Một vụ lộ dữ liệu sinh trắc học quy mô lớn bị phanh phui
Một nhà nghiên cứu an ninh mạng đã phát hiện một cơ sở dữ liệu đám mây không được bảo vệ chứa hơn 9 triệu hình ảnh khuôn mặt liên quan đến ClarityCheck, một dịch vụ tìm kiếm hình ảnh ngược và xác minh danh tính có trụ sở tại Hoa Kỳ. Theo báo cáo về phát hiện này, nhà nghiên cứu Jeremiah Fowler đã tìm thấy cơ sở dữ liệu bị lộ này với dung lượng khoảng 450,2GB, chứa ước tính 9.042.977 hình ảnh khuôn mặt cùng với dữ liệu hồ sơ liên quan.
Cơ sở dữ liệu này không được mã hóa và không có bảo vệ bằng mật khẩu, nghĩa là bất kỳ ai tình cờ tìm thấy nó trên mạng đều có khả năng truy cập vào các hồ sơ sinh trắc học bên trong. Vì mô hình kinh doanh của ClarityCheck tập trung vào xác minh danh tính và đối chiếu khuôn mặt trên khắp web, dữ liệu bị lộ có khả năng không chỉ bao gồm ảnh thô mà còn cả thông tin hồ sơ gắn với danh tính thực, khiến mức độ nghiêm trọng tăng lên đáng kể so với một vụ rò rỉ email hoặc mật khẩu thông thường.
Tại sao các cơ sở dữ liệu cấu hình sai vẫn tiếp tục gây ra các vụ rò rỉ lớn
Sự cố này nằm trong một mô hình ngày càng trở nên phổ biến trong thế giới bảo mật dữ liệu: một cơ sở dữ liệu đám mây bị cấu hình sai và không được bảo vệ. Khi các doanh nghiệp ngày càng phụ thuộc vào lưu trữ đám mây để lưu giữ dữ liệu nhạy cảm về nhân viên, đối tác và khách hàng, sự tiện lợi của việc truy cập dễ dàng và tích hợp với các công cụ phân tích kinh doanh thường phải trả giá bằng việc cấu hình bảo mật không đúng cách. Một cơ sở dữ liệu để mở mà không có yêu cầu xác thực thực chất là công khai, bất kể nội dung bên trong nhạy cảm đến mức nào.
Điều khiến vụ lộ dữ liệu này trở nên đáng chú ý là bản chất của dữ liệu liên quan. Mật khẩu có thể được đặt lại. Số thẻ tín dụng có thể bị hủy và cấp lại. Nhưng hình ảnh khuôn mặt là vĩnh viễn. Một khi dữ liệu sinh trắc học như thế này bị lộ, không có cách nào để thay đổi khuôn mặt của bạn như cách bạn có thể thay đổi mật khẩu bị xâm phạm. Sự vĩnh viễn đó chính là điều phân biệt các vụ rò rỉ nhận diện khuôn mặt với các vụ lộ thông tin xác thực thông thường, và đó là lý do tại sao các nhà nghiên cứu bảo mật cũng như các nhà hoạt động vì quyền riêng tư đối xử với các vụ lộ dữ liệu sinh trắc học ở mức độ lo ngại cao hơn.
Quy mô ở đây cũng rất đáng chú ý. Chín triệu hình ảnh là một con số lớn đối với một dịch vụ xây dựng xoay quanh xác minh danh tính, một lĩnh vực mà toàn bộ giá trị cốt lõi phụ thuộc vào niềm tin rằng dữ liệu đang được xử lý sẽ được bảo mật an toàn. Khi chính một công ty xác minh danh tính trở thành nguồn gốc của vụ rò rỉ, điều đó làm suy yếu chính nền tảng mà ngành công nghiệp này xây dựng nên.
