株式会社クオカードは2026年9月29日、同社LINE公式アカウントで使用しているキャンペーンシステムに第三者からの不正アクセスがあったと公表しました。
一部の利用者について、LINE表示名とキャンペーン当選情報が第三者に閲覧された、または流出した可能性があります。対象者と影響範囲は調査中です。
不正アクセスを受けたキャンペーンシステムは専用環境で、決済システムを含むクオカードの他システムとは独立しています。同社によると、当該システムは要配慮個人情報、クレジットカード情報、銀行口座情報などの決済関連情報を保持しておらず、これらの情報の流出はありません。
QUOカードのLINEキャンペーンシステムへの不正アクセスのサマリー
確認できている内容:
- 株式会社クオカードが2026年9月29日に公表しました。
- 同社LINE公式アカウントのキャンペーンシステムに第三者からの不正アクセスが確認されています。
- 一部利用者のLINE表示名とキャンペーン当選情報が、第三者に閲覧された、または流出した可能性があります。
- 不正アクセスを受けた可能性のあるシステムは特定され、対策が実施されています。
- キャンペーンシステムは専用環境で、決済システムを含む他システムとは独立しています。
- 要配慮個人情報、クレジットカード情報、銀行口座情報などの決済関連情報は当該システムで保持しておらず、流出していないとしています。
- 影響を受けた利用者を特定できた場合は個別に連絡する方針です。
現時点で公表されていない内容:
- 不正アクセスの発生日時は公表されていません。
- 不正アクセスを確認した日時は公表されていません。
- 対象となる利用者数は調査中です。
- 侵入経路や原因は公表されていません。
- 第三者が実際に閲覧・取得した情報の件数は公表されていません。
- 個人情報保護委員会への報告状況は公表文では確認できません。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月29日 |
| 対象組織 | 株式会社クオカード |
| 対象システム | LINE公式アカウントのキャンペーンシステム |
| インシデント | 第三者による不正アクセス |
| 発生・確認日時 | 公表されていません |
| 閲覧・流出した可能性がある情報 | LINE表示名、キャンペーン当選情報 |
| 対象人数 | 調査中 |
| 決済関連情報 | 当該システムでは保持しておらず、流出なし |
| 他システムへの影響 | キャンペーンシステムは決済システムを含む他システムから独立 |
| 侵入経路 | 公表されていません |
| 対応状況 | 対象システムを特定し対策を実施、影響範囲を調査中 |
| 個人情報保護委員会への報告 | 公表文では確認できません |
LINE表示名とキャンペーン当選情報が閲覧・流出した可能性
クオカードによると、第三者から不正アクセスを受けたのは、同社LINE公式アカウントで実施するキャンペーン専用のシステムです。
調査の過程で、一部利用者のLINE表示名とキャンペーン当選情報について、第三者に閲覧された、または外部へ流出した可能性が判明しました。
9月29日の公表時点では、対象となる利用者や影響範囲の特定は完了していません。何人分の情報が対象となる可能性があるのか、どのキャンペーンの当選情報が含まれるのかも明らかにされていません。
同社は、不正アクセスを受けた可能性のあるシステムを特定して対策を行い、引き続き調査を進めています。
決済システムとは独立 カード・銀行口座情報は保持せず
今回の公表で、クオカードはキャンペーンシステムと決済関連システムの関係も説明しています。
不正アクセスを受けたキャンペーンシステムは当該キャンペーン専用で、決済システムを含む同社の他システムとは完全に独立しているとしています。
また、このシステムでは次の情報を保持していません。
- 要配慮個人情報
- クレジットカード情報
- 銀行口座情報などの決済関連情報
このため、クオカードはこれらの情報について流出はないと説明しています。
今回の影響範囲として公表されているのは、LINE表示名とキャンペーン当選情報です。
発生時期や侵入経路、対象人数は調査中
クオカードの初報では、不正アクセスがいつ発生したのか、どのような経路でキャンペーンシステムへ侵入されたのかは公表されていません。
また、認証情報の窃取、システム上の脆弱性、委託先経由の侵入など、具体的な原因も明らかになっていません。
対象となる利用者数と、実際に第三者が閲覧・取得した情報の範囲についても調査が続いています。
同社は、影響を受けた可能性がある利用者を特定できた場合、個別に連絡するとしています。
QUOカードやキャンペーン事務局を装う不審な連絡に注意
クオカードは今回の事案に関連し、同社やキャンペーン事務局を装う不審な連絡への注意を呼びかけています。
同社は、メール、LINE、SMSなどを通じて次の情報や操作を求めることはないとしています。
- パスワードの入力
- クレジットカード情報の入力
- 金銭の振込や送金
- 認証コードの提供
LINE表示名やキャンペーン当選情報が第三者に取得されていた場合、当選者であることを把握したうえで連絡してくる可能性も想定できます。
「当選手続き」「賞品の受け取り」「本人確認」などを理由にパスワードやカード情報、認証コードの入力を求められた場合は、そのメッセージ内のリンクを使わず、QUOカード公式サイトや公式LINEアカウントから案内内容を確認してください。
LINEを装ったフィッシングについては、セキュリティ対策Labの「Line(ライン)を騙る迷惑メール(フィッシングメール)の実例【注意喚起】」でも実例を掲載しています。
情報システム部門が確認したいキャンペーンシステムの分離とデータ管理
今回の公表では、キャンペーンシステムが決済系を含む他システムから独立していたことにより、影響範囲が限定されています。
企業がLINE公式アカウントやSNSを使ったキャンペーンを運用する場合、キャンペーン本体が短期間であっても、応募者情報や当選情報を保存するシステムは外部からアクセスされるWebシステムになります。
情報システム部門やマーケティング部門では、次の点を確認できます。
- キャンペーンシステムから基幹システムや決済システムへ不要な接続経路がないか
- キャンペーンに必要な情報だけを保存し、クレジットカード情報など不要なデータを保持していないか
- LINE表示名、応募情報、当選情報などをキャンペーン終了後も保持する必要があるか
- 管理画面やAPIの認証・認可が適切に設定されているか
- 不正アクセス時に対象システムだけを切り離せる構成になっているか
- 管理画面へのログイン、データ参照、エクスポートなどの履歴を追跡できるか
- キャンペーンを外部事業者へ委託している場合、インシデント発生時の調査・報告・利用者通知の役割を契約で定めているか
- キャンペーン終了後の個人データ削除を運用手順に含めているか
クオカードは9月29日時点で影響範囲の調査を継続しています。対象人数、発生期間、侵入経路、実際に閲覧・流出した情報の範囲については、今後の公表で確認することになります。








