本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

充電履歴は一覧になかった、メールアドレスは全員分だった——韓国のEV充電アプリ「CHAEVI」の個人情報流出で利用者がやること

韓国の電気自動車充電プラットフォームCHAEVI(채비)が、2026年7月23日のハッキングで個人情報298,333件が流出したと公表しました。同社の公式告知をもとに、流出項目、充電履歴・位置情報が含まれたか、パスワード変更とフィッシング対策など利用者がやることを整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 19分で読める

対象:韓国の電気自動車充電アプリCHAEVI(채비、チェビ)を使っている・登録したことがある人、韓国でEVに乗る家族や知人がいる人、そして利用者データを扱う小規模プラットフォームの開発者・運用者。本記事はCHAEVIが自社サイトに掲載した告知にもとづく解説で、攻撃手法は扱いません。

利用者が今やること

1

該当するかを『自分で開いた』CHAEVIのサイトで照会する

CHAEVIは告知で、人によって流出項目が異なり、「個人情報流出の照会」ページで確認できると案内しています。メールやSMSで届いた照会リンクではなく、ブラウザにchaevi.comを直接入力するか、インストール済みのCHAEVIアプリから入ってください。「流出の照会」は偽リンクの誘い文句としていちばん使われやすい言葉です。

2

パスワードを変え、同じパスワードを使っている先から片づける

CHAEVIは7月26日の告知で「今すぐパスワードを変更してください」と案内し、7月30日の追加案内では他のサイトでCHAEVIと同じか似たパスワードを使っているなら、そのサイトのパスワードも変えるよう勧めています。メールとパスワード(暗号化)が一緒に流出したのは131,411件+829件です。順番はメールアカウント → 金融・決済 → その他。メールアカウントを乗っ取られると、他のサービスのパスワード再設定まで奪われるからです。サービスごとに別のパスワードを使う現実的な方法はパスワードマネージャーの使い方、メールアカウントの守り方は多要素認証の選び方を参照してください。

3

CHAEVIを名乗るメール・SMS・電話は、アプリと顧客センターで確かめ直す

CHAEVIはいかなる場合も電話・SMS・メールでパスワード、金融情報、認証番号を求めないとしています。出どころ不明のSMS・メールのリンクや添付ファイルを開かず、アプリのインストールの誘導にも応じないこと、というのが同社の案内です。CHAEVIや公的機関をかたる連絡が疑わしければ、受けた番号に折り返さずCHAEVI顧客センター 1522-2573(24時間)に直接確認してください。フィッシングの見分け方の基本はフィッシングとはにまとめています。

4

迷惑メール・スミッシング・無断の勧誘は通報する

CHAEVIは、同意していない商品勧誘(違法なテレマーケティング)やスパム・スミッシングのSMSを受けたら、118(韓国の個人情報侵害申告センター)または同社の窓口に知らせるよう案内しています。韓国政府が案内する通報・確認の窓口や、「すでにリンクを押してしまったとき」にやることは、TVINGの個人情報流出で利用者がやることに韓国科学技術情報通信部の注意喚起にもとづいてまとめています。同じ手順がそのまま使えます。

5

被害が出たら記録を残し、相談窓口へ

CHAEVIの告知によれば、現時点で二次被害の事例は確認されていないとのことです。それでも、なりすましの連絡で金銭被害が出た、または疑わしい場合は、届いたメールやSMSを消さずにスクリーンショットを残し、CHAEVI顧客センターに申し出てください。被害救済や相談は個人情報紛争調停委員会(1833-6972)、個人情報侵害申告センター(局番なし118)に問い合わせられると同社は案内しています。

『充電料金の未払い』『ポイント失効』はいちばん自然な誘い文句

EVのドライバーは、充電料金の決済、会員カード、ローミング料金の変更といった案内を普段からよく受け取ります。そのため今回のように「CHAEVIの会員」という事実がメールアドレスと結びついて知られると、未払い料金の支払い、充電ポイントの失効、会員カードの再発行、流出の補償を名乗るメールが、普段の案内と見分けにくくなります。当サイトが勧めるルールは1つです。支払いやログインを求める連絡は中身を判断せず、アプリを自分で開いて同じお知らせがあるか確かめる。

