2026年10月、GMOリサーチ&AIが運営するアンケートサイト「infoQ」で第三者による不正アクセスが発生し、会員の個人情報が外部へ持ち出されたことが確認されました。
対象となる可能性があるのは最大94万8498件で、氏名や住所、電話番号、メールアドレス、暗号化されたパスワードなどが含まれています。
さらに今回の問題では、情報漏えいだけでなく、611件・合計286万9500円分のポイントが本人の意思によらずAmazonギフトコードへ交換される実害も確認されました。
「自分の情報も漏れたのか?」
「パスワードや銀行口座は大丈夫なのか?」
「ポイントは戻ってくるのか?」
「ワンタイムパスワードがあるのになぜ不正交換できたのか?」
など、気になる点も多いと思います。
この記事では、infoQで何があったのか、漏えいした可能性がある情報、不正交換されたポイント、原因、現在のサービス状況、利用者が確認しておきたいことまで整理します。
- infoQの不正アクセスで何があったのか?
- infoQで何があったのか?
- 最大94万8498件とは何の数字なのか?
- どのような個人情報が漏えいしたのか?
- クレジットカード情報やマイナンバーも漏れたのか?
- 銀行口座情報も漏えいしたのか?
- 611件・約287万円分のポイントが不正交換
- なぜAmazonギフトコードへ交換されたのか?
- ワンタイムパスワードがあるのになぜ不正交換できたのか?
- パスワードはそのまま流出したのか?
- なぜinfoQは不正アクセスされたのか?
- なぜ「緊急メンテナンス」と表示されていたのか?
- 自分が情報漏えいの対象か確認できるのか?
- 不正交換されたポイントは戻ってくるのか?
- infoQは現在使えるのか?
- infoQ以外のGMOサービスにも影響するのか?
- infoQ利用者は今何をすればいいのか?
- infoQの情報漏えいに関する疑問のまとめ
- まとめ
infoQの不正アクセスで何があったのか?
まず、現在公表されている内容を整理します。
| 項目 | 現在分かっている内容 |
|---|---|
| サービス | infoQ |
| 運営会社 | GMOリサーチ&AI |
| 不正アクセス | 2026年10月2日以降 |
| 発覚 | 10月3日午前 |
| 対象 | 最大94万8498件 |
| 主な情報 | 氏名・住所・電話番号・メールアドレス・暗号化されたパスワードなど |
| ポイント被害 | 611件 |
| 不正交換額 | 286万9500円 |
| 交換先 | Amazonギフトコード |
| 原因 | 使用ソフトウェアの脆弱性を悪用 |
| ポイント補填 | 全額補填予定 |
| サービス | 10月3日から停止 |
| クレジットカード・マイナンバー | infoQでは保有していない |
GMOリサーチ&AIによると、第三者がinfoQで使用していたソフトウェアの脆弱性を悪用し、サーバーへ侵入したことが確認されています。
個人情報の持ち出しだけでなく、一部会員のポイントが不正にAmazonギフトコードへ交換された点が、今回の事案の大きな特徴です。
GMOリサーチ&AI公式発表
infoQで何があったのか?
2026年10月2日以降、第三者がinfoQのサーバーへ不正アクセスしていたことが、その後の調査で判明しました。
10月3日午前、会員からの問い合わせを受けて調査したところ、不正アクセスが行われていたことを確認。
同日午前11時24分にAmazonギフトコードとGMOポイントへのポイント交換を停止し、午後2時15分には攻撃経路を遮断、午後3時にはinfoQへの外部アクセスを遮断してサービス自体を停止しています。
その後、10月5日に個人情報保護委員会へ報告し、対象となる会員へのメールによる個別連絡も順次始めています。
GMOリサーチ&AI
最大94万8498件とは何の数字なのか?
