当前位置:首页 > 休闲 > 曝“AI女友”泄露40万用户私密对话

曝“AI女友”泄露40万用户私密对话


智东西
编译 陈骏达
编辑 Panken

这两款“AI女友”应用,AI女友正让数十万用户的曝泄私密对话“裸奔”!

智东西10月11日消息,露万韶关市某某电气有限公司近日,用户网络安全媒体Cybernews在互联网上发现了一个用于AI陪伴应用的私密流媒体与内容传输系统,该系统未受保护,对话完全暴露。AI女友这一漏洞直接导致40万名用户的曝泄数据、4300多万条私密消息以及超过60万张图片与视频(包含用户上传及AI生成内容)被泄露。露万

出现安全漏洞的用户这两款AI陪伴应用在安卓与iOS平台上均可使用,名为“Chattee Chat – AI Companion”与“GiMe Chat – AI Companion”,私密均提供应用内购买服务,对话有用户甚至在其中充值了1.8万美元(约合人民币12.8万元)。AI女友韶关市某某电气有限公司

截至事件曝光时,曝泄其中一款应用Chattee仍在苹果App Store的露万“娱乐”分类中排名第121位,第三方估计其在平台上的下载量已超过30万次,并获得数百条正面评价,用户主要来自美国。另一款应用GiMe Chat的知名度相对较低。


▲Chattee的App Store页面(图源:Cybernews)

Cybernews研究团队称:“其中几乎没有任何内容可被视为‘适合在工作场合浏览’,这次令人担忧的泄露事件凸显出一个巨大的鸿沟——用户在这些AI陪伴应用中倾诉最隐私的情感与欲望,却因开发者的安全疏忽而暴露无遗。

一、40万用户数据外泄,私密内容被公开访问

公开暴露的流媒体与内容传输系统实际上是一个Kafka Broker实例。该实例负责接收来自生产者的消息、存储这些消息,并将其提供给消费者。

使用这一未受保护的Kafka Broker实例的两款应用,由总部位于香港的Imagime Interactive Limited开发。该公司在其隐私政策中表示:“我们深知个人信息对您的重要性,因此高度重视个人隐私保护。”

然而,Cybernews研究人员发现,该泄露的实例未设置任何访问控制或身份验证机制——任何持有链接的人都能直接访问系统内容,包括用户发送和接收的全部数据。

泄露的超40万用户注册数据表明,66.3%的受影响用户为iOS用户,其余约1/3来自安卓平台。在调查期间,Chattee应用已从Google Play商店下架,开发者随后引导用户通过APK文件自行安装。

尽管泄露信息中未包含用户姓名或邮箱等直接身份信息,但IP地址与设备唯一识别码(UUID)均被公开,攻击者可借助以往数据泄露记录将其与具体个人匹配。


▲泄露的部分信息,敏感信息已被隐去(图源:Cypernews)

研究显示,用户在应用中频繁互动,平均每位用户向AI伴侣发送107条消息,并上传多张图像与视频。这些资料可能被恶意人士用于识别、勒索或骚扰用户。

此外,媒体文件同样未设访问权限,外部任何人都能浏览或下载用户上传、购买或AI生成的内容。

二、百万美元收入背后,AI陪伴经济的安全隐忧

泄露的应用内购买记录显示,部分用户在虚拟货币充值上的花费高达18000美元。尽管此类极端案例较少,但交易记录显示,开发商的总体收入可能已超过100万美元

更令人担忧的是,研究人员发现认证令牌(authentication tokens)同样被泄露,这意味着黑客可借此劫持账户并盗取虚拟货币。尽管此类货币的实际价值有限,但其潜在滥用风险依然存在。

Cybernews在发现问题后已负责任地通知开发商,目前该Kafka Broker实例已被关闭。

然而,研究团队警告称,不确定是否有黑客已获取相关数据。该服务器早已被多个物联网搜索引擎索引,而黑客通常会主动扫描常用端口寻找可入侵的服务。

研究人员强调,将“AI女友”应用的数据与真实身份相连,可能导致严重的声誉损害,并对用户的心理健康、生活及人身安全造成长期影响。泄露的数据极有可能被用于性勒索(sextortion)、定向网络钓鱼(spearphishing)等攻击。

这类Kafka实例暴露事件并非个例。Cybernews研究人员此前也发现过多个未受保护的实例,涉及巴西医疗巨头Unimed、土耳其某外卖平台、家长监控应用KidSecurity以及Shopify插件开发商等。

Cybernews的研究者认为,Kafka Broker系统应启用身份验证、限制访问IP,并配置严格的访问控制,这是防止类似隐私灾难的基本安全措施。

同时,用户也需意识到,与AI陪伴对象的对话并非完全私密。这类应用的公司往往未妥善保护其系统,使用户的私密聊天和共享内容随时可能被恶意者利用牟利。

结语:安全问题已成AI陪伴应用关键挑战

AI陪伴应用正成为不少人情感表达和倾诉的出口。但正如Cybernews近日曝光的数据泄露事件所显示的那样,这类应用也可能让用户的私密对话、影像甚至身份信息暴露在互联网上。

事实上,这并非AI陪伴应用首次引发争议。此前,知名AI陪伴应用Character.AI就因一起悲剧性事件被诉至法院:一名14岁少年在与平台聊天机器人频繁互动后选择自杀,其母亲随后起诉Character.AI及其开发者,指控其存在设计缺陷、缺乏安全保护措施,并未对未成年人提供必要防护。

这些事件也为AI陪伴产业敲响了警钟,随着AI角色越来越“像人”,相关企业或许需要在法律、伦理和社会责任方面划清界限,主动建立安全、透明的使用规范。

(责任编辑:休闲)

推荐文章
  • 高通遭反垄断调查,国产平替芯片机会来了?

