Una herramienta de búsqueda facial "privada y segura" dejó expuestas 9 millones de fotos.

Una herramienta de búsqueda facial "privada y segura" dejó expuestas 9 millones de fotos.

      Una herramienta de búsqueda de personas que promete búsquedas “privadas y seguras” dejó expuestos más de 9 millones de archivos de imagen en línea, incluidas fotos de rostros de personas. Un investigador de seguridad encontró la base de datos desprotegida, según informes de WIRED y Digital Trends.

      La herramienta es ClarityCheck, un servicio que permite a alguien subir una foto para identificar a la persona en ella. Su sitio web dice a los usuarios que “su búsqueda de imagen inversa es privada y segura”. El investigador, Jeremiah Fowler, publicó sus hallazgos a través de ExpressVPN. Fowler es conocido por encontrar bases de datos no aseguradas dejadas abiertas en internet.

      La tienda expuesta contenía alrededor de 450GB de datos y no necesitaba contraseña para abrirse, informó Fowler. Eso es un gran tesoro para un servicio de consumo de tamaño mediano. Muchos archivos estaban en carpetas etiquetadas como “rostros” y “perfiles”. Incluían fotos de perfil, capturas de pantalla y otras imágenes de adultos, adolescentes y niños.

      Fowler estimó el total en más de 9 millones de archivos. La escala es lo que destaca: una sola mala configuración dejó millones de rostros accesibles para cualquiera con el enlace.

      Cómo fue expuesto

      El almacenamiento era accesible a través de una dirección web encontrada en el propio código del sitio web público de ClarityCheck, según los informes. Los motores de búsqueda no indexaron ese enlace, pero los archivos detrás de él no tenían bloqueo. La compañía ha restringido el acceso desde entonces, dijeron los informes. Fowler notificó a ClarityCheck, y la compañía cerró la tienda después.

      Ninguno de los informes dijo cuánto tiempo había estado abierta la información antes de que él la encontrara. Fowler dijo que no podía decir si alguien más había descargado los archivos, ya que el almacenamiento no mantenía registros de acceso público que pudiera revisar.

      También hubo un segundo problema. Al cambiar ciertas direcciones web de ClarityCheck e ingresar el nombre de una persona, alguien podría encontrar posibles direcciones de correo electrónico, números de teléfono y direcciones físicas, informó WIRED. Eso no requería acceso especial. Es una debilidad separada de la tienda de imágenes expuestas, y apunta al propio sistema de búsqueda del servicio en lugar de a un contenedor de almacenamiento.

      Fowler no encontró señales de que alguien hubiera accedido a la base de datos con malas intenciones antes de que la compañía la asegurara, dijeron los informes. Hasta ahora, no han conectado los detalles de contacto expuestos directamente con las fotos expuestas. Los dos problemas eran configuraciones incorrectas separadas, dijeron los informes, una para las imágenes y otra para los detalles personales.

      Por qué esto es sensible

      La naturaleza del servicio hace que la falla sea incómoda. ClarityCheck está diseñado para ayudar a las personas a verificar a extraños y decidir en quién confiar en línea. Una filtración de las propias cargas de sus usuarios va en contra de esa promesa. El servicio pide a las personas que confíen en él con las mismas imágenes que utilizan para evaluar a otros. ClarityCheck comercializa la búsqueda como una forma de detectar perfiles falsos y de catfishing, según Digital Trends.

      Digital Trends señaló que una falla que involucra las propias cargas de sus usuarios es particularmente incómoda para un servicio vendido sobre la confianza y la seguridad.

      Las personas en las fotos pueden nunca haber utilizado la herramienta. ClarityCheck permite a un usuario subir el rostro de otra persona para buscarla. Eso significa que una persona cuyo rostro está en la base de datos puede no haber tenido contacto con el servicio en absoluto.

      Algunas de las imágenes parecían provenir de redes sociales, perfiles de citas y capturas de pantalla, informó Fowler. Eso plantea la posibilidad de que las personas no tuvieran idea de que sus rostros estaban en la tienda.

      También dijo que encontró archivos con marcas de tiempo más allá del límite de 14 días que ClarityCheck establece para mantener las imágenes cargadas. Si es cierto, eso sugeriría que el servicio mantuvo algunas imágenes más tiempo del que permite su propia política. ClarityCheck no abordó el punto de retención en su declaración, dijeron los informes.

      Lo que dice ClarityCheck

      ClarityCheck disputó la descripción de la tienda como “expuesta públicamente”. En una declaración a WIRED, la compañía argumentó que acceder a los archivos requería una dirección web específica y no indexada. Sobre esa base, dijo, los datos no estaban simplemente abiertos al público. La compañía no disputó el número de archivos, según los informes.

