この記事の3行まとめ
- infoQの個人情報は最大94万8,498件が対象。ポイントは611件・286万9,500円分が不正交換され、全額補填が発表されています
- 同じパスワードを他サイトで使っているなら、今すぐ他サイト側を変更しましょう
- GMO・infoQ・Amazonを装うメールやSMSのURLは押さず、公式サイトを自分で開いて確認します
アンケートサイト「infoQ」の不正アクセスのニュースを見て、「昔使ったことがあるけど、私も対象なのかな」「ポイントは大丈夫?」「パスワードは変えたほうがいい?」と不安になった方は多いと思います。私もニュースを見た直後、自分のメールボックスを慌てて確認しました。この記事では、GMOリサーチ&AIの公式発表で確認できていることだけを整理して、読んだあとに何をすればいいかまでまとめます。まず結論から確認していきます。
infoQ利用者がまず確認すること
| 気になること | 現時点の結論 |
|---|---|
| 自分は対象? | 10月5日時点でGMOリサーチ&AIが保有していた個人情報の全件が対象。現在・過去の利用者は個別通知を確認 |
| 何が漏れた? | 氏名、住所、電話番号、メール、暗号化されたパスワードなど |
| カード情報は? | GMO側はクレジットカード情報を保有していない |
| ポイント被害は? | 611件、合計286万9,500円分をAmazonギフトコードへ不正交換 |
| 補償は? | 不正交換されたポイントは全額補填すると公式発表 |
| パスワードは? | 他サービスで同じものを使っているなら今すぐ変更 |
| infoQ復旧は? | 現時点では未定 |
| 今一番注意すること | GMO・infoQ・Amazonを騙る詐欺メールやSMS |
この記事は2026年10月5日の公式発表をもとにしています。新しい発表があり次第、内容を更新します。
infoQで最大94万8,498件の個人情報が流出

2026年10月5日、GMOリサーチ&AI株式会社は、同社が運営するアンケートサイト「infoQ」に第三者が不正アクセスし、会員の個人情報が外部に持ち出されたことを確認したと公表しました。件数は最大94万8,498件です。
ここで大事なのは、これが「確認された事案」だということです。「漏れたかもしれない」という段階の話ではなく、持ち出されたことが確認されたうえでの発表です。まずは落ち着いて、何がいつ起きたのかを順番に見ていきます。
10月2日以降に不正アクセス
公式発表にある流れを、時系列で表にまとめました。
| 日時 | できごと |
|---|---|
| 10月2日以降 | 第三者による不正アクセス |
| 10月3日午前 | 会員からの問い合わせを受けて調査し、不正アクセスを確認 |
| 10月3日11時24分 | Amazonギフトコード・GMOポイントへの交換を停止 |
| 10月3日14時15分 | 攻撃経路を遮断 |
| 10月3日15時 | 外部からのアクセスを遮断し、サービスを停止 |
| 10月5日 | 個人情報保護委員会へ報告、対象会員への連絡を開始 |
気づいたきっかけが会員からの問い合わせだった、という点は覚えておきたいところです。ポイント交換の停止から数時間でサービス全体が止まっているので、被害の拡大を抑えるための動きは早かったと言えそうです。ただ、侵入が始まったのは10月2日以降とされていて、そこから停止までの間に起きたことの詳細は、まだ公表されていません。
原因はソフトウェアの脆弱性
侵入の原因について、公式発表では「サイトで使用していたソフトウェアの脆弱性を悪用された」と説明されています。
一方で、どのソフトウェアだったのか、脆弱性の識別番号(CVE)は何か、攻撃者はどんな相手か、ランサムウェア(データを人質にして身代金を要求する攻撃)だったのか、といった点は現時点で公表されていません。ネット上では推測も流れていますが、この記事では公式に確認できないことは書かないことにします。詳細は今後の調査結果を待つ必要があります。
infoQ情報漏洩で自分は対象?

いちばん気になるのは「私は対象なの?」というところだと思います。公式発表では、対象は「2026年10月5日時点で同社が個人情報を保有している全件」で、それが最大94万8,498件とされています。つまり、特定の会員だけが狙われたのではなく、10月5日時点でGMO側にあった個人情報が丸ごと対象になっている、という理解になります。
現在のinfoQ会員
今infoQの会員になっている方は、対象になると考えて動くのが安全です。「自分は大丈夫かも」と様子を見るより、対象である前提でパスワードや詐欺メールへの備えを先に済ませてしまうほうが、あとで後悔しません。
過去にinfoQを利用していた人
昔登録してしばらく使っていない、という方もいると思います。ただし「過去に使ったことがある=必ず対象」とまでは言えません。判断の基準は、10月5日時点でGMOリサーチ&AIがあなたの個人情報を保有していたかどうかです。
ほったらかしのアカウントが残っている場合は、保有されている可能性があります。心当たりがあるなら、対象になっている前提で考えておくほうが安心です。
退会済みの場合は?
退会した人が対象かどうかは、今回の公式発表だけでは個別に判断できません。退会後もデータがしばらく残る仕組みのサービスは多いのですが、infoQで実際にどうだったのかは、発表からは確認できないからです。
直近に退会した方は、個別通知が届いていないかを念のため確認しておくといいと思います。「退会したから絶対に大丈夫」とも「退会者も全員対象」とも言えない、というのが現時点での正直なところです。
メールが来ていなければ対象外?
GMOリサーチ&AIは、対象の会員へ10月5日から順次メールで個別に連絡すると発表しています。「順次」なので、届くタイミングには差が出ます。
メールが来ていないというだけで、対象外とは判断できません。迷惑メールフォルダも見てみてください。登録時のメールアドレスをもう使っていない場合は、そもそも届かないこともあります。私は昔のアドレスを複数持っているので、「あのアドレスで登録したかも」と思い出して、そちらも見に行きました。
同じ「自分は対象?」の不安が出た他社の事案については、こちらにも整理しています。確認の流れが似ているので、あわせて読んでみてください。
infoQから漏れた個人情報は何?

次に、どんな情報が持ち出されたのかを見ていきます。ここを正確に知っておくと、「何に気をつければいいか」がはっきりします。
漏洩対象として発表された情報
公式発表で、漏洩の対象として挙げられている項目は次のとおりです。
| 項目 | 備考 |
|---|---|
| 氏名・フリガナ | 本人確認や、なりすましの材料になり得る |
| 性別 | 属性情報 |
| 生年月日 | パスワードの推測などに使われやすい情報 |
| メールアドレス | 詐欺メールの宛先になり得る |
| 住所 | 郵便物や架空請求の材料になり得る |
| 電話番号 | 電話やSMSでの詐欺に使われ得る |
| パスワード(暗号化されたもの) | 使い回していた場合は他サイトへの影響に注意 |
| 会員ID | infoQのログインに使う情報 |
| ニックネーム | 登録していた表示名 |
| 保有ポイント数 | 残高の情報 |
| 最終回答日等の利用状況 | 利用の履歴に関する情報 |
氏名、生年月日、住所、電話番号、メールアドレスがそろって含まれているのが重いところです。この組み合わせがあると、実名入りで「それらしい」連絡を作れてしまうからです。
パスワードは「暗号化されたもの」と発表されています。ただ、一般的に、短い・単純なパスワードは解読されやすいとされています。暗号化されているから完全に安心、とは考えないほうが無難です。
クレジットカード・マイナンバーは?
ここは少し安心できるポイントです。GMOリサーチ&AIは、クレジットカード情報とマイナンバーを保有していないと公式に発表しています。そのため、この2つについては今回の流出の対象ではない、と説明して大丈夫です。
まだ確認できていない項目
一方で、次の情報については、今回の公式発表だけでは含まれているのかどうか確認できません。
- 銀行口座情報
- アンケートの回答内容
- 職業・年収などの属性情報
これらは「流出した」とも「流出していない」とも言えません。第二報での発表を待つ必要があります。ネットの情報には断定的に書いているものもありますが、確認できていない段階で不安だけが先走らないよう、ここでは未確認として扱います。
infoQポイント611件がAmazonギフトコードへ不正交換

今回の事案が重いのは、個人情報が持ち出されただけでなく、実際にポイントの被害が出ているからです。
611件・合計286万9,500円分
公式発表によると、611件、合計2,869,500円分のポイントが、本人の意思によらずAmazonギフトコードへ交換されました。ここで気をつけたいのは「611件」という数え方です。611人ではありません。1人が複数回交換されたのか、611人なのかは、発表からは分からないため、この記事ではずっと「件」と書いています。
公式発表の数字を計算してみた
数字だけ見ても実感がわきにくいので、私が電卓代わりにPythonで計算してみました。もちろん、あくまで公式発表の数字を割っただけの目安です。
- 不正交換の1件あたりの平均:2,869,500円 ÷ 611件 = 約4,696円分
- 対象の最大件数に占める割合:611件 ÷ 948,498件 = 約0.064%(1,000件あたり約0.6件)
1件あたり平均で5,000円近いポイントが動いた計算です。ポイ活でコツコツ貯めた分としては、決して小さな金額ではありません。
一方で、全体の最大件数に対する割合で見ると、ごく一部です。ただし、これは「自分が被害に遭う確率」ではありません。ポイントの不正交換はなかったとしても、個人情報は全件が対象になっています。「ポイントは無事そうだから大丈夫」と安心しすぎないでください。
不正交換されたポイントは全額補填される
GMOリサーチ&AIは、不正に交換されたポイントを全額補填すると公式に発表しています。被害に遭った方にとっては、まず大きな安心材料です。
ただし、現時点では次のような詳細は発表されていません。
- 補填する時期
- 自動で補填されるのか、申請が必要なのか
- ポイントで戻るのか、別の方法なのか
「たぶん自動で戻るはず」と書いている情報もありますが、公式には確認できません。詳細は今後の発表待ちです。補填に関する連絡を装った詐欺も想定されるので、次の章の注意点とあわせて読んでください。
infoQ利用者が今すぐやるべき3つのこと

ここからは、今日できる行動です。難しいことはありません。順番にやれば、10分ほどで終わります。
1.使い回しているパスワードを変更する
いちばん優先したいのはこれです。infoQで使っていたメールアドレスとパスワードの組み合わせを、ほかのサービスでも使っていませんか。
もし使い回していたら、次のようなサービスのパスワードを今すぐ変更してください。
- Amazon
- 楽天
- SNS
- 金融サービス
- ECサイト
- 決済サービス
お金やカード情報が紐づいているサービスから先に変えるのがおすすめです。
ここで気をつけたいのは、「infoQのパスワードを今すぐ変更」とは書いていない点です。infoQはサービス停止中なので、そもそも変更できません。まずは、ほかのサービスでの使い回しを解消することが大切です。
私はこのニュースを見て、自分のパスワードも一度見直したほうがいいなと感じました。この機会に総点検してみると安心です。
アカウントの乗っ取りが気になる方は、こちらの記事も参考になります。
→ 楽天で何が起きてる?アカウント乗っ取りと詐欺の全手口と今すぐできる防衛策
2.多要素認証を設定する
使えるサービスでは、二段階認証・多要素認証・パスキーを設定しましょう。パスワードに加えて、スマホの認証アプリやSMSなどでもう一度本人確認をする仕組みです。
万が一パスワードが知られてしまっても、第二の関門があれば不正ログインを防ぎやすくなります。まずはAmazon、Google、金融系など、被害が大きくなりやすいサービスから設定するのがいいと思います。
3.詐欺メール・SMSのURLを押さない
そして、いちばん強調したいのがこれです。氏名・住所・電話番号・メールアドレスが持ち出されたことは、詐欺をする側にとっても「材料」になります。
届いたメールやSMSの中のURLは、安易に押さないでください。確認が必要なときは、メールのリンクからではなく、ブラウザで公式サイトを自分で開くのが基本です。
「ポイントを補償します」詐欺メールに注意
今後、こんな内容のメールやSMSが届く可能性があります。
- 「ポイント補償の手続きはこちら」
- 「返金口座を登録してください」
- 「緊急のパスワード変更が必要です」
- 「Amazonギフト券の不正利用が確認されました」
- 「アカウントを確認してください」
こうしたフィッシング(本物そっくりの偽サイトに誘導して情報を盗む手口)には、今後注意が必要です。なお、実際にこうした詐欺メールが出回っているかどうかは、公式には確認されていません。「まだ届いていないから大丈夫」ではなく、「届いたらどうするか」を先に決めておくのがポイントです。
- 件名や文面が「それっぽい」ことは判断材料にならない(実名が入っていても本物とは限らない)
- URLは押さず、公式サイトを自分で検索して開く
- 個人情報、パスワード、SMSで届いた認証コードは、メールや電話では絶対に伝えない
実名や電話番号が相手に知られていると、「なぜ私の名前を知っているの?」と信じてしまいがちです。だからこそ、先にルールを決めておくのが効きます。
詐欺の見分け方については、こちらでも詳しく整理しています。
→ 【注意】スマホの「給付金5万円」通知は詐欺?本物と偽物を一瞬で見抜く方法
infoQはいつ復旧する?今後の見通し

