
Il y a deux ans, l’API GPT-4 d’OpenAI gagnait en popularité sur l’App Store, entraînant une vague d’applications de productivité et de chatbots. Aujourd’hui, alors que de nombreuses applications opportunistes ont disparu, certaines ont pourtant réussi à se frayer un chemin au sommet des classements, malgré la position strict d’Apple contre les imitations.
Cette semaine, le chercheur en sécurité Alex Kleber a remarqué qu’un chatbot AI trompeur, se faisant passer pour OpenAI, a atteint les sommets de la catégorie Business sur le Mac App Store. Généralement moins fréquenté, cet exploit reste notable et soulève des inquiétudes concernant la confidentialité des données personnelles.
Cette application, qualifiée de « AI ChatBot », emprunte le branding d’OpenAI à travers son logo, son nom et son interface. Une enquête révèle qu’elle est développée par la même équipe qu’une autre application presque identique, partageant des noms, des interfaces et même le même site de support. Toutes deux sont sous le même compte de développeur, enregistré à une adresse au Pakistan.
Malgré le retrait de la plupart des applications imitant OpenAI, ces deux-là ont échappé à l’examen et se retrouvent maintenant parmi les téléchargements les plus populaires du Mac App Store américain.
Il est essentiel de rappeler qu’une application avec de bonnes critiques ou un bon classement n’assure en rien la sécurité en matière de confidentialité des données. Un rapport récent de Private Internet Access a mis en lumière la mauvaise transparence entourant de nombreuses applications de productivité personnelles. Une application populaire utilisant l’API ChatGPT a ainsi violemment dépassé les limites, collectant bien plus de données utilisateurs que son annonce ne le laissait entendre.
En effet, si l’énoncé de l’application affirmait ne rassembler que des messages et des identifiants d’appareil, sa politique de confidentialité mentionnait également la collecte de noms, adresses email et statistiques d’utilisation, pouvant mener à des ventes de données à des courtiers.
Tout clone de GPT qui lie les entrées utilisateur à des véritables noms est un danger potentiel. Les conversations, stockées dans une base de données douteuse, peuvent facilement être exploitées. L’App Store a mis en place des étiquettes de confidentialité pour informer les utilisateurs, mais celles-ci sont auto-déclarées par les développeurs, entraînant des risques de malhonnêteté.
La sensibilisation sur la persistance de ces applications trompeuses s’avère cruciale. Elles continuent de collecter des informations, représentant un danger pour la vie privée des utilisateurs.