InfoWatch: утечки биометрических персональных данных за десятилетие: обзор
Биометрические данные (БД), в отличие от паролей, нельзя заменить, и их компрометация опасна как для организаций, так и для их клиентов, так как они, например, могут лечь в основу социальной инженерии для манипулирования и мошенничества.
В обзоре проанализированы случаи утечек БД в мире, ставшие известными публично в период с 2015 до 2026г. В качестве биометрических персональных данных (БПД) в обзоре подразумеваются только уникальные физиологические и биологические особенности человека: изображения лица и его 3D-модель, отпечатки пальцев, геометрия ладони, сетчатка или радужная оболочка глаз, образцы ДНК и генетический профиль человека.
Отпечатки пальцев
Самый часто встречающийся вид биометрии в выборке. Он фигурирует в утечках из баз государственных и правоохранительных органов, в здравоохранении, в ритейле.
В 2015 произошла утечка Управления кадровой службы США (OPM),в результате чего были раскрыты персональные данные (ПД) 21,5млн человек. Среди раскрытых данных были отпечатки пальцев 5,6 млн федеральных служащих.
В феврале 2017 случилась утечка БД всех избирателей на Филиппинах. Из Комиссии по выборам был украден сервер, на котором хранились отпечатки пальцев 55 млн граждан страны.
В 2020 Калифорнийский ритейлер TronicsXchange случайно раскрыл ПД своих клиентов, в том числе отпечатки пальцев 10 тыс. человек.
В 2026 в медцентре Нью-Йорка произошла крупнейшая утечка, в т.ч. БД.
Изображения лица
2-ой по частоте категорией стали данные систем распознавания лиц. Здесь риск не ограничивается самой утечкой: такие данные могут использовать, например, для слежения, деанонимизации, а также для создания синтетических личностей (дипфейков).
Южная Корея. База данных Biostar 2, платформа биометрического контроля доступа, принадлежащая Suprema, была обнаружена в открытом доступе, в результате которого были раскрыты 27,8 миллионов записей, включая отпечатки пальцев и данные распознавания лиц.
Низкий уровень безопасности Таможенной и пограничной службы США стало причиной, что субподрядчик владел почти 200 000 изображений лиц и 50000 номерных знаков, которые позже были украдены во время взлома.
В 2025 тысячи отпечатков пальцев и изображений лиц, связанных с полицией Индии, были опубликованы в сети.
Образцы голоса
Утечки образцов голоса встречаются реже, но также потенциально опасны:эти данные можно использовать для социальной инженерии и создания дипфейков.
В результате одного из инцидентов в России утекли записи разговоров с техподдержкой банка, другой случай связан со стартапом в области подбора персонала с помощью ИИ, Mercor, где у компании вместе с изображениями лиц были скомпрометированы голосовые образцы соискателей.
Радужка/сетчатка глаза
Этот вид БПД утек в результате продажи на eBay устройства, которое, в т.ч., содержало отпечатки пальцев и снимки радужки.
Исследователь ИБ приобрел на Ebay девайс, содержащий отпечатки пальцев и снимки радужки 2632 человек: террористов, разыскиваемых лиц, людей, работающих на правительство США,а также остановленных на контрольно-пропускных пунктах.
ДНК
В выборке инцидент представлен одной утечкой образцов ДНК 23andMe.
Сочетание с обычными персональными данными
Часто утечка БД происходит в сочетании с другими ПДн: адресами, телефонами, платежной информацией людей. В таких случаях риск фишинга,дипфейков и мошенничества становится значительно выше.
Отрасли
Наибольшее количество утечек в рассмотренном периоде произошло в крупных организациях государственного сектора, на его долю пришлась почти половина утечек биометрии (почти 45%), что может объясняться концентрацией основной доли БПД в крупных государственных информационных системах.
На 2-ом месте медорганизации (11%).
БД утекали у ИТ-компаний, операторов и разработчиков биометрических систем.
Благодаря развитию биометрических технологий, созданию обширных биометрических баз данных, в т.ч., государственных, за последнее десятилетие утечки биометрии изменились с единичных инцидентов в 2010-х годах до массовых случаев компрометации в 2020-х
InfoWatch
Post #1529
4.32K