
ClarityCheck expõe mais de 9 milhões de fotos de rostos em nuvem sem proteção
Serviço de busca reversa deixou banco de dados aberto na web, com fotos de adultos, adolescentes e crianças. A falha só foi corrigida após contato da imprensa.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
O ClarityCheck, serviço de busca reversa que promete identificar pessoas a partir de fotos, números de telefone, e-mails e outros dados em poucos segundos, deixou um banco de dados na nuvem completamente exposto na internet. O pesquisador de segurança Jeremiah Fowler encontrou um bucket Amazon S3 sem senha e sem criptografia contendo mais de 9 milhões de arquivos de imagem, somando cerca de 450 GB.
Os arquivos estavam organizados em pastas chamadas "faces" e "profiles", e podiam ser acessados por qualquer pessoa por meio de uma URL presente no próprio código público do site da empresa. Segundo a reportagem, uma amostra analisada por Fowler incluía fotos de rostos de adultos, adolescentes e crianças, muitas delas aparentemente retiradas de perfis privados, redes sociais, aplicativos de namoro e capturas de tela. Uma segunda falha, em APIs do serviço, permitia que a busca por um nome retornasse e-mails, endereços físicos e telefones associados, usando apenas um navegador comum.
Foto: reprodução/malwarebytes.com
O ClarityCheck só restringiu o acesso ao banco de dados depois que a revista WIRED entrou em contato com a empresa em julho — apesar de tentativas anteriores do próprio pesquisador para alertar a companhia. Não há evidências de que alguém tenha acessado os dados de forma maliciosa antes da correção, mas o período total de exposição não é conhecido com precisão.
Quem é afetado
Qualquer pessoa cuja foto tenha sido enviada ao ClarityCheck por terceiros pode ter tido a imagem exposta, mesmo sem saber que estava no banco de dados da empresa. O risco é considerado mais sério do que vazamentos de senha, já que dados biométricos como o rosto não podem ser "trocados" depois de expostos. Especialistas citados nas apurações apontam riscos de phishing direcionado, doxxing e golpes de "catfishing" com identidades falsificadas.
O que fazer agora
- Evite enviar fotos de outras pessoas a serviços de busca reversa sem autorização explícita delas;
- Antes de usar ferramentas de identificação por imagem, verifique as políticas de retenção, exclusão e segurança de dados da empresa;
- Se você descobrir que sua foto está em uma base como essa, solicite formalmente a remoção junto ao serviço;
- Prefira mecanismos de busca reversa de imagem convencionais a ferramentas específicas de "localização de pessoas", que tendem a agregar mais dados pessoais sensíveis;
- Fique atento a mensagens ou contatos suspeitos que usem fotos suas — podem ser tentativas de golpe baseadas em dados vazados.