何があったのか(CHAEVIの告知ベース)

以下は、CHAEVIが自社サイトのお知らせに掲載した2026年7月26日「個人情報流出事故に関するご案内とお詫び」と、7月30日「個人情報流出に関する追加のご案内」に書かれた内容です。

  1. 2025年1月ごろ

    7月の事案の原因を調べる過程で、この時期にも顧客名・住所・連絡先・携帯電話番号(いずれも暗号化)、データ作成日時、データ番号が流出していたことが判明(7月30日の追加案内)。経緯・項目・規模は外部の専門機関と調査中。
  2. 2026年7月23日

    外部からの不法なハッキング攻撃で個人情報が流出。CHAEVIは認知後ただちに攻撃経路を遮断したと説明。
  3. 7月26日

    CHAEVIが自社サイトで流出の事実と規模(計298,333件)を告知。個人情報保護委員会と韓国インターネット振興院(KISA)への申告を完了したと説明。流出照会とパスワード変更のページを案内。
  4. 7月末

    対象の顧客へ個別に通知(最初の告知では7月27日、追加案内では7月26日と表記)。
  5. 7月30日

    追加案内を告知。個人情報保護委員会、KISA、金融委員会、金融監督院、捜査機関への申告を完了したと説明。2025年1月ごろの流出もあわせて公表。
298,333件
流出の総件数(7月23日の事案)
164,858件
メールアドレスのみ
132,240件
メール+パスワード(暗号化)を含む(131,411+829)
保有なし
住民登録番号・旅券・カード・口座番号(CHAEVI:収集・保有しておらず流出なし)
メールのみ164,858件・55.3%
メール+パスワード(暗号化)131,411件・44.0%
メール+氏名・連絡先(暗号化)+性別・生年月日など1,235件・0.4%
上記+パスワード(暗号化)829件・0.3%

告知の流出項目にないもの:充電履歴・充電スポットの位置・車両情報・決済情報

CHAEVIが告知した流出パターン別の件数。棒の長さは総数298,333件に対する割合(小さい2つは見えるよう最小幅で表示)。どのパターンにもメールアドレスが含まれている。
流出した情報(CHAEVI 7月26日・30日の告知)
総規模
298,333件。人によって流出項目が異なる
全件に共通
メールアドレス(暗号化の表示なし)
一部の件
パスワード(暗号化)、氏名(暗号化)、連絡先(暗号化)、性別、生年月日、会員番号、加入日時
CHAEVIの説明
『暗号化』と表示した情報は復号できない一方向の方式で暗号化して保存・管理しており、流出しても外部から実際の内容を確認することはできないとしている
流出していないもの
住民登録番号、旅券番号、カード番号・口座番号などの決済情報。CHAEVIが収集・保有していない情報で、複数回の点検で流出していないことを確認したとしている
別件(2025年1月ごろ)
顧客名(暗号化)、住所(暗号化)、連絡先(暗号化)、携帯電話番号(暗号化)、データ作成日時、データ番号。経緯・項目・規模は調査中
CHAEVIの対応
侵害経路の遮断・脆弱性への対処を完了、ネットワーク分離・ファイアウォールの点検、暗号化の適用拡大、アクセス制御の強化、24時間の監視、外部の専門機関と合同で原因調査と再発防止策を策定中

充電アプリは「いつ・どこに車があったか」を知っている——今回はどうだったか

EV充電アプリは、ふつうの買い物アプリとは違う種類の情報を扱い得ます。どの充電スポットで、何時に、どれだけ充電したかが積み重なると、それは生活の動線になります。自宅近くの普通充電器で毎晩充電する記録は、事実上の自宅の場所と帰宅時刻です。だから充電プラットフォームの流出で最初に確かめるべきは「充電履歴が含まれたか」です。

