Недавнее исследование выявило серьезную утечку данных в двух приложениях для виртуальных подруг — Chattee Chat и GiMe Chat. В результате инцидента были раскрыты миллионы частных разговоров, более 600 000 изображений и видео, а также детализированные данные о пользователях, что ставит под сомнение безопасность таких платформ.
Утечка была обнаружена исследователями Cybernews, которые нашли незащищенный сервер Kafka Broker, использовавшийся для потоковой передачи данных. На этом сервере хранились сообщения, медиафайлы и журналы пользователей, взаимодействующих со своими AI-партнерами на Android и iOS. Исследователи отметили, что сервер не имел никаких средств аутентификации или контроля доступа, что позволяло любому желающему получить доступ к содержимому.
Согласно данным, в утечке содержится более 43 миллионов сообщений и свыше 600 000 медиафайлов, созданных или обменянных пользователями и AI. Хотя имена и адреса электронной почты не были раскрыты, IP-адреса и идентификаторы устройств могут быть использованы для идентификации пользователей через другие утечки.
Chattee Chat, которое ранее занимало 121-е место среди развлекательных приложений в App Store, имело более 300 000 загрузок, в основном от пользователей из США. После обнаружения утечки приложение было удалено из Google Play, и разработчики рекомендовали пользователям устанавливать его вручную.
Некоторые пользователи потратили на виртуальных партнеров до 18 000 долларов, хотя большинство транзакций были значительно меньше. Утечка данных также включает аутентификационные токены, что создает риск кражи аккаунтов и средств внутри приложения. Исследователи предупреждают, что такие данные могут быть использованы для шантажа, фишинга или других форм злоупотреблений.
После раскрытия информации сервер был защищен, однако злоумышленники могли получить доступ к данным до этого момента, так как сервер уже был проиндексирован крупными поисковыми системами IoT. Пользователям стоит помнить, что разговоры с AI-партнерами могут не быть такими приватными, как они предполагают, и компании, предоставляющие такие приложения, могут не обеспечивать должный уровень безопасности.