Büyük bir kimlik doğrulama hizmeti ihlalinde 9 milyon yüz görüntüsü sızdırıldı.
Şok edici! Ters görsel arama ve kimlik doğrulama hizmetinden 9 milyondan fazla yüz görüntüsü ve hassas veri sızdırıldı. Bu büyük güvenlik ihlalinin ayrıntılarını ve gizliliğiniz üzerindeki etkisini şimdi keşfedin.
Bilmeniz gereken en önemli şeyler
- ClarityCheck, siber dolandırıcılıkla mücadele etmek için güvenilir kaynaklardan elde edilen kamuya açık verilere dayanarak, ters görüntü ve diğer veri aramaları yoluyla kimlik doğrulama hizmetleri sağlayan bir Amerikan şirketidir.
- ClarityCheck, araştırmacının raporuna hızlı bir şekilde yanıt vererek veritabanına erişimi engelledi ve araştırmacıya çabaları için teşekkür ederken, hassas görüntülerle ilişkili gizlilik risklerinin de farkında olduğunu belirtti.
- Özellikle bulut tabanlı olanların kötü yapılandırılmış veritabanları, birçok veri sızıntısının ana nedenidir; çünkü kötü niyetli kişiler, hassas bilgilere erişmek için "ortak sorumluluk" modelinin yanlış anlaşılmasından yararlanırlar.
Uzmanlar, çevrimiçi bir ters görsel arama platformunun istemeden milyonlarca yüzü internete sızdırmış olabileceği ve bunun da insanları kimlik hırsızlığı, kimlik avı ve daha fazlası riskiyle karşı karşıya bırakabileceği konusunda uyardı.

Siber güvenlik araştırmacısı ve açığa çıkmış veritabanlarını bulmasıyla tanınan Jeremiah Fowler, yakın zamanda toplam boyutu 450.2 gigabayt olan bir veritabanı keşfetti .
İçinde tam olarak 9,042,977 adet görüntü dosyası (profil resimleri, ekran görüntüleri ve fiziksel fotoğrafların taramaları) bulunuyordu ve bunların tamamı kullanıcılar tarafından yüklenmiş gibi görünüyordu. Görüntülerde yetişkinler, gençler ve hatta çocuklar yer alıyordu ve "Yüzler" ve "Profiller" etiketli klasörlerde saklanıyordu.
ne oldu?
Ayrıca, soruşturma veritabanının ClarityCheck adlı bir şirkete ait olduğunu ortaya çıkardı. ABD'de kayıtlı olan bu şirket, kendisini "telefon, e-posta, fotoğraf ve araçlar için ters arama" hizmeti sağlayan ve kullanıcıların bilinmeyen arayanları tespit etmelerini, çevrimiçi kişileri doğrulamalarını, fotoğrafları incelemelerini ve araç bilgilerini "güvenilir kaynaklardan" elde edilen kamuya açık verileri kullanarak çözmelerini sağlayan bir şirket olarak tanımlıyor.
Bu, kullanımı giderek önem kazanan meşru bir şirket; siber suçlular her gün sahte çevrimiçi kimlikler oluşturuyor ve bunları aşk dolandırıcılığından sahte iş tekliflerine ve aradaki her şeye kadar her türlü plan için kullanıyorlar. Bunu yapmak için ya başkalarının fotoğraflarını çalıyorlar, karanlık web'den elde ediyorlar (veya satın alıyorlar) ya da yapay zeka kullanarak üretiyorlar.
Bir kişinin kimliğini doğrulama yeteneği, kişisel veya ticari olsun, herkes için temel bir gereklilik haline gelmiştir.
ClarityCheck nasıl yanıt verdi?
Fowler, veritabanı sahibinin kimliğini doğruladıktan sonra ClarityCheck ile iletişime geçti ve bulgularını sorumluluk bilinciyle açıkladı. Şirket hızlı bir şekilde yanıt verdi, daha fazla erişimi engelledi ve araştırmacıya çabaları için teşekkür etti.
