Wyciek 9 milionów zdjęć twarzy w wyniku poważnego naruszenia bezpieczeństwa usługi weryfikacji tożsamości

Szok! Ponad 9 milionów zdjęć twarzy i poufnych danych wyciekło z usługi wyszukiwania wstecznego obrazu i weryfikacji tożsamości. Poznaj szczegóły tego poważnego naruszenia bezpieczeństwa i jego wpływu na Twoją prywatność już teraz.

Najważniejsze rzeczy, które musisz wiedzieć

  • ClarityCheck to amerykańska firma oferująca usługi weryfikacji tożsamości poprzez wyszukiwanie na podstawie odwrotnej strony obrazów i innych danych. Firma opiera się na publicznie dostępnych danych z zaufanych źródeł, aby zwalczać cyberoszustwa.
  • Firma ClarityCheck szybko zareagowała na zgłoszenie badacza, blokując dostęp do bazy danych i dziękując badaczowi za jego wysiłki, jednocześnie przyznając, że przetwarzanie wrażliwych zdjęć wiąże się z ryzykiem naruszenia prywatności.
  • Źle skonfigurowane bazy danych, zwłaszcza te w chmurze, są główną przyczyną wielu wycieków danych. Osoby o złych zamiarach wykorzystują bowiem błędne rozumienie modelu „wspólnej odpowiedzialności”, aby uzyskać dostęp do poufnych informacji.

Eksperci ostrzegają, że platforma internetowa umożliwiająca wyszukiwanie obrazem może nieumyślnie ujawnić miliony twarzy w sieci, narażając ludzi na ryzyko kradzieży tożsamości, phishingu i innych zagrożeń.

Jeremiah Fowler, badacz cyberbezpieczeństwa znany z tropienia ujawnionych baz danych, niedawno odkrył bazę danych o całkowitym rozmiarze 450.2 gigabajta.

Zawierał dokładnie 9 042 977 plików graficznych – zdjęć profilowych, zrzutów ekranu i skanów fotografii – wszystkie przesłane przez użytkowników. Zdjęcia przedstawiały osoby dorosłe, nastolatków, a nawet dzieci i były przechowywane w folderach oznaczonych jako „Twarze” i „Profile”.

co się stało?

Dochodzenie Plusa ujawniło, że baza danych należy do firmy o nazwie ClarityCheck. Ta zarejestrowana w USA firma oferuje „odwrotne wyszukiwanie numerów telefonów, adresów e-mail, zdjęć i pojazdów”, umożliwiając użytkownikom identyfikację nieznanych osób dzwoniących, weryfikację kontaktów online, przeglądanie zdjęć i dekodowanie informacji o pojazdach przy użyciu publicznie dostępnych danych z „zaufanych źródeł”.

To legalna firma, której wykorzystanie staje się coraz ważniejsze – cyberprzestępcy codziennie tworzą fałszywe persony online, wykorzystując je w najróżniejszych celach, od oszustw matrymonialnych po fałszywe oferty pracy i wszystko pomiędzy. Aby to zrobić, kradną zdjęcia innych osób, pozyskują je (lub kupują) z dark webu lub generują za pomocą sztucznej inteligencji.

Możliwość weryfikacji tożsamości danej osoby stała się podstawowym wymogiem należytej staranności dla każdego, niezależnie od tego, czy chodzi o sprawy osobiste, czy biznesowe.

Jak zareagował ClarityCheck?

Gdy Fowler potwierdził tożsamość właściciela bazy danych, skontaktował się z ClarityCheck i odpowiedzialnie ujawnił swoje ustalenia. Firma zareagowała szybko, blokując dalszy dostęp i podziękowała badaczowi za jego wysiłki.

Przedstawiciel firmy powiedział Fowlerowi: „W pełni rozumiem Państwa obawy dotyczące ujawnienia wrażliwych zdjęć i związanego z tym ryzyka dla prywatności. Bardzo cenimy etycznych badaczy, takich jak Państwo, którzy zwracają nam uwagę na te kwestie, dzięki czemu możemy szybko działać w celu ochrony danych i prywatności naszych użytkowników”.

Niestety, bez dogłębnego śledztwa przeprowadzonego przez ClarityCheck, nie ma możliwości dokładnego potwierdzenia, jak długo baza danych była ujawniona ani czy ktokolwiek kiedykolwiek miał do niej dostęp. Nie ma jednak jak dotąd dowodów na nadużycia, ponieważ „baza obrazów ClarityCheck” nie jest obecnie dystrybuowana ani sprzedawana w dark webie.

Narażanie ludzi na ataki hakerów

W świecie, w którym kradzieże i wycieki danych są coraz częstsze, jednym z najłatwiejszych do rozwiązania problemów, a zarazem główną przyczyną większości narażeń, są źle skonfigurowane bazy danych. Obecnie praktycznie każda firma gromadzi i przechowuje dane o swoich pracownikach, partnerach i klientach. Większość przechowuje te pliki w chmurowych bazach danych, aby ułatwić dostęp i zapewnić lepszą integrację z oprogramowaniem Business Intelligence.

Dostawcy usług chmurowych działają jednak w oparciu o tzw. „model współodpowiedzialności”, co oznacza, że ​​odpowiadają za zapewnienie standardowych w branży funkcji bezpieczeństwa. Użytkownicy z kolei odpowiadają za korzystanie z tych funkcji i prawidłową konfigurację baz danych (np. ustawianie silnych haseł lub szyfrowanie treści). Niestety, wiele organizacji zdaje się nie rozumieć tego modelu współodpowiedzialności, głęboko wierząc, że odpowiedzialność za utrzymanie bezpieczeństwa danych spoczywa wyłącznie na dostawcy usług. Inne pozostawiają te archiwa narażone na przypadkowy dostęp.

Przestępcy zdają sobie z tego sprawę i wykorzystują tę sytuację do kradzieży cennych informacji. Korzystając z powszechnie dostępnych narzędzi, takich jak Shodan, Censys czy FOFA, mogą przeszukiwać sieć w poszukiwaniu niezaszyfrowanych i niechronionych hasłem baz danych, a następnie wyodrębniać dane do wykorzystania w atakach phishingowych, atakach typu Business Email Compromise (BEC) i innych formach cyberataków.

Na przestrzeni lat Fowler i inni badacze odkryli dziesiątki ogromnych baz danych, z których wyciekły poufne dane setek milionów ludzi.

W 2026 r. badacze odkryli, że europejski dostawca usług w chmurze Nextcloud utrzymywał niezabezpieczoną bazę danych w publicznym internecie, zawierającą 367 000 rekordów (8 gigabajtów) poufnych danych pracowników i klientów.

W 2025 roku IMDataCenter, firma z Florydy oferująca usługi oczyszczania, optymalizacji i adnotacji danych, ujawniła 38 gigabajtów poufnych danych osobowych. Niezaszyfrowana i niezabezpieczona hasłem baza danych zawierała łącznie 10 820 rekordów.

W 2024 roku TrackMan, firma zajmująca się analityką sportową, ujawniła poufne dane klientów: 110 terabajtów i 31 602 260 rekordów. Baza danych nie była zabezpieczona hasłem.




Możliwość dodawania komentarzy nie jest dostępna.