Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Reverse-imagezoekdienst laat foto's van miljoenen gebruikers open en bloot staan

Een verkeerd geconfigureerde opslagbucket van reverse-imagezoekdienst PixTrace maakte geuploade foto's van gebruikers voor iedereen toegankelijk, inclusief de zoekopdracht en het ip-adres van de uploader.

De opslag bevatte volgens de onderzoeker die het lek vond ruim negentig miljoen bestanden. Naast de geuploade afbeeldingen stonden er logbestanden in waarin per zoekopdracht het tijdstip, het ip-adres en het resultaat werden vastgelegd.

Een deel van de geuploade beelden bestond uit screenshots van datingprofielen en foto's van onbekenden, wat suggereert dat de dienst veel wordt gebruikt om personen te identificeren. Daarmee is het lek niet alleen een probleem voor gebruikers, maar ook voor de mensen op de foto's.

Na de melding sloot het bedrijf de opslag binnen een dag af. Of de gegevens eerder door anderen zijn opgehaald, kan het bedrijf naar eigen zeggen niet vaststellen omdat toegangslogs ontbraken.

Onderwerpen: datalekprivacycloud
12 reacties
127op1  vrijdag 21 augustus 2026, 16:04   +0
Geen toegangslogs, dus 'geen aanwijzingen voor misbruik'. Die redenering blijft irritant.
koen88  vrijdag 21 augustus 2026, 20:37   +5
Het pijnlijke is dat de mensen op die foto's nooit iets met deze dienst te maken hebben gehad. Die kunnen niets doen.
lars12  vrijdag 21 augustus 2026, 20:55   +13
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
dovecotje  22 augustus 2026, 03:16   +10
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
bashbrother  22 augustus 2026, 13:58   +10
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Ricardo  22 augustus 2026, 14:30   +1
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Anoniem  22 augustus 2026, 14:36   +10
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
thijs038  22 augustus 2026, 17:17   +11
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
bram_zzp  22 augustus 2026, 21:20   +0
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Lestat  23 augustus 2026, 03:45   +5
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Ruud Hoekstra  23 augustus 2026, 04:51   +3
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Sanne Kok  23 augustus 2026, 11:34   +13
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Reageren kan na registratie.
Inloggen
Meer nieuws