Une récente fuite de données impliquant la start-up indienne spécialisée dans l’IA WotNot a exposé en ligne plus de 346 000 fichiers personnels, mettant en danger les données sensibles de clients. Des chercheurs en cybersécurité de Cybernews ont découvert les données exposées en août lors d’une « enquête de routine menée à l’aide de méthodes OSINT ». Un compartiment Google Cloud Storage mal configuré, contenant plus de 346 000 fichiers, était accessible en ligne à n’importe qui, sans autorisation.
Les données divulguées comprenaient des passeports et des pièces d’identité nationales, des dossiers médicaux détaillés, notamment des diagnostics et des résultats d’analyses, des CV contenant des antécédents professionnels et des coordonnées, ainsi que d’autres fichiers comme des itinéraires de voyage et des billets de train. Provenant des quelque 3 000 clients de WotNot, ces données présentent un risque sérieux d’usurpation d’identité, de fraude et d’opérations d’hameçonnage.
La réponse de WotNot
WotNot, qui fournit des services de développement de chatbots aux secteurs de la santé, de la finance et de l’éducation, a attribué la fuite à une erreur dans les règles de stockage cloud. Le compartiment exposé aurait été utilisé par les utilisateurs de son offre gratuite.
« La fuite s’est produite parce que les règles du compartiment de stockage cloud ont été modifiées pour répondre à un cas d’usage spécifique, a déclaré WotNot à Cybernews. « Cependant, nous regrettons de ne pas avoir vérifié suffisamment minutieusement son accessibilité, ce qui a involontairement laissé les données exposées. »
Tiers et informatique fantôme
L’entreprise a précisé que ses clients professionnels utilisent des instances privées dotées de protocoles de sécurité plus stricts. Elle a également affirmé recommander à ses clients de supprimer les fichiers sensibles après les avoir transférés vers leurs systèmes — une pratique qui n’est pas rigoureusement imposée. Cet incident met en lumière les risques liés à l’intégration de fournisseurs tiers dans l’écosystème de l’IA. Les chatbots qui collectent des données utilisateur sensibles, toute faiblesse de la chaîne d’approvisionnement peut entraîner des fuites catastrophiques.
Selon Cybernews, les services d’IA introduisent une nouvelle ressource informatique fantôme, qui échappe au contrôle direct de l’organisation. « Dans le cas de WotNot, des informations sensibles provenant de ses clients professionnels ont fini par être exposées, ont expliqué les chercheurs de Cybernews, montrant comment une seule faille de sécurité chez un fournisseur peut compromettre les données de plusieurs entreprises et de milliers de personnes en aval. »
Les experts conseillent aux utilisateurs de réfléchir à deux fois avant de communiquer des informations personnelles à des chatbots IA, en particulier sur des plateformes susceptibles de faire intervenir plusieurs fournisseurs. Les entreprises sont invitées à examiner de manière exhaustive les politiques de sécurité de leurs partenaires avant de faire affaire avec eux.
Découvrez comment l’IA peut être utilisée des deux côtés de l’équation de la cybersécurité, par les hackers comme par les équipes de cybersécurité.


