GMOリサーチ&AI「アンケートサイト「infoQ」」の情報漏えい
アンケートサイト「infoQ」で、ソフトウェアの脆弱性を悪用した不正アクセスがあり、暗号化されたパスワードを含む最大948,498件の会員情報が漏えいした。
公開サーバーの脆弱性を放置せず、認証情報は破られない形式で守る。
公表された内容
- 規模
- 最大 948,498件(10月5日時点)
- 情報
- 氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、暗号化されたパスワード、会員ID、ニックネーム、保有ポイント数、利用状況に関する情報
- 含まれない
- クレジットカード情報、マイナンバー
- 原因
- 第三者が、サイトで使用していたソフトウェアの脆弱性を悪用して侵入。10月3日に攻撃経路を遮断した。
経緯
- 2026.10.03ソフトウェアの脆弱性を悪用した攻撃経路を遮断
- 2026.10.05公表。最大948,498件の情報が漏えいしたと発表
何が起きたのか
サイトで使用していたソフトウェアの脆弱性を第三者に悪用され、システムに侵入された。10月3日に攻撃経路を遮断したものの、氏名、住所、電話番号、暗号化されたパスワードなど最大948,498件の情報漏えいが確認された。クレジットカード情報やマイナンバーは含まれていない。
悪用されたソフトウェアの種類や具体的な脆弱性の詳細は公表されていない。
一般に、Webサイトで使用するソフトウェアの脆弱性を突く攻撃では、外部から任意のコマンドを実行されたり、データベースへの不正な問い合わせを許したりして、保存されている会員情報が一括で抜き取られることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
ソフトウェアの脆弱性パッチを速やかに適用する
利用しているミドルウェアやフレームワーク、ライブラリの脆弱性情報を定期的に収集し、セキュリティパッチが公開され次第速やかに適用する。
早く気づく
不審なデータベース照会や改ざんを監視する
WAFによる既知の攻撃シグネチャの検知・遮断や、Webアプリケーションからデータベースへの大量・異常なアクセスを検知して通知する。
入られても被害を小さくする
パスワードは強力なハッシュ化で保護する
パスワードは単なる暗号化ではなく、計算コストの高い一方向ハッシュ関数(Argon2やbcryptなど)とソルトを用いて保存し、万一奪われても平文を復元できないようにする。
利用者ができること
他のWebサービスで「infoQ」と同じパスワードを使い回している場合は、直ちにパスワードを変更する。また、流出した連絡先宛てのフィッシングメールに注意する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。