PersonaGate: Як ChatGPT став збирачем облич для ICE
NEWSGROUP.SITE | Спеціальне розслідування
16 лютого 2026 року незалежні дослідники безпеки опублікували звіт, який проливає світло на те, як працює сучасна індустрія верифікації особи. Аналіз 53 мегабайтів вихідного коду (TypeScript source maps) платформи Persona, призначеної для урядових клієнтів, виявив механізми, які виходять далеко за межі звичайної перевірки особи.
Важливо підкреслити: дослідники не зламували системи. Вони використовували загальнодоступні інструменти — Shodan, логи прозорості сертифікатів, DNS-записи. Іншими словами, вся ця інформація була доступна будь-кому, хто знав, де шукати.
Що таке Persona?
Persona — це компанія, яка надає послуги верифікації особи (KYC/AML — Know Your Customer / Anti-Money Laundering). Її клієнти — як комерційні компанії, так і державні структури. Серед клієнтів Persona значаться:
- OpenAI (верифікація користувачів ChatGPT з листопада 2023);
- Discord, LinkedIn, Etsy, DoorDash та інші великі платформи.
Ключова особливість: один і той самий код використовується і для комерційних, і для урядових розгортань. Це означає, що дані мільйонів звичайних користувачів потенційно можуть потрапляти в системи, доступні державним структурам.
Урядові програми стеження у коді Persona
Найбільш тривожна знахідка — прямі посилання на реальні програми FINTRAC (Financial Transactions and Reports Analysis Centre of Canada — Канадський центр аналізу фінансових операцій та звітів). У коді виявлено згадки про:
- Project SHADOW
- Project LEGION
- Project ANTON
- Project ATHENA
- Project CHAMELEON
- Project GUARDIAN
- Project PROTECT
Ці програми використовуються для маркування звітів про підозрілі транзакції (Suspicious Transaction Reports — STRs), які автоматично подаються при підозрах у відмиванні грошей, фінансуванні тероризму або порушенні санкцій.
Іншими словами, Persona інтегрована безпосередньо в державну систему фінансового моніторингу Канади.
Автоматичне звітування перед FinCEN (США)
Платформа Persona забезпечує повний цикл управління звітами про підозрілу діяльність (Suspicious Activity Reports — SARs), які подаються до американської мережі FinCEN (Financial Crimes Enforcement Network — Мережа боротьби з фінансовими злочинами).
Функціонал включає:
- подання звітів;
- валідацію;
- відстеження статусів (Відкрито, Очікує, Подано, Прийнято, Відхилено).
Крім того, система підтримує завантаження операторами власних списків для регулярних перевірок. Це означає, що будь-яка організація, яка використовує Persona, може додавати власні “чорні списки” для автоматичного відстеження.
Система ONYX та зв’язок з ICE
У коді виявлено піддомен onyx.withpersona-gov.com, розміщений на урядовому сервері Persona, сертифікованому FedRAMP (федеральна програма управління ризиками та авторизації для хмарних продуктів). Назва та опис збігаються з інструментом штучного інтелекту ONYX, який ICE (U.S. Immigration and Customs Enforcement — Імміграційна та митна поліція США) замовила за 4,2 мільйона доларів у компанії Fivecast.
За відкритими даними, ONYX аналізує:
- соціальні мережі;
- даркнет;
- емоційний тон повідомлень;
- біометрію;
- обличчя;
- ризики на понад 300 платформах з доступом до 28+ мільярдів точок даних.
Хоча вихідний код не містить прямих посилань на ICE чи скрапінг соцмереж, інфраструктурний збіг та інтеграція з OpenAI підтверджені. Система використовує API розпізнавання облич та AI-копілота на основі OpenAI для допомоги операторам.
Біометрія та проблеми приватності
Найбільш чутливий аспект — робота з біометричними даними. Код показує 269 різних перевірок під час верифікації, включаючи:
- біометричне розпізнавання облич (порівняння селфі з урядовими ID);
- порівняння з існуючими фотографіями користувачів;
- перевірку за базами політично значущих осіб (Politically Exposed Persons — PEPs) з оцінкою схожості (низька/середня/висока);
- перевірку за користувацькими списками облич.
