本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

本物の補償があるから、偽の補償メッセージも通る——韓国TVINGの個人情報流出で利用者がやること

韓国の動画配信サービスTVING(ティービング)への不正アクセスで、重複を含む3,954万アカウントの情報が流出しました。韓国科学技術情報通信部の調査結果をもとに、流出項目(CI・DI・返金用口座番号など)とパスワードの状態、利用者がやること、開発者向けの教訓を整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 22分で読める

対象:韓国の動画配信サービスTVING(ティービング)を使っている・使っていた人(退会・休眠を含む)、韓国の知人や家族がいる人、そしてソースコードとクラウドを扱う開発者・運用者。本記事は韓国科学技術情報通信部(科技情通部)の公式発表にもとづく解説で、攻撃手順は扱いません。

利用者が今やること

1

退会・休眠アカウントも対象として動く

科技情通部の発表では、流出したアカウントにはログインできる有効アカウント約2,206万だけでなく、休眠アカウント約850万、退会アカウント約887万が含まれます。加入経路もTVING独自の会員登録、CJ ONE統合会員、NAVER・Kakaoなどのソーシャルログインがすべて含まれます。「昔少し使っただけ」「もう退会した」という人も対象になり得るので、以下をそのまま進めてください。

2

『補償・返金・被害照会』を名乗るSMSのリンクは開かない

科技情通部と韓国インターネット振興院(KISA)は6月3日の国民向けセキュリティ告知で、「被害補償」「被害事実の照会」「返金」「緊急アプリ更新」といった文言でリンクのクリックやアプリのインストールに誘導するスミッシング、補償案内を装うボイスフィッシング、検索結果や広告に出てくるフィッシングサイトへの注意を呼びかけました。補償や流出の有無は、SMSのリンクではなく、もともと入れてあるTVINGアプリか、自分でアドレスを入力したTVINGのサイトで確認します。政府機関や金融機関が電話やSMSで遠隔操作アプリのインストールを求めることはないとも明記されています(見分け方の基本は フィッシングとは)。

3

同じパスワードを使う他のサービスから変える

調査団は、パスワードが一方向暗号化された状態で流出し、平文に復号できないと確認しています。それでもTVINGと同じIDとパスワードの組み合わせを他のサービスで使っているなら、そちらが先です。TVINGのパスワードも変え、NAVER・Kakaoなどのソーシャルログインでつないでいる場合は、そのサービスの2段階認証を有効にします。サービスごとに別のパスワードにする現実的な方法は パスワードマネージャーの選び方、2段階認証の選び方は 多要素認証の選び方 にまとめています。

4

韓国在住なら、名義盗用の通知サービスを使う

CI・DI・生年月日・携帯電話番号は変えられません。韓国では、放送通信委員会と韓国情報通信振興協会(KAIT)が運営する名義盗用防止サービス「エムセイファー」(msafer.or.kr)で、自分の名義で携帯電話などが新規契約されたときに通知を受けたり、携帯電話の新規加入そのものを制限したりできます。身分証の画像まで流出したわけではないので必須ではありませんが、不安なら金融監督院の「ファイン」(fine.fss.or.kr)での個人情報露出者登録も選択肢です(登録すると自分の金融取引の本人確認が厳しくなることがあります)。

5

リンクを開いた・アプリを入れてしまったら

科技情通部の告知では、リンクからアプリを入れてしまった場合、モバイル向けのウイルス対策アプリで検査し、不正なアプリが見つかったら機内モードにして他人の電話から警察(112)に通報するよう案内しています。あわせて通信会社でモバイル少額決済の履歴を確認し、自分の番号がSMSの再送信に悪用されないよう通信会社の「番号盗用SMS遮断サービス」(無料)を申し込みます。端末の点検方法は スマホのセキュリティ基本 を参照してください。

補償の申請は『ログインした公式アプリの中』だけ

TVINGは流出の対象となった会員向けに補償の申請を受け付けています。報道によれば、ログイン後の「MY」メニューの補償申請ページで対象かどうかを確認して申し込む方式で、申請期間は2026年10月30日まで延長されたと伝えられています。期間や内容は変わり得るので、TVINGアプリのお知らせで直接確認してください。SMSやメッセンジャーで届く「補償申請リンク」は、この手続きとは無関係とみなすのが安全です。

何が起きたのか(科技情通部の調査結果より)

以下は、科技情通部の6月3日の調査着手の発表と、9月3日の官民合同調査団の調査結果発表に書かれた内容です。

  1. 2026年5月30日

    TVINGのデータベース(DB)サーバーで処理量の過多によるシステム過負荷が発生。TVINGは異常の分析中に、権限のない者が内部サーバーにアクセスして利用者情報を照会したことを認知。
  2. 6月1日

    TVINGがKISAに侵害事故を届け出。科技情通部・KISAが資料の保全を要求。
  3. 6月2日

    科技情通部・KISAが現地調査に着手。
  4. 6月3日

    侵害事故調査審議委員会の審議を経て官民合同調査団を編成。スミッシングへの注意を促す国民向け告知を公表。TVINGはこの日から被害専用の相談コールセンターを運営し、サイトとアプリのお知らせで流出を公表。
  5. 9月3日

