🔍 Contexte

Publié le 20 août 2026 sur Malwarebytes, cet article rapporte la découverte par le chercheur Jeremiah Fowler d’une base de données cloud non sécurisée contenant plus de 9 millions de fichiers images (environ 450 Go), exposée sans aucune authentification requise.

🏢 Entité concernée

La base de données a été attribuée à ClarityCheck, une société enregistrée aux États-Unis proposant un service de recherche inversée d’images permettant d’identifier des personnes à partir de photos et de retrouver leurs noms, profils sociaux et présence en ligne.

⚠️ Nature de l’exposition

  • Les images étaient accessibles via des URL non indexées mais sans aucune protection par authentification
  • Fowler a pu découvrir les URL directement depuis le code source du site
  • ClarityCheck a contesté l’exposition publique en arguant que les URL n’étaient pas indexées
  • Malgré des alertes préalables de Fowler, l’accès n’a été restreint qu’après le contact de WIRED en juillet
  • La durée d’exposition avant la découverte est inconnue

🧩 Risques associés

Les visages constituent des identifiants persistants : contrairement à un mot de passe, ils ne peuvent pas être réinitialisés. La combinaison d’images faciales avec des noms, profils sociaux, adresses, emails ou numéros de téléphone expose les individus à des risques de :

  • Usurpation d’identité
  • Phishing ciblé
  • Doxxing
  • Catfishing

📰 Type d’article

Il s’agit d’un article de presse spécialisée relatant une fuite de données liée à une mauvaise configuration de stockage cloud, visant à informer le public sur les risques associés aux services de recherche d’identité par image.

🧠 TTPs et IOCs détectés

TTP

  • T1530 — Data from Cloud Storage (Collection)

🟡 Indice de vérification factuelle : 53/100 (moyenne)

  • ✅ malwarebytes.com — source reconnue (liste interne) (20pts)
  • ✅ 3335 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.malwarebytes.com/blog/privacy/2026/08/9-million-images-of-peoples-faces-exposed-by-reverse-lookup-service