tech & talk
Segurança21 de ago. de 2026, 14:23

ClarityCheck expõe mais de 9 milhões de fotos de rostos em nuvem sem proteção

Serviço de busca reversa deixou banco de dados aberto na web, com fotos de adultos, adolescentes e crianças. A falha só foi corrigida após contato da imprensa.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

O ClarityCheck, serviço de busca reversa que promete identificar pessoas a partir de fotos, números de telefone, e-mails e outros dados em poucos segundos, deixou um banco de dados na nuvem completamente exposto na internet. O pesquisador de segurança Jeremiah Fowler encontrou um bucket Amazon S3 sem senha e sem criptografia contendo mais de 9 milhões de arquivos de imagem, somando cerca de 450 GB.

Os arquivos estavam organizados em pastas chamadas "faces" e "profiles", e podiam ser acessados por qualquer pessoa por meio de uma URL presente no próprio código público do site da empresa. Segundo a reportagem, uma amostra analisada por Fowler incluía fotos de rostos de adultos, adolescentes e crianças, muitas delas aparentemente retiradas de perfis privados, redes sociais, aplicativos de namoro e capturas de tela. Uma segunda falha, em APIs do serviço, permitia que a busca por um nome retornasse e-mails, endereços físicos e telefones associados, usando apenas um navegador comum.

Foto: reprodução/malwarebytes.com

O ClarityCheck só restringiu o acesso ao banco de dados depois que a revista WIRED entrou em contato com a empresa em julho — apesar de tentativas anteriores do próprio pesquisador para alertar a companhia. Não há evidências de que alguém tenha acessado os dados de forma maliciosa antes da correção, mas o período total de exposição não é conhecido com precisão.

Quem é afetado

Qualquer pessoa cuja foto tenha sido enviada ao ClarityCheck por terceiros pode ter tido a imagem exposta, mesmo sem saber que estava no banco de dados da empresa. O risco é considerado mais sério do que vazamentos de senha, já que dados biométricos como o rosto não podem ser "trocados" depois de expostos. Especialistas citados nas apurações apontam riscos de phishing direcionado, doxxing e golpes de "catfishing" com identidades falsificadas.

O que fazer agora

  • Evite enviar fotos de outras pessoas a serviços de busca reversa sem autorização explícita delas;
  • Antes de usar ferramentas de identificação por imagem, verifique as políticas de retenção, exclusão e segurança de dados da empresa;
  • Se você descobrir que sua foto está em uma base como essa, solicite formalmente a remoção junto ao serviço;
  • Prefira mecanismos de busca reversa de imagem convencionais a ferramentas específicas de "localização de pessoas", que tendem a agregar mais dados pessoais sensíveis;
  • Fique atento a mensagens ou contatos suspeitos que usem fotos suas — podem ser tentativas de golpe baseadas em dados vazados.
privacidadevazamento de dadosbiometriareconhecimento facialamazon s3
Compartilhar