O expunere masivă de date biometrice iese la lumină

Un cercetător în securitate cibernetică a descoperit o bază de date cloud neprotejată care conține peste 9 milioane de imagini faciale asociate cu ClarityCheck, un serviciu american de căutare inversă de imagini și verificare a identității. Potrivit relatărilor despre descoperire, cercetătorul Jeremiah Fowler a găsit baza de date expusă având aproximativ 450,2 GB, conținând un număr estimat de 9.042.977 de imagini faciale, împreună cu date de profil asociate.

Baza de date a fost lăsată necriptată și fără protecție prin parolă, ceea ce înseamnă că oricine a dat peste ea online putea accesa potențial înregistrările biometrice din interior. Deoarece modelul de afaceri al ClarityCheck se concentrează pe verificarea identității și potrivirea fețelor pe internet, datele expuse includeau probabil nu doar fotografii brute, ci și informații de profil legate de identități reale, ceea ce crește considerabil miza în comparație cu o scurgere tipică de e-mailuri sau parole.

De ce bazele de date configurate greșit continuă să provoace scurgeri masive

Acest incident se încadrează într-un tipar care a devenit din ce în ce mai frecvent în lumea securității datelor: o bază de date cloud configurată greșit și neprotejată. Pe măsură ce companiile se bazează tot mai mult pe stocarea în cloud pentru a găzdui date sensibile despre angajați, parteneri și clienți, confortul accesului ușor și al integrării cu instrumentele de business intelligence vine adesea pe seama configurării corecte a securității. O bază de date lăsată deschisă fără cerințe de autentificare este efectiv publică, indiferent cât de sensibile sunt conținuturile sale.

Ceea ce face această expunere deosebit de notabilă este natura datelor implicate. Parolele pot fi resetate. Numerele de card de credit pot fi anulate și reemise. Dar o imagine facială este permanentă. Odată ce date biometrice de acest tip sunt expuse, nu există nicio modalitate de a-ți schimba fața așa cum ai schimba o parolă compromisă. Această permanență este ceea ce diferențiază scurgerile de recunoaștere facială de încălcările mai obișnuite ale credențialelor și este motivul pentru care cercetătorii în securitate și susținătorii confidențialității tratează expunerile biometrice cu un nivel sporit de îngrijorare.

Scala aici iese și ea în evidență. Nouă milioane de imagini este un număr substanțial pentru un serviciu construit în jurul verificării identității, un sector în care întreaga propunere de valoare depinde de încrederea că datele procesate sunt gestionate în siguranță. Atunci când o companie de verificare a identității devine ea însăși sursa unei scurgeri, subminează chiar premisa pe care se bazează industria.

Aceasta nu este prima dată în memoria recentă când un volum mare de înregistrări legate de platforme cunoscute orientate către consumatori ajunge expus sau furat. Încălcările care implică retaileri și alte mărci importante, precum incidentele care au afectat Zara, Carnival și 7-Eleven, au arătat cât de repede pot fi compromise milioane de înregistrări ale clienților prin intermediul furnizorilor terți sau al sistemelor neprotejate. Într-un caz separat, e-mailurile clienților Zara au fost expuse printr-o încălcare a unui furnizor terț, subliniind cât de vulnerabile pot fi datele chiar și atunci când trec prin furnizori în care o companie are încredere. Expunerea ClarityCheck adaugă date biometrice la această listă tot mai mare de categorii de informații sensibile expuse riscului din cauza neglijențelor de securitate de bază.

Ce înseamnă aceasta pentru tine

Dacă ai folosit vreodată un instrument de căutare inversă de imagini, ai trimis o fotografie pentru verificarea identității sau imaginea ta a fost extrasă și indexată de un serviciu precum ClarityCheck fără știrea ta directă, această scurgere este o amintire a cât de puțin control au majoritatea oamenilor asupra locului în care ajung datele lor faciale. Spre deosebire de o încălcare a datelor care implică un serviciu la care te-ai înscris direct, multe persoane afectate de scurgeri de recunoaștere facială nu au consimțit niciodată ca imaginea lor să fie colectată sau verificată de la bun început.

Riscul practic include furtul de identitate, deoarece imaginile faciale combinate cu datele de profil pot fi folosite pentru a construi identități false convingătoare sau pentru a ocoli sistemele de verificare facială utilizate de bănci și alte instituții. De asemenea, ridică îngrijorări legate de supraveghere și profilare neautorizată, deoarece odată ce imaginile sunt expuse online, ele pot fi copiate, extrase și reutilizate la nesfârșit.

Măsuri practice de urmat

Deși nu poți șterge o fotografie a propriei fețe de pe internet, există pași care merită făcuți. Verifică dacă imaginea ta apare în rezultatele căutării inverse de imagini pentru numele tău și solicită eliminarea de pe site-urile de brokeri de date sau de căutare a persoanelor acolo unde este posibil. Activează autentificarea multifactorială care nu se bazează doar pe recunoașterea facială pentru conturile critice, precum cele bancare. Fii precaut cu privire la aplicațiile și serviciile care solicită scanări faciale și citește politicile de confidențialitate pentru a înțelege cât timp sunt păstrate datele biometrice. În cele din urmă, fii atent la serviciile de monitorizare a identității care te pot alerta dacă informațiile tale personale, inclusiv identificatorii biometrici, apar în viitoare încălcări.

Pe măsură ce instrumentele de recunoaștere facială și verificare a identității devin tot mai integrate în viața digitală de zi cu zi, incidente precum expunerea ClarityCheck evidențiază de ce companiile care gestionează date biometrice au nevoie de standarde de securitate mai puternice și de ce utilizatorii ar trebui să rămână informați despre locul în care ajung să fie stocate cele mai personale date ale lor, propria lor față.