大手本人確認サービスで9万枚の顔画像が流出

衝撃!画像検索・本人確認サービスから、9万件以上の顔画像と機密データが流出しました。この重大なセキュリティ侵害の詳細と、それがあなたのプライバシーに及ぼす影響について、今すぐご確認ください。

知っておくべき最も重要なこと

  • ClarityCheckは、信頼できる情報源から入手可能な公開データを利用してサイバー詐欺に対抗する、画像検索やその他のデータ検索による本人確認サービスを提供するアメリカの企業です。
  • ClarityCheckは研究者の報告に迅速に対応し、データベースへのアクセスを遮断するとともに、研究者の尽力に感謝の意を表し、機密性の高い画像に伴うプライバシーリスクを認めた。
  • 不適切な設定のデータベース、特にクラウドベースのデータベースは、多くのデータ漏洩の主な原因となっている。悪意のある攻撃者は、「責任共有」モデルに対する誤解を悪用して機密情報にアクセスするためである。

専門家らは、オンラインの画像検索プラットフォームが意図せず数百万もの顔写真をインターネット上に流出させ、人々が個人情報盗難やフィッシング詐欺などの危険にさらされる可能性があると警告している。

サイバーセキュリティ研究者で、漏洩したデータベースの発見で知られるジェレマイア・ファウラー氏は最近、合計450.2ギガバイトのデータベースを発見した。

そこには、プロフィール写真、スクリーンショット、実物写真のスキャン画像など、合計9,042,977個の画像ファイルが含まれており、すべてユーザーがアップロードしたものと思われる。画像には大人、ティーンエイジャー、そして子供まで写っており、「顔」と「プロフィール」というラベルの付いたフォルダに保存されていた。

どうした?

さらに、調査の結果、このデータベースはClarityCheckという会社が所有していることが判明した。ClarityCheckは米国に登記されている会社で、「電話番号、メールアドレス、写真、車両情報などの逆引き検索」サービスを提供していると自称しており、ユーザーは「信頼できる情報源」から入手した公開データを使用して、知らない発信者の特定、オンライン上の連絡先の検証、写真の確認、車両情報の解読を行うことができる。

これは合法的な企業であり、その利用はますます重要になっている。サイバー犯罪者は毎日偽のオンライン上のペルソナを作成し、恋愛詐欺から偽の求人まで、あらゆる種類の詐欺行為に利用している。彼らはそのために、他人の写真を盗んだり、ダークウェブから入手(または購入)したり、人工知能を使って生成したりする。

個人の身元確認能力は、個人的な事柄であろうとビジネス上の事柄であろうと、すべての人にとって基本的なデューデリジェンス要件となっている。

ClarityCheckはどのように対応したのか?

ファウラー氏はデータベース所有者の身元を確認した後、ClarityCheck社に連絡を取り、責任を持って調査結果を開示した。同社は迅速に対応し、それ以上のアクセスを遮断するとともに、ファウラー氏の尽力に感謝の意を表した。

同社の担当者はファウラー氏に対し、「機密画像の流出とそれに伴うプライバシーリスクに関するご懸念は十分に理解しております。このような問題を弊社にご指摘くださる倫理的な研究者の皆様には深く感謝いたします。おかげさまで、ユーザーのデータとプライバシーを迅速に保護するための対策を講じることができます」と述べた。

残念ながら、ClarityCheckによるより詳細な調査が行われない限り、データベースがどれくらいの期間公開されていたのか、あるいは誰かがアクセスしたことがあるのか​​を正確に確認することはできません。しかしながら、現時点では「ClarityCheck画像データベース」がダークウェブ上で配布または販売されている形跡はなく、悪用された証拠は今のところ見当たりません。

人々をハッカーに晒す

データ盗難や漏洩が増加する現代において、対処が最も容易でありながら、同時にほとんどの情報漏洩の主な原因となっているのが、データベースの設定ミスです。今日では、ほぼすべての企業が従業員、パートナー、顧客に関するデータを収集・保存しています。そして、ほとんどの企業は、アクセスを容易にし、ビジネスインテリジェンスソフトウェアとの連携を強化するために、これらのファイルをクラウドデータベースに保存しています。

しかし、クラウドサービスプロバイダーは「責任共有モデル」と呼ばれる仕組みで運営されており、業界標準のセキュリティ機能を提供する責任を負っています。一方、ユーザーはこれらの機能を適切に使用し、データベースを正しく構成する(強力なパスワードを設定したり、コンテンツを暗号化したりする)責任があります。残念ながら、多くの組織はこの責任共有モデルを理解しておらず、データセキュリティの維持責任はサービスプロバイダーのみにあると固く信じています。また、アーカイブを意図しないアクセスに対して脆弱な状態に放置している組織もあります。

犯罪者はこの状況を認識しており、貴重な情報を盗むために悪用しています。Shodan、Censys、FOFAといった広く普及しているツールを使って、暗号化されていないパスワード未設定のデータベースをウェブ上で検索し、フィッシング攻撃、ビジネスメール詐欺(BEC)、その他のサイバー攻撃に利用するデータを抽出します。

長年にわたり、ファウラー氏をはじめとする研究者たちは、数億人もの人々の機密データが漏洩した数十もの大規模データベースを発見してきた。

2026年、研究者たちは、欧州のクラウドサービスプロバイダーであるNextcloudが、従業員や顧客の機密データ36万7000件(8ギガバイト)を含む、保護されていないデータベースを公共のインターネット上に保管していたことを発見した。

2025年、フロリダ州に拠点を置くデータクレンジング、最適化、注釈サービスを提供するIMDataCenter社は、38ギガバイトもの機密性の高い個人情報を流出させた。暗号化もパスワード保護もされていないこのデータベースには、合計10,820件の記録が含まれていた。

2024年、スポーツ分析技術企業であるTrackManは、機密性の高い顧客データ(110テラバイト、31,602,260件の記録)を漏洩した。このデータベースはパスワードで保護されていなかった。




コメントは締め切りました。