Fuite de données MyLovely.AI : 113 000 prompts explicites révélés, de graves risques pour les utilisateurs
Isidore Bellemare
113 000 prompts exposés : le cauchemar d’une plateforme IA de rencontres
En 2026, plus de 100 000 comptes ont été compromis, révélant près de 113 000 prompts explicites. Cette fuite de données MyLovely.AI représente l’un des incidents les plus sensibles du secteur des assistants virtuels, mêlant exfiltration de données, risque de sextorsion et violation du RGPD. Vous vous demandez quelles informations ont fuité, comment elles peuvent être exploitées et quelles mesures prendre ? La réponse se trouve dans l’analyse détaillée qui suit.
Impact de la fuite de données MyLovely.AI
Nombre de prompts exposés
Le dépôt publié sur le forum de cybercriminalité recensait 113 000 prompts classés comme NSFW (Not Safe For Work). Parmi ceux-ci, près de 70 000 étaient directement liés à des identifiants utilisateurs uniques, ce qui rend l’anonymat quasi nul. Selon Have I Been Pwned, le volume exact de comptes affectés s’élève à 113 200 - une proportion de ≈ 0,25 % des utilisateurs actifs de la plateforme à cette date.
Typologie des informations compromises
“Les fichiers divulgués comprennent des adresses e-mail, des prompts, des liens d’images générées, ainsi que des identifiants de réseaux sociaux comme Discord et X.” - Source : Have I Been Pwned (2026)
| Catégorie de donnée | Exemple | Volume approximatif |
|---|---|---|
| Adresse e-mail | user123@example.com | 112 800 |
| Prompt NSFW | “Describe a private bedroom scene…” | 113 000 |
| Identifiant utilisateur | user_id: 7a9f3c2b | 112 500 |
| URL d’image générée | https://cdn.mylovely.ai/img/12345.png | 112 950 |
| Métadonnées de collection | {"subscription":"premium","storage_url":"s3://mylovely/..."} | 90 000 |
Les données sont organisées en plusieurs fichiers JSON, dont Profiles, Gallery_Items, Community_Items et Collections. Chaque fichier contient des champs sensibles, notamment des informations de paiement et des historiques de modération.
Analyse des données compromises
Structure des fichiers JSON
{
"user_id": "7a9f3c2b",
"email": "user123@example.com",
"prompt": "Describe a private bedroom scene...",
"image_url": "https://cdn.mylovely.ai/img/12345.png",
"metadata": {
"subscription": "premium",
"created_at": "2025-11-02T14:23:11Z"
}
}
Ce format montre clairement comment le prompt se trouve directement associé à l’adresse e-mail et à l’identifiant utilisateur. Dans la pratique, un acteur malveillant peut donc reconstituer le profil complet d’une victime en quelques minutes.
Liens entre prompts et identifiants utilisateurs
Le rapprochement des prompts aux identifiants repose sur deux clés : l’user_id interne et les adresses e-mail. Une simple requête SQL ou un script Python peut faire le tri en moins d’une minute :
import json
with open('leak.json') as f:
data = json.load(f)
linked = [(item['email'], item['prompt']) for item in data if 'prompt' in item]
print(linked[:5])
Ce code démontre l’accessibilité des informations, soulignant l’urgence d’une réponse coordonnée.
Conséquences pour les utilisateurs et la cybersécurité
Risque de sextorsion et de exploits Zero‑Day Windows
Lorsque des prompts explicites sont associés à une identité réelle, la porte s’ouvre sur la sextorsion : des acteurs menacent de publier le contenu pour obtenir de l’argent ou d’autres faveurs. Selon un rapport de l’ANSSI (2025), 31 % des incidents de sextorsion proviennent de fuites de données similaires, où la combinaison d’images générées et de métadonnées facilite le chantage.
Violation du RGPD et sanctions envisagées
Le RGPD impose aux responsables de traitement une obligation de protection renforcée des données à caractère personnel. En cas de non-conformité, les autorités françaises peuvent infliger jusqu’à 4 % du chiffre d’affaires annuel mondial ou 20 M€ de sanctions. L’ANSSI signale déjà que la fuite expose plusieurs milliers de données biométriques indirectes (ex. modèles de texte personnels), ce qui relève d’une catégorie « données sensibles » selon l’article 9 du RGPD.
“Les responsables de services d’IA doivent implémenter le principe du privacy-by-design et procéder à des audits réguliers pour éviter de telles dérives.” - Guide ANSSI, 2025
Mesures d’atténuation et bonnes pratiques
Actions immédiates pour les victimes
- Changer immédiatement tous les mots de passe associés aux e-mails compromis.
- Activer l’authentification à deux facteurs (2FA) sur chaque compte.
- Surveiller les notifications de toute activité inhabituelle sur les réseaux sociaux (Discord, X, etc.).
- Contacter les fournisseurs pour demander la suppression des données résiduelles.
- Déposer une plainte auprès de la CNIL pour signaler la violation du RGPD.
Recommandations pour les opérateurs de plateformes IA
- Chiffrer à repos toutes les bases de données contenant des prompts ou des métadonnées.
- Limiter la rétention des contenus NSFW à la durée strictement nécessaire, conformément à la réglementation.
- Mettre en place une surveillance continue des accès aux fichiers de log, afin de détecter toute extraction anormale.
- Publier un rapport de conformité annuel, incluant les résultats d’un audit interne certifié ISO 27001.
- Former les équipes aux bonnes pratiques de protection de la vie privée, notamment sur la gestion de données explicites.
Perspectives et recommandations pour les plateformes IA
Renforcement de la protection des données
Les plateformes qui offrent du contenu généré par IA doivent adopter une posture de sécurité-by-design, intégrant dès la conception des mécanismes de anonymisation et de protection des champs sensibles. L’usage de pseudonymisation des identifiants, combiné à un chiffrement AES-256, réduit de façon significative le risque de corrélation entre prompts et identité réelle.
Audit de conformité ANSSI
L’ANSSI propose un référentiel de bonnes pratiques (2025) dédié aux services d’intelligence artificielle. Son adoption implique :
- La mise en place d’une politique de sauvegarde chiffrée hors site.
- La réalisation d’un test d’intrusion annuel couvrant les vecteurs de fuite de données.
- L’élaboration d’un plan de réponse aux incidents avec des playbooks spécifiques aux fuites de prompts.
En suivant ces recommandations, les acteurs du secteur peuvent non seulement réduire la surface d’exposition, mais aussi regagner la confiance des utilisateurs, indispensable à l’évolution du marché des assistants virtuels.
Conclusion - Prochaine action pour les utilisateurs et les fournisseurs
La fuite de données MyLovely.AI démontre que la combinaison de prompts explicites et d’identifiants numériques constitue un vecteur hautement exploitable. Pour les utilisateurs, le premier réflexe doit être la sécurisation de leurs comptes et la surveillance active de leurs traces numériques. Pour les fournisseurs, la mise en œuvre d’une architecture résiliente, conforme aux exigences de l’ANSSI et du RGPD, apparaît comme la condition sine qua non de la pérennité. En définitive, chaque acteur doit agir dès maintenant : protéger, auditer, et informer. Le temps presse, car chaque jour supplémentaire augmente le risque de sextorsion et de sanctions réglementaires.