
23andMe заявляє, що хакери отримали доступ до «значної кількості» файлів про родовід користувачів
Компанія 23andMe, що займається генетичним тестуванням, оголосила в п’ятницю, що хакери отримали доступ приблизно до 14 000 облікових записів клієнтів унаслідок нещодавнього злому даних компанії.
У новій заяві, опублікованій у п’ятницю в Комісії з цінних паперів і бірж США, компанія повідомила, що за результатами розслідування інциденту вона встановила, що хакери отримали доступ до 0,1% її клієнтської бази. Згідно з останнім річним звітом про доходи компанії, у 23andMe «понад 14 мільйонів клієнтів по всьому світу», а отже, 0,1% — це близько 14 000 осіб.
Але компанія також заявила, що, отримавши доступ до цих акаунтів, хакери також змогли отримати доступ до «значної кількості файлів, що містять інформацію про родовід інших користувачів, якою ті вирішили поділитися під час під’єднання до функції 23andMe “Родичі по ДНК”».
Компанія не уточнила, що це за «значна кількість» файлів, і скільки з цих «інших користувачів» були порушені.
23andMe не одразу відповіла на прохання про коментар, у якому містилися запитання про ці цифри.
На початку жовтня компанія 23andMe розкрила інцидент, унаслідок якого хакери викрали дані деяких користувачів, використовуючи поширену техніку, відому як «вкидання облікових даних», коли зловмисники зламують обліковий запис жертви, використовуючи відомий пароль, який, можливо, став відомим унаслідок витоку даних на іншому сервісі.
Однак збиток не обмежився клієнтами, які отримали доступ до своїх акаунтів. 23andMe дає змогу користувачам обрати функцію під назвою «Родичі за ДНК».

Якщо користувач обирає цю функцію, 23andMe ділиться інформацією про нього з іншими користувачами. Це означає, що, отримавши доступ до акаунту однієї жертви, хакери також змогли побачити особисті дані людей, пов’язаних із цією першою жертвою.
У заяві 23andMe йдеться, що для перших 14 000 користувачів викрадені дані «зазвичай включали інформацію про предків, а для деякої частини цих акаунтів — інформацію про здоров’я, засновану на генетиці користувача». Щодо іншої групи користувачів 23andMe заявила лише, що хакери вкрали «інформацію про профіль», а потім розмістили в Інтернеті невизначену «певну інформацію».
TechCrunch проаналізував опубліковані набори вкрадених даних, порівнявши їх з відомими публічними генеалогічними записами, включно з сайтами, опублікованими любителями і генеалогами. Хоча набори даних були оформлені по-різному, в них містилася одна й та сама унікальна призначена для користувача і генетична інформація, яка збігалася з генеалогічними записами, опублікованими в Інтернеті кількома роками раніше.
Власник одного генеалогічного сайту, інформація про родичів якого була розкрита в результаті витоку даних 23andMe, повідомив TechCrunch, що у них близько 5 000 родичів, знайдених через 23andMe, і сказав, що наші «кореляції можуть враховувати це».
Новини про витік даних з’явилися в мережі в жовтні, коли хакери розмістили на відомому хакерському форумі ймовірні дані одного мільйона користувачів єврейського походження ашкеназі та 100 000 китайських користувачів. Приблизно через два тижні той самий хакер, який рекламував спочатку вкрадені дані користувачів, розмістив передбачувані записи ще чотирьох мільйонів осіб. Хакер намагався продати дані окремих жертв за ціною від 1 до 10 доларів.
TechCrunch виявив, що інший хакер на іншому хакерському форумі рекламував ще більше нібито вкрадених даних користувачів за два місяці до оголошення, про яке спочатку повідомили новинні видання в жовтні. У тому першому оголошенні хакер стверджував, що у нього є 300 терабайт вкрадених даних користувачів 23andMe, і просив 50 мільйонів доларів за продаж всієї бази даних або від 1000 до 10 000 доларів за частину даних.
У відповідь на витік даних 10 жовтня 23andMe змусила користувачів скинути і змінити паролі та закликала їх увімкнути багатофакторну аутентифікацію. А 6 листопада компанія зажадала від усіх користувачів використовувати двоетапну верифікацію, йдеться в новій заяві.
Після злому 23andMe інші компанії, що займаються аналізом ДНК, — Ancestry і MyHeritage — почали вводити обов’язкову двофакторну аутентифікацію.



