
23andMe визнає, що не виявляла кібератаки протягом кількох місяців
У листі з повідомленням про витік даних, поданому до регулювальних органів цими вихідними, компанія 23andMe повідомила, що хакери почали зламувати облікові записи клієнтів у квітні 2023 року і продовжували це робити впродовж майже всього вересня.
Іншими словами, протягом приблизно п’яти місяців 23andMe не виявила серію кібератак, під час яких хакери намагалися — і часто домагалися успіху — отримати доступ до акаунтів клієнтів методом грубої сили, ідеться в листі, який 23andMe направила генеральному прокурору Каліфорнії відповідно до вимог законодавства.
Через кілька місяців після того, як хакери почали атакувати клієнтів 23andMe, компанія оголосила, що хакери викрали родовідні та генетичні дані 6,9 мільйона користувачів, або близько половини всіх клієнтів.
За словами представників компанії, 23andMe дізналася про злам у жовтні, коли хакери рекламували викрадені дані в повідомленнях, опублікованих на неофіційному сабреддіті 23andMe та окремо на відомому хакерському форумі. 23andMe також не помітила, що хакери рекламували вкрадені дані на іншому хакерському форумі кількома місяцями раніше, у серпні, як повідомляв TechCrunch.
Зв’яжіться з нами
У вас є додаткова інформація про цей злом? Ми з радістю вислухаємо вас. З неробочого пристрою ви можете зв’язатися з Лоренцо Франческо-Біккіераї безпечним каналом Signal +1 917 257 1382, через Telegram, Keybase і Wire @lorenzofb, або електронною поштою [email protected]. Ви також можете зв’язатися з TechCrunch через SecureDrop.

Як пізніше визнала компанія 23andMe, хакери змогли отримати доступ до облікових записів близько 14 000 клієнтів, зламавши їх за допомогою паролів, які вже були оприлюднені та пов’язані з адресами електронної пошти, отриманими внаслідок інших зломів. Отримавши доступ до цих акаунтів, хакери викрали дані 6,9 мільйона клієнтів за допомогою функції DNA Relatives, яка дозволяє клієнтам автоматично ділитися деякими своїми даними з іншими людьми, яких 23andMe класифікує як родичів. Викрадені дані містили в собі ім’я, рік народження, мітки спорідненості, відсоток ДНК, яким поділилися родичі, відомості про предків і місце розташування, вказане самостійно.
Представники 23andMe не одразу відповіли на прохання TechCrunch про коментар, зокрема про те, як витік даних залишався непоміченим так довго.
Після того як клієнтів повідомили про те, що вони стали жертвами витоку даних, кілька постраждалих подали колективні позови проти 23andMe в США і Канаді, незважаючи на те, що компанія намагалася ускладнити для жертв можливість об’єднатися в судові позови, змінивши умови обслуговування. Юристи, що спеціалізуються на проблемах витоку даних, назвали зміни умов обслуговування «цинічними», «корисливими» і «відчайдушною спробою» захистити 23andMe від власних клієнтів.
В одному з позовів 23andMe звинуватила користувачів у тому, що вони нібито використовували повторні паролі.
«Користувачі недбало переробили і не оновили свої паролі після минулих інцидентів безпеки, які не мають відношення до 23andMe», — стверджує 23andMe в листі до жертв злому. «Цей інцидент не був результатом передбачуваної нездатності 23andMe підтримувати розумні заходи безпеки».


