本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

アンケートサイトinfoQの不正アクセス(最大94万8,498件):漏れた情報と、会員がやること

GMOリサーチ&AIが運営するアンケートサイトinfoQに不正アクセスがあり、最大94万8,498件の氏名・生年月日・住所・電話番号・メールアドレスなどが持ち出されました。ポイントの不正交換611件も発生しています。同社の公式発表をもとに、会員が今日やることを整理します。

公開日 2026-10-06 更新日 2026-10-06 最終確認 2026-10-06 15分で読める

対象:アンケートサイト「infoQ」に登録している人(登録したことがある人を含む)と、ポイント制の会員サイトを運営している人。本記事はGMOリサーチ&AI株式会社の公式発表にもとづく解説で、攻撃手順は扱いません。

会員が今日やること

1

infoQと同じパスワードを使っているサービスのパスワードを変える

同社は、パスワードは暗号化されているとしたうえで、念のため、同じパスワードを他のサービスで使っている場合はそのサービスのパスワードを変えるよう勧めています。暗号化の方式は公表されていません。

メールアドレスとパスワードの組み合わせが分かると、他のサイトで同じ組み合わせを試すログインが行われることがあります。メール、ネット通販、ポイントサービスから優先して変え、サービスごとに別のパスワードにします。棚卸しは パスワードマネージャー に任せるのが現実的です。

2

メールアカウントに2段階認証を設定する

infoQに登録したメールアドレスは、多くのサービスでパスワード再設定の連絡先になっています。メールアカウントを乗っ取られると、他のサービスのパスワードも再設定されてしまいます。

GmailやOutlookなどの主なメールサービスには2段階認証の機能があります。設定の手順と方式の選び方は 多要素認証の始め方 にまとめています。

3

infoQやGMOを名乗る連絡のリンクを開かない

同社は、同社やinfoQを装った不審なメール、SMS、電話に注意するよう呼びかけています。同社自身も、対象の会員に10月5日から順次メールで個別に連絡するとしているため、本物と偽物が同じ時期に届きます。

「ポイント補填の手続き」「お詫びのギフトコード」「本人確認」といった名目の連絡が来ても、本文のリンクは開かず、同社の公式サイトのお知らせで内容を確かめてください(見分け方は フィッシングとは)。

4

補填を名目に、口座番号・カード番号・パスワードを伝えない

同社は不正に交換されたポイントを全額補填するとしていますが、10月6日時点の発表には補填の具体的な手続きは書かれていません。

相手が氏名・住所・生年月日を正しく言えても、本物である証拠にはなりません。今回まさにその情報が漏れたからです。補填や返金を理由に銀行口座、カード番号、パスワードを求められたら、応じる前に公式サイトで手続きを確認してください。

5

身に覚えのないポイント交換は、サポートセンターに連絡する

infoQは10月3日からサービスを停止しており、10月6日時点では利用履歴を確認できない可能性があります。身に覚えのないポイント交換に気づいた場合は、同社が案内しているinfoQサポートセンター(infoq-support@gmo-research.ai、メールは24時間受付、対応は平日10時〜18時)に連絡します。

連絡先は、届いたメールに書かれたものではなく、同社の公式サイトに載っているものを使ってください。サービスが再開したら、ポイント残高と交換履歴を自分でログインして確認します。

やってはいけないこと

届いたメールやSMSのリンクから「infoQのログイン画面」を開いてパスワードを入力しないでください。サービスは停止中のため、10月6日時点でログインを求める連絡は、まず疑ってかかるのが安全です。

自分のメールアドレスやパスワードが過去の漏えいに含まれていないかを確かめたいときは、パスワード漏えいの確認方法 の手順を使います。調べるために見知らぬサイトへパスワードそのものを入力することはしません。

何が起きたのか(GMOリサーチ&AIの発表より)

