האם אי פעם השתמשתם בשירות מקוון כדי לבדוק מי עומד מאחורי פרופיל פייסבוק או מספר טלפון לא מוכר? רבים מאיתנו מעלים תמונות ופרטים אישיים לאתרים הללו כדי לבצע בדיקת נאותות ולהישמר מפני נוכלים. אלא שדווקא שירות כזה, שנועד להגן עלינו, הפך בעצמו למקור לסכנה חמורה, כאשר מיליוני תמונות פנים של משתמשים נחשפו לחלוטין ברשת הפתוחה.
איך דלפו מיליוני תמונות פנים?
חוקר אבטחת המידע ירמיהו פאולר גילה לאחרונה מאגר מידע פרוץ בנפח של כ-450 ג'יגה-בייט. המאגר הכיל בדיוק 9,042,977 קובצי תמונה של פנים, תמונות פרופיל וסריקות של תצלומים פיזיים שהועלו על ידי משתמשים. התמונות, שכללו מבוגרים, בני נוער ואפילו ילדים, היו שייכות לחברת ClarityCheck האמריקאית, המציעה שירותי אימות זהות וחיפוש הפוך של מספרי טלפון, אימיילים ותמונות.
הסכנה הגדולה בחשיפת מאגר כזה היא שימוש לרעה על ידי האקרים ונוכלי רשת. תמונות פנים אמיתיות הן נכס יקר ערך עבור פושעי סייבר, המשתמשים בהן כדי ליצור פרופילים מזויפים, לבצע הונאות רומנטיקה, להתחזות לאנשים אחרים או להנדס מתקפות פישינג ממוקדות. למרבה המזל, החברה חסמה את הגישה למאגר מיד לאחר הדיווח, ונכון לעכשיו אין עדות לכך שהמידע נמכר ברשת האפלה.
מדוע מאגרי מידע נשארים פרוצים?
הדליפה הזו היא תוצאה של הגדרה שגויה של מסד הנתונים בענן, שנשאר פתוח ללא סיסמה או הצפנה. חברות רבות נוטות לשכוח כי אבטחת המידע בענן היא באחריותן המלאה, ולא של ספקית הענן בלבד. מקרים דומים התרחשו בעבר עם חברות כמו TrackMan שחשפה עשרות מיליוני רשומות, או חברת IMDataCenter שהשאירה עשרות ג'יגה-בייט של מידע רגיש חשוף לחלוטין ברשת.
