アンケートに答えてポイントを貯めるサイト「infoQ」で、会員の個人情報が最大94万8,498件外部に漏れた可能性がある。運営するGMOリサーチ&AIが10月5日に公表した。名前や住所だけでなく、会員が貯めていたポイントのうち611件が本人の知らないうちにAmazonギフトコードへ交換され、その総額は286万9,500円にのぼる。
GMOリサーチ&AI 告知 (漏えい項目・経緯の時刻・ポイント不正交換611件と補填・会員へのお願い・問い合わせ窓口)GMOリサーチ&AI
ポイントは、交換先が決まっている時点で、ほとんどお金と同じ働きをする。会員の側で何を確かめ、次にどこへ貯めるのかを考える材料をまとめる。
何が出て、何が出ていないか
同社の告知によると、漏えいの可能性がある項目は次のとおりだ。
- 氏名、フリガナ、性別、生年月日
- メールアドレス、住所、電話番号
- パスワード (暗号化されたもの)、会員ID、ニックネーム
- 保有ポイント数
クレジットカード情報とマイナンバーは含まれていない。
経緯も告知に時刻つきで書かれている。不正アクセスは10月2日以降に始まり、同社が確認したのは3日の午前。11時24分にポイント交換を止め、14時15分に攻撃の経路を遮断し、15時には外からのアクセスを止めてサービスそのものを停止した。個人情報保護委員会への報告は5日だ。
611件のポイントがギフトコードに変わった
今回の件で目を引くのは、情報が出ただけで終わっていないことだ。611件のポイントが、会員の意思によらずAmazonギフトコードに交換された。同社は全額を補填するとしている。
アンケートサイトのポイントは、1件ずつは小さい。それでも何年も答え続けた会員の残高は、ギフトコードや電子マネーに換えれば買い物に使える額になる。そして交換は、ログインさえできれば数クリックで終わることが多い。貯める側から見て手軽な仕組みは、奪う側から見ても手軽だ。
会員がいま確かめること
同社が会員に求めていることは3つある。順番に手を動かせば足りる。
- 同じパスワードを使っているサービスを変える — infoQのパスワードは暗号化されて保管されていたが、同社はそれでも、ほかのサービスで同じものを使っている場合は変更するよう勧めている。メールアドレスとパスワードの組を、別のサイトで試される攻撃があるからだ
- 不審なメール・SMS・電話に注意する — 漏れたのは名前・住所・電話番号・生年月日の組み合わせだ。「infoQのポイントを補填します」「本人確認が必要です」といった連絡が来ても、届いたリンクから入らない
- 身に覚えのないポイント交換があれば問い合わせる — 窓口は infoQサポートセンター。メール (infoq-support@gmo-research.ai) は24時間受け付け、対応は平日10時から18時
ただし、いまはサービスが止まっていて、自分の残高や交換履歴をサイトで見ることはできない。気になる人は、先に窓口へメールで問い合わせておくのが現時点で取れる手だ。サービス再開の時期は、告知の時点では示されていない。
次にポイントを貯める場所を選ぶとき
事故の後でできることは、被害を小さくすることに限られる。考える余地があるのは、貯める前のほうだ。
ひとつは、ポイントを長く寝かせないこと。交換できる額に達したら早めに換えておけば、狙われたときに失うものは小さい。もうひとつは、ログインに二段階認証を選べるサービスかどうかを見ることだ。ただ、どちらにも手間がかかる。交換に最低額が決まっていると、思うように早くは換えられない。二段階認証を用意していないサイトも珍しくない。
それでも、ポイントを「お金の預け先」として見直すと、選び方は少し変わる。銀行に預けるときのように、そのサービスがどこまで守ってくれるかを確かめてから貯める、という順番だ。
次に見るのは、GMOリサーチ&AIの告知ページに出る続報だ。サービス再開の時期と、611件以外に交換の被害がなかったかが、そこで分かる。
ことば
- ポイント交換 — 貯めたポイントを、ギフトコードや電子マネー、他社のポイントに換える手続き。ログインした状態なら数クリックで済むことが多く、乗っ取られたときに最初に狙われやすい。
- パスワードの使い回し — 同じメールアドレスとパスワードの組を複数のサービスで使うこと。1か所から漏れると、攻撃者がその組をほかのサイトで次々に試せるため、被害が広がる。
あなたのポイントは、いまいくら、何年分そこに貯まっているだろうか?