Miljoenen gezichtsfoto’s lagen maandenlang open en bloot bij ClarityCheck

De blootgestelde database werd ontdekt door beveiligingsonderzoeker Jeremiah Fowler. Hij trof ongeveer 450 GB aan data aan op een cloudserver die niet met een wachtwoord was beveiligd en ook niet versleuteld was. In totaal bevatte de database 9.042.977 afbeeldingsbestanden, vooral opgeslagen in mappen met namen als ‘faces’ en ‘profiles’.
ClarityCheck is een dienst waarmee gebruikers onder meer omgekeerd naar afbeeldingen kunnen zoeken. Je kunt bijvoorbeeld een foto van iemand uploaden om te proberen die persoon terug te vinden op sociale media, datingsites of andere openbare bronnen. De dienst biedt daarnaast zoekmogelijkheden op basis van telefoonnummers en emailadressen.
Foto’s mogelijk zonder medeweten geüpload
Dat maakt het lek extra gevoelig. Volgens Fowler kwamen veel van de afbeeldingen waarschijnlijk van sociale media, datingprofielen, screenshots of zelfs ingescande fysieke foto’s. Het is dus goed mogelijk dat een groot deel van de mensen op die beelden helemaal niet wist dat hun foto bij ClarityCheck was beland.
De site vraagt gebruikers wel om te bevestigen dat ze toestemming hebben om een foto te uploaden. Fowler zet daar echter vraagtekens bij. De dienst is juist bedoeld om onbekende personen te identificeren, waardoor het niet vanzelfsprekend is dat die persoon toestemming heeft gegeven.
Naast gewone profielfoto’s stonden er ook meerdere versies van dezelfde beelden in de database, bijvoorbeeld uitgesneden of verkleinde varianten. Daardoor ligt het daadwerkelijke aantal betrokken personen waarschijnlijk lager dan 9 miljoen, maar hoeveel mensen precies zijn getroffen is niet bekend.
Database inmiddels afgesloten
Fowler meldde het probleem bij ClarityCheck, waarna het bedrijf de database heeft afgeschermd. Het bedrijf bevestigde dat de gegevens van ClarityCheck afkomstig waren en bedankte de onderzoeker voor het melden van het lek.
Hoe lang de database precies onbeveiligd online stond, is niet duidelijk. Volgens Fowler kan dat meerdere maanden zijn geweest. Er is op dit moment ook geen bewijs dat kwaadwillenden de gegevens hebben gedownload of verspreid, bijvoorbeeld via het dark web.
Toch zijn de mogelijke risico’s behoorlijk. Grote hoeveelheden gezichtsfoto’s kunnen bijvoorbeeld worden misbruikt voor phishing, identiteitsfraude of het maken van overtuigende nepaccounts. Omdat ClarityCheck bovendien juist is gebouwd om mensen aan de hand van een foto te identificeren, ligt het privacyrisico hier een stuk gevoeliger dan bij een doorsnee datalek.











