GMO子会社のアンケートサイト「infoQ」で最大95万件の個人情報が流出——会員が今やること
2026年10月5日、GMOインターネットグループのGMOリサーチ&AIが、運営するアンケートサイト「infoQ」への不正アクセスで、会員の個人情報が最大94万8,498件流出したと発表しました。氏名・住所・電話番号・生年月日に加え、暗号化されたパスワードも含まれ、ポイントの不正交換も起きています。infoQに登録している方が今やることを整理します。
アンケートに答えてポイントをためるサイトは、気軽に登録している方が多いサービスです。「登録したかどうかも覚えていない」という方も含めて、確認しておきたいことを順に解説します。
何が起きたのか
項目 | 内容 |
|---|---|
発表 | 2026年10月5日、GMOリサーチ&AI株式会社(GMOインターネットグループ) |
対象 | アンケートサイト「infoQ」 |
経緯 | 10月2日以降に不正アクセス(後の調査で判明)。10月3日午前、会員からの問い合わせをきっかけに確認し、ポイント交換を停止、攻撃経路を遮断、同日15時にサービスを停止 |
件数 | 最大94万8,498件(同社が個人情報を保有している全件) |
流出した情報 | 氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、パスワード(暗号化されたもの)、会員ID、ニックネーム・保有ポイント数などの登録情報 |
含まれない情報 | クレジットカード情報とマイナンバーは、同社では保有していない |
ポイントの不正交換 | 611件・286万9,500円分が、本人の意思によらずAmazonギフトコードに交換された。同社が全額を補填するとしている |
原因 | サイトで使っていたソフトウェアの脆弱性を悪用した侵入。セキュリティ専門会社と調査中 |
対応 | サービスを停止中。10月5日に個人情報保護委員会へ報告し、同日から会員へ順次メールで連絡 |
今回の流出が重い理由
前日に取り上げた「焼肉きんぐ」公式アプリの流出は、氏名・メールアドレス・電話番号が対象で、パスワードは含まれていませんでした。今回のinfoQは、それに加えて住所・生年月日・暗号化されたパスワードまで含まれています。
- 住所と生年月日がそろうと、本人になりすましやすくなる。詐欺の連絡で「ご本人確認のため」と生年月日や住所を言い当てられると、本物だと信じてしまいやすくなります
- パスワードは暗号化されていても安心しきれない。暗号化の方式やパスワードの強さによっては、元のパスワードを割り出される可能性がゼロとは言えません。同社も、同じパスワードを他のサービスで使っている場合は変更を勧めています
infoQの会員が今やること
1. 同じパスワードを使っているサービスのパスワードを変える
infoQと同じメールアドレスとパスワードの組み合わせで登録しているサービスがあれば、そちらのパスワードを変更してください。特に、通販サイト、ネット銀行、メール、SNSなど、乗っ取られると被害が大きいものから優先します。使い回しがなぜ危ないのかはパスワードの使い回しが危険な理由と安全な管理方法で、乗っ取りを防ぐ設定は2段階認証(2FA)を設定するだけでアカウント乗っ取りの9割を防げるで解説しています。
2. 「infoQ」「GMO」を名乗る連絡は、リンクを開かずに確かめる
同社は、10月5日から会員へ順次メールで連絡しています。そのため、本物のお詫びメールと、それを装った偽物が同じ時期に届く可能性があります。「補填の手続き」「ポイントの返還」「本人確認」などを理由にリンクを開かせたり、カード番号や銀行口座を入力させたりする連絡は疑ってください。内容は、メールのリンクからではなく、自分でGMOリサーチ&AIの公式サイトを開いてお知らせを確認するのが確実です。
3. 問い合わせは公式発表の窓口へ
身に覚えのないポイント交換に気づいた場合などは、公式発表に記載されたinfoQサポートセンター(infoq-support@gmo-research.ai、対応は平日10時〜18時)へ連絡してください。メールやSMSに書かれた別の連絡先は使わないでください。
4. 知らない番号からの電話・SMSにしばらく注意する
電話番号と住所が流出しているため、電話や郵便物を使った詐欺にも注意が必要です。迷惑電話フィルターや、携帯電話会社の迷惑SMSブロックを有効にしておくと安心です。自分の情報が他にも漏れていないか気になるときは「個人情報が漏れたかも」と思ったときの確認手順も参考にしてください。
サイトを運営している会社が学べること
今回の原因は、サイトで使っていたソフトウェアの脆弱性でした。大手のグループ会社でも、公開されたソフトウェアの弱点をふさぎきれずに侵入されることがあります。
会社のホームページや会員サイトで使っているソフトウェア(WordPressとそのプラグインなど)は、更新が出たらすぐ適用する体制があるかを確認してください。直近でもWordPress本体に重大な脆弱性「CVE-2026-87902」が見つかり、修正版の公開から数時間で攻撃が始まっています。
まとめ:まずはパスワードの使い回しを断つ
- infoQの会員情報が最大94万8,498件(保有全件)流出。住所・生年月日・暗号化されたパスワードも含まれる
- 同じパスワードを使っている他のサービスは、今すぐパスワードを変更する
- お詫びや補填を装う連絡に注意し、公式サイトと公式の窓口で確認する
「このメール、本物のお詫び?」「どのサービスのパスワードを変えればいいかわからない」という方は、BULLCOM Securityにご相談ください。届いたメールやSMSのスクリーンショットをLINEで送っていただければ、詐欺かどうかを確認してお返事します(無料)。会社のサイトの更新管理が不安な方には、WordPressの保守(更新代行・改ざん検知)も承っています。
参考:GMOリサーチ&AI「当社が運営するアンケートサイト「infoQ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月5日)、INTERNET Watch

