Bij een grootschalige inbreuk op een dienst voor identiteitsverificatie zijn 9 miljoen gezichtsafbeeldingen gelekt.

Schokkend! Meer dan 9 miljoen gezichtsafbeeldingen en gevoelige gegevens zijn gelekt via een dienst voor omgekeerd zoeken naar afbeeldingen en identiteitsverificatie. Ontdek nu de details van dit grote beveiligingslek en de gevolgen ervan voor uw privacy.

De belangrijkste dingen die je moet weten

  • ClarityCheck is een Amerikaans bedrijf dat diensten voor identiteitsverificatie aanbiedt door middel van omgekeerde beeldherkenning en andere gegevenszoekopdrachten. Het bedrijf maakt gebruik van openbaar beschikbare gegevens van betrouwbare bronnen om cyberfraude te bestrijden.
  • ClarityCheck reageerde snel op het rapport van de onderzoeker, blokkeerde de toegang tot de database en bedankte de onderzoeker voor zijn inspanningen, terwijl ze tegelijkertijd de privacyrisico's erkenden die verbonden zijn aan gevoelige afbeeldingen.
  • Slecht geconfigureerde databases, met name cloudgebaseerde databases, zijn de belangrijkste oorzaak van veel datalekken. Kwaadwillenden maken namelijk misbruik van een verkeerd begrip van het "gedeelde verantwoordelijkheidsmodel" om toegang te krijgen tot gevoelige informatie.

Deskundigen waarschuwen dat een online platform voor omgekeerd zoeken naar afbeeldingen mogelijk onbedoeld miljoenen gezichten online heeft gelekt, waardoor mensen risico lopen op identiteitsdiefstal, phishing en meer.

Jeremiah Fowler, een cybersecurityonderzoeker die bekendstaat om het opsporen van blootgestelde databases, ontdekte onlangs een database met een totale omvang van 450.2 gigabyte.

Het bevatte precies 9,042,977 afbeeldingsbestanden: profielfoto's, screenshots en scans van fysieke foto's, die allemaal door gebruikers leken te zijn geüpload. De afbeeldingen toonden volwassenen, tieners en zelfs kinderen, en waren opgeslagen in mappen met de namen 'Gezichten' en 'Profielen'.

wat is er gebeurd?

Uit het onderzoek van Plus bleek dat de database toebehoort aan een bedrijf genaamd ClarityCheck. Dit in de VS geregistreerde bedrijf omschrijft zichzelf als een aanbieder van "omgekeerd opzoeken van telefoonnummers, e-mailadressen, foto's en voertuigen", waarmee gebruikers onbekende bellers kunnen identificeren, online contacten kunnen verifiëren, foto's kunnen bekijken en voertuiginformatie kunnen decoderen met behulp van openbaar beschikbare gegevens van "betrouwbare bronnen".

Het is een legitiem bedrijf waarvan het gebruik steeds belangrijker wordt – cybercriminelen creëren dagelijks nep-onlineprofielen en gebruiken die voor allerlei oplichtingspraktijken, van romantische oplichting tot valse vacatures en alles daartussenin. Om dit te doen, stelen ze foto's van anderen, verkrijgen (of kopen) ze via het dark web, of genereren ze foto's met behulp van kunstmatige intelligentie.

De mogelijkheid om iemands identiteit te verifiëren is een essentiële vereiste voor zorgvuldigheidsonderzoek geworden voor iedereen, ongeacht of het om persoonlijke of zakelijke transacties gaat.

Hoe reageerde ClarityCheck?

Nadat Fowler de identiteit van de eigenaar van de database had bevestigd, nam hij contact op met ClarityCheck en deelde hij zijn bevindingen op verantwoorde wijze. Het bedrijf reageerde snel, blokkeerde verdere toegang en bedankte de onderzoeker voor zijn inspanningen.

De bedrijfsvertegenwoordiger vertelde Fowler: "Ik begrijp uw zorgen over de openbaarmaking van gevoelige beelden en de daarmee samenhangende privacyrisico's volledig. We stellen het zeer op prijs dat ethische onderzoekers zoals u deze zaken onder onze aandacht brengen, zodat we snel kunnen handelen om de gegevens en privacy van onze gebruikers te beschermen."

Helaas is het zonder een diepgaander onderzoek door ClarityCheck onmogelijk om precies te bevestigen hoe lang de database al openbaar toegankelijk is, of dat iemand er ooit toegang toe heeft gehad. Er zijn tot nu toe echter geen aanwijzingen voor misbruik, aangezien de "ClarityCheck-afbeeldingendatabase" momenteel nergens op het dark web wordt verspreid of verkocht.

Mensen blootstellen aan hackers

In een wereld waar datadiefstal en datalekken steeds vaker voorkomen, is een van de gemakkelijkst aan te pakken problemen, en tevens de belangrijkste oorzaak van de meeste datalekken, een slecht geconfigureerde database. Tegenwoordig verzamelt en bewaart vrijwel elk bedrijf gegevens over zijn werknemers, partners en klanten. De meeste bedrijven slaan deze bestanden op in clouddatabases voor eenvoudigere toegang en betere integratie met business intelligence-software.

Cloudserviceproviders werken echter volgens een zogenaamd 'gedeeld verantwoordelijkheidsmodel', wat betekent dat zij verantwoordelijk zijn voor het leveren van standaard beveiligingsfuncties. Gebruikers zijn op hun beurt verantwoordelijk voor het gebruik van die functies en het correct configureren van hun databases (bijvoorbeeld door sterke wachtwoorden in te stellen of de inhoud te versleutelen). Helaas lijken veel organisaties dit gedeelde verantwoordelijkheidsmodel niet te begrijpen en zijn ze ervan overtuigd dat de verantwoordelijkheid voor de gegevensbeveiliging volledig bij de serviceprovider ligt. Anderen laten deze archieven daardoor kwetsbaar voor onbedoelde toegang.

Criminelen zijn zich hiervan bewust en buiten de situatie uit om waardevolle informatie te stelen. Met behulp van algemeen verkrijgbare tools zoals Shodan, Censys of FOFA kunnen ze op het web zoeken naar onversleutelde en niet-beveiligde databases, gegevens extraheren voor gebruik bij phishingaanvallen, BEC-fraude (Business Email Compromise) en andere vormen van cyberaanvallen.

In de loop der jaren hebben Fowler en andere onderzoekers tientallen enorme databases ontdekt waaruit gevoelige gegevens van honderden miljoenen mensen zijn gelekt.

In 2026 ontdekten onderzoekers dat de Europese cloudserviceprovider Nextcloud een onbeveiligde database op het openbare internet had staan, met daarin 367,000 records (8 gigabyte) aan gevoelige gegevens van werknemers en klanten.

In 2025 lekte IMDataCenter, een in Florida gevestigde aanbieder van diensten voor dataopschoning, -optimalisatie en -annotatie, 38 gigabyte aan gevoelige persoonsgegevens. De onversleutelde en niet met een wachtwoord beveiligde database bevatte in totaal 10,820 records.

In 2024 maakte TrackMan, een technologiebedrijf voor sportanalyse, gevoelige klantgegevens openbaar: 110 terabytes aan gegevens en 31,602,260 records. De database was niet met een wachtwoord beveiligd.




Reacties zijn gesloten.