23andMe 18 Milyon Dollarlıq Razılaşma ilə Yeni Təhlükəsizlik Şərtlərini Qəbul Etdi
Genetik test şirkəti 23andMe, 2023-cü ildə 6 milyondan çox istifadəçiyə təsir edən məlumat sızmasından sonra 42 ABŞ baş prokuroru ilə 18 milyon dollarlıq bir razılaşma əldə etdi. Razılaşma, iflas edən şirkətin məlumatlarını əldə edən yeni təşkilat üçün ciddi məlumatların qorunması tələblərini nəzərdə tutur.
Nə Baş Verdi
Genetik test və nəsil ağacı xidməti ilə tanınan 23andMe, 2023-cü ildə baş vermiş böyük məlumat sızmasının hüquqi nəticələri ilə üzləşir. Şirkət, Nyu-York Baş Prokuroru Letitia Ceymsin rəhbərlik etdiyi 42 ABŞ ştatından ibarət bir koalisiya ilə 18 milyon dollarlıq bir razılaşma əldə etdiyini açıqladı. Bu razılaşma yalnız maliyyə cəzasını deyil, eyni zamanda şirkətin gələcəkdə müştəri məlumatlarını necə qorumalı olduğuna dair ciddi və məcburi yeni təhlükəsizlik şərtlərini də əhatə edir. Razılaşma çərçivəsində 23andMe, təkcə Nyu-York ştatına 705.000 dollardan çox ödəniş edəcək.
Hadisələr zənciri, 2023-cü ilin oktyabrında kiber cinayətkarların milyonlarla 23andMe istifadəçisinin profil məlumatlarına giriş əldə etməsi ilə başladı. Bu sızmadan sonra şirkət, 2025-ci ilin martında iflasdan qorunma üçün müraciət edərək maliyyə çətinliyinə düşdü. Bu iflas prosesi, müştəri məlumatlarının gələcəyi ilə bağlı böyük bir narahatlıq yaratdı. Baş Prokuror Ceyms və koalisiya, şirkətin iflası zamanı amerikalıların şəxsi genetik məlumatlarını qorumaq məqsədilə 2025-ci ilin iyununda 23andMe-yə qarşı iddia qaldırdı. Bu hüquqi müdaxilə, məlumat sızması araşdırması ilə bağlı tələbləri də əhatə edirdi.
İflas prosesinin bir nəticəsi olaraq, 23andMe-nin ən dəyərli aktivi olan müştəri məlumatları, şirkətin qurucusu və keçmiş baş direktoru Anne Wojcicki tərəfindən yaradılan qeyri-kommersiya təşkilatı olan TTAM Research-ə satıldı. Bu ötürmə, məlumatların qorunması üçün yeni bir səhifə açdı. Baş prokurorlar koalisiyası ilə əldə edilən mövcud razılaşma, birbaşa bu yeni təşkilat olan TTAM-ın riayət etməli olduğu sərt qaydaları müəyyən edir. Məqsəd, həm keçmişdəki səhvlərin təkrarlanmasının qarşısını almaq, həm də son dərəcə həssas olan genetik məlumatların təhlükəsizliyini təmin etməkdir. Bu inkişaf, texnologiya və məlumat təhlükəsizliyi dünyasında şirkətlərin iflas etsələr belə məlumat məsuliyyətindən qaça bilməyəcəklərini göstərən mühüm bir presedent təşkil edir. Mövzu ilə əlaqədar daha çox məlumat və bənzər hadisələr üçün Melumat Sizintisi Xeberler səhifəsini izləyə bilərsiniz.
