Intelligence artificielle · Actualité

Application d'intelligence artificielle sur Android révèle des millions de fichiers personnels.

Une étude avertit que les

Une enquête a révélé une grave erreur de sécurité dans l'application Video AI Art Generator & Maker, qui a permis l'exposition publique de contenus privés de ses utilisateurs, y compris des images, des vidéos et des audios générés ou édités grâce à ses fonctions d'IA.

Comment une faille dans le cloud a exposé des fichiers personnels

L'incident de sécurité a été causé par une mauvaise configuration d'un bucket de Google Cloud Storage, le système de stockage dans le cloud utilisé par Video AI Art Generator & Maker. Cette vulnérabilité, selon Cybernews, a permis à quiconque d'accéder aux fichiers téléchargés ou générés par les utilisateurs, sans aucune authentification ni restriction.

En conséquence, plus de 1,57 million d'images téléchargées ont été exposées publiquement, 385 000 clips vidéo, 2,87 millions d'images générées par IA, 2,87 millions de vidéos générées par IA et 386 000 fichiers audio, pour un total d'environ 12 To de contenu multimédia.

On estime qu'environ

Cette application, qui promettait de transformer des selfies en œuvres cinématographiques et d'améliorer des vidéos avec de l'intelligence artificielle, s'était popularisée sur Google Play, dépassant le demi-million de téléchargements et recevant des évaluations positives de la part des utilisateurs.

Cependant, l'ampleur de la faille de sécurité met en évidence le risque de faire confiance à des informations sensibles à des plateformes qui ne disposent pas de contrôles robustes de protection des données.

Risques pour la vie privée et antécédents d'incidents de l'entreprise développante

Video AI Art Generator & Maker appartient à Codeway Dijital Hizmetler Anonim Sirketi, une entreprise privée basée en Turquie, qui opère également sous l'entité Deep Flow Software Services Fzco aux Émirats Arabes Unis.

Des experts en sécurité soulignent que

Ce n'est pas la première fois que des applications développées par cette entreprise présentent des problèmes de sécuirté. Un chercheur indépendant avait déjà trouvé une grave exposition de données dans Chat & Ask AI, une autre application de la même société, en raison d'une mauvaise configuration de Google Firebase. À cette occasion, plus de 300 millions de messages de 25 millions d'utilisateurs avaient été accessibles.

Ce type de fuite représente non seulement un danger pour la vie privée des utilisateurs, mais peut également entraîner de graves conséquences juridiques, notamment en vertu du Règlement Général sur la Protection des Données (RGPD) en Europe, où les sanctions peuvent atteindre 20 millions d'euros.

Mesures adoptées et avertissements d'experts en cybersécurité

Après la publication de l'enquête du média cité et plusieurs tentatives de contact, la société responsable a finalement fermé l'accès public aux données dans le cloud. Cependant, jusqu'à présent, elle n'a pas publié de communiqué officiel expliquant l'incident ni détaillant les mesures mises en place pour prévenir de futures expositions.

Les experts en sécurité soulignent que ce cas illustre l'importance de ne pas faire confiance aveuglément aux applications avec de nombreux téléchargements ou de bonnes évaluations. Le manque de contrôles et d'audits de sécurité peut exposer les informations privées de millions d'utilisateurs, rendant ces services une cible facile pour les cyberattaques ou l'utilisation abusive de données personnelles.

La société responsable a finalement fermé

La fois où un malware a été détecté dans une application connue

Les cyberattaques continuent de se perfectionner et se concentrent désormais sur des programmes d'usage massif. En 2025, WinRAR, l'un des logiciels de compression de fichiers les plus utilisés dans le monde, a été la cible d'une attaque de phishing sophistiquée exploitant une vulnérabilité auparavant inconnue.

L'entreprise de cybersécurité ESET a identifié que les attaquants profitaient de cette faille pour insérer un malware dans des documents prétendant être des demandes d'emploi, réussissant ainsi à contourner les systèmes de détection et à compromettre les dispositifs de secteurs stratégiques.

Le problème a été révélé le 18 juillet 2025, lorsque les chercheurs d'ESET ont détecté une vulnérabilité de jour zéro dans WinRAR. Cette erreur facilitait la dissimulation de fichiers malveillants à l'intérieur de fichiers .RAR.

WinRAR a été la cible de

Lors de la décompression du fichier, WinRAR ne montrait pas seulement le contenu légitime, mais libérait aussi, de manière involontaire, d'autres fichiers cachés. Parmi eux se trouvait une DLL malveillante déposée dans le dossier temporaire du système et un fichier LNK placé dans le dossier de démarrage de Windows, permettant au malware de persister même après le redémarrage de l'ordinateur.

ESET a détaillé que l'attaque exploitait une faiblesse de parcours de chemin en utilisant des flux de données alternatifs (ADS), une technique peu commune qui complique la détection par les antivirus traditionnels.

Les campagnes malveillantes ont été actives du 18 au 21 juillet 2025 et ont principalement visé des entreprises en Europe et au Canada. Les courriels frauduleux prenaient la forme de CV envoyés par e-mail. Bien qu'ESET n'ait pas confirmé de contaminations réussies selon sa télémétrie, la menace a été considérée comme à haut risque en raison de son potentiel de dommage.