Şirket temsilcisi Fowler'a şunları söyledi: "Hassas görüntülerin ifşa edilmesi ve bununla ilişkili gizlilik riskleri konusundaki endişelerinizi tamamen anlıyorum. Kullanıcılarımızın verilerini ve gizliliğini korumak için hızlı bir şekilde harekete geçebilmemiz adına bu konuları dikkatimize getiren sizin gibi etik araştırmacılara çok minnettarız."
Ne yazık ki, ClarityCheck tarafından daha kapsamlı bir araştırma yapılmadığı sürece, veritabanının ne kadar süredir açıkta olduğu veya herhangi birinin ona erişip erişmediği kesin olarak doğrulanamaz. Bununla birlikte, şu ana kadar herhangi bir kötüye kullanım kanıtı bulunmamaktadır, çünkü "ClarityCheck görüntü veritabanı" şu anda karanlık web'de hiçbir yerde dağıtılmıyor veya satılmıyor.
İnsanları bilgisayar korsanlarına maruz bırakmak
Veri hırsızlığı ve sızıntılarının giderek arttığı bir dünyada, ele alınması en kolay ve aynı zamanda çoğu ifşanın temel nedeni, kötü yapılandırılmış veritabanlarıdır. Günümüzde neredeyse her şirket, çalışanları, ortakları ve müşterileri hakkında veri toplar ve saklar. Çoğu şirket, daha kolay erişim ve iş zekası yazılımlarıyla daha iyi entegrasyon için bu dosyaları bulut veritabanlarında saklar.
Ancak, bulut hizmet sağlayıcıları "ortak sorumluluk modeli" olarak adlandırılan bir model altında çalışırlar; yani sektör standardı güvenlik özelliklerini sağlamaktan sorumludurlar. Kullanıcılar ise bu özellikleri kullanmaktan ve veritabanlarını doğru şekilde yapılandırmaktan (örneğin, güçlü şifreler belirlemek veya içeriği şifrelemek) sorumludurlar. Ne yazık ki, birçok kuruluş bu ortak sorumluluk modelini anlamıyor gibi görünüyor ve veri güvenliğinin sağlanması sorumluluğunun yalnızca hizmet sağlayıcıya ait olduğuna inanıyor. Diğerleri ise bu arşivleri kazara erişime karşı savunmasız bırakıyor.
Suçlular bunun farkındadır ve değerli bilgileri çalmak için bu durumu istismar ederler. Shodan, Censys veya FOFA gibi yaygın olarak bulunan araçları kullanarak, şifrelenmemiş ve parolasız veritabanlarında arama yapabilir, kimlik avı saldırılarında, iş e-postası ele geçirme saldırılarında (BEC) ve diğer siber saldırı türlerinde kullanılmak üzere veri çıkarabilirler.
Yıllar içinde Fowler ve diğer araştırmacılar, yüz milyonlarca insanın hassas verilerini sızdıran düzinelerce devasa veri tabanı buldu.
2026 yılında araştırmacılar, Avrupa merkezli bulut hizmeti sağlayıcısı Nextcloud'un, hassas çalışan ve müşteri verilerini içeren 367,000 kayıt (8 gigabayt) boyutunda korumasız bir veritabanını halka açık internette sakladığını keşfetti.
2025 yılında, veri temizleme, optimizasyon ve açıklama hizmetleri sağlayıcısı olan Florida merkezli IMDataCenter, 38 gigabayt hassas kişisel veriyi sızdırdı. Şifrelenmemiş ve parola koruması olmayan veritabanı toplam 10,820 kayıt içeriyordu.
2024 yılında, spor analiz teknolojisi şirketi TrackMan, 110 terabayt ve 31,602,260 kayıttan oluşan hassas müşteri verilerini ifşa etti. Veritabanı şifreyle korunmuyordu.
Yoruma kapalı.