重大身分驗證服務外洩事件導致9萬張臉部影像外洩。
令人震驚!超過9萬張臉部影像和敏感資料從一家反向影像搜尋和身分驗證服務公司洩漏。立即了解此重大安全漏洞的詳情及其對您隱私的影響。
你需要知道的最重要的事情
- ClarityCheck 是一家美國公司,透過反向影像和其他資料搜尋提供身分驗證服務,依靠來自可信任來源的公開資料來打擊網路詐欺。
- ClarityCheck 對研究人員的報告做出了迅速回應,阻止了對資料庫的訪問,並感謝研究人員的努力,同時承認了敏感圖像相關的隱私風險。
- 配置不當的資料庫,尤其是基於雲端的資料庫,是造成許多資料外洩的主要原因,因為惡意行為者利用對「責任共擔」模型的誤解來存取敏感資訊。
專家警告稱,一個線上反向圖像搜尋平台可能無意中洩露了數百萬張人臉照片,使人們面臨身份盜竊、網路釣魚等風險。

網路安全研究員傑裡邁亞·福勒(Jeremiah Fowler)以追蹤洩漏的資料庫而聞名,他最近發現了一個總大小為 450.2 GB 的資料庫。
該資料庫包含9,042,977個圖像檔案——包括頭像、螢幕截圖和實體照片掃描件——所有檔案似乎都是用戶上傳的。這些圖像包含成年人、青少年甚至兒童,並儲存在名為「面孔」和「個人資料」的資料夾中。
發生了什麼?
此外,調查還顯示,該資料庫屬於一家名為 ClarityCheck 的公司。這是一家在美國註冊的公司,自稱提供「電話、電子郵件、照片和車輛的反向查找」服務,使用戶能夠利用來自「可信任來源」的公開資料識別未知來電者、驗證線上聯絡人、查看照片並解密車輛資訊。
這是一家合法公司,其作用正變得越來越重要——網路犯罪分子每天都在創建虛假的網路身份,並將其用於各種各樣的詐騙活動,從愛情騙局到虛假招聘,無所不包。為了達到目的,他們要么竊取他人的照片,要么從暗網獲取(或購買)照片,要么利用人工智慧生成照片。
無論涉及個人還是商業活動,驗證某人的身分已成為每個人的基本盡職調查要求。
ClarityCheck是如何回應的?
福勒確認資料庫所有者的身份後,聯繫了ClarityCheck公司,並負責任地披露了他的發現。該公司迅速做出反應,阻止了進一步的訪問,並感謝了研究人員的努力。
公司代表告訴福勒:“我完全理解您對敏感圖像洩露以及相關隱私風險的擔憂。我們非常感謝像您這樣恪守職業道德的研究人員,將這些問題提請我們注意,以便我們能夠迅速採取行動,保護用戶的數據和隱私。”
遺憾的是,由於 ClarityCheck 尚未進行更深入的調查,我們無法確切確認該資料庫暴露了多久,也無法確定是否有人訪問過它。不過,目前尚無證據顯示該資料庫被濫用,因為「ClarityCheck 圖片資料庫」目前並未在暗網上任何管道分發或出售。
使人們容易受到駭客攻擊
在資料外洩事件日益增多的今天,最容易解決的問題之一,同時也是大多數資料外洩事件的主要原因,就是資料庫配置不當。如今,幾乎每家公司都會收集和儲存員工、合作夥伴和客戶的資料。大多數公司將這些文件儲存在雲端資料庫中,以便更輕鬆地存取數據,並更好地與商業智慧軟體整合。
然而,雲端服務提供者採用的是所謂的“責任共擔模式”,這意味著他們負責提供行業標準的安全性功能。而使用者則負責使用這些功能並正確配置資料庫(例如,設定強密碼或加密內容)。遺憾的是,許多組織似乎不理解這種責任共擔模式,他們堅信維護資料安全的責任完全在於服務提供者。還有一些組織任由這些存檔資料面臨意外存取的風險。
犯罪分子深知這一點,並利用這種情況竊取有價值的資訊。他們使用諸如 Shodan、Censys 或 FOFA 等廣泛可用的工具,在網路上搜尋未加密且未設定密碼的資料庫,提取資料用於網路釣魚攻擊、商業電子郵件入侵 (BEC) 和其他形式的網路攻擊。
多年來,福勒和其他研究人員發現了數十個大型資料庫,這些資料庫洩漏了數億人的敏感資料。
2026 年,研究人員發現歐洲雲端服務供應商 Nextcloud 在公共網路上保存了一個未受保護的資料庫,其中包含 367,000 條(8 GB)敏感的員工和客戶資料記錄。
2025年,總部位於佛羅裡達州的資料清洗、優化和標註服務供應商IMDataCenter洩漏了38GB的敏感個人記錄。這個未加密且未設密碼保護的資料庫共包含10,820筆記錄。
2024年,體育分析技術公司TrackMan洩漏了敏感的客戶資料:110TB,31,602,260筆記錄。該資料庫沒有密碼保護。
評論被關閉。