ポイントサービス「Gポイント」を運営するジー・プラン株式会社は2026年9月30日、同サービスのシステムが外部から不正アクセスを受け、会員識別子が最大約7万件漏えいした可能性があると発表した。9月25日にシステムの異常を検知し、同日中にシステムを停止して外部からのアクセスを遮断したという。システムの停止に伴い「Gポイント」関連サービスも止まっており、再開の時期は現時点で未定としている。原因と影響範囲は調査中である。
9月25日に異常を検知、同日にシステムを停止
ジー・プランの発表によると、経緯は次のとおりである。2026年9月25日、「Gポイント」のシステムで異常を検知し、調査した結果、外部からの不正アクセスを受けていたことが判明した。同社は同日のうちにシステムを停止し、外部からのアクセスを遮断した。発表時点で、追加の不正アクセスは検知されていないとしている。
利用者向けには、9月25日16時ごろから「緊急サイトメンテナンス」としてサービスを止めていた。メンテナンスの終了時期は未定とされ、不正アクセスが原因であることは9月30日19時12分の追記で明らかにされた。異常の検知から公表までは5日間あったことになる。
同社は、関係法令などに基づいて必要な対応を進めるとしている。
漏えいの可能性があるのは「会員識別子」
現時点で漏えいした可能性があるとされている情報は、会員識別子の最大約7万件である。
Gポイントのサポートページの説明では、会員識別子とは、同社のシステム内で会員を管理・識別するための英数字などの記号である。氏名、住所、電話番号、メールアドレスなどの個人情報は含まれておらず、識別子だけから第三者が個人を特定することはできないとしている。
ただし、原因と影響範囲は調査中であり、漏えいの可能性がある情報が今後の調査で変わるかどうかは分かっていない。不正アクセスの手口や侵入経路も公表されていない。
報道によると、Gポイントは2001年に始まったポイントサービスで、累計会員数は737万人を超える。ジー・プランはKDDIグループのビッグローブの子会社である。
サービス停止中のポイントは失効させない
サービスの停止期間中に有効期限を迎える「Gポイント」「Gポイントギフト」と、交換申請中の「Gポイント」については、失効させないと案内している。具体的な取り扱いや手続きは、サービス再開の準備が整い次第、告知ページで知らせるという。
再開の目処については「未定」としており、目処が立ち次第あらためて案内するとしている。
ポイント基盤は「止めた後」の説明まで設計しておく
ポイントサービスは、ECサイトや予約サイト、アンケートなど多くの提携先とつながり、ためたポイントを電子マネーやギフト券などに交換する仕組みである。換金性のある価値を扱うため攻撃者に狙われやすく、ひとたびシステムを止めれば、利用者だけでなく提携先の業務にも影響が広がる。今回、漏えいの可能性がある情報は会員識別子に限られると説明されている一方で、サービスの停止は5日以上続いており、事業への影響は情報の中身とは別に生じている。
この事案から自社が学べる点は大きく二つある。一つは、異常を検知した当日にシステムを止めてアクセスを遮断するという初動の判断である。被害の拡大を防ぐには有効だが、それを迷わず実行するには、どの兆候が出たら誰の判断で止めるのかを事前に決めておく必要がある。もう一つは、止めた後の説明である。原因が分からない段階でも、何が起きているのか、利用者の資産(今回でいえばポイントの有効期限)はどう扱われるのかを早めに示せるかどうかで、利用者の不安や問い合わせの量は大きく変わる。
自社のサービスについても、外部とつながるシステムで異常を早く見つける監視の仕組みがあるか、停止を判断する基準と手順が決まっているか、停止中の利用者対応や告知の文面をあらかじめ用意しているかを点検しておきたい。
同じ手口に、自社は備えられていますか?