Đây không phải là lần đầu tiên trong thời gian gần đây một kho dữ liệu lớn liên quan đến các nền tảng hướng đến người tiêu dùng nổi tiếng bị lộ hoặc bị đánh cắp. Các vụ vi phạm liên quan đến các nhà bán lẻ và các thương hiệu lớn khác, chẳng hạn như các sự cố ảnh hưởng đến Zara, Carnival và 7-Eleven, đã cho thấy hàng triệu hồ sơ khách hàng có thể nhanh chóng bị xâm phạm đến mức nào thông qua các nhà cung cấp bên thứ ba hoặc các hệ thống không an toàn. Trong một trường hợp riêng biệt, email của khách hàng Zara đã bị lộ qua một vụ vi phạm từ bên thứ ba, nhấn mạnh dữ liệu có thể dễ bị tổn thương đến mức nào ngay cả khi nó đi qua các nhà cung cấp mà công ty tin tưởng. Vụ lộ dữ liệu ClarityCheck bổ sung dữ liệu sinh trắc học vào danh sách ngày càng dài các loại thông tin nhạy cảm đang gặp rủi ro từ những sơ suất bảo mật cơ bản.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn đã từng sử dụng công cụ tìm kiếm hình ảnh ngược, gửi ảnh để xác minh danh tính, hoặc bị một dịch vụ như ClarityCheck thu thập và lập chỉ mục hình ảnh của bạn mà bạn không hề hay biết, vụ rò rỉ này là lời nhắc nhở rằng hầu hết mọi người có rất ít quyền kiểm soát đối với việc dữ liệu khuôn mặt của họ sẽ đi về đâu. Không giống như một vụ vi phạm dữ liệu liên quan đến dịch vụ mà bạn trực tiếp đăng ký, nhiều người bị ảnh hưởng bởi các vụ rò rỉ nhận diện khuôn mặt chưa bao giờ đồng ý cho phép thu thập hoặc xác minh hình ảnh của họ ngay từ đầu.
Rủi ro thực tế bao gồm trộm cắp danh tính, vì hình ảnh khuôn mặt kết hợp với dữ liệu hồ sơ có thể được sử dụng để tạo danh tính giả thuyết phục hoặc vượt qua các hệ thống xác minh khuôn mặt được sử dụng bởi ngân hàng và các tổ chức khác. Điều này cũng làm dấy lên lo ngại về giám sát và lập hồ sơ không được phép, vì một khi hình ảnh bị lộ trên mạng, chúng có thể bị sao chép, thu thập và tái sử dụng vô thời hạn.
Các hành động cần thực hiện
Mặc dù bạn không thể xóa một bức ảnh khuôn mặt của chính mình khỏi internet, vẫn có những bước đáng để thực hiện. Hãy kiểm tra xem hình ảnh của bạn có xuất hiện trong kết quả tìm kiếm hình ảnh ngược theo tên của bạn hay không, và yêu cầu xóa khỏi các trang môi giới dữ liệu hoặc tìm kiếm thông tin cá nhân nếu có thể. Kích hoạt xác thực đa yếu tố không chỉ dựa vào nhận diện khuôn mặt cho các tài khoản quan trọng như ngân hàng. Hãy thận trọng với các ứng dụng và dịch vụ yêu cầu quét khuôn mặt, và đọc chính sách quyền riêng tư để hiểu dữ liệu sinh trắc học được lưu giữ trong bao lâu. Cuối cùng, hãy theo dõi các dịch vụ giám sát danh tính có thể cảnh báo bạn nếu thông tin cá nhân của bạn, bao gồm cả các định danh sinh trắc học, xuất hiện trong các vụ vi phạm trong tương lai.
Khi các công cụ nhận diện khuôn mặt và xác minh danh tính ngày càng trở nên gắn liền với đời sống số hằng ngày, các sự cố như vụ lộ dữ liệu ClarityCheck nêu bật lý do tại sao các công ty xử lý dữ liệu sinh trắc học cần có các chuẩn bảo mật mạnh hơn, và tại sao người dùng nên luôn được cập nhật về nơi dữ liệu cá nhân nhất của họ—chính khuôn mặt của họ—đang được lưu trữ.




