Инструмент поиска людей ClarityCheck оставил в открытом доступе миллионы фотографий лиц, вероятнее всего, без ведома их владельцев

ClarityCheck — инструмент для распознавания лиц, легитимные сценарии применения которого найти крайне сложно, — судя по сообщениям, допустил масштабную утечку данных, оставив миллионы фотографий лиц в общедоступном виде в интернете.

Весьма вероятно, что подавляющее большинство пострадавших даже не подозревали о том, что их фотографии были загружены на сайт, и никогда не давали на это своего согласия…

Сервис позволяет любому человеку загрузить чью-либо фотографию для обратного поиска в соцсетях и других источниках с целью идентификации личности. ClarityCheck требует от пользователей подтверждения наличия разрешения на загрузку фото, однако специалист по безопасности Деремайя Фаулер (Jeremiah Fowler) заявил в интервью изданию Wired, что относится к этому крайне скептически.

Он отмечает, что сервис изначально создан для идентификации, а люди обычно не стремятся идентифицировать самих себя или тех, кого они [уже] знают.

На сайте публиковались такие статьи в блоге, как «Как найти кого-то на сайтах знакомств по электронной почте» и «Как найти человека в Hinge (даже без взаимной симпатии)».

Фаулер сообщил изданию ExpressVPN, что более девяти миллионов файлов изображений, загруженных в ClarityCheck, оставались в публичном доступе на облачном сервере в течение нескольких месяцев. Он отметил, что речь шла преимущественно о фотографиях лиц, хотя среди них встречались дубликаты в виде обрезанных и измененных по размеру кадров.

Недавно я обнаружил общедоступную базу данных, которая не была защищена паролем и не шифровалась. База содержала примерно 9 042 977 файлов изображений общей емкостью 450,2 ГБ. Выставленные напоказ записи состояли главным образом из фотографий лиц, хранившихся в папках с метками «faces» и «profiles». В ходе выборочной проверки части обнаруженных изображений в рамках расследования я зафиксировал лица взрослых, подростков и детей […]

Многие из просмотренных мной загруженных изображений могли быть получены из сторонних источников, таких как закрытые профили, учетные записи в социальных сетях, аккаунты в приложениях для знакомств, скриншоты или физические фотографии, оцифрованные сторонними пользователями. 

Он отследил базу данных до компании ClarityCheck. Представители компании признали свою ответственность и заявили, что на данный момент защитили эти данные.

Мнение редакции 9to5Mac

Один из рисков, на которые указал Фаулер, заключается в том, что фотографии и связанные с ними данные могут быть использованы мошенниками для создания фальшивых страниц в соцсетях с целью обмана родных и друзей жертвы. Очень распространенная схема — выдавать себя за члена семьи, попавшего в чрезвычайную ситуацию и срочно требующего перевода денег. Наличие доступа к фотографиям лиц, безусловно, способно облегчить реализацию подобных мошеннических схем.

Ранее мы уже публиковали девять шагов, которые вы можете предпринять для защиты от хакеров и мошенников.

Фото: Onur Binay на Unsplash