GMOリサーチ&AI株式会社は、2026年10月5日にお詫びとお知らせを公表しました。以下はすべて同社の発表にもとづきます。

  1. 2026年10月2日(金)以降

    第三者による不正アクセス(その後の調査で判明)。
  2. 10月3日(土)午前

    会員からの問い合わせを受けて調査した結果、不正アクセスを確認。
  3. 10月3日 11時24分

    ポイント交換(Amazonギフトコード、GMOポイント)を停止。
  4. 10月3日 14時15分

    攻撃経路を遮断。
  5. 10月3日 15時

    外部からinfoQへのアクセスを遮断(サービス停止)。停止中のサイトでは「緊急メンテナンス」と案内していたが、本件への対応によるものだったとしている。
  6. 10月5日(月)

    個人情報保護委員会へ報告。お詫びとお知らせを公表し、対象の会員へ順次メールで個別に連絡するとした。
最大948,498件
持ち出された個人情報(同社が保有する全件)
611件・2,869,500円
本人の意思によらないAmazonギフトコードへの交換(全額補填)
保有なし
クレジットカード情報・マイナンバー
停止中
infoQのサービス(10月3日から)
対象となる情報(GMOリサーチ&AIの発表より)
件数
最大94万8,498件(10月5日時点。同社が個人情報を保有している全件)
項目
氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、パスワード(暗号化されたもの)、会員ID、その他の会員登録情報(ニックネーム、保有ポイント数、最終回答日等の利用状況に関する情報)
含まれない情報
クレジットカード情報とマイナンバーは保有していない
ポイントの不正交換
611件・2,869,500円分が本人の意思によらずAmazonギフトコードに交換された。同社が全額を補填する
原因
第三者が、同社サイトで使用していたソフトウェアの脆弱性を悪用して侵入した。ソフトウェア名と脆弱性の内容は公表されていない
調査
セキュリティ専門会社の協力のもとで調査を継続中
範囲
取引先の情報は対象に含まれず、infoQ以外の同社サービスへの不正アクセスは確認されていない
問い合わせ
infoQサポートセンター infoq-support@gmo-research.ai(メールは24時間受付、対応は平日10時〜18時)

漏れた項目の組み合わせで何ができるか

今回は連絡先(メール・電話・住所)に加えて、生年月日とパスワード(暗号化されたもの)が含まれています。組み合わせごとに、対応する行動が違います。

メールアドレス+パスワード(暗号化)

↓

同じ組み合わせで他のサービスにログインを試される可能性

→ 使い回しているパスワードを変える/メールに2段階認証

氏名+メールアドレス+電話番号

↓

宛名の正しい偽の補填・お詫びのメール、SMS

→ リンクを開かない/公式サイトのお知らせで確認

住所+生年月日

↓

本人確認の質問に答えられる、郵便を含む偽の連絡

→ 生年月日を知っていても本物と判断しない

漏えいした項目の組み合わせと、それぞれに対応する会員の行動

発表で含まれないとされたもの

  • クレジットカード情報(もともと保有していない)
  • マイナンバー(もともと保有していない)
  • 取引先の情報
  • infoQ以外の同社サービス(不正アクセスは確認されていない)

持ち出されたもの

  • 氏名・フリガナ・性別・生年月日
  • メールアドレス・住所・電話番号
  • パスワード(暗号化されたもの)
  • 会員ID・ニックネーム・保有ポイント数など

読み方の注意:「暗号化されていた」は「変えなくてよい」ではない

同社はパスワードが暗号化されていたとしていますが、方式は公表されていません。保存の方式によって、元のパスワードの割り出しにくさは大きく変わります(違いは パスワードハッシュとは)。

同社自身も念のための変更を勧めています。使い回しをやめておけば、方式がどうであっても他のサービスへの影響を防げます。

ポイント制の会員サイトを運営している人へ

この事案ならではの点は、個人情報の持ち出しと同時に、会員のポイントが外部のギフトコードに交換されたことです。交換できるポイントは、利用者にとっても攻撃者にとってもお金に近い価値を持ちます。同社の発表では、不正アクセスを確認した10月3日の11時24分にポイント交換を停止しています。ここでは同じ仕組みを持つサービス全般で見直せる点に絞ります。

