Wycieki danych z aplikacji z towarzyszem AI – co wyciekło i co robić, jeśli cię dotyczą

Prywatność i bezpieczeństwo

Gdy wycieka sklep internetowy, ludzie tracą adres. Gdy wycieka usługa z dziewczyną AI, tracą swoje najbardziej prywatne rozmowy i obrazy. Zdarzało się to już kilka razy i prawie nigdy nie przez wyrafinowany atak.

Za linki na tej stronie możemy otrzymać prowizję. Nigdy nie zmienia to oceny.

Żaden z trzech największych wycieków z usług z towarzyszem AI nie wymagał sprytnego ataku. W każdym przypadku dane były dostępne dla każdego, kto wiedział, gdzie szukać, albo zostały wzięte ze strony zbudowanej z minimalnym zabezpieczeniem. Ten schemat warto zrozumieć.

Trzy wycieki, trzy rodzaje szkód

Oś czasu trzech wycieków z usług z towarzyszem AI: Muah.ai w 2024 r. z 1,9 mln adresów e-mail i promptów, Chattee Chat i GiMe Chat w 2025 r. z 43 mln wiadomości oraz Secret Desires w 2025 r. z prawie dwoma milionami obrazów

Co ujawniono w każdym przypadku, według doniesień.

Muah.ai, 2024. Haker zabrał dane ze strony z „dziewczyną AI” i przekazał je dziennikarzom. Zawierały około 1,9 mln adresów e-mail wraz z promptami, które użytkownicy pisali, by generować obrazy – wiele seksualnych, a niektóre opisujące wykorzystywanie dzieci. Wiele adresów dało się powiązać z prawdziwymi tożsamościami. Badacz bezpieczeństwa Troy Hunt dodał wyciek do Have I Been Pwned jako wyciek wrażliwy, po czym pojawiły się próby wymuszeń wobec osób z tych danych.

Chattee Chat i GiMe Chat, 2025. Badacze z Cybernews znaleźli serwer należący do hongkońskiego twórcy tych dwóch aplikacji, pozostawiony otwarty bez hasła. Zawierał ponad 43 mln wiadomości i ponad 600 000 obrazów oraz filmów od około 400 000 użytkowników, głównie z USA. Nie było imion ani e-maili, ale były adresy IP i identyfikatory urządzeń oraz logi zakupów pokazujące, że niektórzy wydali tysiące dolarów. Serwer zamknięto dopiero po tym, jak pojawił się w publicznych wyszukiwarkach odsłoniętych urządzeń.

Secret Desires, 2025. Dziennikarze z 404 Media odkryli, że chmurowa przestrzeń platformy była publicznie dostępna. Zawierała prawie dwa miliony obrazów i filmów, w tym duży zbiór stworzony funkcją podmiany twarzy, która wstawiała zdjęcia prawdziwych kobiet – z mediów społecznościowych, ze zdjęć dyplomowych, nawet z rocznika – do jednoznacznych treści. Przestrzeń zablokowano w około godzinę po kontakcie z firmą. Secret Desires to jedna z aplikacji, które recenzowaliśmy; wyciek dotyczy każdego, kto korzystał z jej funkcji obrazów.

Dlaczego aplikacje z towarzyszem są atrakcyjnym celem

  • Treść jest wyjątkowo kompromitująca. Rozmowy seksualne, fantazje i generowane obrazy to idealny materiał do szantażu.
  • Wielu operatorów jest małych. Szybko rosnące aplikacje budowane przez maleńkie zespoły, czasem z „sklejonych taśmą” komponentów open source, często pomijają podstawy bezpieczeństwa.
  • Wszystko jest przechowywane. Usługa potrzebuje twojej historii, żeby cię pamiętać, więc lata tekstu się kumulują – zobacz co wie twoja aplikacja z dziewczyną AI.
  • Obrazy leżą w chmurze. Źle skonfigurowane przestrzenie w chmurze to jedna z najczęstszych przyczyn wycieków w całym internecie. Szczegóły przechowywania obrazów towarzyszy opisuje artykuł gdzie naprawdę leżą twoje zdjęcia.

Jeśli sądzisz, że cię to dotknęło

KrokCo zrobić
1. SprawdźWyszukaj swój e-mail na haveibeenpwned.com; przy wyciekach wrażliwych trzeba zweryfikować adres
2. ZabezpieczZmień hasło w usłudze i wszędzie, gdzie go użyłeś ponownie; włącz uwierzytelnianie dwuskładnikowe
3. OddzielPrzenieś konto na adres e-mail niepowiązany z twoim nazwiskiem ani pracą
4. Spodziewaj się kontaktuUważaj na e-maile z wymuszeniami i phishingiem powołujące się na wyciek – po wycieku są częste
5. Nie płaćZachowaj wiadomości, zgłoś sprawę policji i platformie; zapłata rzadko kończy żądania. Incydent możesz też zgłosić do CERT Polska przez formularz incydent.cert.pl
6. ObrazyJeśli w grę wchodzą intymne obrazy, StopNCII.org może pomóc je blokować na uczestniczących platformach
7. ZapytajPoproś o informację, jakie dane firma przechowywała, i zażądaj ich usunięcia – zobacz jak zażądać swoich danych

Have I Been Pwned, gdzie możesz sprawdzić, czy twój adres e-mail występuje w znanym wycieku

haveibeenpwned.com – bezpłatne; przy wyciekach wrażliwych trzeba zweryfikować adres.

Ograniczanie szkód, zanim dojdzie do wycieku

  • Używaj osobnego adresu e-mail, który nie zawiera twojego nazwiska. To najskuteczniejszy pojedynczy krok, bo zrywa związek między danymi a tobą.
  • Nigdy nie wgrywaj swojej twarzy ani danych pozwalających cię zidentyfikować do generowanych obrazów i przesyłanych plików.
  • Nie wpisuj w rozmowach nazwisk prawdziwych osób, zwłaszcza partnerów, współpracowników i kogokolwiek w jednoznacznych scenach.
  • Usuwaj to, czego już nie potrzebujesz. Niektóre aplikacje pozwalają usuwać pojedyncze rozmowy lub obrazy; stare dane nie mogą wyciec, jeśli już nie istnieją. Usuwanie konta w aplikacji z towarzyszem AI wyjaśnia, co faktycznie jest kasowane.
  • Wybieraj aplikacje, które odpowiadają na pytania o bezpieczeństwo. W przeglądzie Mozilli z 2024 r. 73% twórców romantycznych chatbotów nie napisało nic o tym, jak postępują z lukami w zabezpieczeniach. Firma, która podaje kontakt do spraw bezpieczeństwa, przynajmniej spodziewa się, że ktoś jej o problemach powie.

Czego prawo wymaga od firm

W UE (w Polsce na podstawie RODO) firma musi zgłosić poważne naruszenie ochrony danych osobowych organowi nadzorczemu w ciągu 72 godzin, a gdy ryzyko dla osób jest wysokie, także poinformować użytkowników. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych (UODO). W USA większość stanów ma też przepisy o powiadamianiu o naruszeniach. W praktyce mali zagraniczni operatorzy często ignorują te obowiązki, dlatego samodzielne sprawdzenie w Have I Been Pwned znaczy więcej niż czekanie na e-mail.

Nieprzyjemny wniosek z lat 2024 i 2025 jest taki, że intymne dane w aplikacjach z towarzyszem są tak bezpieczne, jak najmniej staranny inżynier w firmie. Nie możesz tego skontrolować, ale możesz zadbać, by wyciek nie prowadził do twojego nazwiska.

Najczęstsze pytania

Skąd mam wiedzieć, czy moje konto w aplikacji z towarzyszem AI było w wycieku?

Sprawdź swój adres e-mail na haveibeenpwned.com. W przypadku wycieków oznaczonych jako wrażliwe, a Muah.ai jest jednym z nich, musisz zweryfikować adres, żeby zobaczyć wynik. Uważaj też na wiadomość od samej usługi, choć wielu małych operatorów nigdy jej nie wysyła.

Czy ktoś może mnie szantażować wyciekłymi rozmowami z AI?

Może spróbować, a po takich wyciekach przestępcy rzeczywiście wysyłają e-maile z wymuszeniami. Nie płać: zapłata rzadko kończy żądania. Zachowaj wiadomości, zgłoś sprawę policji i platformie, a gdy w grę wchodzą obrazy, skorzystaj z StopNCII.org. W Polsce wiadomość możesz też przekazać do CERT Polska przez formularz incydent.cert.pl.

Które aplikacje z towarzyszem AI miały wyciek?

Publicznie opisane przypadki to Muah.ai w 2024 r. oraz Chattee Chat, GiMe Chat i Secret Desires w 2025 r. Brak aplikacji na liście nie oznacza, że jest bezpieczna: wiele ujawnień nigdy nie zostaje wykrytych ani zgłoszonych.