- Исследователь обнаружил открытую базу данных ClarityCheck объемом 450 ГБ, содержащую более 9 миллионов изображений пользователей.
- Утечка включала лица, профили и фотографии, что грозило кражей личных данных и фишингом.
- Компания быстро обеспечила доступ; пока нет доказательств распространения или злоупотреблений в даркнете
Эксперты предупреждают, что онлайн-платформа обратного просмотра случайно опубликовала в Интернете миллионы лиц, подвергая людей риску кражи личных данных, фишинга и т. д.
Джеремия Фаулер, исследователь кибербезопасности, известный своей охотой за открытыми базами данных, недавно нашел одну базу данных общим размером 450,2 ГБ.
Он содержал ровно 9 042 977 файлов изображений — изображения профиля, снимки экрана и сканы физических фотографий — по всей видимости, все они были загружены пользователями. На изображениях были изображены взрослые, подростки и даже дети. Они хранились в папках с пометками «лица» и «профили».
Что произошло?
Дальнейшее расследование показало, что база данных принадлежит компании ClarityCheck. Это зарегистрированная в США фирма, позиционирующая себя как «обратный поиск по телефону, электронной почте, изображениям и автомобилям», позволяющая пользователям идентифицировать неизвестных звонящих, проверять онлайн-контакты, проверять фотографии и расшифровывать транспортные средства, используя общедоступные данные из «надежных источников».
Это законный бизнес, значение которого с каждым днем становится все более важным: киберпреступники каждый день создают фальшивые интернет-персонажи и используют их во всевозможных схемах: от романтических афер до фальшивых предложений о работе и всего, что между ними. Для этого они либо крадут чужие фотографии, либо получают (или покупают) их в даркнете, либо генерируют их с помощью искусственного интеллекта.
Возможность подтвердить чью-либо личность стала важной задачей комплексной проверки для каждого, независимо от того, личный это вопрос или деловой.
Как отреагировала ClarityCheck
Как только Фаулер подтвердил, кому принадлежит база данных, он обратился в ClarityCheck и ответственно раскрыл свои выводы. Компания отреагировала быстро, запретив дальнейший доступ и поблагодарив исследователя за его работу.
"Я полностью понимаю вашу обеспокоенность по поводу раскрытия конфиденциальных изображений и связанных с этим рисков конфиденциальности. Мы очень ценим таких исследователей этики, как вы, которые доводят эти вопросы до нашего сведения, чтобы мы могли действовать быстро, чтобы защитить данные и конфиденциальность наших пользователей", - сказал Фаулеру представитель компании.
К сожалению, без более глубокого расследования со стороны ClarityCheck невозможно точно определить, как долго база данных оставалась открытой и имел ли кто-либо доступ к ней раньше. Однако до сих пор нет никаких доказательств злоупотреблений, поскольку «база данных фотографий ClarityCheck» в настоящее время не распространяется и не продается нигде в даркнете.
Раскрытие людей для хакеров
В мире, где кражи и утечки данных становятся все более распространенными, причина, которую легче всего устранить, также является причиной большинства разоблачений — неправильно сконфигурированные базы данных. Сегодня почти каждый бизнес собирает и хранит данные о своих сотрудниках, партнерах и клиентах. Большинство из них хранят эти файлы в облачных базах данных для облегчения доступа и лучшей интеграции с программным обеспечением для бизнес-аналитики.
Однако поставщики облачных услуг работают по так называемой «модели общей ответственности», что означает, что они несут ответственность за предоставление функций безопасности, соответствующих отраслевым стандартам. С другой стороны, пользователи несут ответственность за использование этих функций и правильную настройку своих баз данных (а именно, за установку надежного пароля или шифрование контента). К сожалению, многие организации, похоже, не знают о модели совместной ответственности, твердо полагая, что задача поставщика услуг — обеспечить безопасность данных. Другие просто по ошибке сохраняют доступ к этим архивам.
Преступники знают об этом и пользуются ситуацией для кражи ценной информации. Используя широко доступные инструменты, такие как Shodan, Censys или FOFA, они могут искать в Интернете незашифрованные, не защищенные паролем базы данных и извлекать данные для использования в фишинге, компрометации деловой электронной почты и других формах кибератак.
За прошедшие годы Фаулер и другие исследователи обнаружили десятки огромных баз данных, в которых произошла утечка конфиденциальных данных о сотнях миллионов людей.
В 2026 году исследователи обнаружили, что европейский поставщик облачных услуг Nextcloud хранил в общедоступном Интернете незащищенную базу данных, содержащую 367 000 записей. (8 ГБ) конфиденциальных данных сотрудников и клиентов.
В 2025 году IMDataCenter, базирующийся во Флориде поставщик услуг по гигиене, улучшению и добавлению данных, слил 38 ГБ конфиденциальных личных данных. Всего в незашифрованной и не защищенной паролем базе данных содержалось 10 820 данных.
В 2024 году компания TrackMan, занимающаяся технологиями спортивной аналитики, раскрыла конфиденциальные данные клиентов: 110 ТБ и 31 602 260 записей. У базы данных не было пароля.