Термін зберігання біометричних даних — до 3 років (1095 днів) без явної згоди користувача в багатьох випадках. Процедура апеляції для відхилених верифікацій відсутня.
Код також містить “експериментальні” моделі машинного навчання, що працюють з біометрією, та флаги для підозрілих осіб або публічних діячів.
Хто постраждав? Масштаби охоплення
Оскільки Persona обслуговує такі компанії, як OpenAI, Discord, LinkedIn, Etsy, DoorDash та інші, потенційне охоплення становить сотні мільйонів користувачів по всьому світу.
Ключове питання: чи знають ці користувачі, що їхні дані, включаючи біометрію, можуть передаватися в системи, доступні урядовим структурам Канади та США?
Контекст: Це стандартна практика чи таємне стеження?
У дискусіях (наприклад, на Hacker News) деякі коментатори стверджують, що це стандартна інфраструктура KYC/AML, подібна до тієї, що використовують банки та фінансові установи. Перевірка за санкційними списками (OFAC), перевірка політично значущих осіб (PEPs), інтеграція з Chainalysis для криптогаманців — усе це дійсно вимагається регуляторами для запобігання шахрайству та відмиванню грошей.
Однак масштаби, інтеграція біометрії, тривале зберігання даних без явної згоди, відсутність процедури апеляції та зв’язок з урядовими програмами викликають серйозні питання.
Реакція Persona
За даними дослідників, генеральний директор Persona вступив у діалог і погодився відповісти на 18 конкретних запитань за результатами дослідження. Відповіді мають бути опубліковані найближчим часом.
Офіційної заяви від Persona на момент публікації немає. На сайті компанії підкреслюється дотримання стандартів KYC, але згадки про виявлені факти відсутні.
Висновок NewsGroup.Site
Ми маємо справу з феноменом, який стає новою нормою: приватні компанії стають не просто посередниками, а активними учасниками державних систем стеження. Код Persona показує, що межа між комерційною верифікацією та урядовим моніторингом практично стерта.
Користувачі, які проходять верифікацію в ChatGPT, Discord чи LinkedIn, навряд чи підозрюють, що їхні обличчя можуть зберігатися три роки, порівнюватися з базами “політично значущих осіб” і потенційно використовуватися в програмах з назвами на кшталт Project SHADOW чи Project LEGION.
Чи порушує це закон? Звісно! Але фактично підводять все так, що окрім втручання в особисте життя більше нічого не порушується, хоча це потрібно більш ретельно перевірити.
Чи порушує це довіру? Безумовно.
Ми вимагаємо:
- Повної прозорості від Persona щодо передачі даних урядовим структурам.
- Чіткого пояснення, чому біометричні дані зберігаються до 3 років без явної згоди.
- Створення механізму апеляції для тих, чию верифікацію було відхилено.
- Відповіді на 18 запитань дослідників — публічно та без цензури.
Технології мають служити людям, а не перетворювати їх на піддослідних у глобальній системі стеження.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для звʼязку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищина Мережа Mastodon
- Що таке Persona?
- Урядові програми стеження у коді Persona
- Автоматичне звітування перед FinCEN (США)
- Система ONYX та зв'язок з ICE
- Біометрія та проблеми приватності
- Хто постраждав? Масштаби охоплення
- Контекст: Це стандартна практика чи таємне стеження?
- Реакція Persona
- Висновок NewsGroup.Site
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца






PERSONAGATE: Investigation reveals OpenAI's verification partner Persona is directly integrated with government surveillance.
Findings:
→ FINTRAC (Canada) programs: SHADOW, LEGION, ATHENA
→ FinCEN (US) reporting
→ ONYX—ICE's $4.2M AI tool for face recognition & social media scraping
→ 269 biometric checks per verification
→ 3-year data retention without consent
Your ChatGPT selfie may be in ICE's database.
https://newsgroup.site/personagate-%d1%8f%d0%ba-chatgpt-%d1%81%d1%82%d0%b0%d0%b2-%d0%b7%d0%b1%d0%b8%d1%80%d0%b0%d1%87%d0%b5%d0%bc-%d0%be%d0%b1%d0%bb%d0%b8%d1%87-%d0%b4%d0%bb%d1%8f-ice/
#Surveillance #Privacy #OpenAI #ICE #US