Bei einem massiven Datenleck eines Identitätsprüfungsdienstes wurden neun Millionen Gesichtsbilder veröffentlicht.
Schockierend! Über 9 Millionen Gesichtsbilder und sensible Daten wurden aus einem Dienst für umgekehrte Bildersuche und Identitätsprüfung gestohlen. Erfahren Sie jetzt mehr über diese schwerwiegende Sicherheitslücke und ihre Auswirkungen auf Ihre Privatsphäre.
Die wichtigsten Dinge, die Sie wissen müssen
- ClarityCheck ist ein amerikanisches Unternehmen, das Identitätsprüfungsdienste mittels umgekehrter Bildersuche und anderer Datensuchen anbietet und dabei auf öffentlich verfügbare Daten aus vertrauenswürdigen Quellen zurückgreift, um Cyberbetrug zu bekämpfen.
- ClarityCheck reagierte umgehend auf den Bericht des Forschers, sperrte den Zugriff auf die Datenbank und dankte dem Forscher für seine Bemühungen, wobei gleichzeitig die mit sensiblen Bildern verbundenen Datenschutzrisiken anerkannt wurden.
- Schlecht konfigurierte Datenbanken, insbesondere Cloud-basierte, sind die Hauptursache für viele Datenlecks, da böswillige Akteure ein Missverständnis des Modells der „geteilten Verantwortung“ ausnutzen, um an sensible Informationen zu gelangen.
Experten warnen davor, dass eine Online-Plattform für die umgekehrte Bildersuche versehentlich Millionen von Gesichtern im Internet veröffentlicht haben könnte, wodurch Menschen dem Risiko von Identitätsdiebstahl, Phishing und mehr ausgesetzt sind.

Jeremiah Fowler, ein Cybersicherheitsforscher, der für das Aufspüren ungeschützter Datenbanken bekannt ist, entdeckte kürzlich eine Datenbank mit einer Gesamtgröße von 450.2 Gigabyte.
Es enthielt exakt 9,042,977 Bilddateien – Profilbilder, Screenshots und Scans von Fotos –, die offenbar alle von Nutzern hochgeladen worden waren. Die Bilder zeigten Erwachsene, Jugendliche und sogar Kinder und waren in Ordnern mit den Bezeichnungen „Gesichter“ und „Profile“ gespeichert.
was ist passiert?
Die Untersuchung ergab außerdem, dass die Datenbank einem Unternehmen namens ClarityCheck gehört. Dieses in den USA registrierte Unternehmen beschreibt sich selbst als Anbieter einer „Rückwärtssuche für Telefonnummern, E-Mail-Adressen, Fotos und Fahrzeuge“, die es Nutzern ermöglicht, unbekannte Anrufer zu identifizieren, Online-Kontakte zu verifizieren, Fotos zu untersuchen und Fahrzeuginformationen mithilfe öffentlich zugänglicher Daten aus „vertrauenswürdigen Quellen“ zu entschlüsseln.
Es handelt sich um ein seriöses Unternehmen, dessen Dienste immer wichtiger werden – Cyberkriminelle erstellen täglich gefälschte Online-Profile und nutzen diese für alle möglichen Betrugsmaschen, von Liebesbetrug über gefälschte Stellenangebote bis hin zu allem, was dazwischen liegt. Dazu stehlen sie entweder Fotos anderer Leute, beschaffen (oder kaufen) diese im Darknet oder generieren sie mithilfe künstlicher Intelligenz.
Die Möglichkeit, die Identität einer Person zu überprüfen, ist zu einer grundlegenden Sorgfaltspflicht für jeden geworden, unabhängig davon, ob es sich um private oder geschäftliche Angelegenheiten handelt.
Wie hat ClarityCheck reagiert?
Nachdem Fowler die Identität des Datenbankinhabers bestätigt hatte, kontaktierte er ClarityCheck und teilte seine Erkenntnisse verantwortungsvoll mit. Das Unternehmen reagierte umgehend, sperrte jeglichen weiteren Zugriff und dankte dem Forscher für seine Bemühungen.
Der Unternehmensvertreter erklärte gegenüber Fowler: „Ich verstehe Ihre Bedenken hinsichtlich der Veröffentlichung sensibler Bilder und der damit verbundenen Datenschutzrisiken voll und ganz. Wir schätzen ethisch handelnde Forscher wie Sie sehr, die uns auf diese Angelegenheiten aufmerksam machen, damit wir schnell handeln und die Daten und die Privatsphäre unserer Nutzer schützen können.“
Ohne eine eingehendere Untersuchung durch ClarityCheck lässt sich leider nicht bestätigen, wie lange die Datenbank bereits öffentlich zugänglich ist oder ob jemals jemand darauf zugegriffen hat. Bislang gibt es jedoch keine Hinweise auf Missbrauch, da die „ClarityCheck-Bilddatenbank“ derzeit nirgendwo im Darknet verbreitet oder verkauft wird.
Menschen Hackern aussetzen
In einer Welt, in der Datendiebstahl und -lecks zunehmen, ist eine der am einfachsten zu behebenden und gleichzeitig die Hauptursache für die meisten Sicherheitslücken, die fehlerhafte Konfiguration von Datenbanken. Heutzutage erfasst und speichert praktisch jedes Unternehmen Daten über seine Mitarbeiter, Partner und Kunden. Die meisten speichern diese Daten in Cloud-Datenbanken, um den Zugriff zu vereinfachen und eine bessere Integration mit Business-Intelligence-Software zu ermöglichen.
Cloud-Service-Anbieter arbeiten jedoch nach dem Prinzip der geteilten Verantwortung. Das bedeutet, dass sie für die Bereitstellung branchenüblicher Sicherheitsfunktionen zuständig sind. Die Nutzer wiederum sind für die Nutzung dieser Funktionen und die korrekte Konfiguration ihrer Datenbanken verantwortlich (z. B. durch die Verwendung sicherer Passwörter oder die Verschlüsselung von Inhalten). Leider scheinen viele Unternehmen dieses Modell der geteilten Verantwortung nicht zu verstehen und glauben fälschlicherweise, dass die Verantwortung für die Datensicherheit allein beim Service-Anbieter liegt. Andere wiederum lassen ihre Archive ungeschützt und riskieren versehentlichen Zugriff.
Kriminelle sind sich dessen bewusst und nutzen die Situation aus, um wertvolle Informationen zu stehlen. Mithilfe weit verbreiteter Tools wie Shodan, Censys oder FOFA können sie das Internet nach unverschlüsselten und ungeschützten Datenbanken durchsuchen und Daten extrahieren, die sie für Phishing-Angriffe, Business Email Compromise (BEC) und andere Formen von Cyberangriffen verwenden.
Im Laufe der Jahre haben Fowler und andere Forscher Dutzende von riesigen Datenbanken entdeckt, die sensible Daten über Hunderte von Millionen von Menschen preisgegeben haben.
Im Jahr 2026 entdeckten Forscher, dass der europäische Cloud-Service-Anbieter Nextcloud eine ungeschützte Datenbank im öffentlichen Internet gespeichert hatte, die 367,000 Datensätze (8 Gigabyte) mit sensiblen Mitarbeiter- und Kundendaten enthielt.
Im Jahr 2025 wurde bei IMDataCenter, einem in Florida ansässigen Anbieter von Datenbereinigungs-, Optimierungs- und Annotationsdiensten, ein Datenleck in Höhe von 38 Gigabyte an sensiblen personenbezogenen Daten verursacht. Die unverschlüsselte und ungeschützte Datenbank enthielt insgesamt 10,820 Datensätze.
Im Jahr 2024 gab TrackMan, ein Unternehmen für Sportanalysetechnologie, sensible Kundendaten preis: 110 Terabyte und 31,602,260 Datensätze. Die Datenbank war nicht passwortgeschützt.
Kommentare sind geschlossen.