最後に、サービスの今後についてです。
infoQの再開時期は未定
infoQは2026年10月3日からサービスを停止しています。GMOリサーチ&AIは、調査を進め、再発防止策を講じ、安全性を確認したうえでサービスを再開する、という方針を示しています。
現時点で、具体的な再開日は発表されていません。「数週間かかる」といった予想も見かけますが、公式には出ていない話です。再開時期は未定。第二報を待つ必要があります。
infoQ以外のGMOサービスは大丈夫?
公式発表では、infoQ以外の同社サービスへの不正アクセスは現時点では確認されていないとされています。ただし、調査は続いているので、絶対に安全と言い切れるわけではありません。今後の発表を見ながら、必要に応じて確認しておきましょう。
同じように、情報漏洩のあとに何をすればいいのか迷ったときの手順は、こちらも参考になります。
今後の第二報で確認したいこと
次のような点が、今後の発表で明らかになるかもしれません。新しい発表があり次第、この記事も更新します。
- 悪用されたソフトウェア・脆弱性の詳細
- 最終的な漏洩件数
- 漏洩した情報項目の確定
- 不正交換ポイントの補填方法・時期
- infoQのサービス再開日
- 再開時のパスワード変更方法
- 個人情報の二次利用・不正利用の確認状況
よくある質問

Q. infoQの情報漏洩は自分も対象ですか?
10月5日時点でGMOリサーチ&AIが保有していた個人情報の全件(最大94万8,498件)が対象です。利用歴がある方は、個別に届くメールを確認してください。
Q. infoQを退会済みでも対象ですか?
退会済みかどうかだけでは判断できません。10月5日時点でGMO側に個人情報が残っていたかがポイントです。直近に退会した方も、個別通知を確認しておくと安心です。
Q. メールが届いていなければ対象外ですか?
対象外とは判断できません。個別連絡は10月5日から順次行われており、届くタイミングには差があります。迷惑メールフォルダも確認してみてください。
Q. クレジットカード情報は漏れましたか?
GMOリサーチ&AIはクレジットカード情報を保有していないため、今回の漏洩対象ではありません。マイナンバーも同様です。
Q. 自分のポイントが不正交換されたか確認できますか?
現在はサービス停止中です。GMO側は611件の不正交換を確認しています。具体的な確認方法は、今後の案内を確認してください。
Q. 不正交換されたポイントは戻りますか?
GMOリサーチ&AIは全額補填すると公式に発表しています。ただし、補填の方法や時期は現時点で発表されていません。
Q. infoQと同じパスワードを使っています。どうすればいいですか?
他サービス側のパスワードを速やかに変更してください。Amazon、楽天、金融、決済サービスなど、お金に関わるものを優先すると安心です。
Q. infoQのパスワードは変更したほうがいいですか?
infoQはサービス停止中のため、現時点では変更できません。まずは、他サービスでの使い回しを解消することが大切です。再開時の手続きは、今後の案内を確認してください。
Q. infoQはいつ再開しますか?
現時点では未定です。調査・再発防止・安全確認のあとに再開すると発表されています。第二報を待つ必要があります。
Q. GMOやinfoQから補償メールが来たらクリックしていいですか?
メールやSMS内のリンクは安易に押さず、公式サイトを自分で開いて確認してください。個人情報や認証コードを入力する前に、送信元をよく確認しましょう。
まとめ
今回のinfoQの不正アクセスでは、最大94万8,498件の個人情報が持ち出され、611件・286万9,500円分のポイントがAmazonギフトコードへ不正に交換されました。ポイントについては、全額補填すると公式に発表されています。infoQの再開日は未定で、第二報待ちです。
私たち利用者ができることは、とてもシンプルです。同じパスワードを他サイトで使っているなら変更する。重要なサービスには多要素認証を設定する。そして、GMOやinfoQ、Amazonを装うメールやSMSのURLを押さない。まずはパスワードの使い回しを解消して、公式発表を確認しておけば、落ち着いて対応できると思います。新しい発表があれば、この記事も更新していきます。
おすすめアイテム
ビサイユのトートバッグ
気持ちを切り替えて、身の回りをちょっと整えたい日に。ビサイユのトートバッグは超軽量で撥水加工、スキミング防止ポケット付き。通勤にもお出かけにも使いやすい一品です。
軽量ショルダーBCS-140
荷物を最小限にして出かけたいときの相棒に。軽量ショルダーBCS-140は撥水加工とスキミング防止、多収納を備えた斜めがけタイプで、普段の外出にちょうどいいサイズです。
参考・出典
- GMOリサーチ&AI「当社が運営するアンケートサイト「infoQ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ(2026年10月5日)」
https://gmo-research.ai/pressroom/notice/notice-20261005 - 個人情報保護委員会「個人情報保護委員会ウェブサイト」
https://www.ppc.go.jp/ - IPA(情報処理推進機構)「情報セキュリティ」
https://www.ipa.go.jp/security/ - 警察庁「サイバー警察局」
https://www.npa.go.jp/bureau/cyber/index.html
※本記事の情報は2026年10月5日の公式発表時点のものです。内容は予告なく変更されることがあります。被害や不安がある場合は、運営会社の案内や専門機関にご相談ください。