今回の発表では、対象となる可能性がある個人情報について最大94万8498件とされています。
これは10月5日時点で、GMOリサーチ&AIがinfoQについて保有している個人情報の全件です。
ただし、「94万8498人すべてについて、すべての情報項目が確実に外部へ持ち出された」とまで公表されているわけではありません。
公式発表も「最大94万8498件」としているため、最大94万8498件が対象となる可能性があると整理するのが正確です。
どのような個人情報が漏えいしたのか?
GMOリサーチ&AIが公表している対象情報は、
・氏名
・フリガナ
・性別
・生年月日
・メールアドレス
・住所
・電話番号
・暗号化されたパスワード
・会員ID
・ニックネーム
・保有ポイント数
・最終回答日などの利用状況
です。
氏名やメールアドレスだけではなく、住所、電話番号、生年月日など、本人を特定しやすい複数の情報が対象になっている点には注意が必要です。
さらに、保有ポイント数やinfoQの利用状況に関する情報も含まれています。
クレジットカード情報やマイナンバーも漏れたのか?
クレジットカード情報とマイナンバーについては、今回の漏えい対象ではありません。
正確には、GMOリサーチ&AIはinfoQではクレジットカード情報とマイナンバーを保有していないと説明しています。
そのため今回の発表を理由に、「infoQからクレジットカード番号やマイナンバーまで流出した」と考える必要はありません。
銀行口座情報も漏えいしたのか?
銀行口座情報については、10月5日の公式発表で漏えい対象として列挙された情報の中には含まれていません。
一方、infoQではポイントを現金へ交換することができ、プライバシーステートメントにも銀行口座情報として支店番号・口座番号・口座名義を取り扱う場合があることが記載されています。
つまり、infoQが銀行口座情報を一切扱っていないわけではありません。
ただし現時点の公式発表では、銀行口座情報が今回の不正アクセスで外部へ持ち出されたとは公表されていません。
そのため、「銀行口座情報も漏れた」と断定することはできませんが、「銀行口座情報は確実に対象外だった」とまでも現時点では断定しない方がよいという状況です。
infoQ プライバシーステートメント
611件・約287万円分のポイントが不正交換
今回の問題で特に重要なのが、個人情報漏えいだけでなく、実際のポイント被害まで確認されていることです。
一部の会員について、本人が交換操作をしていないにもかかわらず、611件・合計286万9500円分のポイントがAmazonギフトコードへ交換されていました。
infoQでは1ポイント=1円のため、金額にすると約287万円相当のポイントが不正に交換されたことになります。
GMOリサーチ&AIは、不正に交換されたポイントについて全額補填するとしています。
なぜAmazonギフトコードへ交換されたのか?
infoQでは貯めたポイントを現金や各種ポイント、Amazonギフトカードなどへ交換できます。
Amazonギフトカードの場合は500ポイントから交換でき、通常は即時交換となっています。
今回、611件のポイントがAmazonギフトコードへ不正交換された理由について、攻撃者の意図までは公表されていません。
ただ、Amazonギフトカードは通常の銀行振込のように翌月末まで待つ必要がなく、infoQでは即時交換できる仕組みになっています。
このため結果としてAmazonギフトコードが不正交換先になっていますが、「即時交換できるから攻撃者がAmazonを選んだ」と公式に説明されたわけではありません。
ここは推測と確認済みの事実を分けて見る必要があります。
infoQ ポイントに関するFAQ
ワンタイムパスワードがあるのになぜ不正交換できたのか?
infoQの通常のポイント交換では、交換先を選んだ後にワンタイムパスワード認証による本人確認を行う仕組みになっています。
そのため今回の発表を見ると、
「ワンタイムパスワードがあるのに、なぜ611件も不正交換できたのか?」
という疑問が出てきます。
しかし2026年10月7日時点で確認できる公式発表では、
・ワンタイムパスワード自体が突破されたのか
・認証処理を迂回されたのか
・登録メールアドレスまで不正利用されたのか
・サーバー側から通常とは異なる方法で交換処理されたのか
といった具体的な仕組みは明らかにされていません。
したがって、現時点では「OTPが突破された」と断定することも、「メールアカウントまで乗っ取られた」と考えることもできません。
今後の調査結果で特に確認したいポイントの一つです。
パスワードはそのまま流出したのか?
今回対象となる可能性がある情報にはパスワードも含まれていますが、公式発表では「暗号化されたもの」と説明されています。
つまり、利用者が入力したパスワードがそのまま読める状態で外部へ持ち出されたと発表されているわけではありません。
ただし、暗号化されているからといって「何もしなくても絶対に安全」と考えるのも適切ではありません。
GMOリサーチ&AIも、infoQと同じパスワードを別のサービスでも使っている場合は、そのサービスのパスワードを変更するよう呼びかけています。
なぜinfoQは不正アクセスされたのか?
今回については、不正アクセスの原因も一定程度明らかになっています。
GMOリサーチ&AIは、第三者がinfoQで使用していたソフトウェアの脆弱性を悪用して侵入したことを確認したとしています。
一方で、
・具体的にどのソフトウェアだったのか
・どの脆弱性が使われたのか
・既に知られていた脆弱性だったのか
・修正プログラムが公開されていたのか
といった詳しい情報までは公表されていません。
現在もセキュリティ専門会社の協力を受けながら調査が続けられています。
なぜ「緊急メンテナンス」と表示されていたのか?
不正アクセスを確認した10月3日、infoQは外部からのアクセスを遮断してサービスを停止しました。
しかし停止直後のinfoQサイトでは、不正アクセスとは説明せず「緊急メンテナンス」と案内していました。
その後10月5日の発表で、サービス停止は今回の不正アクセスへの対応によるものだったことを説明し、案内が遅れたことについても謝罪しています。
そのため、10月3日ごろにinfoQへアクセスして「突然メンテナンスになっている」と感じた利用者もいたと考えられます。
自分が情報漏えいの対象か確認できるのか?
GMOリサーチ&AIは、今回の対象となる会員に対して10月5日から順次メールで個別に連絡するとしています。
そのためinfoQを利用していた人は、まず登録しているメールアドレスにGMOリサーチ&AIやinfoQから案内が届いていないか確認するとよいでしょう。
一方、現時点では会員番号などを入力して自分が対象か判定する専用ページの案内は確認できません。
また、今回の情報漏えいを利用してinfoQやGMOを装うフィッシングメール、SMS、電話が送られる可能性もあります。
メールに記載されたURLから安易にパスワードなどを入力せず、不審に感じた場合は公式サイトから最新のお知らせを確認することが重要です。
不正交換されたポイントは戻ってくるのか?
戻ってくる予定です。
GMOリサーチ&AIは、今回本人の意思によらずAmazonギフトコードへ交換されたポイントについて、全額を補填すると正式に発表しています。
自分のポイント履歴に身に覚えのない交換がある場合は、infoQサポートセンターへ連絡するよう案内されています。
ただし、具体的な補填時期や611件すべてへの補填完了時期については、現時点の発表では示されていません。
infoQは現在使えるのか?
2026年10月7日時点で確認できる最新の公式発表では、infoQは10月3日からサービスを停止しています。
GMOリサーチ&AIは、調査結果を踏まえて再発防止策を講じ、安全性を確認したうえでサービスを再開するとしています。
ただし、具体的な再開日時についてはまだ公表されていません。
今後、調査結果や再発防止策とあわせて改めて発表するとしています。
infoQ以外のGMOサービスにも影響するのか?
