21 августа 2026, 10:27
Служба поиска людей ClarityCheck оставил более 9 млн изображений в незащищённом память
Независимый исследователь безопасности Джереми Фаулер выяснил, что инструмент поиска людей ClarityCheck оставил в открытом доступе более 9 млн файлов изображений. При этом сбой конфигурации привела к публичному раскрытию адресов электронной почты и номеров телефонов пользователей.
Раскрытая база данных ClarityCheck содержала примерно 450 ГБ изображений, в том числе фото профилей, скриншоты и другие снимки взрослых, подростков и детей. Все изображения хранились в незащищённом память Amazon S3, файлы находились в папках с названиями «лица» и «профили». К ним мог получить доступ любой желающий онлайн через URL‑адрес, включённый в общедоступный код сайта компании.
ClarityCheck — один из сайтов, которые предоставляют функция поиска в интернете, открытых источниках и других базах данных для идентификации отдельных лиц. На сайте говорится, что поиск может выполняться по номерам телефонов, адресам электронной почты, идентификационным номерам транспортных средств и именам.
В ClarityCheck уже скрыли базу данных изображений, но Фаулер предупреждает, что она, по‑видимому, находилась в открытом доступе в течение нескольких месяцев, а его попытки сообщить о проблеме компании оказались безуспешными.
Хотя веб‑сайт ClarityCheck требует от пользователей подтверждения наличия разрешения на загрузку фотографий, Фаулер отмечает, что на практике те, чьи лица обнаружились в базе, могли даже не подозревать об этом.
Представитель ClarityCheck опроверг утверждения о том, что данные были «раскрыты», заявив, что «обычный гражданин» не мог бы выйти на них. «Доступ требовал знания конкретного, неиндексированного URL‑адреса, который нельзя было обнаружить при обычном использовании сервиса ClarityCheck или при обычном поиске в интернете», — отметил он.
Тем не менее, в индустрии безопасности в целом информация считаются открытыми, если к ним могут получить доступ неавторизованные лица. «Открытость — это состояние, при котором личные или конфиденциальные данные остаются доступными или иным образом подвергаются риску несанкционированного доступа, нев зависимости от того, были ли они уже получены или использованы не по назначению. Общедоступная резервная копия базы данных, неправильно настроенное память или учётные информация, хранящиеся в системе, к которой может получить доступ исследователь, — всё это считается открытой уязвимостью», — говорит Марк Бир, руководитель отдела потребительских товаров в компании Malwarebytes. Фаулер подчёркивает, что раскрытые информация, в том числе фотографии, как никогда ценны для мошенников и киберпреступников.
В ClarityCheck ответили, что обрабатываемые данные «включают дубликаты, обрезанные и изменённые по размеру копии одних и тех же файлов, а также данные, не являющиеся изображениями, а не 9 млн уникальных фотографий». Компания добавила, что «улучшила» свои процедуры сообщения о нарушениях безопасности.
Тем не менее, ClarityCheck также неправильно настроила свои api, так что URL‑адреса её веб‑сайта можно было манипулировать, чтобы получить данные о людях, просто введя имя; это мог сделать любой пользователь браузера. Ввод имени в один из URL‑адресов возвращал несколько потенциальных адресов электронной почты, физических адресов и номеров телефонов людей с этим именем. Теперь и эти данные защитили. Представитель ClarityCheck объявил, что информация была «получена от лицензированных сторонних поставщиков данных».
Читают сейчас

2 часа назад
В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО
Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были
3 часа назад
Лиды по осени считают: 6 мероприятий для продуктивного сентября
Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

3 часа назад
Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL
Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

3 часа назад
Дайджест GetAClass: август 2026
Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

3 часа назад
НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса
Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий