Una vulnerabilità ha esposto dati legati all’app “Video AI Art Generator & Maker”, scaricata da centinaia di migliaia di utenti su Google Play. Secondo le analisi di Cybernews, tra le informazioni coinvolte ci sarebbero immagini e contenuti generati dagli utenti.
Tra giugno 2023 e febbraio 2026, una configurazione errata del cloud storage ha reso accessibili 12 terabyte di file personali appartenenti a circa 8 milioni di utenti. Non si è trattato di una violazione forzata da agenti esterni, ma di un archivio rimasto aperto per mancanza di protocolli di autenticazione.
All’interno di questo immenso database erano presenti non solo le opere generate dall’intelligenza artificiale, ma anche le foto e i video originali caricati dagli utenti per essere elaborati. In totale, sono rimasti esposti circa 2,87 milioni di file generati e 1,57 milioni di immagini sorgente, rendendo la propria galleria privata tecnicamente visibile a chiunque conoscesse l’indirizzo del server di archiviazione.
Cosa è successo con questa App
Un aspetto tecnico cruciale di questa vicenda riguarda la gestione post-incidente. La falla, segnalata dai ricercatori a dicembre 2025, è stata chiusa definitivamente il 3 febbraio scorso. Tuttavia, la mancanza di una funzione interna all’app per la cancellazione dei dati ha reso impossibile per gli utenti rimuovere preventivamente i propri contenuti una volta caricati.

Un dettaglio spesso ignorato è che queste applicazioni utilizzano spesso “bucket” di archiviazione pubblica per velocizzare il caricamento e la condivisione delle immagini create. Se la chiave di accesso a questi contenitori non è configurata correttamente, il sistema considera ogni richiesta di visualizzazione come legittima. La comodità del “cloud” nasconde spesso un’architettura che privilegia la velocità alla segregazione dei dati.
Di fronte a episodi di questa portata, la prudenza diventa l’unico vero firewall. Ecco alcuni criteri per minimizzare i rischi quando si utilizzano app di IA generativa:
-
Verifica la “Data Portability”: Prima di caricare una foto, controlla se nelle impostazioni esiste un tasto per eliminare l’account o i dati dai server. Se l’app permette solo di caricare ma non di rimuovere, stai cedendo il controllo in modo permanente.
-
Controlla l’origine dello sviluppatore: Molte app di tendenza nascono da software house che operano fuori dalla giurisdizione del GDPR (il regolamento europeo sulla privacy). In questi casi, ottenere tutele o risarcimenti in caso di fuga di dati diventa estremamente complesso.
-
L’intuizione del “Minimo Indispensabile”: Spesso carichiamo intere librerie fotografiche per permettere all’IA di “addestrarsi” sul nostro volto. Una pratica più sicura è caricare solo i singoli scatti necessari e, una volta ottenuto il risultato, verificare se l’app mantiene una copia in cloud o se lavora in locale.
Il vero bug di sistema è la nostra percezione che un’app presente su uno store ufficiale sia intrinsecamente sicura. Gli store come il Play Store filtrano i malware, ma raramente riescono a monitorare come i dati vengano gestiti una volta che lasciano il dispositivo per finire sui server privati delle aziende. In un’epoca di IA rampante, la regola d’oro resta quella di non caricare mai nulla che non si sarebbe disposti a vedere, ipoteticamente, su un manifesto pubblico.












