GMOリサーチ&AIの「infoQ」に不正アクセス|最大94万件の個人情報漏えいとポイント不正交換

[最終更新]

Googleで優先するソースとして追加するボタン

アンケートに答えて少しずつ貯めたポイントが、本人の意思によらずAmazonギフトコードへ換えられていました。アンケートサイト「infoQ」への不正アクセスでは、個人情報だけでなく、交換機能を通じて使える「価値」まで外へ流れ出ています。ポイントを扱うサービスは、どこから守りを固めればよいのでしょうか。


GMOリサーチ&AI株式会社は2026年10月5日、同社が運営するアンケートサイト「infoQ」が第三者による不正アクセスを受け、会員の個人情報が外部に持ち出されたと発表した。対象は10月5日時点で最大94万8,498件で、同社が保有する個人情報の全件にあたる。

項目は氏名、生年月日、メールアドレス、住所、電話番号、暗号化されたパスワードなどで、クレジットカード情報とマイナンバーは含まれない。611件・286万9,500円分のポイントが本人の意思によらずAmazonギフトコードに交換されており、同社が全額を補塡する。原因はサイトで使用していたソフトウェアの脆弱性の悪用で、同社は10月3日にサービスを停止し、10月5日に個人情報保護委員会へ報告した。

From: 文献リンク当社が運営するアンケートサイト「infoQ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ

【編集部解説】

今回の事案で目を引くのは、情報だけでなく「価値」が持ち出された点です。

infoQはアンケートに答えるとポイントが貯まり、それをAmazonギフトコードやGMOポイントに交換できる仕組みのサイトです。本人の意思によらずAmazonギフトコードに交換されたポイントは611件、合わせて286万9,500円分にのぼります。件数で割ると、1件あたり約4,700円です。

Amazonギフトコードは、アカウントに登録すれば買い物に使える、デジタルの金券に近い性質を持っています。Amazonは規約で換金や、想定された受取人以外による登録を禁じ、不正が疑われる場合は登録・利用の停止や残高の無効化ができるとしています。それでも、アンケートの謝礼として少しずつ貯まったポイントが、交換機能を通じて第三者の使える価値に変わりうることに違いはありません。ポイントを扱うサービスにとって、交換の出口は守りの要の一つです。

その意味で、経緯の時刻には読みどころがあります。不正アクセスを確認した10月3日、公表された経緯の中で同社が最初に止めたのは、11時24分のポイント交換でした。攻撃経路の遮断は14時15分、サービス全体の停止は15時です。侵入の経路を断つより先に、まず価値が外へ流れ出る蛇口を閉めた順序だと読めます。この順序の意図までは公表されていませんが、異変の第一報が会員からの問い合わせだったことも含め、ポイントを扱うサービスの初動として参考になる記録です。

不正交換で失われたポイントについては、同社が全額を補塡すると明言しています。補塡の方法や時期は、今後の案内を待つことになります。

対象件数の「最大94万8,498件」は、10月5日時点で同社が保有している個人情報の全件です。流出の範囲を絞り込めた数字ではなく、調査の途中で示された上限と読むのが正確です。個人情報保護委員会への報告は、まず速やかな速報(おおむね3〜5日以内)を出し、そのあと確報を提出する二段構えで、不正の目的をもって行われたおそれがある行為による漏えい等の確報は、事態を知った日から60日以内とされています。件数や対象範囲は、今後の調査で更新される可能性があります。

会員の側でいま取れる対策は、はっきりしています。パスワードは暗号化されていたと説明されていますが、方式は示されていません。同じパスワードを他のサービスでも使っているなら、まずそちらを変更しておきたいところです。

もう一つは、なりすましへの警戒です。氏名、住所、電話番号、メールアドレスに加えて「infoQの会員である」という事実がそろうと、本物らしく見える連絡を作りやすくなります。同社は2025年5月にも、自社を装った調査依頼や詐欺への注意を呼びかけていました。送信元の表示名やアドレスは偽装できるため、ポイントの補償や再登録をうたう連絡が届いても、メール内のリンクや添付は開かず、公式サイトなど別の経路で確かめるのが安全です。

公表文には、もう一つ目を引く記述があります。停止直後のサイトでは「緊急メンテナンス」と案内していたことを、同社は自ら書き、説明が遅れたことを詫びています。事実関係が固まる前に何をどこまで伝えるかは、どの企業も迷う判断です。その経緯を公表文の中で正面から記したことは、会員との信頼を立て直すうえでの誠実な一歩だと受け止めました。

影響は会員だけにとどまりません。infoQは、GMOリサーチ&AIが企業から請け負う市場調査の回答者を集める基盤でもあります。同社は調査業務の一部に影響が出ていると説明しており、影響のある取引先には個別に連絡するとしています。取引先の情報は対象外で、infoQ以外のサービスへの不正アクセスも確認されていないとのことです。なお現在のGMOリサーチ&AIは、2025年10月の持株会社体制への移行でリサーチ事業を引き継いだ事業子会社で、親会社のGMOプロダクトプラットフォーム株式会社が東証グロースに上場しています。

アンケートの謝礼、買い物のポイント、ゲーム内通貨。小さな価値を貯めて別のものに換える仕組みは、いまや日常の一部です。そうした価値が交換しやすくなるほど、不審な交換をいち早く見つけて止める仕組みの重要性は、さらに増していくはずです。

同社は調査結果と再発防止策を改めて公表し、安全を確認したうえでサービスを再開するとしています。交換の出口をどう守り直すのか。その設計は、ポイントを扱うすべてのサービスにとって、貴重な手本になるはずです。

【関連記事】

【解説】タイムズカーやGyazo、退会・削除後の個人情報も漏えい|残っていた情報の行方
タイムズカーやGyazoで、退会や削除のあとも残っていた個人情報が漏えいした事案を整理し、保存期間と削除請求の考え方を解説する。

ベネフィット・ワンが個人情報漏えいを公表|対象は2,322企業・団体の13,460名
ベネフィット・ワンの個人情報漏えいを、対象となった13,460名と、実際にファイルを取得した1名という2つの数字から読み解く。

【編集部後記】

漏えいの対象となった項目の一覧を読み返して、末尾近くにある「保有ポイント数」と「最終回答日」に目が留まりました。

氏名や住所ほど目を引く項目ではありません。ただ、組み合わせると、誰がどれだけポイントを貯めていて、最近もサイトを使っているのかが見えてきます。補償や再登録をうたう連絡が、そうした会員を選んで届くとしたら。

目立たない項目ほど、受け取る側の警戒をすり抜けやすいのかもしれません。


【用語解説】

漏えい等報告(速報・確報)
個人情報保護法に基づき、一定の要件にあたる個人データの漏えい等が起きた事業者が、個人情報保護委員会に行う報告。まず速やか(おおむね3〜5日以内)に速報を出し、そのあと確報を提出する。確報の期限は原則30日以内で、不正の目的をもって行われたおそれがある行為による漏えい等では60日以内とされる。

脆弱性
ソフトウェアの設計や実装上の欠陥。攻撃者に悪用されると、不正アクセスや情報の持ち出しを許す原因になる。

暗号化
データを、特定の鍵がなければ読めない形に変換すること。元に戻せる暗号化に対し、パスワードの保存では、元に戻せない一方向の変換であるハッシュ化が広く使われる。infoQの公表文は「暗号化」と説明しており、方式は示していない。

なりすまし
実在の企業や人物を装い、メール・SMS・電話などで個人情報や金銭をだまし取ろうとする手口。送信元の表示名やメールアドレスも偽装されることがある。

持株会社体制
持株会社が傘下の事業会社の株式を持ち、グループ全体を統括する経営体制。GMOプロダクトプラットフォームは2025年10月にこの体制へ移り、リサーチ事業はGMOリサーチ&AIが引き継いだ。

【参考リンク】

GMOリサーチ&AI株式会社(外部)
アジア最大級のパネルネットワークを掲げる市場調査会社。infoQの運営元で、今回の不正アクセスについてのお知らせを掲載している。

ジャパンクラウドパネル|GMOリサーチ&AI(外部)
infoQと提携パートナーのパネルで構成する、同社の調査パネルネットワークの紹介ページ。3,000万人以上のモニターを擁するとしている。

個人情報保護委員会「漏えい等報告・本人通知の義務化について」(外部)
個人情報保護法に基づく漏えい等報告と本人通知の義務について、報告が必要になる4つの類型や速報の期限を解説する公式ページ。

Amazonギフトカード 禁止事項(外部)
Amazonギフトカードの禁止事項。換金や、想定された受取人以外による登録を禁じ、違反時の残高無効化などの措置を定めている。

【参考記事】

個人情報の保護に関する法律についてのガイドライン(通則編)(外部)
漏えい等報告の速報と確報の期限を定めた公式ガイドライン。確報は原則30日以内、不正の目的によるおそれがある場合は60日以内とする。

個人情報保護委員会への漏えい報告義務があるのはどんな場合?(外部)
漏えい等報告が必要な4類型と期限を実務向けに整理した解説。不正の目的による漏えい等は1人でも対象で、確報は60日以内とされる。

メールの見かけ上の送信元情報を安易に信じないで(外部)
メールの送信元の表示名やアドレスは偽装できるとし、リンクや添付を開かず公式サイトなど確かな情報源で確認するよう呼びかける。

吸収分割による持株会社体制への移行及び商号変更完了に関するお知らせ(外部)
2025年10月1日、吸収分割で持株会社体制へ移行し、リサーチ事業をGMOリサーチ&AI株式会社が承継したことを伝える適時開示。

【注意喚起】GMOリサーチ&AI株式会社を装った調査依頼や詐欺行為について(外部)
2025年5月1日付の注意喚起。同社の従業員を装い、覆面調査の名目で勧誘したり物品購入を求めたりする詐欺について知らせている。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事