告知の流出項目にあるもの

  • メールアドレス(298,333件すべて)
  • パスワード(暗号化、132,240件)
  • 氏名・連絡先(暗号化)、性別・生年月日、会員番号、加入日時(2,064件)
  • 2025年1月ごろの件:住所(暗号化)など——規模は調査中

告知の流出項目にないもの

  • 充電履歴・充電スポットの位置・車両情報(一覧にない。ただし『流出していない』と明言されたわけではない)
  • 住民登録番号・旅券番号(収集・保有していない——CHAEVIが明言)
  • カード・口座番号などの決済情報(収集・保有していない——CHAEVIが明言)

正確に区別しておくべき点があります。CHAEVIが「収集・保有していないので流出していない」と明言したものは、住民登録番号、旅券番号、カード・口座番号です。充電履歴や位置情報について告知は特に触れておらず、流出項目の一覧に入っていないだけです。当サイトが告知を根拠に言えるのは「充電履歴は流出項目として公表されていない」までです。また2025年1月ごろの件には住所(暗号化)が含まれていますが、これは充電した場所ではなく顧客情報の住所欄で、規模はまだ公表されていません。調査結果が出たら本記事に反映します。

「暗号化」は何を防ぎ、何を防げないか

CHAEVIは、氏名・連絡先・パスワードは復号できない一方向の方式で暗号化されているため「実際の個人の特定やログインへの悪用には使えない」と説明しています。一般に「一方向」とは、元の値に戻すための鍵を最初から作らない方式なので、鍵が一緒に漏れて解読されるたぐいのリスクは構造的にありません。これは良い設計です。

ただし一方向の方式にも一般的な限界があります。攻撃する側は元に戻す代わりに、よくあるパスワードを同じ方式で変換して、結果が一致するかを照合できます。処理が遅くソルトを使う方式ほどこの照合は高くつきますが、「1234abcd」のようなパスワードはどの方式でも真っ先に当てられます。CHAEVIの告知は具体的な方式を明らかにしていないので、当サイトはその強さを評価しません。利用者にとっての結論は同じです。CHAEVI自身もパスワードの変更を勧めており、メールアドレスはそもそも暗号化の対象ではありませんでした。ハッシュとソルトの仕組みはパスワードの安全な保存方法で説明しています。

小規模プラットフォームの運営者への教訓

CHAEVIの最初の告知は、流出件数を項目の組み合わせごとの4グループに分けて公表し、収集していない情報を明記し、照会ページとパスワード変更ページを一緒に案内しました。利用者が「自分はどのグループか」をすぐ判断できる形は、他のプラットフォームも参考にできる書き方です。当サイトはここから、運営者が事故の前にやることを3つにまとめます。

1

『履歴データ』と『会員データ』を一度分けて書き出す

充電・移動・決済の履歴のように時刻と場所が付いたデータは、会員情報と結びついた瞬間に個人の動線になります。テーブル一覧を前に「会員IDで結合すると場所と時刻が出てくるテーブル」に印を付け、それぞれ保存期間を決めます。必要な期間を過ぎた履歴は削除するか、会員IDとのつながりを切ります。「そもそも持つべきでないデータ」を選ぶ基準は組織のセキュリティ対策、最低限の6つで扱っています。

2

平文で残る項目を確かめる——たいていはメールアドレス

今回のように氏名・連絡先を保護していても、ログインIDに使うメールアドレスは平文で残りがちです。メールが漏れれば会員全員がフィッシングの対象になるので、事故の告知に入れる「当社はメールでパスワードや認証番号を求めません」という一文と公式の送信ドメインを、普段の案内にも入れておきます。送信ドメインのなりすましを防ぐ設定はSPF・DKIM・DMARCでメールのなりすましを防ぐにまとめています。

