Une fuite de données dans une application de chat basée sur l'IA expose 300 millions de messages liés à 25 millions d'utilisateurs.

| 9 février 2026
Les données de l'IA de chat exposées

Un chercheur indépendant en sécurité a découvert une importante fuite de données affectant Chat & Ask AI , l'une des applications de chat IA les plus populaires sur Google Play et l'Apple App Store, avec plus de 50 millions d'utilisateurs.

Le chercheur affirme avoir accédé à 300 millions de messages provenant de plus de 25 millions d'utilisateurs grâce à une base de données compromise. Ces messages contenaient notamment des discussions sur des activités illégales et des demandes d'aide au suicide.

En coulisses, Chat & Ask AI est une application « encapsulée » qui s'intègre à divers modèles de langage (LLM) de grande envergure provenant d'autres entreprises, notamment ChatGPT d'OpenAI, Claude d'Anthropic et Gemini de Google. Les utilisateurs peuvent choisir le modèle avec lequel ils souhaitent interagir.

Les données exposées comprenaient des fichiers utilisateur contenant l'intégralité de leur historique de conversations, les modèles utilisés et d'autres paramètres. Mais elles ont également révélé des données appartenant à des utilisateurs d'autres applications développées par Codeway, le développeur de Chat & Ask AI.

La vulnérabilité à l'origine de cette fuite de données est une erreur de configuration Firebase bien connue et documentée. Firebase est une plateforme backend-as-a-service (BaaS) basée sur le cloud et fournie par Google, qui permet aux développeurs de créer, gérer et faire évoluer des applications mobiles et web.

Les chercheurs en sécurité font souvent référence à un ensemble d'erreurs évitables dans la façon dont les développeurs configurent les services Google Firebase, qui laissent les données backend, les bases de données et les compartiments de stockage accessibles au public sans authentification .

L'une des erreurs de configuration les plus fréquentes sur Firebase consiste à laisser les règles de sécurité publiques. Cela permet à toute personne possédant l'URL du projet de lire, modifier ou supprimer des données sans authentification.

Cela a incité le chercheur à créer un outil qui analyse automatiquement les applications sur Google Play et l'App Store d'Apple à la recherche de cette vulnérabilité, avec des résultats étonnants. Selon les informations , le chercheur, nommé Harry, a constaté que 103 applications sur 200 présentaient cette vulnérabilité. iOS Les applications qu'ils ont analysées présentaient ce problème, exposant collectivement des dizaines de millions de fichiers stockés. 

Pour attirer l'attention sur le problème, Harry a créé un site web où les utilisateurs peuvent consulter la liste des applications concernées. Les applications de Codeway n'y figurent plus, car Harry supprime les entrées dès que les développeurs confirment avoir résolu le problème. Codeway aurait résolu le problème sur toutes ses applications quelques heures seulement après avoir signalé le problème de manière responsable.

Comment rester en sécurité

Outre la vérification de la présence d'applications que vous utilisez dans Harry's Firehound En matière de registre , il existe plusieurs façons de mieux protéger votre vie privée lorsque vous utilisez des chatbots IA.

  • Utilisez des chatbots privés qui n'utilisent pas vos données pour entraîner le modèle.
  • Ne vous fiez pas aux chatbots pour prendre des décisions importantes. Ils n'ont ni expérience ni empathie.
  • N'utilisez pas votre véritable identité lorsque vous abordez des sujets sensibles.
  • Veillez à ce que les informations partagées restent impersonnelles. N'utilisez pas de vrais noms et ne téléchargez pas de documents personnels.
  • Ne partagez vos conversations que si c'est absolument nécessaire. Dans certains cas, cela les rend consultables par les moteurs de recherche .
  • Si vous utilisez une IA développée par une entreprise de médias sociaux (Meta AI, Llama, Grok, Bard, Gemini, etc.), assurez-vous de ne pas être connecté à cette plateforme. Vos conversations pourraient être liées à votre compte, qui peut contenir de nombreuses informations personnelles.

N'oubliez jamais que l'intelligence artificielle évolue trop vite pour que la sécurité et la protection de la vie privée soient intégrées dès la conception. Et que même les meilleures IA peuvent encore avoir des hallucinations .


Naviguez comme si personne ne vous regardait. 

Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement → 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.