본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼

보안 가이드

충전 기록은 목록에 없었고, 이메일은 전원이었다 — 채비 개인정보 유출, 회원이 지금 할 일

전기차 충전 플랫폼 채비(CHAEVI)가 2026년 7월 23일 해킹 공격으로 개인정보 298,333건이 유출됐다고 공지했습니다. 채비 공지를 바탕으로 유출 항목, 충전 기록·위치 포함 여부, 비밀번호 변경과 피싱 대비 등 회원이 지금 할 일을 정리합니다.

게시 2026-09-30 업데이트 2026-09-30 최종 확인 2026-09-30 10분 읽기

대상: 전기차 충전 앱 채비(CHAEVI)를 쓰고 있거나 과거에 가입했던 사람, 그리고 이용자 데이터를 다루는 작은 플랫폼의 개발자·운영자. 이 글은 채비가 홈페이지에 올린 공지를 바탕으로 한 해설이며, 공격 방법은 다루지 않습니다.

회원이 지금 할 일

1

해당 여부를 '직접 연' 채비 홈페이지에서 조회한다

채비는 공지에서 고객마다 유출 항목이 다르며 '개인정보 유출 여부 조회' 페이지에서 확인할 수 있다고 안내했습니다. 메일이나 문자로 온 조회 링크가 아니라, 브라우저에 chaevi.com 을 직접 입력하거나 이미 설치된 채비 앱에서 들어가세요. "유출 조회" 자체가 가짜 링크의 미끼로 쓰이기 가장 좋은 문구입니다.

2

비밀번호를 바꾸고, 같은 비밀번호를 쓰는 곳부터 정리한다

채비는 7월 26일 공지에서 "지금 바로 비밀번호를 변경해 주시기 바란다"고 안내했고, 7월 30일 추가 안내에서는 다른 사이트에서 채비와 같거나 비슷한 비밀번호를 쓰고 있다면 그 사이트의 비밀번호도 함께 바꾸라고 권했습니다. 이메일과 비밀번호(암호화)가 함께 유출된 경우는 131,411건 + 829건입니다. 순서는 이메일 계정 → 금융·결제 → 나머지입니다. 이메일 계정이 뚫리면 다른 서비스의 비밀번호 재설정까지 넘어가기 때문입니다. 서비스마다 다른 비밀번호를 쓰는 현실적인 방법은 비밀번호 관리자 가이드, 이메일 계정 보호는 다중 인증 선택 가이드를 참고하세요.

3

채비를 내세운 메일·문자·전화는 앱과 고객센터로 되묻는다

채비는 어떠한 경우에도 전화·문자·메일로 비밀번호, 금융정보, 인증번호를 요구하지 않는다고 밝혔습니다. 출처가 불분명한 문자·메일의 링크나 첨부파일을 열지 말고, 앱 설치 유도에도 응하지 말라는 것이 채비의 안내입니다. 채비나 공공기관을 사칭하는 연락이 의심되면 받은 번호로 되걸지 말고 채비 고객센터 1522-2573(24시간)으로 직접 확인하세요. 피싱을 구별하는 기본은 피싱이란에 정리했습니다.

4

스팸·스미싱·불법 TM은 신고한다

채비는 미동의 상품 권유(불법 TM)나 스팸·스미싱 문자를 받으면 118(개인정보침해신고센터) 또는 채비 문의처로 알려 달라고 안내했습니다. 문자 화면의 '스팸으로 신고', 보호나라 카카오톡 채널의 확인 서비스, 전기통신금융사기 통합신고대응센터 등 정부가 안내하는 신고·확인 경로와 "링크를 이미 눌렀을 때" 할 일은 티빙 개인정보 유출 대응 글에 과기정통부 보안공지 기준으로 정리해 두었습니다. 같은 방법이 그대로 적용됩니다.

5

피해가 생겼다면 기록을 남기고 상담 창구로

채비 공지에 따르면 현재까지 2차 피해 사례는 확인되지 않았다고 합니다. 그래도 사칭 연락으로 금전 피해가 생겼거나 의심되면, 받은 메일·문자를 지우지 말고 캡처해 둔 뒤 채비 고객센터에 접수하세요. 피해 구제나 상담은 개인정보분쟁조정위원회(1833-6972), 개인정보침해신고센터(국번 없이 118)에 문의할 수 있다고 채비는 안내했습니다.

'충전 요금 미납'·'포인트 소멸'은 가장 자연스러운 미끼

전기차 운전자는 충전 요금 결제, 회원카드, 로밍 요금 변경 같은 안내를 평소에도 자주 받습니다. 그래서 이번처럼 "채비 회원"이라는 사실이 이메일과 묶여 알려진 경우, 미납 요금 결제, 충전 포인트 소멸, 회원카드 재발급, 유출 보상을 내세운 메일이 평소 안내와 구별하기 어려워집니다. 이 사이트가 권하는 규칙은 하나입니다. 결제나 로그인을 요구하는 연락은 내용을 판단하지 말고, 앱을 직접 열어 같은 알림이 있는지 확인한다.

