🔍 Contexte
Publié le 20 août 2026 sur Malwarebytes, cet article rapporte la découverte par le chercheur Jeremiah Fowler d’une base de données cloud non sécurisée contenant plus de 9 millions de fichiers images (environ 450 Go), exposée sans aucune authentification requise.
🏢 Entité concernée
La base de données a été attribuée à ClarityCheck, une société enregistrée aux États-Unis proposant un service de recherche inversée d’images permettant d’identifier des personnes à partir de photos et de retrouver leurs noms, profils sociaux et présence en ligne.
⚠️ Nature de l’exposition
- Les images étaient accessibles via des URL non indexées mais sans aucune protection par authentification
- Fowler a pu découvrir les URL directement depuis le code source du site
- ClarityCheck a contesté l’exposition publique en arguant que les URL n’étaient pas indexées
- Malgré des alertes préalables de Fowler, l’accès n’a été restreint qu’après le contact de WIRED en juillet
- La durée d’exposition avant la découverte est inconnue
🧩 Risques associés
Les visages constituent des identifiants persistants : contrairement à un mot de passe, ils ne peuvent pas être réinitialisés. La combinaison d’images faciales avec des noms, profils sociaux, adresses, emails ou numéros de téléphone expose les individus à des risques de :
- Usurpation d’identité
- Phishing ciblé
- Doxxing
- Catfishing
📰 Type d’article
Il s’agit d’un article de presse spécialisée relatant une fuite de données liée à une mauvaise configuration de stockage cloud, visant à informer le public sur les risques associés aux services de recherche d’identité par image.
🧠 TTPs et IOCs détectés
TTP
- T1530 — Data from Cloud Storage (Collection)
🟡 Indice de vérification factuelle : 53/100 (moyenne)
- ✅ malwarebytes.com — source reconnue (liste interne) (20pts)
- ✅ 3335 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 1 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.malwarebytes.com/blog/privacy/2026/08/9-million-images-of-peoples-faces-exposed-by-reverse-lookup-service