    科技情通部が調査結果を発表。3,954万アカウント(重複を含む)と開発プロジェクト361件の流出を確認。人数ベースの規模は個人情報保護委員会が発表予定。
3,954万
流出アカウント(有効・休眠・退会・テスト、重複を含む)
1,904万
CIを持つアカウント(重複除去で1,324万)
20項目
流出項目(細目70種、アカウントごとに異なる)
復号不可
パスワード(一方向暗号化)
流出した情報(科技情通部 9月3日発表)
対象アカウント
有効22,063,021、休眠8,502,679、退会8,868,174、テスト106,823。計39,540,697(重複を含む)。1人が最大13アカウントを持つ例を確認
流出項目
ID、パスワード(一方向暗号化)、CJ ONE統合ID、氏名、携帯電話番号(末尾4桁は暗号化)、メールアドレス(ID部分は暗号化)、生年月日、性別、連携情報(CI)、重複加入確認情報(DI)、プロフィール名、プロフィールロック番号(暗号化)、返金用口座番号(暗号化)、IPアドレス、アプリストアの取引情報、提携サービス情報、返金額・履歴、TVINGクーポン、キャッシュ残高・決済、決済履歴
暗号化の実効性
携帯電話番号とメールアドレスは一部暗号化されていたが、暗号化キーも一緒に流出したため、平文での流出と同等と判断
パスワード
一方向暗号化の状態で、平文に復号できないことを確認
アカウントによる差
CIを持つアカウントは平均11.1項目、持たないアカウントは平均4.6項目が流出
二次被害
発表時点で利用者の被害事例は確認されておらず、ダークウェブなどでの不正取引の兆候も検知されていない。調査団はスミッシングやボイスフィッシングなどの二次被害の可能性があると判断
技術資産
ソースコードを含む開発プロジェクト361件(30.35GB)が流出

なぜ「補償のSMS」がいちばん危ないのか

変えれば終わるもの

  • パスワード(今回は復号不可。使い回しだけ解消)
  • メールアドレス(手間はかかるが変えられる)
  • 返金用口座(暗号化された状態で流出。心配なら銀行に相談)

自分では変えられないもの

  • 氏名・生年月日・性別
  • 連携情報(CI)・重複加入確認情報(DI)
  • 携帯電話番号(変えられるが、生活のあらゆる所にひも付いている)

科技情通部の説明では、CIは住民登録番号に代わって個人を識別するための固有の値です。パスワードと違い、流出したからといって新しく発行し直せる値ではありません。氏名・生年月日・電話番号に加えて「TVINGの会員だった」ことまで知っている相手から届くSMSは、知らない番号からの一般的な迷惑メッセージよりずっと信じやすくなります。

そこにもう1つ条件が重なります。TVINGは実際に補償を提供しています。会員から見ると「補償を申請してください」というSMSは、待っていた案内に見えます。だます側にとっていちばん都合がいいのは、本物の手続きと偽の連絡が同じ言葉を使っている期間です。だから当サイトは「怪しければ押さない」ではなく、「補償に関する連絡はすべて無視し、アプリを自分で開いて確認する」という単純なルールを勧めます。その場で判断しなくていいルールほど、長く守れます。

開発者・運用者への教訓:鍵1本がどこまで開けたか

調査団は、今回の流出を5つの段階に分けて説明しました。下の図は、その経路を止められた地点を中心に整理し直したものです。

① 開発者1人の開発環境の接続キー

奪われた経路は確認できず

↓

端末・接続元の制限、多要素認証

② 開発プロジェクト361件すべて

全開発者に全プロジェクトの権限

↓

担当リポジトリだけに絞る(最小権限)

③ ソースコード内の運用環境キー43個

直書き41個、環境変数に平文3個(1個重複)

↓

コミット前の秘密情報検査、保管庫へ分離

④ クラウド本番環境 → 平文のDB接続情報

↓

キーごとの権限縮小、DB認証情報の暗号化保管

⑤ 利用者DBの大量持ち出し

CPU負荷の通知以外に検知手段なし

↓

大量照会・持ち出し量にもとづく通知

調査団が公表した流出経路(左)と、各段階で被害を小さくできる対策(右)。どこか1か所で止まっていれば、利用者DBまではつながらない。

調査団の発表の核心は「鍵1本の影響範囲」です。調査団は、TVINGが全開発者に全開発プロジェクトへのアクセス権を与えていたため、開発環境の接続キー1本で361件すべてにアクセスでき、そのソースコードの中に運用環境の接続キーが入っていたと説明しています。さらに調査団は、異常な挙動の検知がCPU負荷のような単純な監視に頼っていたこと、2024年の模擬ハッキングで見つかったキーの直書きが是正されていなかったこと、VPNの接続記録が約6日分しか保存されていなかったことを指摘しました。科技情通部は、侵害を認知してから24時間を過ぎて届け出たとして、情報通信網法にもとづく過料を科す予定だとしています。

1

リポジトリ全体から秘密情報を洗い出す——今週1回

調査団は「ソースコードへの直書き」と「環境変数への平文保存」を問題点に挙げました。まず現在のリポジトリと過去のコミット履歴すべてを秘密情報の検出ツールで1回走査し、見つかったキーは削除ではなく無効化・再発行します(履歴に残ったキーは、消しても有効なままです)。そのうえで、コミット前に自動で止める仕組みを入れます。手順は gitleaksでコミット前に秘密情報を検出する にあります。

2

開発者のキーが届く範囲を『担当チームのリポジトリ』に絞る

全員に全リポジトリの権限を与える設定は楽ですが、キーが1本漏れると全部が出ていきます。リポジトリの権限をチーム単位に分け、本番の鍵を扱うリポジトリはさらに狭いグループだけが見られるようにします。自前のGitとGitHubの権限モデルの違いは 自前Git vs GitHubのセキュリティ で扱っています。

3

『CPUの通知』ではなく『持ち出し量の通知』を1本つくる

調査団の発表では、1回目の流出の試みはDBのCPU急上昇の通知で見つかりましたが、2回目の大量流出のときはその通知が鳴りませんでした。負荷の指標は性能問題を見つける道具で、情報の持ち出しを見つける道具ではありません。最初の1本は「ふだんより多くの行を一度に読んだDBアカウント」か、「新しく作られたサーバーや新しいキーが大量のデータを外に送った」ことへの通知です。クラウドの監査ログで、リソース作成のイベントに通知をかけるところから始められます。

当サイトの視点:侵入口が分からなくても防げた事故

調査団は、開発環境の接続キーがどう奪われたかは確認できなかったとしています。事故の分析は「どこから入られたか」に集中しがちですが、この事案の教訓は反対側にあります。調査団は、キーの管理体制が整っていれば運用環境には接続できなかったと判断しました。つまり入口が分からなくても、鍵1本で開く扉の数を減らせば被害は小さくなります。同じ年に国内で公表された事案でも、侵入経路の主流は正規の認証情報でした(2026年の情報漏えいは「正規の認証情報」で起きている)。GitHubの認証情報が社内クラウドにつながった国内の例は CAMPFIREの不正アクセス にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口や原因は推測していません。

更新履歴

2026-09-30:初版。科技情通部の6月3日の調査着手の発表と、9月3日の調査結果発表にもとづく。韓国の個人情報保護委員会が人数ベースの流出規模を発表したら反映します。

次に読む

よくある質問

QTVINGの流出で何が漏れたのですか?
A

韓国科学技術情報通信部(科技情通部)の2026年9月3日の調査結果発表によれば、ID、パスワード(一方向暗号化)、CJ ONE統合ID、氏名、携帯電話番号、メールアドレス、生年月日、性別、連携情報(CI)、重複加入確認情報(DI)、プロフィール名、プロフィールロック番号(暗号化)、返金用口座番号(暗号化)、IPアドレス、決済・返金・クーポン・キャッシュの履歴など20項目(70種)です。流出した項目はアカウントごとに異なり、本人認証(CI)を経たアカウントは平均11.1項目、経ていないアカウントは平均4.6項目でした。

Q何人分が流出したのですか?
A

科技情通部の発表は人数ではなくアカウント数で、有効アカウント約2,206万、休眠約850万、退会約887万、テスト用約11万の計3,954万(重複を含む)です。1人が最大13アカウントを持っていた例も確認されています。人数ベースの規模は、韓国の個人情報保護委員会が詳細分析のうえ発表する予定とされています。6月には約1,953万人という数字が報じられていました。

Q日本から使っていた人も関係ありますか?
A

TVINGは韓国の国内向けサービスで、流出の対象は同社のアカウントです。日本在住でもTVINGのアカウント(CJ ONE統合会員やSNS簡易加入を含む)を作ったことがあれば、退会済みでも対象になり得ます。同じパスワードを他のサービスで使っていないか確認し、韓国語・日本語を問わず『補償』『返金』を名乗る連絡のリンクを開かないでください。

QTVINGのパスワードは変えるべきですか?
A

調査団は、パスワードは一方向暗号化された状態で流出し、平文に復号できない状態だと確認したとしています。それでも、同じパスワードを他のサービスでも使っているなら、そちらは今すぐ変えることを勧めます。TVINGのパスワードもこの機会に変えておいて損はありません。

QCI・DIとは何ですか?
A

科技情通部の説明では、連携情報(CI)は住民登録番号に代わって個人を識別するための固有の値で、有料決済や成人認証などの本人認証の過程で生成・収集されます。DIは重複加入を確認するための値です。どちらも本人が変更できる値ではないため、氏名・生年月日・電話番号と組み合わさると、本人になりすます連絡をより本物らしく見せる材料になり得ます。

Q原因は何ですか?
A

調査団は、攻撃者がTVINGの開発者が持っていた『開発環境の接続キー』を奪って開発環境に入り、ソースコードに含まれていた『運用環境の接続キー』でクラウドの本番環境に侵入し、情報を流出させたと発表しました。開発環境の接続キーがどう奪われたかは、さまざまなシナリオを分析したものの確認できなかったとしています。