Nove milioni di immagini facciali trapelate in una grave violazione di un servizio di verifica dell'identità.
Incredibile! Oltre 9 milioni di immagini facciali e dati sensibili sono stati divulgati da un servizio di ricerca inversa di immagini e verifica dell'identità. Scopri subito i dettagli di questa grave violazione della sicurezza e il suo impatto sulla tua privacy.
Le cose più importanti che devi sapere
- ClarityCheck è un'azienda americana che fornisce servizi di verifica dell'identità tramite ricerca inversa di immagini e altri dati, avvalendosi di informazioni pubblicamente disponibili provenienti da fonti attendibili per contrastare le frodi informatiche.
- ClarityCheck ha risposto tempestivamente alla segnalazione del ricercatore, bloccando l'accesso al database e ringraziandolo per il suo impegno, pur riconoscendo i rischi per la privacy associati alle immagini sensibili.
- I database configurati in modo inadeguato, soprattutto quelli basati sul cloud, sono la causa principale di molte fughe di dati, poiché i malintenzionati sfruttano un'errata interpretazione del modello di "responsabilità condivisa" per accedere a informazioni sensibili.
Gli esperti hanno avvertito che una piattaforma online di ricerca inversa di immagini potrebbe aver inavvertitamente diffuso online milioni di volti, esponendo le persone al rischio di furto d'identità, phishing e altro ancora.

Jeremiah Fowler, un ricercatore di sicurezza informatica noto per aver individuato database vulnerabili, ha recentemente scoperto un database con una dimensione totale di 450.2 gigabyte.
Conteneva esattamente 9,042,977 file immagine – foto profilo, screenshot e scansioni di fotografie fisiche – tutti apparentemente caricati dagli utenti. Le immagini ritraevano adulti, adolescenti e persino bambini, ed erano archiviate in cartelle denominate "Volti" e "Profili".
quello che è successo?
Inoltre, l'indagine ha rivelato che il database appartiene a una società chiamata ClarityCheck. Si tratta di un'azienda registrata negli Stati Uniti che si descrive come fornitrice di un servizio di "ricerca inversa di numeri di telefono, email, foto e veicoli", consentendo agli utenti di identificare i chiamanti sconosciuti, verificare i contatti online, esaminare le foto e decrittografare le informazioni sui veicoli utilizzando dati disponibili pubblicamente provenienti da "fonti attendibili".
Si tratta di un'azienda legittima il cui utilizzo sta diventando sempre più importante: i criminali informatici creano quotidianamente false identità online, utilizzandole in ogni sorta di truffa, dalle frodi sentimentali alle false offerte di lavoro e tutto ciò che sta in mezzo. Per farlo, rubano le foto di altre persone, le ottengono (o le acquistano) dal dark web oppure le generano utilizzando l'intelligenza artificiale.
La capacità di verificare l'identità di una persona è diventata un requisito fondamentale di due diligence per tutti, a prescindere che si tratti di questioni personali o aziendali.
Come ha reagito ClarityCheck?
Una volta confermata l'identità del proprietario del database, Fowler ha contattato ClarityCheck e ha reso note le sue scoperte in modo responsabile. L'azienda ha risposto prontamente, bloccando qualsiasi ulteriore accesso e ringraziando il ricercatore per il suo lavoro.
Il rappresentante dell'azienda ha dichiarato a Fowler: "Comprendo appieno le sue preoccupazioni in merito all'esposizione di immagini sensibili e ai relativi rischi per la privacy. Apprezziamo molto i ricercatori etici come lei che portano queste questioni alla nostra attenzione, permettendoci così di agire tempestivamente per proteggere i dati e la privacy dei nostri utenti."
Purtroppo, senza un'indagine più approfondita da parte di ClarityCheck, non è possibile confermare con esattezza da quanto tempo il database sia esposto o se qualcuno vi abbia mai avuto accesso. Tuttavia, finora non ci sono prove di un uso improprio, poiché il "database di immagini di ClarityCheck" non viene attualmente distribuito o venduto da nessuna parte sul dark web.
Esporre le persone agli hacker
In un mondo in cui furti e fughe di dati sono in aumento, uno dei problemi più facili da risolvere, nonché la causa principale della maggior parte delle violazioni, è rappresentato da database configurati in modo inadeguato. Oggi, praticamente ogni azienda raccoglie e archivia dati relativi a dipendenti, partner e clienti. La maggior parte di esse archivia questi file in database cloud per un accesso più semplice e una migliore integrazione con i software di business intelligence.
Tuttavia, i fornitori di servizi cloud operano secondo un cosiddetto "modello di responsabilità condivisa", il che significa che sono responsabili della fornitura di funzionalità di sicurezza standard del settore. Gli utenti, a loro volta, sono responsabili dell'utilizzo di tali funzionalità e della corretta configurazione dei propri database (ad esempio, impostando password complesse o crittografando i contenuti). Purtroppo, molte organizzazioni sembrano non comprendere questo modello di responsabilità condivisa, credendo fermamente che la responsabilità del mantenimento della sicurezza dei dati spetti esclusivamente al fornitore del servizio. Altre lasciano questi archivi vulnerabili ad accessi accidentali.
I criminali ne sono consapevoli e sfruttano la situazione per rubare informazioni preziose. Utilizzando strumenti ampiamente disponibili come Shodan, Censys o FOFA, possono cercare sul web database non crittografati e privi di password, estrarre dati da utilizzare in attacchi di phishing, frodi via email aziendali (BEC) e altre forme di attacchi informatici.
Nel corso degli anni, Fowler e altri ricercatori hanno scoperto decine di enormi database che contenevano dati sensibili riguardanti centinaia di milioni di persone.
Nel 2026, i ricercatori hanno scoperto che il fornitore europeo di servizi cloud Nextcloud aveva mantenuto un database non protetto su internet, contenente 367,000 record (8 gigabyte) di dati sensibili di dipendenti e clienti.
Nel 2025, IMDataCenter, un fornitore di servizi di pulizia, ottimizzazione e annotazione dei dati con sede in Florida, ha divulgato 38 gigabyte di dati personali sensibili. Il database, non crittografato e privo di password, conteneva un totale di 10,820 record.
Nel 2024, TrackMan, un'azienda di tecnologia per l'analisi sportiva, ha divulgato dati sensibili dei clienti: 110 terabyte e 31,602,260 record. Il database non era protetto da password.
I commenti sono chiusi.