以外のGMOサービスにも影響している?

10月5日の発表では、infoQ以外のGMOリサーチ&AIのサービスへの不正アクセスは確認されていないとされています。

また、今回対象となる情報に取引先情報は含まれていないと説明されています。

そのため、「GMOグループ全体から約95万件が流出した」「GMOのすべてのサービスが侵害された」といった理解は正しくありません。

今回確認されているのは、GMOリサーチ&AIが運営するアンケートサイト「infoQ」への不正アクセスです。

まだ分かっていないことは?

10月5日の第一報では、被害規模や原因についてかなり具体的な情報が公開されていますが、調査は現在も続いています。

特に次の点はまだ確定していません。

  • 最大94万8,498件のうち実際に持ち出された最終確定件数
  • 各情報項目ごとの具体的な流出件数
  • 銀行口座情報への影響
  • 退会済み会員が対象件数にどれだけ含まれているのか
  • 暗号化されたパスワードの具体的な保存方式
  • 611件の不正交換がどのような方法で行われたのか
  • ワンタイムパスワード認証がどのように扱われたのか
  • 不正交換されたAmazonギフトコードがその後どう利用されたのか
  • ポイント補填の具体的な時期・方法
  • infoQのサービス再開日時

GMOリサーチ&AIは、調査結果と再発防止策について改めて公表するとしています。

infoQ利用者が今確認しておきたいこと

今回、運営会社が利用者へ具体的に求めている対応の一つが、パスワードの使い回し確認です。

infoQのパスワード自体は「暗号化されたもの」が対象ですが、同じパスワードを他サービスでも使用している場合、会社は念のためそのサービス側のパスワードを変更するよう勧めています。

あわせて、身に覚えのないポイント交換がないか確認できるようになった際には、交換履歴や残高も確認したいところです。

不正交換が確認された611件分については全額補填されますが、自分のポイントにも異常があると気付いた場合はinfoQサポートセンターへ連絡できます。

また、今後届くメール・SMS・電話については、今回の事故に便乗したフィッシングにも注意が必要です。

まとめ|情報流出だけでなくポイント不正交換も発生

infoQでは、2026年10月2日以降に第三者からの不正アクセスが発生し、会員の個人情報が外部へ持ち出されたことが確認されました。

対象となる情報は最大94万8,498件で、氏名、住所、電話番号、メールアドレス、暗号化されたパスワード、会員IDなどが含まれます。

さらに、一部会員のポイント611件・合計2,869,500円分が、本人の意思によらずAmazonギフトコードへ交換されました。不正交換されたポイントについては全額補填されます。

クレジットカード情報とマイナンバーはinfoQが保有していないため今回の対象ではありません。一方、銀行口座情報についてはinfoQが取得する場合があるものの、10月5日の事故発表では今回の影響の有無が明示されていません。

サービスは現在も停止しており、再開日は未発表です。

まずは、infoQと同じパスワードをほかのサービスでも使っていないかを確認し、使い回している場合はそのサービスのパスワード変更を検討してください。また、infoQやGMOリサーチ&AIを装ったメール、SMS、電話にも注意が必要です。

最大94万8,498件の最終的な影響範囲、銀行口座情報への影響、不正交換の具体的な手口、ポイント補填やサービス再開の詳細については、今後の追加発表を確認する必要があります。

公式情報

※本記事は2026年10月6日16時時点で確認できるGMOリサーチ&AIおよびinfoQの公式情報をもとに作成しています。対象件数、影響範囲、ポイント補填方法、サービス再開時期などは今後の調査や追加発表によって更新される可能性があります。

-ニュース
-, , , ,