23andMe 18 Milyon Dolarlik Anlasmayla Yeni Guvenlik Sartlarini Kabul Etti
Genetik test firması 23andMe, 2023'te yaşadığı ve 6 milyondan fazla kullanıcıyı etkileyen veri sızıntısının ardından 42 ABD başsavcısıyla 18 milyon dolarlık bir uzlaşmaya vardı. Anlaşma, iflas eden şirketin verilerini devralan yeni kuruluş için katı veri koruma zorunlulukları getiriyor.
Ne Oldu
Genetik test ve soy ağacı hizmetiyle tanınan 23andMe, 2023 yılında yaşadığı büyük veri sızıntısının yasal sonuçlarıyla yüzleşiyor. Şirket, New York Başsavcısı Letitia James öncülüğündeki 42 ABD eyaletinden oluşan bir koalisyonla 18 milyon dolarlık bir anlaşmaya vardığını duyurdu. Bu uzlaşma, sadece finansal bir cezayı değil, aynı zamanda şirketin müşteri verilerini gelecekte nasıl koruyacağına dair ciddi ve bağlayıcı yeni güvenlik şartlarını da içeriyor. Anlaşma kapsamında 23andMe, yalnızca New York eyaletine 705.000 dolardan fazla bir ödeme yapacak.
Olaylar zinciri, Ekim 2023'te siber suçluların milyonlarca 23andMe kullanıcısının profil bilgilerine erişmesiyle başlamıştı. Bu sızıntının ardından şirket, Mart 2025'te iflas koruma başvurusunda bulunarak mali bir çıkmaza girdi. Bu iflas süreci, müşteri verilerinin geleceği konusunda büyük bir endişe yarattı. Başsavcı James ve koalisyon, şirketin iflası sırasında Amerikalıların kişisel genetik bilgilerini korumak amacıyla Haziran 2025'te 23andMe'ye karşı dava açtı. Bu yasal müdahale, veri sızıntısı soruşturmasıyla ilgili talepleri de içeriyordu.
İflas sürecinin bir sonucu olarak, 23andMe'nin en değerli varlığı olan müşteri verileri, şirketin kurucusu ve eski CEO'su Anne Wojcicki tarafından kurulan kar amacı gütmeyen bir kuruluş olan TTAM Research'e satıldı. Bu devir, verilerin korunması için yeni bir sayfa açtı. Başsavcılar koalisyonu ile varılan mevcut anlaşma, doğrudan bu yeni kuruluş olan TTAM'ın uyması gereken katı kuralları belirliyor. Amaç, hem geçmişteki hataların tekrarlanmasını önlemek hem de son derece hassas olan genetik verilerin güvenliğini sağlamak. Bu gelişme, teknoloji ve veri güvenliği dünyasında şirketlerin iflas etseler bile veri sorumluluklarından kaçamayacaklarını gösteren önemli bir emsal teşkil ediyor. Konuyla ilgili daha fazla gelişme ve benzeri olaylar için Veri Sizintisi Haberleri sayfasını takip edebilirsiniz.
Ele Geçirilen Veriler
Siber saldırganların hedefinde, 23andMe platformunda yer alan kullanıcı profilleri vardı. Şirketin açıklamalarına ve başsavcılık belgelerine göre, sızıntıdan altı milyondan fazla bireyin bilgileri etkilendi. Ele geçirilen veriler, kullanıcıların soy ağacı ve köken bilgileri gibi son derece kişisel ve hassas bilgileri içeriyordu. Bu tür genetik ve soyağacı verileri, sadece bireyin kimliğini değil, aynı zamanda aile bağlarını, etnik kökenini ve potansiyel kalıtsal sağlık durumlarını da ortaya çıkarabilecek niteliktedir. Bu nedenle, bu verilerin siber suçluların eline geçmesi, kimlik hırsızlığı, dolandırıcılık ve hatta hedefli şantaj gibi çok ciddi riskler doğurmaktadır. Bir kullanıcının profil bilgilerinin sızdırılması, sadece o kişiyi değil, aynı zamanda DNA eşleşmesi yoluyla bağlantılı olduğu akrabalarını da dolaylı olarak riske atabilir. Bu durum, genetik veri sızıntılarını diğer sızıntı türlerinden çok daha tehlikeli hale getirmektedir. Ele geçirilen verilerin tam dökümü kamuoyu ile paylaşılmamış olsa da, "profil bilgileri" ve "soy ağacı bilgileri" ifadeleri, kullanıcı adları, doğum tarihleri, coğrafi konumlar ve ailevi bağlantılar gibi detayları kapsayabileceğini düşündürmektedir.
Saldırı Nasıl Gerçekleşti
23andMe, sızıntının ilk günlerinden itibaren saldırının kendi sistemlerine doğrudan bir sızma sonucu gerçekleşmediğini savundu. Şirkete göre olay, "credential stuffing" (kimlik bilgisi doldurma) adı verilen bir saldırı tekniği ile gerçekleştirildi. Bu yöntem, siber suçluların daha önceki başka veri sızıntılarında ele geçirilmiş kullanıcı adı ve parola kombinasyonlarını kullanarak, farklı platformlardaki hesaplara otomatik olarak giriş yapmayı denemesine dayanır.
Bu saldırı türünün başarılı olmasının temel nedeni, birçok internet kullanıcısının farklı web siteleri ve hizmetler için aynı veya çok benzer parolaları kullanma alışkanlığıdır. Saldırganlar, milyonlarca çalınmış kimlik bilgisini içeren listeleri kullanarak, 23andMe gibi platformlarda bu bilgileri deneyen botlar çalıştırır. Eğer bir kullanıcı, başka bir yerde sızdırılmış olan parolasını 23andMe hesabında da kullanıyorsa, saldırganlar bu hesaba kolayca erişim sağlar. 23andMe, olay sırasında yaptığı açıklamada, sızıntının temel nedeninin kullanıcıların zayıf parola yönetimi ve özellikle de çok faktörlü kimlik doğrulama (MFA) sistemini etkinleştirmemiş olmaları olduğunu belirtti. MFA, parolaya ek olarak telefona gelen bir kod gibi ikinci bir doğrulama adımı gerektirerek bu tür saldırılara karşı güçlü bir koruma katmanı sağlar.
Etkilenenler Kim
Sızıntıdan doğrudan etkilenenler, 23andMe'nin genetik test hizmetini kullanmış olan altı milyondan fazla müşteridir. Bu kişiler, DNA'larını analiz ettirerek soy ağaçları, etnik kökenleri ve genetik yatkınlıkları hakkında bilgi edinmek isteyen bireylerden oluşmaktadır. Ancak credential stuffing saldırısının doğası gereği, dolaylı olarak etkilenenlerin sayısı çok daha fazla olabilir. Saldırganlar bir hesaba eriştiklerinde, o hesabın "DNA Akrabaları" özelliği aracılığıyla bağlantılı olduğu diğer kullanıcıların temel profil bilgilerine de erişebilirler. Bu, hesabı doğrudan ele geçirilmemiş kişilerin bile verilerinin risk altında olduğu anlamına gelir. Etkilenenler, kimlikleri ve en kişisel bilgileri olan genetik verileri sızdırıldığı için dolandırıcılık ve hedefli siber saldırı riski altındadır.
Ne Yapabilirsin
Bu olay, dijital güvenlik konusunda bireysel sorumluluğun ne kadar önemli olduğunu bir kez daha gösteriyor. Hesabınızın benzer saldırılardan etkilenmesini önlemek için atabileceğiniz bazı adımlar şunlardır:
- Parola Yönetimi: Her çevrimiçi hizmet için farklı ve karmaşık parolalar kullanın. Aynı parolayı birden fazla sitede kullanmak, bir sitedeki sızıntının diğer tüm hesaplarınızı tehlikeye atmasına neden olur. Bir parola yöneticisi kullanarak bu süreci kolaylaştırabilirsiniz.
- Çok Faktörlü Kimlik Doğrulama (MFA): 23andMe ve MFA desteği sunan tüm diğer hizmetlerde bu özelliği mutlaka etkinleştirin. MFA, parolanız çalınsa bile hesabınıza yetkisiz erişimi engelleyen en etkili yöntemlerden biridir.
- Veri Silme Hakkı: Anlaşmanın bir parçası olarak, TTAM Research kullanıcıların verilerini silme hakkını sunmaya devam edecek. Artık kullanmadığınız veya güvenmediğiniz bir hizmetteki kişisel verilerinizi silmeyi talep etmek, gelecekteki olası sızıntılara karşı sizi korur.
- Şüpheli Etkinlikleri Kontrol Edin: Hesaplarınızda tanımadığınız giriş denemeleri veya şüpheli aktiviteler olup olmadığını düzenli olarak kontrol edin.
Şirket Ne Diyor
23andMe, sızıntı ilk ortaya çıktığında sorumluluğu büyük ölçüde kullanıcılara yükleyen bir tavır sergiledi. Şirketin o dönemki açıklamalarında, saldırının kendi ağlarına yönelik bir sızma olmadığı, sorunun kullanıcıların zayıf parola alışkanlıkları ve MFA kullanmamalarından kaynaklandığı vurgulandı. Ancak, 42 başsavcının yürüttüğü soruşturma ve varılan 18 milyon dolarlık anlaşma, şirketlerin kullanıcı verilerini koruma konusunda daha proaktif bir rol üstlenmesi gerektiğini gösteriyor. Anlaşma ile 23andMe'nin verilerini devralan TTAM Research'e getirilen yeni güvenlik zorunlulukları, bu sorumluluğun yasal olarak da tescil edildiğinin bir kanıtı. TTAM Research'e dayatılan yeni şartlar arasında uygun risk analizleri yapılması, veri güvenliği üzerine bir Danışma Kurulu oluşturulması ve kullanıcılara verilerini silme hakkı tanınmaya devam edilmesi gibi maddeler bulunuyor. Bu, regülatörlerin artık sadece kullanıcı hatasını bir mazeret olarak kabul etmediğini ve şirketlerden daha yüksek güvenlik standartları beklediğini ortaya koyuyor.
Kaynak
https://www.infosecurity-magazine.com/news/23andme-18m-data-breach-settlement/
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.