Ələ Keçirilən Məlumatlar
Kiber təcavüzkarların hədəfində 23andMe platformasında yer alan istifadəçi profilləri vardı. Şirkətin açıqlamalarına və baş prokurorluq sənədlərinə görə, sızmadan altı milyondan çox fərdin məlumatları təsirlənib. Ələ keçirilən məlumatlar, istifadəçilərin nəsil ağacı və mənşə məlumatları kimi son dərəcə şəxsi və həssas məlumatları ehtiva edirdi. Bu cür genetik və nəsil ağacı məlumatları, yalnız fərdin şəxsiyyətini deyil, eyni zamanda ailə əlaqələrini, etnik mənşəyini və potensial irsi sağlamlıq vəziyyətlərini də ortaya çıxara biləcək xüsusiyyətdədir. Bu səbəbdən, bu məlumatların kiber cinayətkarların əlinə keçməsi, şəxsiyyət oğurluğu, dələduzluq və hətta hədəfli şantaj kimi çox ciddi risklər yaradır. Bir istifadəçinin profil məlumatlarının sızdırılması, yalnız həmin şəxsi deyil, eyni zamanda DNT uyğunluğu vasitəsilə əlaqəli olduğu qohumlarını da dolayı yolla risk altına ata bilər. Bu vəziyyət, genetik məlumat sızmalarını digər sızma növlərindən daha təhlükəli edir. Ələ keçirilən məlumatların tam siyahısı ictimaiyyətlə paylaşılmasa da, "profil məlumatları" və "nəsil ağacı məlumatları" ifadələri, istifadəçi adları, doğum tarixləri, coğrafi məkanlar və ailə əlaqələri kimi detalları əhatə edə biləcəyini göstərir.
Hücum Necə Həyata Keçirildi
23andMe, sızmanın ilk günlərindən etibarən hücumun öz sistemlərinə birbaşa sızma nəticəsində baş vermədiyini müdafiə etdi. Şirkətə görə, hadisə "credential stuffing" (etimadnamə doldurma) adlanan bir hücum texnikası ilə həyata keçirilib. Bu üsul, kiber cinayətkarların daha əvvəlki başqa məlumat sızmalarında ələ keçirilmiş istifadəçi adı və parol birləşmələrindən istifadə edərək, fərqli platformalardakı hesablara avtomatik olaraq daxil olmağa cəhd etməsinə əsaslanır.
Bu hücum növünün uğurlu olmasının əsas səbəbi, bir çox internet istifadəçisinin fərqli veb saytlar və xidmətlər üçün eyni və ya çox oxşar parollardan istifadə etmə vərdişidir. Təcavüzkarlar, milyonlarla oğurlanmış etimadnaməni ehtiva edən siyahılardan istifadə edərək, 23andMe kimi platformalarda bu məlumatları sınaqdan keçirən botlar işə salır. Əgər bir istifadəçi, başqa bir yerdə sızdırılmış olan parolunu 23andMe hesabında da istifadə edirsə, təcavüzkarlar bu hesaba asanlıqla daxil ola bilirlər. 23andMe, hadisə zamanı verdiyi açıqlamada, sızmanın əsas səbəbinin istifadəçilərin zəif parol idarəetməsi və xüsusilə də çoxfaktorlu autentifikasiya (MFA) sistemini aktivləşdirməmələri olduğunu bildirdi. MFA, parola əlavə olaraq telefona gələn bir kod kimi ikinci bir yoxlama addımı tələb edərək bu cür hücumlara qarşı güclü bir qoruma təbəqəsi təmin edir.
Kimlər Təsirləndi
Sızmadan birbaşa təsirlənənlər, 23andMe-nin genetik test xidmətindən istifadə etmiş olan altı milyondan çox müştəridir. Bu şəxslər, DNT-lərini analiz etdirərək nəsil ağacları, etnik mənşəyi və genetik meylləri haqqında məlumat əldə etmək istəyən fərdlərdən ibarətdir. Ancaq "credential stuffing" hücumunun təbiəti gərəyi, dolayı yolla təsirlənənlərin sayı daha çox ola bilər. Təcavüzkarlar bir hesaba daxil olduqda, həmin hesabın "DNT Qohumları" xüsusiyyəti vasitəsilə əlaqəli olduğu digər istifadəçilərin əsas profil məlumatlarına da daxil ola bilərlər. Bu, hesabı birbaşa ələ keçirilməmiş şəxslərin belə məlumatlarının risk altında olduğu mənasını verir. Təsirlənənlər, şəxsiyyətləri və ən şəxsi məlumatları olan genetik məlumatları sızdırıldığı üçün dələduzluq və hədəfli kiber hücum riski altındadırlar.
