MENU

ポイントサイトの不正アクセス対策|自分でできる自衛5つと、今日の点検4ステップ

この記事でわかること
・2026年のinfoQ・Gポイントの不正アクセスから、利用者がやっておきたいこと
・被害が起きる3つの経路と、自分で防げる部分・防げない部分
・パスワード・メールアドレス・二段階認証・ログイン通知・偽連絡への自衛5つ
・10分でできる点検4ステップと、被害に気づいたときの動き方

ポイントサイトの不正アクセスが続きました。9月下旬にGポイント、10月上旬にinfoQ。「自分のサイトは大丈夫か」「何をしておけばいいのか」と気になっていませんか。

この記事では、ポイ活歴15年以上の目線で、IPA(情報処理推進機構)やフィッシング対策協議会の公開情報、各社の公式発表をもとに、利用者が自分で打てる手を整理します。サイトごとの二段階認証の対応状況は変わるので、「あるかどうかの確かめ方」を中心に書きます。個別の事案はGポイントの速報とinfoQの速報で更新しています。

洋梨マスコット
運営側が漏らした情報は、利用者には止められないんだ。でも「そのあと被害を広げない」ことは、自分で準備できるよ!
目次

結論:運営が破られても、被害を広げない準備はできる

BOTTOM LINE まず結論から。 漏れたあとの備え ¥ サイフもココロもハッピーに!
使い回さない
IPAは、パスワードを長く複雑にして使い回さないことを基本としている。ポイントサイト専用にするだけで、他サイトからの連鎖を断てる。
気づける仕組みを入れる
二段階認証やログイン通知など、不正利用に気づける機能を有効にする。使えない場合は、メールと明細を定期的に見る。
溜めすぎない
ポイントの残高がそのまま被害額の上限になる。目標額に達したら交換する運用に変えると、万一の損が小さくなる。

結論から言うと、運営側からの流出は防げなくても、その後の被害は自分で小さくできます。やることは「パスワードを使い回さない」「通知を受け取る」「溜めすぎない」の3つです。偽の「補填」「お詫び」連絡に反応しないことも欠かせません。

この記事では、まず最近の事案を整理し、被害の経路を3つに分けます。そのうえで自衛5つと、今日できる点検をまとめます。

最近何が起きた?3つの事案を整理

RECENT CASES 最近の事案を 3つ整理 サイフもココロもハッピーに!

2026年の2件と、過去のポイントインカムの事案を並べます。内容はすべて各社の公式発表や報道にもとづきます。

事案時期わかっていること
infoQ(GMOリサーチ&AI)10月3日に確認して停止、10月5日に公表最大94万8,498件(保有する全件)。氏名・住所・電話番号・メールアドレス・暗号化されたパスワード・保有ポイント数などが対象。611件、286万9,500円相当が本人の意思によらずAmazonギフトコードに交換され、全額を補填。サービスは停止中
Gポイント9月25日に検知して停止、9月30日に公表流出の可能性があるのは会員識別子で、最大約7万件。再開の目処は未定。停止中に期限を迎えるポイントや交換申請中のポイントは失効しないよう保護される
ポイントインカム(2020年)2月27日ごろから、3月4日に公表プロバイダのメールアドレスで登録した会員のアカウントで、第三者がパスワードを再発行してポイントを交換。原因は未確認で、サイト自体からの個人情報流出は確認されず、外部サービスから情報が漏れた可能性があるとされた

3件を並べると、被害の入り口はサイト側とは限らないとわかります。infoQは運営側のサーバーへの侵入、ポイントインカムの2020年の件は利用者のアカウントへの不正ログインが中心でした。なお、infoQで漏れた暗号化済みパスワードが実際に悪用されたかは、公表では触れられていません。

被害が起きる3つの経路:防げるものと防げないもの

3 ROUTES 被害が起きる 3つの経路 サイフもココロもハッピーに!

被害の経路は、大きく3つに分けられます。自分で防げるのは②と③です。

① 運営側から情報が漏れる
サーバーへの侵入で、会員情報が持ち出される。利用者には止められない。できるのは、漏れたあとの被害拡大を防ぐこと。
② 別のサイトで漏れたIDとパスワードを試される
使い回していると、別のサービスから漏れた組み合わせでログインされる。ポイントインカムの2020年の件でも、外部サービスから漏れた可能性が示された。
③ 偽のメールやSMSでだまされる
漏えいのあとは「補填」「本人確認」をかたる連絡が増えやすい。本物そっくりの文面で、パスワードを入力させようとする。

①は防げませんが、②の対策をしていれば、漏れた情報があってもほかのサイトへ広がりません。被害の大きさを決めるのは、漏れたあとに何が連鎖するかです。

💡 対策:infoQ・Gポイント会員の場合
・同じパスワードをほかのサイトで使っていたら、そちらを先に変更する(筆者の判断)
・登録メールアドレスが共通のサービスは、不審なログインがないか確認する
・補填や本人確認をかたる連絡は、リンクを開かない

利用者ができる自衛5つ

SELF DEFENSE 利用者ができる 自衛5つ サイフもココロもハッピーに!

公的機関の案内にあるのは、特別な技術ではありません。ポイントサイトに当てはめると、次の5つになります。

① パスワードを使い回さない
IPAは「できるだけ長く、複雑で、使い回さない」を基本としている。サービスごとに変えるのが負担なら、ブラウザやアプリのパスワード管理機能にまかせる。
② 登録メールアドレスを守る
パスワードの再発行はメールで行われるのが一般的。メールの受信箱に入られると、ポイントサイトにも入られうる。メールのほうにも強いパスワードと二段階認証を。
③ 二段階認証・パスキーを使う
IPAは、IDとパスワードが漏れてもログインを防げる対策として、多要素認証を勧めている。フィッシング対策協議会は、多要素認証やパスキーの設定を挙げている。ポイントサイトで使えるかは、サイトごとに確認する。
④ ログイン通知をオンにする
フィッシング対策協議会は、ログイン通知など不正利用に気づける機能の有効化を勧めている。通知メールが届くように、受信設定も確認する。
⑤ メール・SMSのリンクは開かない
フィッシング対策協議会は、メールやSMSのリンクは開かず、公式サイトや公式アプリから改めてアクセスするよう案内している。公式サイトは、ブックマークや検索結果から開く。「急いでください」と対応を急かす連絡ほど疑う。

ポイントサイトでの具体例として、ワラウは「ログイン通知」を案内しています。普段と異なる回線やIPアドレスからログインがあったとき、登録メールに日時・IPアドレス・端末名が届く仕組みで、心当たりがなければパスワード変更・登録情報の確認・サポートへの問い合わせの順に動くよう案内されています。ほかのサイトにも似た機能があるかは、設定画面やヘルプで確認してください。

5つのうち、すぐ効くのは「使い回さない」と「メールを守る」の2つです。ここから始めてください。
洋梨マスコット
二段階認証が用意されていないサイトもあるよ。その場合は、①②④で守りを固めて、ポイントを溜めすぎないのが現実的!

今日10分でできる点検【4ステップ】

10 MIN CHECK 今日10分の 点検【4ステップ】 ¥ サイフもココロもハッピーに!

使っているポイントサイトの数だけ、同じ手順を繰り返します。まず、いちばんポイントが溜まっているサイトから始めてください。

STEP 1|使い回しを洗い出す
ブラウザやパスワード管理アプリの保存済みパスワードを開き、ポイントサイトと同じパスワードを使っているサービスがないか見る。同じものがあれば、重要度の高いサービス(メール、銀行、決済)から先に変える。
STEP 2|ポイントサイトのパスワードを専用のものにする
ほかで使っていない、長いパスワードに変更する。変更後は、登録メールアドレスと、交換先として登録している情報(振込先、ギフトの受取先)も見直す。
STEP 3|二段階認証とログイン通知があるか確認する
マイページの設定画面や、ヘルプで「二段階認証」「2段階認証」「ログイン通知」「セキュリティ」を検索する。あればオンにする。ないときは、運営からのお知らせメールが届く設定になっているかを確認する。
STEP 4|アクセス方法を固定する
公式サイトをブックマークに入れ、アプリは公式ストアのものを使う。今後は、メールやSMSのリンクからログインしない。
STEP 1と2だけでも、被害の連鎖はかなり止まります。時間がない日は、この2つを先に済ませてください。
💡 対策:やってはいけないこと
・新しいパスワードを、使っている別のサイトのものに少し足しただけにしない
・SMSやメールに届いたリンクから、パスワードの変更ページを開かない
・パスワードを、メモアプリや写真に平文で残さない

ポイントを溜めすぎない:交換先と運用を決めておく

BALANCE ポイントを 溜めすぎない ¥ サイフもココロもハッピーに!

