Пов’язана із сервісом пошуку людей ClarityCheck хмарна база була доступна без автентифікації та містила 9 042 977 файлів зображень загальним обсягом 450,2 ГБ. Дослідник безпеки Джеремая Фаулер повідомив, що багато файлів показували обличчя й лежали в каталогах faces і profiles. Наразі доступ до сховища обмежено.
Це кількість файлів, а не підтверджена кількість унікальних людей. ClarityCheck заявляє, що серед них були дублікати, обрізані та змінені за розміром копії. Публічних доказів завантаження бази зловмисниками немає. Отже, підтверджено відкритий доступ до даних, але не злам, викрадення чи дев’ять мільйонів потерпілих.
Хто міг потрапити до сховища?
У відкритому сховищі, ймовірно, були фотографії, завантажені для зворотного пошуку, та пов’язані з обробкою файли. У невеликій вибірці Фаулер побачив фото профілів, скриншоти й фотографії дорослих, підлітків і дітей. Людина могла опинитися в колекції без акаунта ClarityCheck, якщо її фото завантажив інший користувач, намагаючись встановити особу.
WIRED також повідомив про окрему помилку в API: після підстановки імені в URL сервіс міг повертати можливі email-адреси, номери телефонів і фізичні адреси. ClarityCheck заявив, що ці відомості походили з відкритих джерел і ліцензованих постачальників. Після звернення WIRED цей маршрут закрили.
| Ваша ситуація | Що робити |
|---|---|
| Ви завантажували фото до ClarityCheck | Видаліть пов’язаний кешований звіт або історію, якщо елемент керування доступний, збережіть підтвердження та подайте запит на видалення акаунта чи даних, якщо сервіс більше не потрібен. |
| Ваше фото міг завантажити хтось інший | У вас може не бути акаунта чи сповіщення. Збережіть URL або скриншот результату ClarityCheck, який вас ідентифікує, та попросіть про стирання або делістинг через Help Centre чи контакт із питань приватності. |
| Ваше обличчя з’явилося у фейковому профілі | Зафіксуйте URL профілю, ім’я користувача, повідомлення й час, поскаржтеся платформі та попередьте близьких не довіряти проханням про гроші чи коди. |
| Повідомлення з вашим фото містить посилання або файл | Не входьте в акаунти й не відкривайте завантаження. Перевірте відправника іншим каналом, а підозрілий файл чи URL — через онлайн-сканер Gridinsoft. |
Що підтверджено, а що ні
Адресу хмарного сховища можна було знайти у відкритому коді сайту ClarityCheck, а пароль чи інша автентифікація не вимагалися. Цього достатньо, щоб назвати дані відкритими: стороння людина, яка знала URL, могла їх отримати. Неіндексована адреса не є контролем доступу.
Водночас відкритий доступ не доводить викрадення. Фаулер стверджує, що переглянув лише записи, необхідні для підтвердження проблеми, і не завантажував масив. Лише ClarityCheck або постачальник сховища може за журналами визначити, чи копіювали файли інші особи. Публічного підтвердження такого доступу немає.
Кількість унікальних людей теж невідома. Одне завантажене фото може породити обрізані, масштабовані або тимчасові копії. Тому коректне формулювання — «понад дев’ять мільйонів файлів зображень», а не «дев’ять мільйонів людей» чи «дев’ять мільйонів біометричних профілів».
Перевірте поточні правила зберігання й видалення
Чинна політика приватності ClarityCheck, переглянута 20 серпня, стверджує, що завантажені для зворотного пошуку зображення, тимчасові файли обробки й пов’язані кешовані матеріали зберігаються не довше семи днів. Потім їх мають видалити з активних систем у комерційно обґрунтований строк. Винятки стосуються безпеки, протидії шахрайству, резервних копій і вимог закону.
У звіті Фаулер пише, що бачив часові мітки старші за 14-денний строк, зазначений сервісом на момент дослідження. І поточне семиденне правило, і спостереження дослідника важливі, але за ними стороння людина не може встановити точну дату видалення конкретного файла з резервних копій або факт стороннього доступу.
- Запишіть, що саме ви завантажували. Зафіксуйте зображення, дату, email акаунта та наявний запис у звітах чи історії.
- Спочатку видаліть кешовані результати. Скористайтеся керуванням історією, якщо воно доступне, і збережіть сторінку чи лист-підтвердження.
- За потреби видаліть акаунт. Використовуйте спеціальну процедуру, не надсилайте пароль або одноразовий код службі підтримки.
- Попросіть про стирання або делістинг. Назвіть точний результат, URL чи зображення та попросіть вилучити його з майбутніх результатів ClarityCheck і активного кешу.
- Зверніться й до первинного сайту. Політика ClarityCheck застерігає, що делістинг не видаляє фото із соцмережі, сайту чи бази постачальника.
- Надавайте лише необхідне підтвердження. Якщо потрібно засвідчити особу, уточніть обов’язкові поля та, де це дозволено, закрийте зайві номери документів і дані.
Як реагувати на підміну особи без зайвої паніки
Саме зображення обличчя не дає можливості ввійти у вашу пошту чи банк. Не потрібно скидати всі паролі лише через можливу присутність фото в базі. Змінюйте паролі, завершуйте сесії та вмикайте багатофакторну автентифікацію, коли є окремі ознаки доступу до акаунта, повторно використаний пароль, підозрілий вхід або успішний фішинг.
Найближчий ризик — зловживання довірою. Справжнє фото робить фейковий профіль знайомств, акаунт у соцмережі, прохання про переказ чи цільове фішингове повідомлення переконливішим. Посібник із фішингу в Instagram, Facebook Messenger і WhatsApp допоможе перевірити адресу й повідомлення, не переходячи за підозрілим посиланням.
FAQ
Постраждали дев’ять мільйонів людей?
Це не встановлено. Підтверджена цифра — 9 042 977 файлів зображень. ClarityCheck заявляє, що серед них були дублікати, обрізані й масштабовані копії, тому кількість унікальних людей невідома.
Базу ClarityCheck викрали?
Публічних доказів викрадення чи зловмисного завантаження немає. База була доступна без автентифікації, що є серйозним відкриттям даних, але для встановлення копіювання потрібні журнали доступу.
Чи потрібно змінювати паролі через можливу присутність фото?
Не через саме фото. Змінюйте облікові дані й завершуйте сесії, якщо є ознаки компрометації акаунта, підозрілий вхід, повторно використаний пароль або успішний фішинг. Для фото пріоритетні видалення, делістинг, пошук фейкових профілів і попередження контактів.
Джерела
- Jeremiah Fowler. «Reverse image search platform exposed 9 million images», ExpressVPN Research and Reports, 19 серпня 2026 року. Звіт дослідника та межі висновків.
- Lily Hay Newman, Matt Burgess. «Reverse-Lookup Service Exposed Millions of Photos of People’s Faces», WIRED, 19 серпня 2026 року. Незалежна перевірка й відповідь ClarityCheck.
- ClarityCheck. «Privacy Policy», доступ 20 серпня 2026 року. Поточні правила зберігання, видалення та стирання.
