Lộ lọt hơn 9 triệu ảnh khuôn mặt người dùng từ dịch vụ tìm kiếm ngược ClarityCheck

20 tháng 8, 2026·5 phút đọc

Một nghiên cứu bảo mật mới phát hiện dịch vụ tìm kiếm ngược hình ảnh ClarityCheck để lộ hơn 450GB dữ liệu, bao gồm 9 triệu tệp ảnh chân dung của người lớn, thanh thiếu niên và trẻ em trên một kho lưu trữ Amazon S3 không được bảo vệ. Lỗ hổng này không chỉ khiến ảnh cá nhân bị phơi bày công khai mà còn làm lộ email và số điện thoại của người dùng, đặt ra câu hỏi nghiêm trọng về quyền riêng tư trong ngành công nghiệp people-search đang phát triển nhanh chóng.

Lộ lọt hơn 9 triệu ảnh khuôn mặt người dùng từ dịch vụ tìm kiếm ngược ClarityCheck

Một nghiên cứu bảo mật mới đây đã phanh phui một lỗ hổng nghiêm trọng tại ClarityCheck, một dịch vụ tìm kiếm người trực tuyến, khiến hơn 9 triệu tệp ảnh — bao gồm cả ảnh chân dung của người lớn, thanh thiếu niên và trẻ em — bị phơi bày công khai trên Internet. Điều đáng nói, website này từng khẳng định rằng tính năng tìm kiếm ngược hình ảnh của họ là "riêng tư và an toàn", nhưng thực tế cho thấy điều ngược lại hoàn toàn.

Sự cố lộ lọt dữ liệu nghiêm trọng

Theo phát hiện từ nhà nghiên cứu bảo mật độc lập Jeremiah Fowler, cơ sở dữ liệu bị lộ của ClarityCheck chứa khoảng 450 GB hình ảnh. Số dữ liệu này được lưu trữ trong một bucket Amazon S3 không được bảo mật, với các thư mục được đặt tên rõ ràng là "faces""profiles". Bất kỳ ai có kết nối Internet đều có thể truy cập vào các tệp tin này thông qua một URL đã bị rò rỉ trong mã nguồn công khai trên trang web của công ty.

Nghiêm trọng hơn, một lỗ hổng cấu hình thứ hai cũng đã làm lộ email và số điện thoại của người dùng — thông tin nhạy cảm có thể bị khai thác cho các chiến dịch lừa đảo, spam hoặc thậm chí là tấn công có chủ đích.

Cam kết sai lệch về quyền riêng tư

ClarityCheck tự giới thiệu là một công cụ hỗ trợ tìm kiếm thông tin từ số điện thoại, địa chỉ email, số VIN (số nhận dạng xe) và tên người. Trang tìm kiếm ảnh của họ quảng cáo khả năng "xác định bất kỳ ai trong một bức ảnh" và tìm hồ sơ mạng xã hội "trong vài giây". Tuy nhiên, thông điệp nổi bật trên website — rằng dịch vụ của họ là "riêng tư và an toàn" — đã bị chính hệ thống của họ phản bác một cách cay đắng.

Việc để lộ lượng dữ liệu nhạy cảm khổng lồ như vậy không chỉ là một sai sót kỹ thuật, mà còn là một thất bại nghiêm trọng trong quy trình quản lý và bảo mật thông tin của doanh nghiệp.

ClarityCheck chỉ là một trong số nhiều công cụ tìm kiếm người (people-finder) xuất hiện tràn lan trong những năm gần đây. Các dịch vụ này thường tuyên bố có khả năng quét web, hồ sơ công khai và các cơ sở dữ liệu khác để xác định danh tính cá nhân. Mặc dù không vi phạm pháp luật tại nhiều quốc gia, các nền tảng này hoạt động trong một "vùng xám" rất lớn về mặt đạo đức và pháp lý.

Đây không phải là lần đầu tiên các dịch vụ thuộc nhóm này gặp sự cố bảo mật. Việc tích trữ một lượng lớn dữ liệu nhạy cảm như ảnh khuôn mặt khiến chúng trở thành "miếng mồi béo bở" cho tin tặc, đồng thời tạo ra nguy cơ về các hành vi xâm phạm quyền riêng tư nghiêm trọng như:

  • Sử dụng ảnh khuôn mặt để tạo deepfake phục vụ mục đích lừa đảo hoặc bôi nhọ.
  • Khai thác thông tin liên hệ để thực hiện các cuộc tấn công social engineering.
  • Thu thập dữ liệu để xây dựng hồ sơ cá nhân chi tiết nhằm mục đích theo dõi hoặc quấy rối.

Bài học cho người dùng và nhà phát triển Việt Nam

Sự cố của ClarityCheck là một lời cảnh báo mạnh mẽ, không chỉ riêng cho các công ty quốc tế mà còn cho cả các startup và doanh nghiệp công nghệ tại Việt Nam. Khi các dịch vụ số ngày càng phụ thuộc vào dữ liệu lớn, việc đầu tư vào an ninh hạ tầng đám mây là điều kiện tiên quyết.

Các nhà phát triển cần tuân thủ nghiêm ngặt các nguyên tắc bảo mật cơ bản đối với dịch vụ lưu trữ đám mây như Amazon S3, bao gồm:

  • Cấu hình chính sách truy cập theo nguyên tắc ít đặc quyền nhất (least privilege).
  • Thường xuyên kiểm tra và rà soát các bucket lưu trữ công khai.
  • Mã hóa dữ liệu ở cả trạng thái lưu trữ và khi truyền tải.
  • Kích hoạt ghi nhật ký truy cập để phát hiện sớm các hành vi bất thường.

Đối với người dùng, việc cẩn trọng khi sử dụng các dịch vụ tìm kiếm người trực tuyến là điều cần thiết. Việc tải ảnh cá nhân lên các nền tảng không rõ nguồn gốc luôn tiềm ẩn rủi ro, bởi ngay cả những dịch vụ cam kết "riêng tư và an toàn" cũng có thể biến thành nguồn rò rỉ dữ liệu khổng lồ như trường hợp ClarityCheck vừa qua.

Hiện tại, nghiên cứu này đã được báo cáo tới các bên liên quan, tuy nhiên mức độ khắc phục và hậu quả pháp lý vẫn chưa được công bố chi tiết. Câu hỏi lớn đặt ra là: Liệu ngành công nghiệp khai thác dữ liệu cá nhân này có bao giờ thực sự ưu tiên quyền riêng tư của người dùng hay không?

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