AI társalkalmazások adatszivárgásai - mi szivárgott ki, és mit tegyél, ha érint

Adatvédelem és biztonság

Ha egy webshop adatai kiszivárognak, az emberek egy címet veszítenek el. Ha egy AI barátnő szolgáltatásé, a legbizalmasabb beszélgetéseiket és képeiket. Ez már többször megtörtént, és szinte soha nem kifinomult hackeléssel.

Az oldalon található linkek után jutalékot kaphatunk. Ez soha nem módosítja az értékelést.

Az AI társszolgáltatások három legnagyobb szivárgása közül egyik sem járt ügyes támadással. Minden esetben az adatokhoz bárki hozzáfért, aki tudta, hol keresse, vagy egy kevés biztonsággal épített oldalról lopták el őket. Ezt a mintát érdemes megérteni.

Három szivárgás, háromféle kár

Három AI társszivárgás idővonala: a Muah.ai 2024-ben 1,9 millió e-mail-címmel és promptokkal, a Chattee Chat és a GiMe Chat 2025-ben 43 millió üzenettel, a Secret Desires 2025-ben csaknem kétmillió képpel

Mi szivárgott ki az egyes esetekben, a beszámolók szerint.

Muah.ai, 2024. Egy hacker adatokat szerzett az „AI barátnő” oldalról, és átadta őket újságíróknak. Körülbelül 1,9 millió e-mail-címet tartalmazott a képgeneráláshoz írt promptokkal együtt, amelyek közül sok szexuális volt, némelyik pedig gyermekbántalmazást írt le. Sok cím valós személyekhez volt köthető. Troy Hunt biztonsági kutató érzékeny szivárgásként felvette a Have I Been Pwned adatbázisába, és az érintettek ellen zsarolási kísérletek következtek.

Chattee Chat és GiMe Chat, 2025. A Cybernews kutatói megtaláltak egy jelszó nélkül nyitva hagyott szervert, amely e két app hongkongi fejlesztőjéhez tartozott. Több mint 43 millió üzenetet és több mint 600 000 képet és videót tartalmazott körülbelül 400 000 felhasználótól, többségükben amerikaiaktól. Nevek vagy e-mail-címek nem voltak benne, de IP-címek és eszközazonosítók igen, valamint vásárlási naplók, amelyekből látszott, hogy egyes felhasználók több ezer dollárt költöttek. A szervert csak azután zárták le, hogy megjelent a nyilvánosan elérhető eszközöket kereső motorokban.

Secret Desires, 2025. A 404 Media újságírói a platform felhőtárhelyét nyilvánosan elérhetőnek találták. Csaknem kétmillió képet és videót tartalmazott, köztük egy nagy csomagot, amely arccsere funkcióval készült: valós nők fotóit, amelyeket közösségi oldalakról, ballagási képekről, sőt egy évkönyvből vettek, explicit tartalomba illesztették. A tárhelyet nagyjából egy órán belül lezárták, miután megkeresték a céget. A Secret Desires az egyik általunk tesztelt app; a szivárgás mindenkit érint, aki használta a képfunkcióit.

Miért vonzó célpont a társalkalmazás

  • A tartalom kivételesen kompromittáló. A szexuális csevegések, fantáziák és generált képek ideális zsarolási alapanyagok.
  • Sok üzemeltető kicsi. A gyorsan növekvő, apró csapatok által épített appok, néha „összetákolt” nyílt forrású elemekre építve, gyakran kihagyják a biztonsági alapokat.
  • Mindent eltárolnak. A szolgáltatásnak szüksége van az előzményeidre, hogy emlékezzen rád, így évek szövegei gyűlnek fel - lásd: mit tud rólad az AI barátnő appod.
  • A képek felhőtárhelyen vannak. A rosszul beállított tárhelyek az egész interneten a szivárgások leggyakoribb okai közé tartoznak. A társalkalmazások képeinek tárolásáról a hol vannak valójában a képeid cikkben írunk részletesen.

