Масштабная утечка биометрических данных выходит на свет

Исследователь в области кибербезопасности обнаружил незащищенную облачную базу данных, содержащую более 9 миллионов изображений лиц, связанных с ClarityCheck — американским сервисом обратного поиска изображений и верификации личности. Согласно отчетам об обнаружении, исследователь Джереми Фаулер нашел открытую базу данных объемом примерно 450,2 ГБ, в которой хранилось около 9 042 977 изображений лиц вместе с сопутствующими данными профилей.

База данных оставалась незашифрованной и без защиты паролем, а это значит, что любой, кто случайно наткнулся бы на нее в интернете, потенциально мог получить доступ к хранящимся биометрическим записям. Поскольку бизнес-модель ClarityCheck основана на верификации личности и сопоставлении лиц по всему интернету, раскрытые данные, вероятно, включали не только исходные фотографии, но и информацию из профилей, связанную с реальными личностями, что значительно повышает уровень риска по сравнению с типичной утечкой паролей или адресов электронной почты.

Почему неправильно настроенные базы данных продолжают вызывать масштабные утечки

Этот инцидент вписывается в модель, которая стала тревожно распространенной в мире безопасности данных: неправильно настроенная, незащищенная облачная база данных. По мере того как компании все чаще полагаются на облачные хранилища для размещения конфиденциальных данных о сотрудниках, партнерах и клиентах, удобство легкого доступа и интеграции с инструментами бизнес-аналитики часто достигается ценой правильной настройки безопасности. База данных, оставленная открытой без требований аутентификации, фактически является публичной, независимо от того, насколько конфиденциально ее содержимое.

Что делает эту конкретную утечку примечательной, так это характер затронутых данных. Пароли можно сбросить. Номера кредитных карт можно отменить и перевыпустить. Но изображение лица — это постоянно. После того как такие биометрические данные оказываются раскрыты, невозможно изменить свое лицо так, как можно изменить скомпрометированный пароль. Именно эта постоянность отличает утечки данных распознавания лиц от более рутинных утечек учетных данных, и именно поэтому исследователи безопасности и защитники приватности относятся к биометрическим утечкам с повышенной степенью обеспокоенности.

Масштаб здесь также выделяется. Девять миллионов изображений — это значительное число для сервиса, построенного вокруг верификации личности — сектора, где вся ценность предложения зависит от доверия к тому, что обрабатываемые данные надежно защищены. Когда сама компания по верификации личности становится источником утечки, это подрывает саму основу, на которой построена индустрия.

Это не первый случай за последнее время, когда крупный массив записей, связанный с известными потребительскими платформами, оказывается раскрытым или украденным. Утечки, затронувшие ритейлеров и другие крупные бренды, такие как инциденты с Zara, Carnival и 7-Eleven, показали, как быстро миллионы записей клиентов могут быть скомпрометированы через сторонних поставщиков или незащищенные системы. В отдельном случае адреса электронной почты клиентов Zara были раскрыты через утечку у третьей стороны, что подчеркивает, насколько уязвимыми могут быть данные, даже когда они проходят через поставщиков, которым компания доверяет. Утечка ClarityCheck добавляет биометрические данные в этот растущий список категорий чувствительной информации, подверженной риску из-за элементарных ошибок в обеспечении безопасности.

Что это значит для вас

Если вы когда-либо пользовались инструментом обратного поиска изображений, отправляли фото для верификации личности или ваше изображение было извлечено и проиндексировано таким сервисом, как ClarityCheck, без вашего непосредственного ведома, эта утечка — напоминание о том, как мало контроля большинство людей имеет над тем, где в конечном итоге оказываются данные об их лице. В отличие от утечки данных, связанной с сервисом, на который вы подписались напрямую, многие люди, затронутые утечками данных распознавания лиц, никогда не давали согласия на сбор или верификацию своего изображения.

Практический риск включает кражу личности, поскольку изображения лиц в сочетании с данными профилей могут быть использованы для создания убедительных поддельных личностей или обхода систем верификации лиц, используемых банками и другими учреждениями. Это также вызывает опасения по поводу слежки и несанкционированного профилирования, поскольку после того как изображения оказываются в открытом доступе в интернете, их можно бесконечно копировать, извлекать и использовать повторно.

Практические рекомендации

Хотя вы не можете стереть фотографию собственного лица из интернета, есть шаги, которые стоит предпринять. Проверьте, не появляется ли ваше изображение в результатах обратного поиска по вашему имени, и запросите удаление с сайтов брокеров данных или поиска людей, где это возможно. Включите многофакторную аутентификацию, которая не полагается исключительно на распознавание лиц, для критически важных учетных записей, таких как банковские. Будьте осторожны с тем, какие приложения и сервисы запрашивают сканирование лица, и читайте политики конфиденциальности, чтобы понимать, как долго хранятся биометрические данные. Наконец, следите за сервисами мониторинга личности, которые могут предупредить вас, если ваша личная информация, включая биометрические идентификаторы, появится в будущих утечках.

По мере того как инструменты распознавания лиц и верификации личности все глубже внедряются в повседневную цифровую жизнь, такие инциденты, как утечка ClarityCheck, подчеркивают, почему компаниям, работающим с биометрическими данными, нужны более надежные базовые стандарты безопасности, и почему пользователи должны быть осведомлены о том, где в конечном итоге хранятся их самые личные данные — их собственное лицо.