10月5日の発表では、infoQ以外のGMOリサーチ&AIのサービスへの不正アクセスは確認されていないと説明されています。
また、今回の対象に同社の取引先情報は含まれていないとしています。
一方、infoQのサービス停止によって、GMOリサーチ&AIへ調査を依頼している一部の取引先では業務上の影響が出ています。
したがって、「GMOグループ全体で約95万件が漏えいした」という整理ではなく、現時点ではGMOリサーチ&AIが運営するinfoQで発生した事案として見るのが適切です。
infoQ利用者は今何をすればいいのか?
infoQを利用している、または過去に利用していた人は、まず登録メールアドレスに今回の案内が届いていないか確認しておくとよいでしょう。
あわせて、
・infoQと同じパスワードを他サービスでも使っている場合は変更する
・身に覚えのないポイント交換がないか確認する
・infoQやGMOを名乗る不審なメールやSMSに注意する
・メールやSMS内のURLから安易にパスワードを入力しない
・Amazonギフトコードやポイントに関する不審な連絡にも注意する
・銀行やクレジットカード会社を装う便乗詐欺にも注意する
といった対応をしておくとよいでしょう。
特に今回の漏えい対象には氏名、住所、電話番号、メールアドレスなどが含まれているため、第三者が実際の登録情報を使って信頼できる連絡に見せかける可能性があります。
「自分の名前や住所を知っているから本物」と判断せず、公式サイトから情報を確認することが重要です。
infoQの情報漏えいに関する疑問のまとめ
Q. infoQでは約95万人全員の個人情報が漏えいしたのか?
A. 最大94万8498件が対象となる可能性がありますが、「全員のすべての情報が確実に持ち出された」とまでは公表されていません。
Q. パスワードも漏れたのか?
A. 対象情報にはパスワードも含まれますが、暗号化された状態です。ただし、同じパスワードを他サービスで使っている場合は変更が推奨されています。
Q. クレジットカード番号も漏れたのか?
A. infoQはクレジットカード情報を保有していないとしており、今回の対象には含まれていません。
Q. 銀行口座情報も漏れたのか?
A. 公式発表の漏えい対象項目には銀行口座情報は記載されていません。一方、infoQではポイントの現金交換に銀行口座情報を利用する仕組みがあるため、現時点の発表だけで対象外だったとまで断定するのは避けた方がよい状況です。
Q. 不正交換されたポイントは戻ってくるのか?
A. GMOリサーチ&AIは611件・286万9500円分の不正交換ポイントを全額補填すると発表しています。
Q. ワンタイムパスワードが突破されたのか?
A. 現時点では不明です。通常のポイント交換ではワンタイムパスワード認証がありますが、今回どのような方法で不正交換されたのか詳しい仕組みは公表されていません。
Q. infoQはいつ再開するのか?
A. 2026年10月7日時点で具体的な再開日は公表されていません。安全性を確認したうえで再開するとしています。
まとめ
GMOリサーチ&AIが運営するinfoQでは、ソフトウェアの脆弱性を悪用した第三者による不正アクセスが発生し、最大94万8498件の個人情報が対象となる可能性があることが明らかになりました。
対象となる情報には、氏名、住所、電話番号、メールアドレス、生年月日、暗号化されたパスワード、会員ID、保有ポイント数などが含まれます。
さらに今回は、611件・合計286万9500円分のポイントがAmazonギフトコードへ不正交換される実害も確認されています。
不正交換されたポイントについては全額補填される予定です。
一方で、銀行口座情報が今回の対象だったのか、ワンタイムパスワード認証をどのように突破または迂回したのか、具体的にどのソフトウェアの脆弱性が利用されたのかといった点はまだ明らかになっていません。
infoQは10月3日からサービスを停止しており、10月7日時点では再開日も発表されていません。
今後は、調査結果、詳しい侵入経路、ポイント不正交換の仕組み、サービス再開日、再発防止策などが公表されるかが注目されます。
主な参考資料と確認日
確認日:2026年10月7日
・GMOリサーチ&AI「infoQへの不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」
https://gmo-research.ai/pressroom/notice/notice-20261005
・infoQ「ポイントについて FAQ」
https://infoq.jp/faq/archives/category/points
・infoQ「プライバシーステートメント」
https://infoq.jp/p/docs/privacy.html

コメント