顔写真900万枚が逆引き検索サービスから流出

研究者Jeremiah Fowler氏は、認証なしでアクセス可能な状態にあった900万枚以上の画像ファイルを含むクラウドデータベースを発見しました。WIREDが報じています

約450GB分の画像を含むこの漏洩バケットは、米国に登録された企業ClarityCheckのものであることが判明しました。

ClarityCheckは自社について次のように説明しています。

「逆画像検索を使えば、写真に写っている人物を誰でも特定できます。数秒で名前やソーシャルプロフィール、オンライン上の足跡を見つけられます」

ClarityCheckは顔認識技術は使用していないとしていますが、自社の画像機能を人物特定や名前・ソーシャルプロフィールの検索手段として説明しています。

もちろん、両者には違いがあります。

  • 画像検索は、多くの場合画像埋め込みやメタデータ、インデックス化されたページを用いて、同一または視覚的に類似した画像を探す仕組みです。
  • 顔認識は顔を検出し、顔に特化した特徴量を抽出したうえで、顔ごとにインデックス化された画像コレクションと照合する仕組みです。

しかし、自分の顔写真が保護されていないクラウド環境にアップロードされ保存されてしまえば、その違いに意味があるでしょうか。

ここで重要なのは、顔は永続的な識別子だという点です。漏洩したパスワードはリセットできますが、人が自分の顔を簡単に取り換えることはできません。ある人物の画像が名前やソーシャルプロフィール、住所、メールアドレス、電話番号と紐付けられれば、その情報はなりすまし、標的型フィッシング、ドキシング(個人情報の暴露)、キャットフィッシング(なりすまし詐欺)などに悪用されかねません。

ClarityCheckは、データへのアクセスにはインデックス化されていないURLが必要だったとして、データが公開状態にあったことを否定しました。しかし実際には画像に認証は不要で、Fowler氏はサイトのコードからURLを見つけ出すことができました。

このバケットがFowler氏に発見されるまでどれくらいの期間公開状態にあったのかは不明です。Fowler氏が事前に警告を行っていたにもかかわらず、ClarityCheckは7月にWIREDが連絡を取るまでデータベースへのアクセスを制限しませんでした。

人物検索ツールとは、名前や電話番号、メールアドレス、住所を手がかりに個人の所在を特定できるよう、公開記録や連絡先データ、ソーシャルメディア上の足跡を集約するオンラインサービスです。

SNS上の誰かが偽物や盗用されたプロフィール画像を使っていないか、詐欺師ではないかと心配で確認したい場合は、従来型の逆画像検索を使えば、その写真がネット上の他のどこに出回っているか確認できます。人物検索ツールを使う必要はありません。

ClarityCheckは、同様の他のサービスの多くと同様に、アップロードする画像について自分が権利者である、写真に自分が写っている、あるいはアップロードに必要な権利や許可を持っていることをユーザーに確認させる仕組みを採用しています。もっとも、チェックボックス一つで虚偽申告を防げるわけではありません。

ClarityCheckやその類似サービスを利用する方に向けて、いくつか注意点をお伝えします。

  • 本人の許可、あるいは明確な法的権利がない限り、他人の写真をアップロードしないこと。
  • どのように使われ、どれくらいの期間保存され、その保存方法がどれほど安全なのか分からない場合は、自分の写真をアップロードする前によく考えること。
  • サービスを利用する前に、画像の保持・削除方針、AIモデルの学習利用、保存方法、第三者との共有、画像の削除方法についてのポリシーを確認すること。
  • 自分が検索結果に表示されているのを見つけた場合は、URLとスクリーンショットを保存し、検索サービスに削除(デリスティング)を依頼したうえで、画像を掲載している元のサイトやプラットフォームにも削除を求めること。

詐欺師はあなたをハッキングする必要はありません。あなたに一度クリックさせるだけでいいのです。 

Malwarebytes Identity Theft Protectionは、問題が深刻化する前に不審な活動を検知します。

翻訳元: https://www.malwarebytes.com/blog/privacy/2026/08/9-million-images-of-peoples-faces-exposed-by-reverse-lookup-service

本記事は malwarebytes.com の記事を翻訳・要約したものです。