Nieuws

Miljoenen gezichtsfoto’s lagen maandenlang open en bloot bij ClarityCheck

ransomware
© Sean Anthony Eddy / iStock
Een grote fout bij personenzoekdienst ClarityCheck heeft ervoor gezorgd dat miljoenen gezichtsfoto’s openbaar toegankelijk waren op internet. In totaal ging het om ruim 9 miljoen afbeeldingen, waaronder foto’s van volwassenen, tieners en kinderen.

De blootgestelde database werd ontdekt door beveiligingsonderzoeker Jeremiah Fowler. Hij trof ongeveer 450 GB aan data aan op een cloudserver die niet met een wachtwoord was beveiligd en ook niet versleuteld was. In totaal bevatte de database 9.042.977 afbeeldingsbestanden, vooral opgeslagen in mappen met namen als ‘faces’ en ‘profiles’.

ClarityCheck is een dienst waarmee gebruikers onder meer omgekeerd naar afbeeldingen kunnen zoeken. Je kunt bijvoorbeeld een foto van iemand uploaden om te proberen die persoon terug te vinden op sociale media, datingsites of andere openbare bronnen. De dienst biedt daarnaast zoekmogelijkheden op basis van telefoonnummers en emailadressen.

Foto’s mogelijk zonder medeweten geüpload

Dat maakt het lek extra gevoelig. Volgens Fowler kwamen veel van de afbeeldingen waarschijnlijk van sociale media, datingprofielen, screenshots of zelfs ingescande fysieke foto’s. Het is dus goed mogelijk dat een groot deel van de mensen op die beelden helemaal niet wist dat hun foto bij ClarityCheck was beland.

De site vraagt gebruikers wel om te bevestigen dat ze toestemming hebben om een foto te uploaden. Fowler zet daar echter vraagtekens bij. De dienst is juist bedoeld om onbekende personen te identificeren, waardoor het niet vanzelfsprekend is dat die persoon toestemming heeft gegeven.

Naast gewone profielfoto’s stonden er ook meerdere versies van dezelfde beelden in de database, bijvoorbeeld uitgesneden of verkleinde varianten. Daardoor ligt het daadwerkelijke aantal betrokken personen waarschijnlijk lager dan 9 miljoen, maar hoeveel mensen precies zijn getroffen is niet bekend.

Database inmiddels afgesloten

Fowler meldde het probleem bij ClarityCheck, waarna het bedrijf de database heeft afgeschermd. Het bedrijf bevestigde dat de gegevens van ClarityCheck afkomstig waren en bedankte de onderzoeker voor het melden van het lek.

Hoe lang de database precies onbeveiligd online stond, is niet duidelijk. Volgens Fowler kan dat meerdere maanden zijn geweest. Er is op dit moment ook geen bewijs dat kwaadwillenden de gegevens hebben gedownload of verspreid, bijvoorbeeld via het dark web.

Toch zijn de mogelijke risico’s behoorlijk. Grote hoeveelheden gezichtsfoto’s kunnen bijvoorbeeld worden misbruikt voor phishing, identiteitsfraude of het maken van overtuigende nepaccounts. Omdat ClarityCheck bovendien juist is gebouwd om mensen aan de hand van een foto te identificeren, ligt het privacyrisico hier een stuk gevoeliger dan bij een doorsnee datalek.

beveiliginghackidentiteitsdiefstal

Gerelateerde artikelen

Volg ons

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu