23andMe согласилась на новые условия безопасности в рамках урегулирования за 18 млн долларов
Компания по генетическому тестированию 23andMe достигла соглашения на 18 миллионов долларов с 42 генеральными прокурорами США после утечки данных в 2023 году, затронувшей более 6 миллионов пользователей. Соглашение налагает строгие новые требования по защите данных на новую организацию, которая приобрела данные обанкротившейся компании.
Что произошло
Компания 23andMe, известная своими услугами по генетическому тестированию и составлению генеалогического древа, сталкивается с юридическими последствиями крупной утечки данных, произошедшей в 2023 году. Компания объявила о достижении соглашения на 18 миллионов долларов с коалицией из 42 штатов США во главе с генеральным прокурором Нью-Йорка Летицией Джеймс. Это соглашение включает не только финансовый штраф, но и налагает серьезные и обязательные новые требования безопасности в отношении того, как компания должна защищать данные клиентов в будущем. В рамках урегулирования 23andMe выплатит более 705 000 долларов только штату Нью-Йорк.
Цепь событий началась в октябре 2023 года, когда киберпреступники получили доступ к профильной информации миллионов пользователей 23andMe. После утечки компания столкнулась с финансовыми трудностями и в марте 2025 года подала заявление о защите от банкротства. Этот процесс банкротства вызвал серьезные опасения относительно будущего данных клиентов. Генеральный прокурор Джеймс и коалиция подали в суд на 23andMe в июне 2025 года с целью защиты личной генетической информации американцев во время банкротства компании. Этот судебный иск также включал претензии, связанные с расследованием утечки данных.
В результате банкротства самый ценный актив 23andMe — данные ее клиентов — был продан TTAM Research, некоммерческой организации, основанной основателем и бывшим генеральным директором компании Энн Войжитски. Эта передача открыла новую главу в защите данных. Текущее соглашение с коалицией генеральных прокуроров прямо устанавливает строгие правила, которым должна следовать эта новая организация, TTAM. Цель состоит в том, чтобы предотвратить повторение прошлых ошибок и обеспечить безопасность чрезвычайно конфиденциальных генетических данных. Это событие создает важный прецедент в мире технологий и безопасности данных, показывая, что компании не могут уклониться от своих обязательств по защите данных даже в случае банкротства. Для получения дополнительной информации и отслеживания подобных инцидентов вы можете следить за разделом Novosti ob utechkah.
Какие данные были скомпрометированы
Целью киберпреступников были профили пользователей на платформе 23andMe. Согласно заявлениям компании и документам генеральной прокуратуры, утечка затронула информацию более шести миллионов человек. Скомпрометированные данные включали чрезвычайно личную и конфиденциальную информацию, такую как данные о происхождении и родословной пользователей. Этот тип генетических и родословных данных может раскрыть не только личность человека, но и его семейные связи, этническое происхождение и потенциальные наследственные заболевания. Поэтому попадание этих данных в руки киберпреступников создает очень серьезные риски, включая кражу личных данных, мошенничество и даже целенаправленный шантаж. Утечка информации из профиля одного пользователя может косвенно подвергнуть риску его родственников, связанных через сопоставление ДНК, что делает утечки генетических данных гораздо более опасными, чем другие типы утечек. Хотя полный перечень скомпрометированных данных не был обнародован, термины «профильная информация» и «информация о происхождении» предполагают, что могли быть раскрыты такие детали, как имена пользователей, даты рождения, географическое положение и семейные связи.
Как произошла атака
С первых дней после утечки 23andMe утверждала, что атака не была результатом прямого взлома ее собственных систем. По словам компании, инцидент был осуществлен с использованием техники, известной как «credential stuffing» (атака с использованием украденных учетных данных). Этот метод заключается в том, что киберпреступники используют комбинации имен пользователей и паролей, полученные в результате предыдущих утечек данных в других компаниях, для автоматических попыток входа в учетные записи на различных платформах.