무슨 일이 있었나 (채비 공지 기준)

아래는 채비가 홈페이지 공지사항에 올린 2026년 7월 26일 「개인정보 유출 사고 관련 안내 및 사과의 말씀」과 7월 30일 「개인정보 유출 관련 추가 안내」에 적힌 내용입니다.

  1. 2025년 1월경

    7월 사고의 원인을 조사하는 과정에서, 이 시기에도 고객명·주소·연락처·휴대폰 번호(모두 암호화), 데이터 생성일시, 데이터 순번이 유출된 사실이 확인됨(7월 30일 추가 안내). 경위·항목·규모는 외부 전문기관과 조사 중.
  2. 2026년 7월 23일

    외부의 불법적인 해킹 공격으로 개인정보 유출 발생. 채비는 인지 즉시 공격 경로를 차단했다고 밝힘.
  3. 7월 26일

    채비가 홈페이지에 유출 사실과 규모(총 298,333건)를 공지. 개인정보보호위원회와 한국인터넷진흥원(KISA)에 신고 완료했다고 밝힘. 유출 여부 조회와 비밀번호 변경 페이지 안내.
  4. 7월 말

    대상 고객 개별 통지(첫 공지는 7월 27일, 추가 안내는 7월 26일로 표기).
  5. 7월 30일

    추가 안내 공지. 개인정보보호위원회, KISA, 금융위원회, 금융감독원, 수사기관에 신고를 완료했다고 밝힘. 2025년 1월경 유출 사실도 함께 공지.
298,333건
총 유출 건수 (7월 23일 사고)
164,858건
이메일 단독 유출
132,240건
이메일 + 비밀번호(암호화) 포함 (131,411 + 829)
미보유
주민등록번호·여권·카드·계좌번호 (채비: 수집·보유하지 않아 유출 없음)
이메일만164,858건 · 55.3%
이메일 + 비밀번호(암호화)131,411건 · 44.0%
이메일 + 이름·연락처(암호화) + 성별·생년월일 등1,235건 · 0.4%
위 항목 + 비밀번호(암호화)829건 · 0.3%

공지의 유출 항목에 없는 것: 충전 이력 · 충전소 위치 · 차량 정보 · 결제정보

채비가 공지한 유출 유형별 건수. 막대 길이는 전체 298,333건 대비 비율(작은 두 유형은 보이도록 최소 폭으로 표시). 모든 유형에 이메일 주소가 들어 있다.
유출된 정보 (채비 7월 26일·30일 공지)
총 규모
298,333건. 사람마다 유출 항목이 다름
모든 건 공통
이메일 주소 (암호화 표시 없음)
일부 건
비밀번호(암호화), 이름(암호화), 연락처(암호화), 성별, 생년월일, 회원순번, 가입일시
채비의 설명
'암호화'로 표시된 정보는 복호화가 불가능한 방식으로 일방향 암호화돼 저장·관리되고 있어, 유출되더라도 외부에서 실제 내용을 확인하는 것은 불가능하다고 밝힘
유출되지 않은 것
주민등록번호, 여권번호, 카드번호·계좌번호 등 결제정보. 채비가 수집·보유하지 않는 정보이며, 수차례 점검으로 유출되지 않았음을 확인했다고 밝힘
별도 확인 (2025년 1월경)
고객명(암호화), 주소(암호화), 연락처(암호화), 휴대폰 번호(암호화), 데이터 생성일시, 데이터 순번. 경위·항목·규모는 조사 중
채비의 조치
침해 경로 차단·취약점 조치 완료, 망분리·방화벽 점검, 암호화 적용 확대, 접근통제 강화, 24시간 모니터링, 외부 전문기관과 합동 원인조사·재발방지대책 수립 중

충전 앱은 '내 차가 언제 어디 있었는지'를 안다 — 이번에는 어땠나

전기차 충전 앱은 보통의 쇼핑 앱과 다른 종류의 정보를 다룰 수 있습니다. 어느 충전소에서, 몇 시에, 얼마나 충전했는지가 쌓이면 생활 동선이 됩니다. 집 근처 완속 충전소에서 매일 밤 충전하는 기록은 사실상 집 위치와 귀가 시간입니다. 그래서 충전 플랫폼의 유출 사고에서 가장 먼저 확인할 것은 "충전 기록이 포함됐는가"입니다.

공지의 유출 항목에 있는 것

  • 이메일 주소 (298,333건 전부)
  • 비밀번호 (암호화, 132,240건)
  • 이름·연락처 (암호화), 성별·생년월일, 회원순번, 가입일시 (2,064건)
  • 2025년 1월경 건: 주소 (암호화) 등 — 규모 조사 중

공지의 유출 항목에 없는 것

  • 충전 이력·충전소 위치·차량 정보 (목록에 없음. 다만 '유출되지 않았다'고 명시된 것은 아님)
  • 주민등록번호·여권번호 (수집·보유하지 않음 — 채비 명시)
  • 카드·계좌번호 등 결제정보 (수집·보유하지 않음 — 채비 명시)

정확히 구분해야 할 점이 있습니다. 채비가 "수집·보유하지 않아 유출되지 않았다"고 명시한 것은 주민등록번호, 여권번호, 카드·계좌번호입니다. 충전 이력이나 위치 정보에 대해서는 공지가 따로 언급하지 않았고, 유출 항목 목록에 들어 있지 않을 뿐입니다. 이 사이트는 공지를 근거로 "충전 기록은 유출 항목으로 발표되지 않았다"까지만 말할 수 있습니다. 또 2025년 1월경 건에는 주소(암호화)가 들어 있는데, 이것은 충전 위치가 아니라 고객 정보의 주소 항목이며 규모는 아직 발표되지 않았습니다. 조사 결과가 나오면 이 글에 반영하겠습니다.

'암호화'는 무엇을 막고, 무엇을 막지 못하나

채비는 이름·연락처·비밀번호가 복호화가 불가능한 일방향 방식으로 암호화돼 있어 "실제 개인 식별이나 로그인 악용에 사용될 수 없다"고 밝혔습니다. 일반적으로 '일방향'은 원래 값으로 되돌리는 열쇠를 처음부터 만들지 않는 방식이라, 열쇠가 함께 새어 나가 풀리는 종류의 위험은 구조적으로 없습니다. 이것은 좋은 설계입니다.

다만 일방향 방식에도 일반적인 한계가 있습니다. 공격하는 쪽은 되돌리는 대신 흔한 비밀번호를 하나씩 같은 방식으로 변환해 결과가 일치하는지 비교해 볼 수 있습니다. 느리고 솔트를 쓰는 방식일수록 이 비교가 비싸지지만, "1234abcd" 같은 비밀번호는 어떤 방식이든 먼저 맞춰집니다. 채비 공지는 구체적인 방식을 밝히지 않았으므로 이 사이트는 그 강도를 평가하지 않습니다. 회원 입장에서 결론은 같습니다. 채비 자신도 비밀번호 변경을 권했고, 이메일은 애초에 암호화 대상이 아니었습니다. 해싱과 솔트의 원리는 비밀번호를 안전하게 저장하는 법에서 설명합니다.

작은 플랫폼 운영자를 위한 교훈

채비의 첫 공지는 유출 건수를 항목 조합별 4개 그룹으로 나눠 공개했고, 수집하지 않는 정보를 명시했으며, 조회 페이지와 비밀번호 변경 페이지를 함께 안내했습니다. 이용자가 "나는 어느 그룹인가"를 바로 판단할 수 있게 한 점은 다른 플랫폼이 참고할 만한 형식입니다. 이 사이트는 여기서 운영자가 사고 전에 할 일을 세 가지로 정리합니다.

1

'이력 데이터'와 '회원 데이터'를 한 번 따로 적어 본다

충전·이동·결제 이력처럼 시간과 장소가 붙은 데이터는, 회원 정보와 결합되는 순간 개인의 동선이 됩니다. 테이블 목록을 놓고 "회원 ID로 조인하면 위치와 시간이 나오는 테이블"을 표시하고, 각각 보관 기간을 정합니다. 필요한 기간이 지난 이력은 삭제하거나 회원 ID와의 연결을 끊습니다. "애초에 갖고 있지 말아야 할 데이터"를 고르는 기준은 조직 보안의 최소한 6가지에서 다룹니다.

2

평문으로 남는 항목을 확인한다 — 대개 이메일이다

이번 사건처럼 이름·연락처를 보호해도 로그인 ID로 쓰는 이메일은 평문으로 남기 쉽습니다. 이메일이 새면 회원 전원이 피싱 대상이 되므로, 사고 공지에 넣을 "당사는 메일로 비밀번호·인증번호를 요구하지 않습니다" 문구와 공식 발신 도메인을 평소 안내에도 넣어 둡니다. 발신 도메인 위장을 막는 설정은 SPF·DKIM·DMARC로 이메일 위장 막기에 정리했습니다.

3

사고 공지 템플릿을 미리 만든다

유형별 건수, 수집하지 않는 항목, 조회 페이지, 비밀번호 변경 링크, 24시간 문의처, 신고 기관을 빈칸으로 둔 템플릿을 평소에 준비합니다. 사고 당일에 처음부터 쓰면 누락과 표기 차이가 생기기 쉽습니다.

이 사이트의 시각: '무엇이 없었는지'가 불안을 줄인다

유출 공지에서 이용자가 가장 오래 불안해하는 것은 "그럼 내 충전 기록은?"처럼 공지에 언급되지 않은 항목입니다. 채비는 주민등록번호·결제정보에 대해서는 "수집하지 않는다"고 명시해 그 불안을 줄였습니다. 위치·이력을 다루는 서비스라면 이력 데이터가 포함됐는지 여부를 한 줄로 따로 밝히는 것이 이용자 문의와 2차 피해를 함께 줄이는 가장 싼 방법이라고 이 사이트는 봅니다.

출처 (공개 기록)

이 글의 사실관계는 아래 공개 자료를 따릅니다. 공개되지 않은 공격 수법이나 원인은 추측하지 않았습니다.

업데이트 기록

2026-09-30: 첫 공개. 채비의 7월 26일 공지와 7월 30일 추가 안내를 기준으로 작성. 2025년 1월경 유출의 조사 결과나 개인정보보호위원회의 발표가 나오면 반영하겠습니다.

다음에 읽을 글

FAQ

Q채비에서 어떤 정보가 유출됐나요?
A

채비의 2026년 7월 26일 공지에 따르면 총 298,333건으로, 이메일만 유출된 경우 164,858건, 이메일과 비밀번호(암호화) 131,411건, 이메일·이름(암호화)·연락처(암호화)·성별·생년월일·회원순번·가입일시 1,235건, 여기에 비밀번호(암호화)까지 포함된 경우 829건입니다. 사람마다 유출 항목이 다르며, 채비 홈페이지의 '개인정보 유출 여부 조회'에서 본인 해당 여부를 확인할 수 있다고 안내돼 있습니다.

Q충전 기록이나 위치 정보도 유출됐나요?
A

채비가 공지한 7월 23일 사고의 유출 항목 목록에는 충전 이력, 충전소 위치, 차량 정보가 들어 있지 않습니다. 다만 공지가 이 항목들을 '유출되지 않았다'고 명시한 것은 아니며, 명시적으로 '수집·보유하지 않아 유출되지 않았다'고 밝힌 것은 주민등록번호·여권번호·카드번호·계좌번호입니다. 별도로 확인된 2025년 1월경 유출에는 주소(암호화)가 포함돼 있고, 경위·항목·규모는 조사 중입니다.

Q비밀번호를 바꿔야 하나요?
A

네. 채비는 7월 26일 공지에서 '지금 바로 비밀번호를 변경해 주시기 바란다'고 안내했고, 7월 30일 공지에서는 다른 사이트에서 같거나 비슷한 비밀번호를 쓰는 경우 그 사이트의 비밀번호도 함께 바꾸라고 권했습니다. 채비는 비밀번호가 복호화가 불가능한 방식으로 암호화돼 있다고 밝혔지만, 짧거나 흔한 비밀번호는 방식과 관계없이 추측될 수 있으므로 바꾸는 편이 안전합니다.

Q'암호화'돼 있으면 안전한 건가요?
A

채비는 '암호화'로 표시된 정보가 복호화가 불가능한 일방향 방식으로 저장·관리돼, 유출되더라도 외부에서 실제 내용을 확인할 수 없다고 밝혔습니다. 일방향 방식은 원래 값으로 되돌리는 열쇠 자체가 없다는 뜻입니다. 다만 공지는 구체적인 방식을 밝히지 않았고, 이메일 주소는 암호화되지 않은 항목이므로 피싱 대비는 그대로 필요합니다.

Q2025년 1월 유출은 무엇인가요?
A

채비의 7월 30일 추가 안내에 따르면, 7월 해킹 공격의 원인 등을 조사하는 과정에서 2025년 1월경에도 고객명(암호화), 주소(암호화), 연락처(암호화), 휴대폰 번호(암호화), 데이터 생성일시, 데이터 순번이 유출된 사실을 확인했습니다. 구체적인 경위와 항목·규모는 외부 전문기관과 함께 조사 중이며, 추가로 확인되면 별도로 안내하겠다고 밝혔습니다.

Q피해가 생기면 어디에 문의하나요?
A

채비 공지에 따르면 채비 고객센터 1522-2573(24시간 운영)에서 접수하며, 피해 구제나 상담은 개인정보분쟁조정위원회(1833-6972) 또는 개인정보침해신고센터(국번 없이 118)에 문의할 수 있습니다.