本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signalガイドテクノロジーと道具FUTURE LIFE BRIEF

infoQ の会員94万件流出、ポイント611件がギフトコードに

アンケートサイト infoQ で会員最大94万件の情報が漏れ、611件のポイントがギフトコードに不正交換された。会員が確かめることと、ポイントの貯め方を見直す材料をまとめる。

infoQ の会員94万件流出、ポイント611件がギフトコードにのイメージ

この記事でわかること

  • アンケートサイト infoQ で会員情報が最大94万8,498件漏れた可能性があり、611件のポイントが Amazon ギフトコードに不正交換された (総額286万9,500円・全額補填)
  • 漏えい項目は氏名・住所・生年月日・電話番号・暗号化されたパスワード・保有ポイント数など。カード情報とマイナンバーは含まれない
  • 会員がやることは、同じパスワードを使うほかのサービスの変更と、補填や本人確認を装った連絡への注意

アンケートに答えてポイントを貯めるサイト「infoQ」で、会員の個人情報が最大94万8,498件外部に漏れた可能性がある。運営するGMOリサーチ&AIが10月5日に公表した。名前や住所だけでなく、会員が貯めていたポイントのうち611件が本人の知らないうちにAmazonギフトコードへ交換され、その総額は286万9,500円にのぼる。

GMOリサーチ&AI 告知 (漏えい項目・経緯の時刻・ポイント不正交換611件と補填・会員へのお願い・問い合わせ窓口)GMOリサーチ&AI

ポイントは、交換先が決まっている時点で、ほとんどお金と同じ働きをする。会員の側で何を確かめ、次にどこへ貯めるのかを考える材料をまとめる。

何が出て、何が出ていないか

同社の告知によると、漏えいの可能性がある項目は次のとおりだ。

  • 氏名、フリガナ、性別、生年月日
  • メールアドレス、住所、電話番号
  • パスワード (暗号化されたもの)、会員ID、ニックネーム
  • 保有ポイント数

クレジットカード情報とマイナンバーは含まれていない。

経緯も告知に時刻つきで書かれている。不正アクセスは10月2日以降に始まり、同社が確認したのは3日の午前。11時24分にポイント交換を止め、14時15分に攻撃の経路を遮断し、15時には外からのアクセスを止めてサービスそのものを停止した。個人情報保護委員会への報告は5日だ。

611件のポイントがギフトコードに変わった

今回の件で目を引くのは、情報が出ただけで終わっていないことだ。611件のポイントが、会員の意思によらずAmazonギフトコードに交換された。同社は全額を補填するとしている。

アンケートサイトのポイントは、1件ずつは小さい。それでも何年も答え続けた会員の残高は、ギフトコードや電子マネーに換えれば買い物に使える額になる。そして交換は、ログインさえできれば数クリックで終わることが多い。貯める側から見て手軽な仕組みは、奪う側から見ても手軽だ。

会員がいま確かめること

同社が会員に求めていることは3つある。順番に手を動かせば足りる。

  • 同じパスワードを使っているサービスを変える — infoQのパスワードは暗号化されて保管されていたが、同社はそれでも、ほかのサービスで同じものを使っている場合は変更するよう勧めている。メールアドレスとパスワードの組を、別のサイトで試される攻撃があるからだ
  • 不審なメール・SMS・電話に注意する — 漏れたのは名前・住所・電話番号・生年月日の組み合わせだ。「infoQのポイントを補填します」「本人確認が必要です」といった連絡が来ても、届いたリンクから入らない
  • 身に覚えのないポイント交換があれば問い合わせる — 窓口は infoQサポートセンター。メール (infoq-support@gmo-research.ai) は24時間受け付け、対応は平日10時から18時

ただし、いまはサービスが止まっていて、自分の残高や交換履歴をサイトで見ることはできない。気になる人は、先に窓口へメールで問い合わせておくのが現時点で取れる手だ。サービス再開の時期は、告知の時点では示されていない。

次にポイントを貯める場所を選ぶとき

事故の後でできることは、被害を小さくすることに限られる。考える余地があるのは、貯める前のほうだ。

ひとつは、ポイントを長く寝かせないこと。交換できる額に達したら早めに換えておけば、狙われたときに失うものは小さい。もうひとつは、ログインに二段階認証を選べるサービスかどうかを見ることだ。ただ、どちらにも手間がかかる。交換に最低額が決まっていると、思うように早くは換えられない。二段階認証を用意していないサイトも珍しくない。

それでも、ポイントを「お金の預け先」として見直すと、選び方は少し変わる。銀行に預けるときのように、そのサービスがどこまで守ってくれるかを確かめてから貯める、という順番だ。

次に見るのは、GMOリサーチ&AIの告知ページに出る続報だ。サービス再開の時期と、611件以外に交換の被害がなかったかが、そこで分かる。

ことば

  • ポイント交換 — 貯めたポイントを、ギフトコードや電子マネー、他社のポイントに換える手続き。ログインした状態なら数クリックで済むことが多く、乗っ取られたときに最初に狙われやすい。
  • パスワードの使い回し — 同じメールアドレスとパスワードの組を複数のサービスで使うこと。1か所から漏れると、攻撃者がその組をほかのサイトで次々に試せるため、被害が広がる。

あなたのポイントは、いまいくら、何年分そこに貯まっているだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。