Основная причина успеха этого типа атак заключается в привычке многих интернет-пользователей использовать одинаковые или очень похожие пароли для разных веб-сайтов и сервисов. Злоумышленники запускают ботов, которые проверяют списки, содержащие миллионы украденных учетных данных, на таких платформах, как 23andMe. Если пользователь использовал в своей учетной записи 23andMe пароль, который был скомпрометирован на другом сайте, злоумышленники могут легко получить к ней доступ. В своем заявлении во время инцидента 23andMe назвала основной причиной утечки плохое управление паролями со стороны пользователей и, в частности, отказ от включения многофакторной аутентификации (MFA). MFA обеспечивает надежный уровень защиты от таких атак, требуя второго шага проверки, например, кода, отправленного на телефон, в дополнение к паролю.
Кто пострадал
Непосредственно пострадавшими от утечки являются более шести миллионов клиентов, воспользовавшихся услугой генетического тестирования 23andMe. Эти люди стремились узнать о своем происхождении, этнических корнях и генетических предрасположенностях, проанализировав свою ДНК. Однако из-за природы атаки «credential stuffing» число косвенно пострадавших может быть намного выше. Получив доступ к одной учетной записи, злоумышленники также могут получить доступ к основной профильной информации других пользователей, связанных через функцию «DNA Relatives». Это означает, что данные даже тех людей, чьи учетные записи не были напрямую скомпрометированы, находятся под угрозой. Пострадавшие подвергаются риску мошенничества и целенаправленных кибератак, поскольку их личные данные и самая конфиденциальная информация — их генетические данные — были раскрыты.
Что вы можете сделать
Этот инцидент еще раз подчеркивает важность личной ответственности в области цифровой безопасности. Вот несколько шагов, которые вы можете предпринять, чтобы защитить свои учетные записи от подобных атак:
- Управление паролями: Используйте уникальные и сложные пароли для каждого онлайн-сервиса. Повторное использование одного и того же пароля на нескольких сайтах означает, что утечка на одном сайте может поставить под угрозу все ваши остальные учетные записи. Использование менеджера паролей может упростить этот процесс.
- Многофакторная аутентификация (MFA): Обязательно включите эту функцию в 23andMe и во всех других сервисах, поддерживающих MFA. MFA — один из самых эффективных способов предотвратить несанкционированный доступ к вашей учетной записи, даже если ваш пароль украден.
- Право на удаление данных: В рамках урегулирования TTAM Research продолжит предоставлять пользователям право на удаление своих данных. Запрос на удаление ваших личных данных из сервиса, которым вы больше не пользуетесь или которому не доверяете, может защитить вас от возможных будущих утечек.
- Проверка на подозрительную активность: Регулярно проверяйте свои учетные записи на наличие незнакомых попыток входа или другой подозрительной активности.
Что говорит компания
Когда об утечке стало известно, 23andMe заняла позицию, в значительной степени перекладывающую вину на пользователей. В заявлениях компании того времени подчеркивалось, что атака не была взломом их собственной сети, а была вызвана плохими привычками пользователей в отношении паролей и отказом от использования MFA. Однако расследование, проведенное 42 генеральными прокурорами, и достигнутое урегулирование на 18 миллионов долларов показывают, что от компаний ожидается более проактивная роль в защите данных пользователей. Новые требования безопасности, наложенные на TTAM Research, которая приобрела данные 23andMe, являются доказательством того, что эта ответственность теперь закреплена юридически. Новые требования к TTAM включают проведение соответствующего анализа рисков, создание Консультативного совета по безопасности данных и сохранение за пользователями права на удаление своих данных. Это демонстрирует, что регуляторы больше не принимают ошибку пользователя в качестве единственного оправдания и ожидают от компаний более высоких стандартов безопасности.
Источник
https://www.infosecurity-magazine.com/news/23andme-18m-data-breach-settlement/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.