1

ポイント交換の件数と金額を1時間ごとに記録し、普段との差で通知する

最初の1つとしては、ギフトコードや他社ポイントへの交換について、1時間あたりの件数と金額を記録し、普段の数倍を超えたら担当者に通知する設定から始めます。

1つのアカウント、1つの接続元からの交換回数にも上限を設けます。上限と通知の考え方は レート制限と濫用対策 にまとめています。

2

交換機能だけを止められるスイッチを用意しておく

サイト全体を止める前に、交換機能だけを停止できる設定があると、被害の拡大を早く止められます。誰が判断し、どの手順で切り替えるかを事前に決め、年に1回は実際に切り替えて確認します。

3

サイトで使っているソフトウェアの一覧を作り、更新の期限を決める

同社は原因を、サイトで使用していたソフトウェアの脆弱性の悪用としています。どのソフトウェアかは公表されていないため、ここでは一般的な点に限ります。

自社のサイトで動いている製品・ライブラリと版を一覧にし、脆弱性情報が出たときに「どれを、いつまでに更新するか」を決めておきます。優先順位の付け方は 脆弱性対応の手順 で整理しています。

出典(公開記録)

本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の手法や原因の詳細は推測しません。

  • GMOリサーチ&AI株式会社「当社が運営するアンケートサイト『infoQ』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月5日) — gmo-research.ai
  • 日本経済新聞「GMO系に不正アクセス、個人情報95万人分漏洩 ポイント不正利用も」(2026年10月6日) — nikkei.com

更新履歴

2026-10-06:初版。GMOリサーチ&AIの10月5日の発表にもとづく。同社は調査結果と再発防止策を改めて知らせるとしており、公表されたら本記事を更新します。

次に読む

よくある質問

QinfoQの不正アクセスで何が漏れたのですか?
A

GMOリサーチ&AI株式会社の2026年10月5日の発表によれば、最大94万8,498件の個人情報が外部に持ち出されました。項目は、氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、パスワード(暗号化されたもの)、会員ID、その他の会員登録情報(ニックネーム、保有ポイント数、最終回答日等の利用状況に関する情報)です。クレジットカード情報とマイナンバーは、もともと同社で保有していないとしています。

Q自分は対象ですか?
A

同社は対象件数を、10月5日時点で同社が個人情報を保有している全件としています。infoQに登録したことがある人は、対象になっている前提で行動するのが現実的です。同社は対象の会員に、10月5日から順次メールで個別に連絡するとしています。

Qパスワードは変えたほうがいいですか?
A

同社は、パスワードは暗号化されているとしたうえで、念のため、infoQと同じパスワードを他のサービスでも使っている場合は、そのサービスのパスワードを変更するよう勧めています。infoQは10月6日時点でサービスを停止しているため、infoQ自体のパスワードは、再開時の同社の案内を確認してから変更してください。

Qポイントが勝手に交換されていたらどうなりますか?
A

同社の発表では、611件・2,869,500円分のポイントが本人の意思によらずAmazonギフトコードに交換されており、不正に交換されたポイントは同社が全額を補填するとしています。身に覚えのないポイント交換に気づいた場合は、infoQサポートセンター(infoq-support@gmo-research.ai)に連絡するよう案内しています。補填の具体的な手続きは、10月6日時点の発表には書かれていません。

Qどんな詐欺に注意すればいいですか?
A

同社は、同社やinfoQを装った不審なメール、SMS、電話に注意するよう呼びかけています。氏名・生年月日・住所・電話番号・メールアドレスがそろっているため、宛名や登録内容が正しい偽の連絡が作れます。ポイントの補填やお詫びを名目に、銀行口座やカード番号、パスワードを求める連絡には応じず、同社の公式サイトのお知らせで確認してください。

Q原因は何ですか?
A

同社は、第三者が同社サイトで使用していたソフトウェアの脆弱性を悪用して侵入したことを確認したとしています。どのソフトウェアか、どのような脆弱性かは公表されていません。セキュリティ専門会社の協力のもとで調査を続けており、調査結果と再発防止策は改めて知らせるとしています。