InfoWatch: утечки биометрических персональных данных за десятилетие: обзорБиометрические данные (БД), в отличие от паролей, нельзя заменить, и их компрометация опасна как для организаций, так и для их клиентов, так как они, например, могут лечь в основу социальной инженерии для манипулирования и мошенничества.
В обзоре проанализированы случаи утечек БД в мире, ставшие известными публично в период с 2015 до 2026г. В качестве биометрических персональных данных (БПД) в обзоре подразумеваются только уникальные физиологические и биологические особенности человека: изображения лица и его 3D-модель, отпечатки пальцев, геометрия ладони, сетчатка или радужная оболочка глаз, образцы ДНК и генетический профиль человека.
Отпечатки пальцевСамый часто встречающийся вид биометрии в выборке. Он фигурирует в утечках из баз государственных и правоохранительных органов, в здравоохранении, в ритейле.В 2015
произошла утечка Управления кадровой службы США (OPM),в результате чего были
раскрыты персональные данные (ПД) 21,5млн человек. Среди раскрытых данных были
отпечатки пальцев 5,6 млн федеральных служащих.
В феврале 2017 случилась
утечка БД всех избирателей на Филиппинах. Из Комиссии по выборам был украден сервер, на котором хранились
отпечатки пальцев 55 млн граждан страны.В 2020 Калифорнийский ритейлер TronicsXchange
случайно раскрыл ПД своих клиентов, в том числе отпечатки пальцев 10 тыс. человек.
В 2026 в медцентре Нью-Йорка произошла
крупнейшая утечка, в т.ч. БД.
Изображения лица2-ой по частоте категорией стали данные систем распознавания лиц. Здесь риск не ограничивается самой утечкой: такие данные могут использовать, например, для слежения, деанонимизации, а также для создания синтетических личностей (дипфейков).Южная Корея. База данных Biostar 2, платформа биометрического контроля доступа, принадлежащая Suprema, была
обнаружена в открытом доступе, в результате которого были
раскрыты 27,8 миллионов записей, включая отпечатки пальцев и данные распознавания лиц.
Низкий уровень безопасности Таможенной и пограничной службы США стало причиной, что субподрядчик владел почти 200 000 изображений лиц и 50000 номерных знаков, которые позже
были украдены во время взлома.
В 2025 тысячи отпечатков пальцев и изображений лиц, связанных с полицией Индии,
были опубликованы в сети.
Образцы голосаУтечки образцов голоса встречаются реже, но также потенциально опасны:эти данные можно использовать для социальной инженерии и создания дипфейков.В результате одного из инцидентов в России утекли записи разговоров с техподдержкой банка, другой случай связан со стартапом в области подбора персонала с помощью ИИ, Mercor, где у компании вместе с изображениями лиц были скомпрометированы голосовые образцы соискателей.
Радужка/сетчатка глазаЭтот вид БПД
утек в результате продажи на eBay устройства, которое, в т.ч., содержало отпечатки пальцев и снимки радужки.
Исследователь ИБ приобрел на Ebay девайс, содержащий
отпечатки пальцев и снимки радужки 2632 человек: террористов, разыскиваемых лиц, людей, работающих на правительство США,а также остановленных на контрольно-пропускных пунктах.
ДНКВ выборке инцидент представлен одной утечкой образцов ДНК 23andMe.
Сочетание с обычными персональными даннымиЧасто утечка БД происходит в сочетании с другими ПДн: адресами, телефонами, платежной информацией людей. В таких случаях риск фишинга,дипфейков и мошенничества становится значительно выше.
ОтраслиНаибольшее количество утечек в рассмотренном периоде произошло в крупных организациях государственного сектора, на его долю пришлась почти половина утечек биометрии (почти 45%), что может объясняться концентрацией основной доли БПД в крупных государственных информационных системах.
На 2-ом месте медорганизации (11%).
БД утекали у ИТ-компаний, операторов и разработчиков биометрических систем.
Благодаря развитию биометрических технологий, созданию обширных биометрических баз данных, в т.ч., государственных, за последнее десятилетие
утечки биометрии изменились с единичных инцидентов в 2010-х годах до массовых случаев компрометации в 2020-хInfoWatch