آیکون خبر

خبر کامل

افشای تصاویر چهره میلیون‌ها کاربر به دلیل رخنه امنیتی در ابزار جستجوی هویت

افشای تصاویر چهره بیش از ۹ میلیون نفر در یک پایگاه داده محافظت‌نشده، ابعاد تازه‌ای از خطرات نگهداری داده‌های بیومتریک در ابزارهای جستجوی هویت آنلاین را نمایان ساخت. این رخنه در سرویس کلاریتی‌چک (ClarityCheck) که مدعی ارائه خدمات خصوصی و ایمن برای جستجوی معکوس تصاویر است رخ داد و اطلاعات هویتی و عکس‌های ذخیره‌شده را در دسترس عموم قرار داد.

ابعاد نشت اطلاعات در پایگاه داده ابری

بر اساس بررسی‌های امنیتی انجام‌شده، حجم اطلاعات بارگذاری‌شده در یک مخزن فاقد رمز عبور در سرویس ابری آمازون (S3) به حدود ۴۵۰ گیگابایت می‌رسد. این داده‌ها شامل تصاویر پروفایل، اسکرین‌شات‌ها و عکس‌های واضحی از چهره بزرگسالان، نوجوانان و حتی کودکان بوده است. دسترسی به این مخزن از طریق پیوندهایی که در کدهای عمومی وبگاه قرار داشت، بدون نیاز به هیچ‌گونه مجوز یا احراز هویت امکان‌پذیر بود.

این سرویس جستجو با ادعای اسکن ساختار هندسی چهره و تطبیق آن با داده‌های وب، هویت افراد و پیوندهای شبکه‌های اجتماعی آن‌ها را در قبال دریافت هزینه فاش می‌کند. ذخیره‌سازی غیراصولی این تصاویر سبب شد داده‌های حساس کاربران برای چندین ماه بدون حفاظت رها شوند.

نقص فنی در رابط‌های برنامه‌نویسی و نشت مشخصات تماس

علاوه بر نشت پرونده‌های تصویری، پیکربندی نادرست رابط‌های نرم‌افزاری (API) در وبگاه این سرویس نقص جدی دیگری را رقم زد. دستکاری ساختار نشانی‌های وب به هر کاربر عادی اجازه می‌داد تنها با وارد کردن نام یک فرد، به فهرست جامعی از موارد زیر دست یابد:

  • نشانی‌های ایمیل منتسب به فرد
  • شماره‌های تلفن همراه و ثابت
  • نشانی‌های فیزیکی و محل سکونت
  • سوابق موقعیت‌های مکانی ثبت‌شده

پیامدهای سوءاستفاده از داده‌های بیومتریک و چهره افراد

کارشناسان امنیت سایبری هشدار می‌دهند که داده‌های بیومتریک نظیر چهره، برخلاف رمزهای عبور غیرقابل تغییر هستند. وجود این پایگاه‌های عمومی بستری مناسب برای آموزش مدل‌های هوش مصنوعی بدون کسب اجازه و ساخت پروفایل‌های جعلی جهت عملیات فریب آنلاین به شمار می‌رود.

سیستم‌هایی که مدل کاری آن‌ها بر جمع‌آوری و نگهداری اطلاعات هویتی حساس استوار است، همواره در معرض خطرات گسترده نقض حریم خصوصی قرار دارند.

اگرچه دسترسی عمومی به این مخازن پس از هشدارهای مکرر مسدود شد، اما این اتفاق نشان داد که توسعه ابزارهای شناسایی خودکار هویت، بدون پیاده‌سازی سازوکارهای امنیتی استاندارد، تا چه اندازه امنیت فضای مجازی را تهدید می‌کند.

شناسنامه خبر:

درباره هوش‌مصنوعی دست‌اول:

تمامی اخبار دست‌اول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحت‌سنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با داده‌های جدید آموزش داده می‌شود و با نظارت دقیق انسانی و سردبیری دست‌اول در حال بهتر شدن است.
شما می‌توانید از چت‌بات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.

دسترسی رایگان به هوشنگ ↗