
「GMOの情報漏洩」はどのサービスの話で、自分は何をすればよいのでしょうか。2026年10月5日にGMOリサーチ&AIが公表したのは、アンケートサイト「infoQ」への不正アクセスです。会社は会員情報の外部への持ち出しを確認し、対象情報の件数を最大948,498件としています。
さらに、一部のポイントが本人の意思によらずAmazonギフトコードへ交換されました。情報漏洩の対象範囲と、ポイント不正交換の対象は同じ数字ではありません。この記事では、公式発表から対象情報、補填方針、他サービスへの備えを確認します。
GMOの情報漏洩で先に確認したい5つのこと
| 確認項目 | 公式発表から分かること |
|---|---|
| 対象サービス | GMOリサーチ&AIが運営するinfoQ |
| 個人情報 | 持ち出しを確認。対象情報の件数は最大948,498件 |
| ポイント不正交換 | 611件・2,869,500円。会社が全額補填する方針 |
| サービスの状況 | 10月3日から停止。安全性を確認したうえで再開すると案内 |
| 利用者の対応 | 公式案内と個別通知を確認。同じパスワードを使う他サービスの変更、不審な連絡への注意 |
出典はGMOリサーチ&AI「infoQへの不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」です。メール内の案内から急いで手続きせず、この公式ページを自分で開いて確認してください。
今すぐ読む場所 同じパスワードを使っている方は対処手順へ、ポイントが減った方は不正交換と補填へ、どの情報が対象か知りたい方は対象情報の一覧へ進めます。
GMOの情報漏洩はinfoQの事案|会社名とサービスを確認

今回の発表主体はGMOリサーチ&AI株式会社、対象は同社が運営するアンケートサイトinfoQです。「GMO」という言葉だけでは、利用しているサービスが今回の対象かを判断できません。まず自分がinfoQに登録していたかを確認しましょう。
会社は、今回の対象情報に取引先の情報は含まれず、infoQ以外の同社サービスへの不正アクセスは確認されていないと説明しています。この発表を、GMOの名称がつくすべての会社・金融サービスの情報漏洩へ広げて解釈する根拠はありません。別のサービスについて心配な場合は、その運営会社のお知らせを確認してください。
また、「不正アクセスがあった」「情報が持ち出された」「ポイントを不正利用された」は、確認する内容がそれぞれ異なります。infoQでは情報の持ち出しと一部の不正交換が公表されていますが、登録者全員のポイント被害が確認されたという発表ではありません。出典 公式発表の対象情報・ポイント不正交換・取引先向け説明。
infoQへの不正アクセスはいつ?10月2日以降の侵入を3日に確認
ニュースで見た日と、実際に起きた日は分けて読む必要があります。GMOリサーチ&AIが公表した時系列は次のとおりです。
| 日時 | 公表された経緯 |
|---|---|
| 2026年10月2日以降 | 第三者による不正アクセス。後の調査で判明 |
| 10月3日午前 | 会員からの問い合わせを受けて調査し、不正アクセスを確認 |
| 10月3日11時24分 | AmazonギフトコードとGMOポイントへの交換を停止 |
| 10月3日14時15分 | 攻撃経路を遮断 |
| 10月3日15時 | 外部からinfoQへのアクセスを遮断し、サービス停止 |
| 10月5日 | 個人情報保護委員会へ報告。対象会員への個別連絡を順次開始 |
会社は、停止後のサイトで緊急メンテナンスと案内していたものの、実際は今回の事案への対応だったと説明しています。以前に表示されたメンテナンス案内だけで、通常の保守作業だったと判断しないようにしましょう。出典 公式発表の概要・経緯。
原因はソフトウェアの脆弱性|製品名や侵入手法は未公表
公式発表では、第三者がinfoQで使用していたソフトウェアの脆弱性を悪用して侵入したとしています。調査はセキュリティ専門会社の協力を得て継続中です。参照した発表には、製品名、脆弱性の識別番号、具体的な侵入手法までは記載されていません。
最近の他社事故と共通のソフトウェアや攻撃者によるものだったかも、この発表だけでは確定できません。各社の事実を比較したい方は、2026年9月・10月の企業の情報漏洩事例まとめで、発生・検知日と公表日、漏えい確認と可能性の違いを確認できます。
情報漏洩の対象は最大948,498件|どの情報が含まれる?

会社は個人情報の外部への持ち出しを確認したうえで、10月5日時点の対象情報の件数を最大948,498件と公表しました。同社が個人情報を保有している全件を上限とした数字です。「948,498人のすべての情報の流出が確定」と言い換えず、最大件数と個別の対象情報を区別して確認してください。
| 区分 | 対象として公表された項目 |
|---|---|
| 本人に関する情報 | 氏名、フリガナ、性別、生年月日 |
| 連絡先 | メールアドレス、住所、電話番号 |
| アカウント情報 | 会員ID、暗号化されたパスワード |
| その他の登録・利用情報 | ニックネーム、保有ポイント数、最終回答日など |
| 保有していない情報 | クレジットカード情報、マイナンバー |
出典 公式発表の「対象となる情報」。項目ごとの件数や、各会員のどの項目が実際に持ち出されたかという詳細は、この発表だけでは確定できません。
暗号化されたパスワードなら、変更は不要?
パスワードは暗号化されたものと説明されています。平文のパスワードがそのまま流出したという発表ではありません。一方、暗号化の方式などの詳細は記載されておらず、記事側から解読できない・被害が起きないと断言することもできません。
会社は、infoQと同じパスワードを他サービスでも使っている場合、念のため他サービスのパスワードを変更するよう勧めています。停止中のinfoQで変更操作ができない場合でも、使い回しているメールや通販などの正規サイトで先に対応できます。
氏名やポイント数を知る相手でも、正規の連絡とは限らない
登録情報を知る相手から「補填手続きの続きです」と連絡されると、本物だと感じやすくなります。しかし、氏名・電話番号・ポイント数が一致していることと、連絡元が運営会社であることは別の確認です。認証コードや決済情報の入力を求められたら、その場で操作せず公式窓口へ照会してください。
infoQのポイント不正交換は611件|補填はどうなる?
公式発表は、一部会員のポイントが本人の意思によらずAmazonギフトコードへ交換されたことを確認し、611件・合計2,869,500円としています。会社は、不正に交換されたポイントを全額補填する方針です。
| 知りたいこと | 10月5日付の公式発表で確認できること |
|---|---|
| 何が不正利用された? | infoQの一部会員のポイント |
| 交換先 | Amazonギフトコード |
| 規模 | 611件・2,869,500円 |
| 補填方針 | 不正交換されたポイントを全額補填 |
| 問い合わせ | 身に覚えのない交換に気づいた場合、infoQサポートセンターへ連絡 |
| 未公表の詳細 | 補填の実施日・個別手続き・具体的な方法等は続報や個別案内で確認 |
出典 公式発表のポイント不正交換・問い合わせ案内。この補填方針は不正交換されたポイントについての説明です。すべての会員への一律給付、現金での返金、情報漏洩そのものへの慰謝料などまで決まったという発表ではありません。
また、最大948,498件の個人情報と611件の不正交換は集計する対象が異なります。611件を611人と断定したり、個人情報の件数へ加算したりしないようにしましょう。
心当たりのないポイント交換に気づいたら残すもの
交換履歴を確認できる状態になったら、日時、交換先、ポイント数、受付番号などを保存し、運営会社へ説明できるようにしておきます。通知メールや画面の記録を保管し、事実が分からない項目は推測で埋めないでください。サービス停止中で確認できない場合は、公式窓口へ現在の状況を伝えましょう。
問い合わせ先はinfoq-support@gmo-research.aiです。メールは24時間受付、対応時間は平日10時〜18時で、土日祝日・年末年始を除くとされています。実際の連絡前には公式発表の窓口表示を確認してください。
GMO・infoQの情報漏洩で利用者が行う5つの対応
1.infoQへの登録と公式の対象通知を確認する
過去の登録メールや利用記録から、infoQを使っていたかを確かめます。会社は10月5日から対象会員へ順次メールで連絡すると説明しています。通知が届いていないことだけで、対象外と判断するのは避けましょう。
対象情報の具体的な説明は、公式発表と個別通知を照合します。本人確認に必要な情報を求められた場合も、連絡先が正規の窓口であることを確かめてから対応してください。
2.使い回しているパスワードを他サービスで変更する
infoQと同じパスワードを使用するサービスがある場合は、正規のアプリや保存済みの公式サイトから変更します。少し文字を付け足しただけの使い回しも見直し、サービスごとに異なるものを設定してください。
特にメールアカウントは、他サービスのパスワード再設定に使われる場合があります。メール側のログイン履歴や不審な通知、利用可能な多要素認証も確認しましょう。IPAは、パスワードの使い回しを避けることと、多要素認証の利用を案内しています。出典 IPAの不正ログイン対策。
3.補填や再開を装うメール・SMSを公式窓口で確認する
「補填を受けるには今日中に登録」「ポイントを守るため追加認証」などの連絡が来ても、表示名だけで信頼しないでください。本文のリンクから急いでログインせず、公式サイトを自分で開いて案内を確認します。
警察庁は、メール・SMSのリンクから誘導される偽サイトへの注意と、公式アプリ・ブックマーク等からの確認を案内しています。出典 警察庁のフィッシング対策。
4.ポイント交換履歴と重要なアカウントを点検する
再開後は、ポイント残高だけでなく交換履歴と登録情報の変更にも目を向けます。他サービスで身に覚えのないログインや注文があれば、該当サービスの正規窓口へ連絡してください。infoQの情報漏洩が原因かまだ不明でも、確認した不正操作について相談できます。
証券口座も利用している方は、証券口座の乗っ取り対策と見直したい設定で、金融サービス側の認証や確認項目を点検できます。今回、証券口座での被害が確認されたという意味ではなく、使い回しを解消する際の確認先です。
5.偽サイトに入力した場合は、入力内容に合わせて連絡する
| 現在の状況 | 次にすること |
|---|---|
| infoQと同じパスワードを別サービスで使っている | 別サービスの正規サイトで変更し、利用できる認証機能を確認 |
| 偽サイトへID・パスワードを入力した | 該当サービスで変更し、ログイン・取引履歴を確認 |
| 偽サイトへカード情報を入力した | カード会社の正規窓口へ速やかに相談 |
| 身に覚えのないinfoQポイント交換がある | 確認できる記録を保存し、infoQ公式窓口へ連絡 |
| 不審なメールを受け取っただけ | リンクや添付を操作せず、公式発表で内容を確認 |
infoQがカード情報を保有していないという説明と、別の偽サイトに自分で入力したカード情報の扱いは異なります。すでに入力してしまった場合は、サービスの続報を待たずに相談してください。
infoQの再開はいつ?退会・通知で確認したいこと
再開日や補填完了日は、予定を推測しない
10月5日付の公式発表は、調査結果を踏まえて再発防止策を講じ、安全性を確認したうえでサービスを再開すると説明しています。再開日や補填完了日を確定した日程としては示していません。SNSの予想や以前のメンテナンス予定ではなく、運営会社の最新案内を確認してください。
退会済みの利用者は、対象かを個別に確認する
公式発表は、会社が保有している個人情報の全件を上限として示していますが、退会者の扱いや保存期間を今回の発表で詳しく説明しているわけではありません。「退会しているから対象外」「退会者全員も確定で対象」のどちらも、この資料だけでは言えません。以前利用していた方は、登録に使ったメールや公式窓口で確認しましょう。
利用を続けるかは、再開後の対応を確認して判断する
利用継続や退会を検討する場合は、対象情報の説明、再発防止策、ポイント残高・不正交換への対応、退会後の情報の扱いを確認してください。退会操作だけで、既に外部へ持ち出された情報を回収できるわけではありません。使い回しの解消と、不審な連絡への備えもあわせて進めます。
同時期の他社事例を読む場合は、大和証券の情報漏えいの可能性と対象情報も参考になります。こちらは委託先への不正アクセスに関する発表で、infoQの不正交換とは事案が異なります。対象者・情報項目・確認状況を比べて読むと、ニュースの件数だけでは分からない違いを確認できます。
GMO・infoQの情報漏洩でよくある質問

GMOのすべてのサービスから情報が漏れたのですか?
今回の発表はGMOリサーチ&AIのinfoQについてです。同社はinfoQ以外の同社サービスへの不正アクセスを確認していないと説明しています。別の会社・サービスまで対象と断定できません。
最大948,498件は、948,498人の流出が確定した数字ですか?
会社が保有する個人情報の全件を上限にした対象件数です。持ち出し自体は確認されていますが、人数・全件確定という説明へ置き換えず、個別の通知と続報を確認してください。
クレジットカード情報やマイナンバーも漏れたのですか?
会社はこれらの情報を保有していないと説明しています。ただし、今回に関連する偽サイトへ自分で入力した情報は別途対応が必要です。
暗号化されたパスワードが対象でも変更したほうがよいですか?
会社は同じパスワードを使う他サービスでの変更を勧めています。infoQ側の操作は停止・再開状況と公式案内に従い、使い回している他サービスで先に見直せる設定を確認してください。
ポイントの不正交換は全会員に起きたのですか?
公式発表は一部会員の611件・2,869,500円についてです。登録者全員のポイント被害が確認されたという発表ではありません。
補填は現金で受け取れますか?
発表は不正交換されたポイントを全額補填する方針です。現金での給付、実施日、申請方法などを確定した詳細は同資料に記載されていません。
通知メールが来ない場合は対象外ですか?
10月5日から順次連絡すると案内されています。未着だけで対象外と判断せず、登録メールや迷惑メールフォルダーを確認し、必要なら公式窓口へ問い合わせてください。
infoQの再開日はいつですか?
参照した公式発表では確定日を公表していません。安全性を確認して再開するとされているため、最新の公式案内で確認してください。
退会すれば情報漏洩への対応は終わりますか?
退会は今後の利用を終える手続きです。既に持ち出された情報の回収や、使い回し先のアカウント保護が完了するわけではないため、パスワードと不審連絡への対応も必要です。
セキュリティソフトを購入すれば今回の問題は解決しますか?
端末の対策と、運営会社から既に持ち出された情報への対応は役割が異なります。まず公式通知の確認、使い回しの解消、不正交換の問い合わせを進めてください。製品の購入だけで流出情報を回収できるわけではありません。
次に確認するのは、自分の対象情報と使い回し先

今回のinfoQの事案では、会員情報の持ち出しと一部ポイントの不正交換が確認されています。最初に登録状況と公式通知を確認し、同じパスワードを使うサービスを見直してください。不正交換に気づいた場合は記録を保存し、公式のinfoQサポートセンターへ相談します。
さらに他のサービスも使っている方は、企業の情報漏洩事例一覧で対象サービスを点検してください。金融口座のログインも確認する場合は、楽天証券のパスキーと不正アクセス対策で設定時の確認点を整理できます。infoQに同じ機能があるという説明ではなく、利用先ごとに公式の認証方法を確認するための関連記事です。