自衛の最後は、被害が出ても小さくなる運用です。infoQのように不正に交換された分は補填される例もありますが、補填の対応は運営会社ごとに違います。残高がそのまま被害額の上限になるので、溜めたままにしないのが基本です。

目標額で交換する
「1,000円分になったら交換」のように、交換ラインを決める。長く溜め込むのは、有効期限の面でも損になりやすい。
交換先を1つに決めておく
交換先を絞ると、普段と違う交換に気づきやすい。交換先の出口設計は[ポイントの出口設計とリスク分散](https://pointactivity-maestro.com/point-deguchi-risk/)で整理している。
使っていないサイトは整理する
放置したアカウントは、気づかないまま狙われやすい。登録しているサイトを書き出して、使わないものは退会を検討する。

交換の履歴は、月に1度は見る習慣にすると安心です。身に覚えのない交換があれば、すぐに運営へ連絡します。

被害に気づいたら:最初の30分でやること

IF IT HAPPENS 被害に気づいたら 最初の30分 1 2 3 サイフもココロもハッピーに!

身に覚えのないログイン通知や交換があったときの動き方です。慌てて「補填」の連絡先を検索せず、公式サイトのお問い合わせから連絡してください。

STEP 1|パスワードを変更する
ログインできるなら、すぐに別のパスワードへ変える。同じパスワードを使い回していたサービスも、あわせて変更する。
STEP 2|登録情報と交換履歴を確認する
メールアドレス、住所、交換先、交換履歴が勝手に変えられていないか見る。気になる点は画面を保存しておく。
STEP 3|通知メールを消さずに運営へ連絡する
ワラウの案内でも、調査に通知メールの本文が必要になるため、受け取った通知メールは削除しないよう求められている。公式サイトのお問い合わせから連絡する。
STEP 4|カード・銀行の明細も確認する
ポイントの交換先に銀行口座やカードを登録している場合は、その明細も見る。不審な請求があれば、カード会社や銀行へ連絡する。

連絡の際は、運営から「パスワードや口座番号を電話やメールで尋ねることはない」と案内されている場合があります。電話やメールで聞かれたら、まず疑ってください。infoQの件の見分け方はinfoQの速報の「疑う連絡」の表が参考になります。

よくある質問

FAQ よくある質問 Q&A ? ? ? サイフもココロもハッピーに!
Qポイントサイトに二段階認証はある?
Aサイトによって違い、変更されることもあります。マイページの設定画面や公式ヘルプで確認してください。ない場合は、使い回さないパスワード、ログイン通知、残高を溜めすぎない運用で備えます。
Qパスワードは定期的に変えたほうがいい?
AIPAが基本としているのは、長く複雑にして使い回さないことです。流出が公表されたサイトや、使い回しに気づいたサイトは、すぐに変更してください。
Q不正に交換された分は補填される?
A運営会社の判断しだいです。infoQは不正交換分を全額補填すると発表しましたが、すべての事案で同じとは限りません。補填を当てにせず、残高を溜めすぎない運用が確実です。
Qポイントサイトの安全性は、どこを見て選べばいい?
A運営会社、運営年数、個人情報の扱いなどを登録前に見ます。選び方はポイントサイトの安全性と選び方で解説しています。

まとめ:漏れたあとの連鎖を断つ準備をしておく

CONCLUSION まとめ: 連鎖を断つ準備 サイフもココロもハッピーに!

ポイントサイトの不正アクセスは、運営側の流出も、利用者のアカウントへの不正ログインも起こります。運営側の対策は止められませんが、使い回さない・メールを守る・通知を受け取る・溜めすぎないの4つで、被害はかなり小さくできます。

・被害の経路は、運営側の流出・使い回しの突破・偽連絡の3つ
・自衛は、パスワード、登録メール、二段階認証、ログイン通知、偽連絡への注意の5つ
・二段階認証の有無はサイトごとに確認し、ない場合は残高を溜めない
・身に覚えのない交換があれば、パスワード変更→履歴確認→通知メールを残して運営へ連絡
・補填や本人確認をかたる連絡のリンクは開かない
まずは、いちばんポイントが溜まっているサイトのパスワードを、専用のものに変える。これが今日の最初の一手です。

※この記事は一般的な情報提供です。各サイトの機能や対応は変更されることがあります。設定の有無や手順は、各サービスの公式ヘルプで確認してください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

コメント

コメントする

目次