GMOリサーチ&AI / infoQ

アンケートサイトinfoQにソフトウェアの脆弱性を突いた不正アクセス、最大約95万件の会員情報流出とポイント不正交換

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. infoQに不正に入られ、最大約95万件の会員情報が持ち出された。
  2. 使っていたソフトの弱点を悪用され、ポイントもギフト券に勝手に交換された。
  3. 同じパスワードを他で使う人は、そのサービスのパスワードを変えよう。

GMOリサーチ&AIが運営するアンケートサイトinfoQで、第三者がサイトで使っていたソフトウェアの脆弱性を悪用してサーバーに侵入した。保有する会員の個人情報が最大94万8,498件、外部に持ち出されたことが確認された。氏名、住所、電話番号、メールアドレス、生年月日、暗号化されたパスワードなどが対象である。さらに611件のポイント(計2,869,500円分)が本人の意思によらずAmazonギフトコードに交換された。会社は2026年10月3日にサービスを停止し、10月5日に個人情報保護委員会へ報告した。不正交換分は全額補填するとしている。

確認された経路・公表元の推定

  1. 2026年10月2日以降、第三者がサイトで使用していたソフトウェアの脆弱性を悪用し、infoQのサーバーに侵入した
  2. 会員の個人情報(最大94万8,498件)が外部に持ち出された
  3. 一部会員のポイント(611件・2,869,500円)が、本人の意思によらずAmazonギフトコードに交換された
  4. 10月3日午前、会員からの問い合わせをきっかけに調査し、不正アクセスを確認した
  5. 同日11時24分にポイント交換を停止し、14時15分に攻撃経路を遮断、15時に外部からのアクセスを遮断してサービスを停止した
  6. 10月5日に個人情報保護委員会へ報告した

根拠の要点

公表元は、第三者が当社サイトで使用していたソフトウェアの脆弱性を悪用して侵入したことを確認済みと説明している。会員情報が外部に持ち出されたことと、ポイントの不正交換も確認済みとしている。ソフトウェアの具体名やCVEは記載されていない。

資料の基準時点:2026年10月5日時点の公表(資料取得日2026-10-09)

当時、対策できたのか

判定保留

侵入の原因はサイトで使用していたソフトウェアの脆弱性と確認されている。しかし、ソフトウェア名、脆弱性の内容、修正版が攻撃時点で公開されていたかは示されていない。対策の欠落があったかは判断できない。調査は継続中としている。

公表された対策

  • infoQのサービスを停止し、外部からのアクセスを遮断した
  • Amazonギフトコード・GMOポイントへのポイント交換を停止し、攻撃経路を遮断した
  • 個人情報保護委員会へ報告した
  • 対象の会員へ10月5日から順次メールで個別に連絡する
  • 不正に交換されたポイントは全額を補填する
  • 会員に、infoQと同じパスワードを使う他サービスのパスワード変更と、不審なメール・SMS・電話への注意を呼びかけた
  • 調査結果を踏まえて再発防止策を講じ、安全を確認してからサービスを再開する

まだ分からないこと

  • 悪用されたソフトウェアの名称と脆弱性の内容、CVE番号
  • 脆弱性の修正版が攻撃時点で公開されていたか
  • パスワードの暗号化の方式
  • ポイントが不正に交換された具体的な手口
  • 実際に持ち出された件数の確定値(公表は最大件数)
  • 具体的な再発防止策の内容
  • AIが攻撃に使われたか

事例の一覧に戻る