      Los informes contradicen esa defensa. Los archivos en sí no llevaban contraseña, señalaron WIRED y Digital Trends, y Fowler encontró la dirección dentro del código en el propio sitio web de ClarityCheck. Un enlace oscuro no es lo mismo que uno protegido, escribió Digital Trends, ya que un investigador lo encontró y otros también podrían hacerlo.

      TNW no ha verificado de forma independiente la base de datos. El relato aquí se basa en la investigación de Fowler y los informes de WIRED y Digital Trends, y en la declaración de ClarityCheck a WIRED.

      Un patrón más amplio

      Los datos de rostros expuestos son un problema recurrente. En junio, el grupo ShinyHunters publicó 45GB de registros de Madison Square Garden que incluían datos de reconocimiento facial. Las herramientas que escanean rostros se están extendiendo, desde cámaras de tiendas conectadas a alertas policiales hasta servicios que emparejan una foto con un nombre. Cada nuevo almacén de datos faciales se convierte en otro objetivo.

      Las apuestas están aumentando a medida que la IA facilita el mal uso de tales imágenes. Los investigadores han advertido que los medios generados han hecho que la suplantación y las estafas sean más fáciles de llevar a cabo. Los analistas también han advertido que la próxima violación de privacidad puede no necesitar filtrar datos en el sentido clásico para causar daño. Una persona puede cambiar una contraseña filtrada; nadie puede cambiar su rostro.

      Los reguladores han comenzado a actuar sobre grandes fallas. Corea del Sur multó al minorista Coupang con una suma récord este año por una importante violación de datos. Para las personas cuyos rostros estaban en la tienda de ClarityCheck, la preocupación es más simple: su imagen fue retenida por un servicio que muchos de ellos nunca habían utilizado, y, durante un tiempo, cualquiera que encontrara el enlace podría verla.

Otros artículos

Callosum recauda $100 millones para hacer que las cargas de trabajo de IA sean más económicas, con el estado británico en la tabla de capitalización. Callosum recauda $100 millones para hacer que las cargas de trabajo de IA sean más económicas, con el estado británico en la tabla de capitalización. La startup de Cambridge Callosum ha recaudado 100 millones de dólares para un software que distribuye las cargas de trabajo de IA entre chips mixtos, con el fondo público de IA del Reino Unido entre los patrocinadores. Las grandes tecnológicas están en una ofensiva de encanto para construir sus centros de datos. Las grandes tecnológicas están en una ofensiva de encanto para construir sus centros de datos. La oposición local detuvo $130 mil millones de proyectos de centros de datos en EE. UU. en tres meses, informa Bloomberg. Ahora las grandes tecnológicas están cortejando a los pueblos que necesitan, con resultados mixtos. YouTube comienza a financiar programas directamente para evitar que los creadores licencien a Netflix. YouTube comienza a financiar programas directamente para evitar que los creadores licencien a Netflix. YouTube supuestamente está ofreciendo a los principales creadores financiamiento para shows, participación en acuerdos de marca y dinero por ventanas de exclusividad, mientras que Netflix licencia su trabajo de manera no exclusiva. El primer testigo de Meta dijo a un jurado que el problema era la cultura de Mark Zuckerberg. El primer testigo de Meta dijo a un jurado que el problema era la cultura de Mark Zuckerberg. El exingeniero de Meta, Arturo Béjar, dijo a un jurado de Oakland que la cultura de la empresa hacía imposibles las soluciones de seguridad, en un juicio presentado por cuatro estados. Un préstamo de 1.3 mil millones de dólares ayudará a construir un centro de datos en Texas para Anthropic. Un préstamo de 1.3 mil millones de dólares ayudará a construir un centro de datos en Texas para Anthropic. Eagle Point está prestando alrededor de $1.3 mil millones para un centro de datos de 2,900 acres en Texas anclado por Anthropic, parte de un paquete de $16 mil millones con Google respaldando la deuda senior. YouTube está utilizando un enfoque de zanahoria y palo para evitar que los principales creadores se acerquen a Netflix. YouTube está utilizando un enfoque de zanahoria y palo para evitar que los principales creadores se acerquen a Netflix. YouTube está ofreciendo a los principales creadores millones para que eviten acuerdos con Netflix, según un nuevo informe de Bloomberg, mientras la plataforma intenta mantener a sus mayores estrellas de saltar del barco.

Una herramienta de búsqueda facial "privada y segura" dejó expuestas 9 millones de fotos.

ClarityCheck, una herramienta de búsqueda de personas que promete búsquedas “privadas y seguras”, dejó expuestos más de 9 millones de archivos de imagen, encontró un investigador de seguridad.