23andMe:s hälsodataintrång granskas återigen efter att Kaliforniens justitieminister Rob Bonta lämnat in en stämning mot gentestföretaget för dess hantering av cyberattacken 2023. Delstatliga tjänstemän hävdar att företaget misslyckades med att implementera rimliga säkerhetsåtgärder trots att det lagrade mycket känslig genetisk och personlig information.
Stämningen ökar det juridiska trycket på ett företag som redan hanterar rättsprocesser, regulatorisk granskning och växande oro kring konsumenters integritet inom gentestindustrin.
Kaliforniens justitieminister anklagar företaget för svaga säkerhetsrutiner
Kaliforniens justitieminister hävdar att 23andMe inte skyddade kundkonton tillräckligt innan intrånget inträffade. Enligt stämningsansökan misslyckades företaget med att kräva multifaktorautentisering trots att attacker baserade på stulna autentiseringsuppgifter blivit allt vanligare på nätplattformar.
Tjänstemän uppger att angripare kunde utnyttja återanvända användarnamn och lösenord från tidigare, orelaterade dataintrång för att få åtkomst till kundkonton. Stämningen hävdar att starkare autentiseringsskydd kunde ha minskat incidentens omfattning.
Delstaten anklagar också 23andMe för att ha fortsatt samla in och lagra känslig kundinformation utan att införa starkare säkerhetsåtgärder som förväntas för hälso- och genetisk data.
Attack exponerade miljontals kundprofiler
Intrånget 2023 påverkade cirka 6,9 miljoner användare genom en credential stuffing-kampanj. Angripare fick enligt uppgifter först åtkomst till ett mindre antal konton innan de utökade räckvidden genom företagets funktion DNA Relatives.
Forskare uppgav att angriparna kunde samla in information kopplad till andra användare genom släktforskningsfunktioner på plattformen. Detta ökade antalet drabbade profiler kraftigt.
Exponerad data inkluderade enligt uppgifter namn, profilbilder, härkomstrapporter, födelseår, geografiska platser, familjekopplingar och andra kontouppgifter kopplade till genetiska profiler.
Intrånget blev snabbt en av de mest uppmärksammade integritetsincidenterna som involverat genetisk konsumentdata.
Genetisk data väcker långsiktiga integritetsfrågor
Integritetsexperter varnar för att genetisk information skapar unika säkerhetsmässiga och etiska problem eftersom den inte kan ändras efter att den exponerats. Till skillnad från lösenord eller betalkort förblir biologisk data permanent kopplad till en individ.
Kaliforniska tjänstemän hävdar att företag som hanterar genetisk och hälsorelaterad information bör följa striktare säkerhetsstandarder på grund av den känsliga datan.
Stämningen hävdar att konsumenter anförtrodde 23andMe mycket personlig information som kan avslöja härkomst, familjerelationer och potentiella hälsorelaterade insikter. Regulatorer ifrågasätter nu om företaget vidtog tillräckliga åtgärder för att skydda informationen innan attacken inträffade.
23andMe möter växande juridiskt tryck
Företaget har mött flera stämningar och utredningar sedan intrånget blev offentligt. Regulatorer och integritetsförespråkare fortsätter att undersöka om 23andMe agerade tillräckligt snabbt för att förbättra kontoskyddet efter att varningssignaler uppstått inom branschen.
Efter incidenten införde företaget obligatorisk multifaktorautentisering och ytterligare säkerhetsåtgärder för att förhindra framtida attacker baserade på missbruk av autentiseringsuppgifter.
Kritiker menar dock att dessa skydd borde ha implementerats innan miljontals poster exponerades.
Fallet kan påverka hur regulatorer ser på cybersäkerhetskrav för företag som hanterar genetisk och hälsorelaterad information framöver.
Slutsats
23andMe:s hälsodataintrång fortsätter att skapa juridiska och integritetsrelaterade problem nästan tre år efter cyberattacken som exponerade miljontals kundposter. Kaliforniens stämning hävdar att företaget misslyckades med att införa starkare kontoskydd trots att det hanterade mycket känslig genetisk data. När den juridiska processen fortsätter kan fallet forma framtida förväntningar på hur organisationer skyddar personlig hälso- och härkomstinformation.


0 svar till ”23andMe:s hälsodataintrång leder till stämning från Kaliforniens justitieminister”