Nə Edə Bilərsiniz
Bu hadisə, rəqəmsal təhlükəsizlik mövzusunda fərdi məsuliyyətin nə qədər vacib olduğunu bir daha göstərir. Hesabınızın bənzər hücumlardan təsirlənməsinin qarşısını almaq üçün ata biləcəyiniz bəzi addımlar bunlardır:
- Parol İdarəetməsi: Hər bir onlayn xidmət üçün fərqli və mürəkkəb parollardan istifadə edin. Eyni parolu birdən çox saytda istifadə etmək, bir saytdakı sızmanın digər bütün hesablarınızı təhlükəyə atmasına səbəb olur. Bir parol meneceri istifadə edərək bu prosesi asanlaşdıra bilərsiniz.
- Çoxfaktorlu Autentifikasiya (MFA): 23andMe və MFA dəstəyi təklif edən bütün digər xidmətlərdə bu xüsusiyyəti mütləq aktivləşdirin. MFA, parolunuz oğurlansa belə hesabınıza icazəsiz girişi əngəlləyən ən təsirli üsullardan biridir.
- Məlumatları Silmək Hüququ: Razılaşmanın bir hissəsi olaraq, TTAM Research istifadəçilərin məlumatlarını silmək hüququnu təqdim etməyə davam edəcək. Artıq istifadə etmədiyiniz və ya güvənmədiyiniz bir xidmətdəki şəxsi məlumatlarınızı silməyi tələb etmək, gələcəkdəki mümkün sızmalara qarşı sizi qoruyur.
- Şübhəli Fəaliyyətləri Yoxlayın: Hesablarınızda tanımadığınız giriş cəhdləri və ya şübhəli fəaliyyətlər olub olmadığını mütəmadi olaraq yoxlayın.
Şirkət Nə Deyir
23andMe, sızma ilk ortaya çıxdıqda məsuliyyəti böyük ölçüdə istifadəçilərin üzərinə qoyan bir mövqe nümayiş etdirdi. Şirkətin o dövrdəki açıqlamalarında, hücumun öz şəbəkələrinə yönəlmiş bir sızma olmadığı, problemin istifadəçilərin zəif parol vərdişləri və MFA istifadə etməmələrindən qaynaqlandığı vurğulandı. Ancaq 42 baş prokurorun apardığı istintaq və əldə edilən 18 milyon dollarlıq razılaşma, şirkətlərin istifadəçi məlumatlarını qorumaq üçün daha proaktiv bir rol oynamalı olduğunu göstərir. Razılaşma ilə 23andMe-nin məlumatlarını devralan TTAM Research-ə gətirilən yeni təhlükəsizlik məcburiyyətləri, bu məsuliyyətin hüquqi olaraq da təsdiqləndiyinin bir sübutudur. TTAM Research-ə tətbiq edilən yeni şərtlər arasında uyğun risk analizlərinin aparılması, məlumat təhlükəsizliyi üzrə bir Məsləhət Şurasının yaradılması və istifadəçilərə məlumatlarını silmək hüququnun verilməyə davam edilməsi kimi maddələr yer alır. Bu, tənzimləyicilərin artıq yalnız istifadəçi səhvini bir bəhanə olaraq qəbul etmədiyini və şirkətlərdən daha yüksək təhlükəsizlik standartları gözlədiyini ortaya qoyur.
Mənbə
https://www.infosecurity-magazine.com/news/23andme-18m-data-breach-settlement/
Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.