3

事故告知のテンプレートを先に作っておく

パターン別の件数、収集していない項目、照会ページ、パスワード変更のリンク、24時間の問い合わせ先、申告先の機関を空欄にしたテンプレートを平時に用意します。事故当日にゼロから書くと、漏れや表記のずれが起きやすくなります。

当サイトの視点:『何が含まれなかったか』が不安を減らす

流出の告知で利用者がいちばん長く不安を抱えるのは、「じゃあ自分の充電履歴は?」のように告知で触れられていない項目です。CHAEVIは住民登録番号と決済情報について「収集していない」と明記して、その不安を減らしました。位置や履歴を扱うサービスなら、履歴データが含まれたかどうかを1行で別に明示することが、問い合わせと二次被害をまとめて減らすいちばん安い方法だと当サイトは考えます。

出典(公開記録)

本記事の事実関係は以下の公開資料に依拠しています。公表されていない攻撃手法や原因は推測していません。

更新履歴

2026-09-30:初版公開。CHAEVIの7月26日の告知と7月30日の追加案内にもとづいて作成。2025年1月ごろの流出の調査結果や、韓国の個人情報保護委員会の発表が出たら反映します。

次に読む

よくある質問

QCHAEVIの流出で何が漏れたのですか?
A

CHAEVIの2026年7月26日の告知によれば計298,333件で、メールアドレスのみが164,858件、メールとパスワード(暗号化)が131,411件、メール・氏名(暗号化)・連絡先(暗号化)・性別・生年月日・会員番号・加入日時が1,235件、これにパスワード(暗号化)まで含むものが829件です。人によって流出項目が異なり、同社サイトの『個人情報流出の照会』で自分が該当するか確認できると案内されています。

Q充電履歴や位置情報も流出したのですか?
A

CHAEVIが告知した7月23日の事案の流出項目一覧には、充電履歴、充電スポットの位置、車両情報は含まれていません。ただし告知がそれらを『流出していない』と明言しているわけではありません。同社が『収集・保有していないので流出していない』と明言したのは、住民登録番号・旅券番号・カード番号・口座番号です。別に確認された2025年1月ごろの流出には住所(暗号化)が含まれ、経緯・項目・規模は調査中です。

Q日本に住んでいても関係ありますか?
A

CHAEVIは韓国国内の充電サービスです。韓国で電気自動車を運転し、CHAEVIのアプリやサイトに登録したことがあれば対象になり得ます。同じパスワードを日本のサービスで使っていないか確認し、日本語・韓国語を問わず『CHAEVI』や『充電料金』を名乗るメールのリンクを開かないでください。

Qパスワードは変えるべきですか?
A

はい。CHAEVIは7月26日の告知で『今すぐパスワードを変更してください』と案内し、7月30日の告知では、他のサイトで同じか似たパスワードを使っている場合はそちらも変えるよう勧めています。同社はパスワードが復号できない方式で暗号化されていると説明していますが、短い・よくあるパスワードは方式にかかわらず推測され得るため、変えておくのが安全です。

Q『暗号化』されていれば安全なのですか?
A

CHAEVIは『暗号化』と表示した情報は復号できない一方向の方式で保存・管理しており、流出しても外部から実際の内容は確認できないと説明しています。一方向の方式とは、元に戻すための鍵そのものを持たない方式です。ただし告知は具体的な方式を明らかにしておらず、メールアドレスは暗号化の対象外なので、フィッシングへの備えはそのまま必要です。

Q2025年1月の流出とは何ですか?
A

CHAEVIの7月30日の追加案内によれば、7月の攻撃の原因などを調べる過程で、2025年1月ごろにも顧客名(暗号化)、住所(暗号化)、連絡先(暗号化)、携帯電話番号(暗号化)、データ作成日時、データ番号が流出していたことを確認しました。具体的な経緯と項目・規模は外部の専門機関と調査中で、追加で確認されれば別途案内するとしています。