23andMe-datalekkasjen har ført til et forlik på 18 millioner dollar etter at en etterforskning i flere amerikanske delstater konkluderte med at selskapet ikke beskyttet kundenes informasjon godt nok. Avtalen følger en av de største personvernhendelsene som har rammet forbrukeres DNA-data de siste årene.
Lekkasjen omfattet rundt 6,9 millioner brukere etter at angripere fikk tilgang til kundekontoer ved hjelp av stjålne innloggingsopplysninger. Selskapets kjernesystemer ble ikke direkte hacket, men hendelsen skapte stor bekymring for hvordan sensitiv genetisk informasjon ble beskyttet.
Angripere utnyttet gjenbrukte passord
Angrepet startet med en såkalt credential stuffing-attack.
Cyberkriminelle brukte brukernavn og passord som tidligere var lekket fra andre datainnbrudd. Da kunder hadde gjenbrukt de samme innloggingsopplysningene på flere tjenester, kunne angriperne logge inn på deres 23andMe-kontoer.
Etter innbruddet hentet de ut informasjon gjennom funksjonen DNA Relatives. Siden tjenesten knytter sammen brukere med slektninger og genetiske treff, spredte datalekkasjen seg langt utover kontoene som opprinnelig ble kompromittert.
Den eksponerte informasjonen omfattet blant annet navn, slektsrapporter, familierelasjoner, profilopplysninger og annen personlig informasjon.
Etterforskning førte til forlik
Delstatenes etterforskning konkluderte med at sterkere sikkerhetstiltak sannsynligvis kunne ha begrenset omfanget av angrepet.
Etterforskerne pekte blant annet på at obligatorisk flerfaktorautentisering og bedre overvåking av mistenkelige innlogginger kunne ha hindret mange av de kompromitterte kontoene.
I stedet for å fortsette den rettslige prosessen valgte 23andMe å inngå et forlik på 18 millioner dollar.
Avtalen kommer etter at selskapet innledet konkursbehandling, noe som begrenset myndighetenes muligheter til å kreve høyere erstatning.
Selskapet må styrke sikkerheten
Forliket omfatter mer enn en økonomisk utbetaling.
23andMe må forbedre cybersikkerhetsprogrammet sitt og innføre sterkere beskyttelse av kundekontoer. Selskapet skal også utvide sikkerhetsovervåkingen, gjennomføre bedre risikovurderinger og etablere flere sikkerhetstiltak for den genetiske informasjonen det lagrer.
Målet er å redusere risikoen for lignende hendelser i fremtiden.
Kunder omfattes av et eget forlik
Det nye forliket erstatter ikke kompensasjonen som berørte kunder allerede kan ha krav på.
Tidligere rettssaker resulterte i et eget gruppesøksmål for personer som ble rammet av datalekkasjen i 2023. Den nye avtalen gjelder i stedet kravene som amerikanske delstatsmyndigheter fremmet mot selskapets sikkerhetspraksis.
Utbetalingen dekker derfor myndighetenes krav og ikke individuelle kunders økonomiske tap.
Genetiske data krever sterkere beskyttelse
23andMe-hendelsen regnes fortsatt som en av de mest alvorlige datalekkasjene som har involvert forbrukeres genetiske informasjon.
I motsetning til passord eller kredittkortopplysninger kan DNA-data ikke byttes ut når de først er eksponert. Det stiller langt høyere krav til selskaper som lagrer genetisk informasjon.
Forliket sender også et tydelig signal til virksomheter som håndterer svært sensitive personopplysninger. Grunnleggende kontosikkerhet er ikke lenger tilstrekkelig. Selskaper forventes i økende grad å benytte flere lag med sikkerhet som kan stoppe legitimasjonsbaserte angrep før kundenes informasjon kommer på avveie.


0 responses to “23andMe-datalekkasje ender med forlik på 18 millioner dollar”