Утечка девяти миллионов лиц из хранилища ClarityCheck

СуперСнимки
Подписчиков: 175
Перейти
Тайны и загадки Земли
Подписчиков: 385
Перейти
Новости звезд Голливуда
Подписчиков: 4
Перейти
Хроники нашей цивилизации
Подписчиков: 142
Перейти
Дух сайта
2026-09-12 10:20:08 +0200

В открытом Amazon S3 обнаружили около 9 млн фотографий лиц, включая снимки детей. ClarityCheck оспаривает факт публичной утечки; подтверждений скачивания данных нет.

Девять миллионов фотографий лиц оказались в незащищённом хранилище

Сервис ClarityCheck, позволяющий искать сведения о человеке по номеру телефона, адресу электронной почты или фотографии, оставил в открытом доступе крупный массив изображений. Для поиска пользователь загружает один из этих идентификаторов, после чего платформа сопоставляет его с информацией из публичных реестров и источников OSINT.

Кибербезопасность исследователь Jeremiah Fowler обнаружил кэш примерно из девяти миллионов файлов с изображениями человеческих лиц. Общий объём данных составлял около 450 гигабайт. В массив входили фотографии профилей, снимки экрана и обычные фотографии людей. Все эти файлы находились в незащищённом Amazon S3 bucket — облачном хранилище Amazon S3, доступ к которому не был должным образом ограничен.

Небезопасная конфигурация хранилища означала, что получить доступ к данным мог любой человек, подключённый к интернету. Fowler сообщил ClarityCheck о проблеме, направив компании уведомление об обнаружении открытого массива. Небольшая выборка из найденных девяти миллионов фотографий позднее была опубликована в качестве иллюстрации к материалам об инциденте.

Условия ClarityCheck предусматривают согласие людей на загрузку их фотографий

В правилах ClarityCheck указано, что пользователь должен получить разрешение человека, изображённого на фотографии, прежде чем отправлять снимок в сервис. Однако Fowler считает, что на практике среди файлов могли оказаться изображения людей, которые вообще не знали о загрузке своих фотографий в ClarityCheck.

«Если вы пытаетесь установить личность человека, у вас может не быть его разрешения или согласия. Поэтому люди могли даже не знать, что их изображение попало в эту базу, которая оказалась доступна через интернет, — сказал Fowler изданию Wired. — Бот с искусственным интеллектом мог бы просканировать её, извлечь лица и использовать их для обучения. Кроме того, в базе находится много фотографий детей».

По словам исследователя, обнаруженные изображения не обязательно были загружены самими людьми, которые на них запечатлены. Сервис предназначен для обратного поиска личности, поэтому фотографии могли добавлять пользователи, пытавшиеся выяснить, кто изображён на снимке.

ClarityCheck не считает данные публично раскрытыми

Компания оспорила характеристику хранилища как «публично открытого». В комментарии Wired представитель ClarityCheck заявил, что доступ к файлам не предоставлялся обычным пользователям интернета.

«Мы не согласны с тем, что данные во временном месте хранения были “публично раскрыты”: такая формулировка подразумевает массовый доступ общественности, — сказал представитель компании. — Для доступа требовалось знать конкретный URL, который не был проиндексирован, не обнаруживался при обычном использовании сервиса ClarityCheck и не находился через общий веб-поиск».

Таким образом, позиция компании основана на том, что адрес хранилища не публиковался в поисковых системах и не отображался в стандартном интерфейсе сервиса. Fowler, в свою очередь, указывает на другой критерий: URL был доступен любому, кто его знал или получил иным способом, поскольку для подключения не требовались специальные права или авторизация.

Нет подтверждений, что фотографии успели скачать третьи лица

Fowler не утверждает, что найденные изображения действительно были просмотрены или скопированы посторонними. Его задача заключалась в том, чтобы обратить внимание на потенциальные последствия хранения фотографий лиц в подобных системах.

В публикации для блога ExpressVPN он отметил, что после утечки данные могут попасть к посредникам, занимающимся торговлей информацией, преступникам или даже государственным структурам. При этом люди, чьи изображения были собраны, могут не знать ни о самом доступе к файлам, ни о том, кто их использует. Организация, ответственная за сбор и хранение данных, также может не контролировать дальнейшую судьбу информации.

«Как общее правило, компании должны сокращать объём хранимых биометрических данных, безопасно удалять записи, которые больше не нужны, и по возможности не сохранять исходные изображения лиц», — написал Fowler.

Риск связан не только с утечками

Фотографии людей могут применяться для мошеннических схем и без использования баз обратного поиска. Ранее на этой неделе PetaPixel сообщило о злоумышленниках, которые анализируют фотографии с отпусков, опубликованные в социальных сетях, определяют места съёмки и используют эти сведения для выбора потенциальных жертв. Материал был опубликован 17 августа 2026 года.

Случай с ClarityCheck показывает, что опасность представляет не только сам факт публикации изображения. Дополнительные риски создают автоматизированный сбор фотографий, недостаточная защита временных хранилищ, повторное использование биометрических данных и возможность обработки таких массивов системами искусственного интеллекта. Особую чувствительность ситуации усиливает наличие в базе снимков детей.

СуперСнимки
Подписчиков: 175
Перейти
Тайны и загадки Земли
Подписчиков: 385
Перейти
Новости звезд Голливуда
Подписчиков: 4
Перейти
Хроники нашей цивилизации
Подписчиков: 142
Перейти

КОММЕНТАРИИ 0 Чтобы писать комментарии, пожалуйста авторизуйтесь или зарегистрируйтесь