セレス「ポイントサイト「ポイントインカム」」の情報漏えい
セレスが運営するポイントサイト「ポイントインカム」で不審な挙動が検知され、会員情報88件と従業員等の情報107件(合計195件)で個人情報が第三者に閲覧された可能性がある。決済関連情報は保持しておらず漏えいの事実はないと公表された。
侵入の手口と、閲覧された可能性のある情報の項目は公表されていない。不審な挙動を検知した時点でサービスを止められる監視と、決済情報をサーバーに持たない設計が対策になる。
公表された内容
- 規模
- 合計195件(会員情報88件、セレスの従業員等の情報107件)
- 情報
- 一部のアカウントで個人情報が第三者に閲覧された可能性(項目の具体的な内容は公表されていない)
- 含まれない
- クレジットカード情報等の決済関連情報はサーバー内で保持していないため漏えいの事実はないと公表
- 原因
- 2026年10月5日未明から、第三者による不正アクセスの疑いがある不審な挙動を断続的に検知。直ちにサービスを一時停止し、不審なアクセスの遮断、原因の特定、システム全域の緊急点検を実施。不正アクセスがあったとして個人情報保護委員会に報告した。侵入の手口は公表されていない。10月7日21時からサービス再開予定。
経緯
- 2026.10.05 未明第三者による不正アクセスの疑いがある不審な挙動を断続的に検知。直ちにサービスを一時停止し、遮断措置と緊急点検を実施
- 2026.10.07個人情報保護委員会へ報告し公表。同日21時からサービス再開予定
何が起きたのか
2026年10月5日未明から、ポイントサイト「ポイントインカム」において、第三者による不正アクセスの疑いがある不審な挙動が断続的に検知された。
同社は直ちにサービスを一時停止し、不審なアクセスの遮断、原因の特定、システム全域の緊急点検を実施した。
不正アクセスがあったとして個人情報保護委員会に報告されたが、侵入の手口は公表されていない。
調査の結果、一部のアカウントで個人情報が第三者に閲覧された可能性が判明した。
対象は合計195件で、内訳は会員情報88件、同社従業員等の情報107件。閲覧された可能性のある情報の具体的な項目は公表されていない。
クレジットカード情報等の決済関連情報はサーバー内で保持していないため、漏えいの事実はないと公表されている。
対象の可能性がある人には個別にメールで連絡が行われている。個別の案内が届いていない人には影響が確認されていない。
10月7日21時からサービス再開予定とされている。ログイン時にパスワードの再設定を求める場合がある。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
認証の強化とシステム全域のアクセス制御を再点検する
管理画面やユーザー認証へのアクセス制限、多要素認証(MFA)の導入、不審な接続元の遮断など、外部からの不正ログインや侵入を防ぐ多層の防御を整える。
早く気づく
不審な挙動をリアルタイムで検知し、即座にサービスを停止する
システムへの不審なアクセスや断続的な攻撃の兆候を常時監視し、異常を検知した時点で直ちにサービスを一時停止して通信を遮断する運用を維持する。この事案では検知直後にサービスを停止し緊急点検を実施している。
入られても被害を小さくする
クレジットカードなどの決済情報をサーバーで保持しない
決済関連情報をサーバー内で保持しない構成を維持することで、不正アクセスが発生した場合でも重大な決済情報の漏えいを構造的に防ぐことができる。
利用者として、渡す情報を減らす
ポイントサイトに登録する際は、普段使っているメインのメールアドレスを使わず、サービス専用のアドレスやエイリアスを使い分ける。
使い分けておけば、万が一閲覧や漏えいが発生しても、他のサービスに影響を広げずに済む。
今回の事案では、対象の可能性がある人へセレスから個別にメールで連絡が届く仕組みになっている。
ただし、企業からの案内を装ったフィッシング詐欺メールが届く危険もある。
届いたメールのリンクから直接開かず、ブックマークや検索から公式サイトにアクセスして確認する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。