    高通遭反垄断调查,国产平替芯片机会来了? 【导语:10月10日,国家市场监督管理总局发布公告称,高通公司涉嫌违反《中华人民共和国反垄断法》,市场监管总局依法对其开展立案调查。在智能座舱领域顺风顺水的高通,其未来在国内的发展增添了诸多不确定性。 ...[详细]
  • 沈飞官宣新型隐身战机!关乎空战的重要细节曝光

    沈飞官宣新型隐身战机!关乎空战的重要细节曝光   来源:政知道  撰文丨李岩  日前,中航沈飞公司发布宣传片《我们共同走过》。  中航沈飞公司发布宣传片《我们共同走过》视频截图)  7月1日晚,小央视频转发宣传片并披露称,航空工业沈飞发布《我们共 ...[详细]
  • 黄河正式进入主汛期 应急抗旱接近尾声

    黄河正式进入主汛期 应急抗旱接近尾声   自7月1日起,黄河正式进入主汛期。综合考虑汛前腾库迎汛、抗旱保灌和生态补水等需求,水利部黄河水利委员会自6月23日开展黄河干流重点水库应急抗旱调度,目前已接近尾声。  预计7月5日前后,小浪底水库 ...[详细]
  • 以军证实一名士兵在约旦河西岸遭袭死亡

    以军证实一名士兵在约旦河西岸遭袭死亡   当地时间7月1日晚间,以色列国防军证实,当天上午,在约旦河西岸图勒凯尔姆附近的努尔沙姆斯难民营,一名以军士兵遭路边炸弹袭击死亡,另有一士兵重伤。  总台记者获悉,袭击发生时,以军正在对该地区展开军 ...[详细]
  • 保利集团,严正声明!

    保利集团,严正声明!   10月24日中国保利集团发布严正声明,澄清其及下属公司未参与任何涉及香港稳定币、稳定币基金相关业务及活动,并指出香港注册的“保利数字产业集团有限公司”等三家公司与保利无任何关系。保利提醒社会各界谨 ...[详细]
  • 美国俄亥俄州一大学校园附近发生枪击案 致3死2伤

    美国俄亥俄州一大学校园附近发生枪击案 致3死2伤   当地时间7月1日,美国俄亥俄州辛辛那提大学校园附近发生枪击案,造成3人死亡、2人受伤。  根据警方发布的消息,枪击案发生于当地时间1日凌晨2时50分左右,警方已抓捕一名嫌疑人。目前该案还在进一步调 ...[详细]
  • 美国俄亥俄州一大学校园附近发生枪击案 致3死2伤

    美国俄亥俄州一大学校园附近发生枪击案 致3死2伤   当地时间7月1日,美国俄亥俄州辛辛那提大学校园附近发生枪击案,造成3人死亡、2人受伤。  根据警方发布的消息,枪击案发生于当地时间1日凌晨2时50分左右,警方已抓捕一名嫌疑人。目前该案还在进一步调 ...[详细]
  • Vlog丨中哈近在咫尺

    Vlog丨中哈近在咫尺   不出国就能“跨国”,  在新疆中哈霍尔果斯国际边境合作中心,  跨境游、购物游、电商直播如火如荼,  人们在这里相逢相识,交流洽谈;  由“陆锁国”变“陆联国”,  在“霍尔果斯-东大门”无水港, ...[详细]
  • 坐劳斯莱斯里,偶遇粤B88888,网友:有比这更狠的宾利吗?

    坐劳斯莱斯里,偶遇粤B88888,网友:有比这更狠的宾利吗? 网友偶遇一辆宾利慕尚参数丨图片),车虽不稀奇,但牌照太让人羡慕了。虽说网友开的是劳斯莱斯,且价格比宾利慕尚还要贵,但是宾利的车牌足以让劳斯莱斯羡慕。说这是深圳市最牛的宾利一点都不为过,网友:是车子贵还 ...[详细]
  • 搭配3C快充技术 广汽全新AION V有望7月23日上市

    搭配3C快充技术 广汽全新AION V有望7月23日上市 版权声明:本文版权为网易汽车所有,转载请注明出处。网易汽车7月2日报道近日,我们从相关渠道获悉,广汽埃安第二代AION V将于7月23日正式上市。新车定位为纯电紧凑型SUV,将搭载弹匣磷酸铁锂电池2. ...[详细]