Se filtraron 9 millones de imágenes faciales en una importante brecha de seguridad en un servicio de verificación de identidad.

¡Impactante! Más de 9 millones de imágenes faciales y datos confidenciales se han filtrado de un servicio de búsqueda inversa de imágenes y verificación de identidad. Descubre ahora los detalles de esta grave brecha de seguridad y su impacto en tu privacidad.

Las cosas más importantes que necesitas saber

  • ClarityCheck es una empresa estadounidense que ofrece servicios de verificación de identidad mediante búsquedas inversas de imágenes y otros datos, basándose en datos disponibles públicamente de fuentes confiables para combatir el fraude cibernético.
  • ClarityCheck respondió rápidamente al informe del investigador, bloqueando el acceso a la base de datos y agradeciéndole sus esfuerzos, al tiempo que reconocía los riesgos para la privacidad asociados con las imágenes sensibles.
  • Las bases de datos mal configuradas, especialmente las basadas en la nube, son la principal causa de muchas fugas de datos, ya que los ciberdelincuentes aprovechan un malentendido del modelo de "responsabilidad compartida" para acceder a información confidencial.

Los expertos han advertido que una plataforma de búsqueda inversa de imágenes en línea podría haber filtrado inadvertidamente millones de rostros en internet, poniendo a las personas en riesgo de robo de identidad, suplantación de identidad (phishing) y otros peligros.

Jeremiah Fowler, un investigador de ciberseguridad conocido por rastrear bases de datos expuestas, descubrió recientemente una base de datos con un tamaño total de 450.2 gigabytes.

Contenía exactamente 9,042,977 archivos de imagen: fotos de perfil, capturas de pantalla y escaneos de fotografías físicas, todos aparentemente subidos por los usuarios. Las imágenes mostraban adultos, adolescentes e incluso niños, y estaban almacenadas en carpetas llamadas "Rostros" y "Perfiles".

¿Qué pasó?

Además, la investigación reveló que la base de datos pertenece a una empresa llamada ClarityCheck. Se trata de una empresa registrada en Estados Unidos que se describe a sí misma como proveedora de un servicio de "búsqueda inversa de números de teléfono, correos electrónicos, fotos y vehículos", que permite a los usuarios identificar llamadas desconocidas, verificar contactos en línea, examinar fotos y descifrar información de vehículos utilizando datos públicos disponibles de "fuentes confiables".

Se trata de una empresa legítima cuyo uso cobra cada vez más importancia: los ciberdelincuentes crean perfiles falsos en línea a diario y los utilizan en todo tipo de estafas, desde romances fraudulentos hasta ofertas de trabajo falsas y mucho más. Para ello, roban fotos de otras personas, las obtienen (o las compran) en la web oscura o las generan mediante inteligencia artificial.

La capacidad de verificar la identidad de una persona se ha convertido en un requisito básico de diligencia debida para todos, independientemente de si se trata de asuntos personales o comerciales.

¿Cómo respondió ClarityCheck?

Una vez que Fowler confirmó la identidad del propietario de la base de datos, se puso en contacto con ClarityCheck y les comunicó sus hallazgos de forma responsable. La empresa respondió con rapidez, bloqueó cualquier acceso posterior y agradeció al investigador su colaboración.

El representante de la empresa le dijo a Fowler: “Comprendo perfectamente su preocupación por la exposición de imágenes sensibles y los riesgos de privacidad que esto conlleva. Agradecemos enormemente a los investigadores éticos como ustedes que nos informan sobre estos asuntos para que podamos actuar con rapidez y proteger los datos y la privacidad de nuestros usuarios”.

Lamentablemente, sin una investigación más exhaustiva por parte de ClarityCheck, no hay forma de confirmar con exactitud cuánto tiempo ha estado expuesta la base de datos ni si alguien ha accedido a ella. Sin embargo, hasta el momento no hay indicios de uso indebido, ya que la "base de datos de imágenes de ClarityCheck" no se distribuye ni se vende en ningún lugar de la web oscura.

Exponer a las personas a los hackers

En un mundo donde el robo y las filtraciones de datos van en aumento, uno de los problemas más fáciles de solucionar, y también la principal causa de la mayoría de las vulnerabilidades, son las bases de datos mal configuradas. Hoy en día, prácticamente todas las empresas recopilan y almacenan datos sobre sus empleados, socios y clientes. La mayoría guarda estos archivos en bases de datos en la nube para facilitar el acceso y lograr una mejor integración con el software de inteligencia empresarial.

Sin embargo, los proveedores de servicios en la nube operan bajo un modelo de responsabilidad compartida, lo que significa que son responsables de proporcionar funciones de seguridad estándar del sector. Los usuarios, a su vez, son responsables de utilizar dichas funciones y configurar correctamente sus bases de datos (es decir, establecer contraseñas seguras o cifrar el contenido). Lamentablemente, muchas organizaciones no parecen comprender este modelo de responsabilidad compartida, creyendo firmemente que la responsabilidad de mantener la seguridad de los datos recae exclusivamente en el proveedor de servicios. Otras dejan estos archivos vulnerables a accesos accidentales.

Los delincuentes son conscientes de esto y se aprovechan de la situación para robar información valiosa. Utilizando herramientas ampliamente disponibles como Shodan, Censys o FOFA, pueden buscar en la web bases de datos sin cifrar ni proteger con contraseña, extraer datos para usarlos en ataques de phishing, fraude por correo electrónico empresarial (BEC) y otras formas de ciberataques.

A lo largo de los años, Fowler y otros investigadores han descubierto docenas de bases de datos masivas que han filtrado información confidencial de cientos de millones de personas.

En 2026, investigadores descubrieron que el proveedor europeo de servicios en la nube Nextcloud había mantenido una base de datos desprotegida en internet, que contenía 367,000 registros (8 gigabytes) de datos confidenciales de empleados y clientes.

En 2025, IMDataCenter, un proveedor de servicios de limpieza, optimización y anotación de datos con sede en Florida, filtró 38 gigabytes de información personal confidencial. La base de datos, sin cifrar ni proteger con contraseña, contenía un total de 10,820 registros.

En 2024, TrackMan, una empresa de tecnología de análisis deportivo, reveló datos confidenciales de sus clientes: 110 terabytes y 31,602,260 registros. La base de datos no estaba protegida con contraseña.




Los comentarios están cerrados.