Ha úgy gondolod, érintett vagy

LépésMit tegyél
1. EllenőrzésKeresd meg az e-mail-címedet a haveibeenpwned.com oldalon; az érzékeny szivárgásoknál igazolnod kell a címet
2. ZárolásVáltoztasd meg a jelszót a szolgáltatáson és mindenhol, ahol ugyanazt használtad; kapcsold be a kétlépcsős azonosítást
3. SzétválasztásVidd át a fiókot egy olyan e-mail-címre, amely nem kötődik a nevedhez vagy a munkahelyedhez
4. Számíts megkeresésreFigyelj a szivárgásra hivatkozó zsaroló és adathalász e-mailekre - utána gyakoriak
5. Ne fizessŐrizd meg az üzeneteket, tegyél feljelentést a rendőrségen (bármelyik rendőrkapitányságon vagy online, Ügyfélkapun át), és jelentsd a platformnak; a fizetés ritkán vet véget a követeléseknek
6. KépekHa intim képek érintettek, a StopNCII.org segíthet blokkolni őket a részt vevő platformokon
7. Kérdezz ráKérd el, milyen adatot tárolt rólad a cég, és kérd a törlést - lásd: hogyan kérheted el az adataidat

A Have I Been Pwned, ahol ellenőrizheted, szerepel-e az e-mail-címed ismert szivárgásban

haveibeenpwned.com - ingyenes; az érzékeny szivárgásokhoz igazolni kell a címedet.

A kár csökkentése még a szivárgás előtt

  • Használj külön e-mail-címet, amely nem tartalmazza a nevedet. Ez a leghatékonyabb lépés, mert megszakítja az adatok és közted lévő kapcsolatot.
  • Soha ne adj meg arcot vagy azonosító adatot a generált képekben és a feltöltésekben.
  • Tartsd távol a valós emberek nevét a csevegésektől, különösen a partnerekét, kollégákét és bárkiét, aki explicit jelenetekben szerepel.
  • Töröld, amire már nincs szükséged. Néhány app lehetővé teszi egyes csevegések vagy képek törlését; ami már nem létezik, az nem tud kiszivárogni. Az AI társ fiók törlése cikk elmagyarázza, mi törlődik valójában.
  • Részesítsd előnyben azokat az appokat, amelyek válaszolnak a biztonsági kérdésekre. A Mozilla 2024-es felmérésében a romantikus chatbotok készítőinek 73%-a semmit sem közölt arról, hogyan kezeli a biztonsági réseket. Az a cég, amely közzétesz biztonsági elérhetőséget, legalább számít rá, hogy szólnak neki a hibákról.

Mit ír elő a törvény a cégeknek

Az EU-ban, így Magyarországon is, a cégnek a súlyos személyesadat-incidenst 72 órán belül jelentenie kell a felügyeleti hatóságnak, Magyarországon a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (NAIH), és tájékoztatnia kell az érintetteket, ha a rájuk háruló kockázat magas. Ha úgy látod, hogy egy cég megsértette az adataidat vagy a jogaidat, érintettként te is fordulhatsz a NAIH-hoz: a naih.hu oldalon online ügyindítási űrlapok vannak. Az Egyesült Királyságban hasonló a szabály, és a legtöbb amerikai államnak is van adatvédelmi incidensre vonatkozó értesítési törvénye. A gyakorlatban a külföldi kis üzemeltetők gyakran figyelmen kívül hagyják ezeket a kötelezettségeket, ezért fontosabb, hogy te magad nézd meg a Have I Been Pwned oldalt, mint hogy e-mailre várj.

A 2024-es és 2025-ös évek kellemetlen tanulsága, hogy az AI társalkalmazásokban lévő intim adatok csak annyira biztonságosak, mint a cég legkevésbé gondos mérnöke. Ezt nem tudod ellenőrizni, de azt el tudod érni, hogy egy szivárgás ne vezessen vissza a nevedhez.

Gyakori kérdések

Honnan tudom, hogy az AI társ fiókom benne volt-e egy szivárgásban?

Ellenőrizd az e-mail-címedet a haveibeenpwned.com oldalon. Az érzékenynek jelölt szivárgásoknál, például a Muah.ai-nál, az eredmény megtekintéséhez igazolnod kell az e-mail-címedet. Figyeld magának a szolgáltatásnak az e-mailjét is, bár sok kis üzemeltető soha nem küld ilyet.

Megzsarolhat valaki a kiszivárgott AI csevegésekkel?

Megpróbálhatja, és az ilyen szivárgások után a bűnözők valóban küldenek zsaroló e-maileket. Ne fizess: a fizetés ritkán vet véget a követeléseknek. Őrizd meg az üzeneteket, tegyél feljelentést a rendőrségen, jelentsd a platformnak, és ha képek is érintettek, használd a StopNCII.org oldalt.

Melyik AI társalkalmazásoknál volt szivárgás?

Nyilvánosan ismert esetek: a Muah.ai 2024-ben, a Chattee Chat, a GiMe Chat és a Secret Desires 2025-ben. Az, hogy egy app nincs a listán, nem jelenti, hogy biztonságos: sok kitettséget soha nem fedeznek fel vagy jelentenek.