В результате крупной утечки данных из сервиса проверки личности произошло утечка 9 миллионов изображений лиц.
Шокирующая новость! Более 9 миллионов изображений лиц и конфиденциальных данных были украдены из сервиса обратного поиска изображений и проверки личности. Узнайте подробности этого крупного нарушения безопасности и его влияние на вашу конфиденциальность прямо сейчас.
Самое важное, что вам нужно знать
- ClarityCheck — американская компания, предоставляющая услуги по проверке личности посредством обратного поиска изображений и других данных, используя общедоступные данные из надежных источников для борьбы с кибермошенничеством.
- Компания ClarityCheck оперативно отреагировала на сообщение исследователя, заблокировав доступ к базе данных и поблагодарив его за приложенные усилия, при этом признав риски для конфиденциальности, связанные с изображениями, содержащими конфиденциальную информацию.
- Неправильно настроенные базы данных, особенно облачные, являются основной причиной многих утечек данных, поскольку злоумышленники используют непонимание модели «разделенной ответственности» для получения доступа к конфиденциальной информации.
Эксперты предупреждают, что онлайн-платформа для обратного поиска изображений, возможно, непреднамеренно допустила утечку миллионов фотографий лиц в интернет, подвергая людей риску кражи личных данных, фишинга и других угроз.

Джереми Фаулер, исследователь в области кибербезопасности, известный тем, что выявляет уязвимые базы данных, недавно обнаружил базу данных общим размером 450.2 гигабайта.
В нём содержалось ровно 9 042 977 файлов изображений — фотографии профилей, скриншоты и сканы физических фотографий — все, по всей видимости, загруженные пользователями. На изображениях были изображены взрослые, подростки и даже дети, и они хранились в папках с названиями «Лица» и «Профили».
что случилось?
Кроме того, в ходе расследования выяснилось, что база данных принадлежит компании ClarityCheck. Это зарегистрированная в США компания, которая позиционирует себя как предоставляющая «обратный поиск телефонных номеров, адресов электронной почты, фотографий и транспортных средств», позволяющий пользователям идентифицировать неизвестных абонентов, проверять онлайн-контакты, изучать фотографии и расшифровывать информацию о транспортных средствах, используя общедоступные данные из «надежных источников».
Это легитимная компания, использование которой становится все более важным – киберпреступники ежедневно создают поддельные онлайн-персоны, используя их в самых разных схемах, от мошенничества на почве романтических отношений до фиктивных предложений о работе и всего остального. Для этого они либо крадут чужие фотографии, либо получают (или покупают) их в даркнете, либо создают их с помощью искусственного интеллекта.
Возможность подтвердить личность человека стала базовым требованием должной осмотрительности для всех, независимо от того, касается ли это личных или деловых отношений.
Как отреагировала компания ClarityCheck?
После того как Фаулер подтвердил личность владельца базы данных, он связался с ClarityCheck и ответственно обнародовал свои выводы. Компания оперативно отреагировала, заблокировала дальнейший доступ и поблагодарила исследователя за его усилия.
Представитель компании сообщил Фаулеру: «Я полностью понимаю ваши опасения по поводу публикации конфиденциальных изображений и связанных с этим рисков для конфиденциальности. Мы высоко ценим этичных исследователей, подобных вам, которые обращают наше внимание на эти вопросы, чтобы мы могли оперативно принять меры для защиты данных и конфиденциальности наших пользователей».
К сожалению, без более тщательного расследования со стороны ClarityCheck невозможно точно подтвердить, как долго база данных находится в открытом доступе или имел ли кто-либо к ней доступ. Однако пока нет никаких доказательств неправомерного использования, поскольку "база данных изображений ClarityCheck" в настоящее время нигде в даркнете не распространяется и не продается.
Подвергать людей воздействию хакеров
В мире, где кражи и утечки данных становятся все более распространенными, одной из самых простых в устранении, а также основной причиной большинства инцидентов является неправильно настроенная база данных. Сегодня практически каждая компания собирает и хранит данные о своих сотрудниках, партнерах и клиентах. Большинство хранят эти файлы в облачных базах данных для более легкого доступа и лучшей интеграции с программным обеспечением бизнес-аналитики.
Однако поставщики облачных услуг работают по так называемой «модели разделенной ответственности», то есть они несут ответственность за предоставление стандартных отраслевых функций безопасности. Пользователи, в свою очередь, несут ответственность за использование этих функций и правильную настройку своих баз данных (например, установку надежных паролей или шифрование контента). К сожалению, многие организации, похоже, не понимают эту модель разделенной ответственности, твердо полагая, что ответственность за обеспечение безопасности данных лежит исключительно на поставщике услуг. Другие оставляют эти архивы уязвимыми для случайного доступа.
Преступники знают об этом и используют ситуацию для кражи ценной информации. Используя широко распространенные инструменты, такие как Shodan, Censys или FOFA, они могут искать в интернете незашифрованные и незащищенные паролем базы данных, извлекать данные для использования в фишинговых атаках, компрометации корпоративной электронной почты (BEC) и других формах кибератак.
За прошедшие годы Фаулер и другие исследователи обнаружили десятки огромных баз данных, из которых произошла утечка конфиденциальной информации о сотнях миллионов людей.
В 2026 году исследователи обнаружили, что европейский облачный провайдер Nextcloud хранил в открытом доступе в интернете незащищенную базу данных, содержащую 367 000 записей (8 гигабайт) конфиденциальных данных сотрудников и клиентов.
В 2025 году компания IMDataCenter, расположенная во Флориде и предоставляющая услуги по очистке, оптимизации и аннотированию данных, допустила утечку 38 гигабайт конфиденциальных личных данных. Незашифрованная и незащищенная паролем база данных содержала в общей сложности 10 820 записей.
В 2024 году компания TrackMan, занимающаяся технологиями спортивной аналитики, раскрыла конфиденциальные данные клиентов: 110 терабайт и 31 602 260 записей. База данных не была защищена паролем.
Комментарии закрыты.