Ứng dụng hẹn hò trên iOS làm rò rỉ 160.000 ảnh chụp màn hình trò chuyện

Nhóm nghiên cứu Cybernews gần đây đã phát hiện ra một thùng lưu trữ đám mây của Google (Google Cloud Storage Bucket) không được bảo vệ thuộc sở hữu của một nhà phát triển ứng dụng iOS là Buddy Network GmbH.

10:24, 09/07/2025

Dữ liệu bị lộ được cho là thuộc về một trong những dự án của công ty Buddy Network GmbH, đó là FlirtAI - Get Rizz & Dates, một ứng dụng chuyên phân tích ảnh chụp màn hình mà người dùng cung cấp, qua đó đưa ra gợi ý các câu trả lời phù hợp.

 

Điều đáng nói, những người tạo ra ứng dụng đã làm rò rỉ hơn 160.000 ảnh chụp màn hình từ các nhắn tin và hồ sơ hẹn hò. Đây đều thuộc về những cá nhân muốn được hỗ trợ thông qua một ứng dụng trí tuệ nhân tạo chuyên về hẹn hò có tên là AI wingman.

Điều tệ hơn nữa là, theo nhóm nghiên cứu, dữ liệu bị rò rỉ cho thấy FlirtAI - Get Rizz & Dates thường được thanh thiếu niên sử dụng và cung cấp ảnh chụp màn hình cuộc trò chuyện của họ với bạn bè cho ứng dụng AI.

Nhóm nghiên cứu cho biết "Do bản chất của ứng dụng, những người bị ảnh hưởng nhiều nhất bởi vụ rò rỉ có thể không biết rằng ảnh chụp màn hình cuộc trò chuyện của họ thậm chí còn tồn tại, chứ đừng nói đến việc chúng có thể bị rò rỉ trên Internet".

Sau khi nhóm nghiên cứu ghi nhận công ty và Đội ứng phó khẩn cấp máy tính (CERT) có liên quan, Buddy Network GmbH đã đóng thùng dữ liệu bị lộ.

Ứng dụng iOS wingman đã tiết lộ dữ liệu nào?

Thùng bị lộ chủ yếu chứa ảnh chụp màn hình hồ sơ trò chuyện và hẹn hò. Đó là vì FlirtAI - Get Rizz & Dates yêu cầu người dùng thực hiện chính xác như vậy.

"Chụp ảnh màn hình hồ sơ hoặc cuộc trò chuyện của đối tượng phù hợp với bạn, chuyển sang FlirtAI và để AI thực hiện các bước phép thuật tiếp theo của mình", mô tả ứng dụng trên App Store của Apple có đoạn viết. “Phép thuật” ở đây là năm phản hồi được tùy chỉnh mà ứng dụng cung cấp cho người dùng.

Ngoài các chữ cái viết tắt có trong ảnh chụp màn hình hồ sơ hẹn hò, các chi tiết có trong ảnh chụp màn hình cuộc trò chuyện đều là riêng tư, vì hầu hết những người ở đầu bên kia của cuộc trò chuyện có thể không biết dữ liệu của họ sẽ được tải lên cho bên thứ ba.

 “Do cách thiết kế giao diện của ứng dụng trò chuyện, ảnh chụp màn hình chỉ chứa thông tin nhận dạng của những người bạn đang nói chuyện, nghĩa là họ dễ theo dõi hơn những người sử dụng ứng dụng bị rò rỉ. Hơn nữa, họ có thể không biết rằng ảnh chụp màn hình cuộc trò chuyện của họ thậm chí còn tồn tại, chứ đừng nói đến việc được gửi đến ứng dụng AI và sau đó bị rò rỉ ra internet”, nhóm nghiên cứu cho biết.

Những người tạo ra ứng dụng này dường như nhận thức được rằng, cách thức hoạt động của nó trong các khu vực riêng tư hơi mơ hồ, vì nó lưu ý rằng "Bạn chỉ được phép tải ảnh chụp màn hình lên khi bạn đã nhận được sự chấp thuận cần thiết từ tất cả người dùng và thông tin của họ được đề cập trong ảnh chụp màn hình".

Một cách hành xử hoàn toàn không thực tế đối với đối tượng mục tiêu của ứng dụng.

Thanh thiếu niên phải đối mặt với rủi ro cao hơn

Tuy nhiên, những cá nhân có ảnh chụp màn hình bị rò rỉ cũng có thể gặp phải những sự cố không mong muốn. Theo nhóm các chuyên gia, FlirtAI - Get Rizz & Dates dành cho những cá nhân có thể đang phải đối mặt với các vấn đề về lòng tự trọng hoặc sự tự tin. Việc những nỗ lực cải thiện khả năng trò chuyện của họ bị rò rỉ có thể ảnh hưởng đến sức khỏe tâm thần của họ.

"Thực tế là thanh thiếu niên sử dụng ứng dụng này có thể làm tăng mức độ nghiêm trọng của vi phạm dữ liệu tiềm ẩn vì dữ liệu từ trẻ vị thành niên được coi là nhạy cảm hơn và có thể phải chịu nhiều hạn chế hơn liên quan đến việc sử dụng dữ liệu tiềm ẩn cũng như các hoạt động thu thập và xử lý dữ liệu", nhóm nghiên cứu cho biết thêm.

Hồ sơ của ứng dụng trên App Store cho biết ứng dụng này được xếp hạng độ tuổi 17+ về "chửi tục hoặc hài hước thô tục" và "chủ đề người lớn/gợi ý".

Buddy Network GmbH được đăng ký tại Berlin, Đức, điều đó có nghĩa là luật bảo mật nghiêm ngặt của Châu Âu phải được áp dụng cho công ty. Hơn nữa, công ty cũng có thêm hai ứng dụng được liệt kê dưới tên của mình trên App Store.

Một là "Angel - Nói chuyện với tôi bất cứ lúc nào", cung cấp các phản hồi được điều chỉnh từ một "đối tác" trông giống thiên thần tên là Angel. Một ứng dụng khác của công ty là "90 Seconds - Your AI Journal", nơi một tác nhân AI giúp quản lý các trải nghiệm ghi nhật ký cá nhân.

Nhiều ứng dụng iOS bị rò rỉ dữ liệu

FlirtAI - Get Rizz & Dates không phải là ứng dụng iPhone duy nhất để lộ dữ liệu. Nhóm nghiên cứu Cybernews đã phát hiện ra nhiều ứng dụng có vấn đề bảo mật nghiêm trọng. Ví dụ, một số ứng dụng BDSM, LGBTQ+ và hẹn hò với người dùng đã bị phát hiện làm lộ hình ảnh riêng tư của người dùng, một số trong số chúng thậm chí còn làm rò rỉ ảnh được chia sẻ trong tin nhắn riêng tư.

Bên cạnh đó, cac chuyên gia cũng phát hiện ra rằng, các ứng dụng có mục đích theo dõi các thành viên gia đình, bí mật lưu trữ dữ liệu nhạy cảm hoặc hỗ trợ giao tiếp riêng tư đã làm rò rỉ một lượng lớn dữ liệu nhạy cảm.

Một vụ việc gần đây khác đã được phát hiện trong một cuộc điều tra quy mô lớn. Các nhà nghiên cứu của Cybernews đã tải xuống 156.000 ứng dụng iOS, chiếm khoảng 8% tổng số ứng dụng trên Apple Store, phát hiện ra rằng các nhà phát triển để lại thông tin xác thực dạng văn bản thuần túy trong mã ứng dụng mà bất kỳ ai cũng có thể truy cập.

Các phát hiện cho thấy 71% các ứng dụng được phân tích đã làm rò rỉ ít nhất một bí mật, với mã ứng dụng trung bình làm lộ 5,2 bí mật.

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm