プリペイドカード「QUOカード」を発行する株式会社クオカード(東京都中央区)は2026年9月29日、同社のLINE公式アカウントで実施するキャンペーンのシステムが第三者による不正アクセスを受けたと発表した。一部の利用者について、LINEの表示名とキャンペーンの当選情報が閲覧された、または流出した可能性があるという。対象となる利用者の人数や影響範囲は調査中としている。
流出のおそれがあるのはLINE表示名とキャンペーン当選情報
同社の発表によると、不正アクセスを受けた可能性のあるシステムはすでに特定しており、対策を実施したという。流出のおそれがある情報として挙げられているのは、LINEの表示名とキャンペーンの当選情報の2種類である。
このシステムは当該キャンペーン専用のもので、決済システムを含む同社のほかのシステムからは完全に独立していると説明している。要配慮個人情報(病歴など、取り扱いに特に配慮を要する個人情報)や、クレジットカード情報・銀行口座情報といった決済関連の情報はもともと保持していないため、流出はないとしている。
一方で、不正アクセスがいつ、どのような経路で行われたのか、何人分の情報が対象になるのかは、現時点では公表されていない。同社は、影響を受けた可能性のある利用者を特定できた場合は個別に連絡するとしている。
同社を装った連絡への注意を呼びかけ
同社は今回の件に関連して、同社やキャンペーン事務局を装った不審な連絡に注意するよう呼びかけている。メールやLINE、SMSなどで、パスワードやクレジットカード情報の入力、金銭の振込・送金、認証コードの提供を求めることはないとし、不審な連絡を受けた場合はリンク先にアクセスしたり情報を入力したりせず、同社に連絡するよう求めている。
当選情報は詐欺の口実になりうる
流出のおそれがある情報は、氏名や住所、決済情報のような一般的に重要とされる項目ではない。ただし、キャンペーンに当選したという事実と表示名の組み合わせは、当選者に宛てた連絡を装う詐欺に使いやすい情報でもある。本物の当選連絡を待っている利用者ほど、賞品の発送手続きや本人確認などを口実にした偽の案内を信じてしまうおそれがあるからである。同社も、決済関連の情報の流出はないとしたうえで、不審な連絡への注意を具体的に呼びかけている。
企業にとっての教訓は、キャンペーンのように期間を区切って立ち上げるシステムも、本体のシステムと同じく攻撃の対象になるという点である。今回のシステムについて、同社は決済システムを含むほかのシステムから完全に独立していると説明している。システムを分けておくことは被害範囲を限定するうえで有効だが、それだけで侵入を防げるわけではない。短期間の施策であっても、誰がシステムを管理し、不審なアクセスを誰がどのように検知するのかを、立ち上げの段階で決めておく必要がある。
同じ手口に、自社は備えられていますか?
