23andMe-datalækket har ført til et forlig på 18 millioner dollar, efter at en undersøgelse i flere amerikanske delstater konkluderede, at virksomheden ikke beskyttede kundernes oplysninger tilstrækkeligt. Aftalen følger en af de største databeskyttelseshændelser med forbrugeres DNA-oplysninger i de senere år.

Lækket omfattede omkring 6,9 millioner brugere, efter at angribere fik adgang til kundekonti ved hjælp af stjålne loginoplysninger. Virksomhedens centrale systemer blev ikke direkte hacket, men hændelsen skabte stor bekymring om beskyttelsen af følsomme genetiske oplysninger.

Angribere udnyttede genbrugte adgangskoder

Angrebet begyndte med et såkaldt credential stuffing-angreb.

Cyberkriminelle anvendte brugernavne og adgangskoder, som tidligere var lækket fra andre databrud. Når kunder genbrugte de samme loginoplysninger på flere tjenester, kunne angriberne logge ind på deres 23andMe-konti.

Efter indbruddet indsamlede de oplysninger via funktionen DNA Relatives. Da tjenesten forbinder brugere med familiemedlemmer og genetiske matches, spredte datalækket sig langt ud over de konti, som oprindeligt blev kompromitteret.

De eksponerede oplysninger omfattede blandt andet navne, slægtsrapporter, familieforbindelser, profiloplysninger og andre personlige data.

Undersøgelse førte til forlig

Delstaternes undersøgelse konkluderede, at stærkere sikkerhedsforanstaltninger sandsynligvis kunne have begrænset angrebets omfang.

Efterforskerne pegede blandt andet på, at obligatorisk multifaktorgodkendelse og bedre overvågning af mistænkelige loginforsøg kunne have forhindret mange af de kompromitterede konti.

I stedet for at fortsætte den juridiske strid valgte 23andMe at indgå et forlig på 18 millioner dollar.

Aftalen kommer, efter at virksomheden indledte en konkursproces, hvilket begrænsede myndighedernes muligheder for at opnå en større erstatning.

Virksomheden skal styrke sikkerheden

Forliget omfatter mere end en økonomisk betaling.

23andMe skal forbedre sit cybersikkerhedsprogram og indføre stærkere beskyttelse af kundekonti. Virksomheden skal også udvide sikkerhedsovervågningen, gennemføre bedre risikovurderinger og implementere flere sikkerhedsforanstaltninger til beskyttelse af de genetiske oplysninger, den opbevarer.

Formålet er at reducere risikoen for lignende hændelser i fremtiden.

Kunder er omfattet af et særskilt forlig

Det nye forlig erstatter ikke den kompensation, som berørte kunder allerede kan være berettiget til.

Tidligere retssager resulterede i et særskilt gruppesøgsmål for personer, der blev berørt af datalækket i 2023. Den seneste aftale vedrører i stedet de krav, som amerikanske delstatsmyndigheder rejste mod virksomhedens sikkerhedspraksis.

Betalingen dækker derfor myndighedernes krav og ikke individuelle kunders erstatningskrav.

Genetiske data kræver stærkere beskyttelse

23andMe-hændelsen regnes fortsat for et af de mest omfattende datalæk med forbrugeres genetiske oplysninger.

I modsætning til adgangskoder eller kreditkortoplysninger kan DNA-data ikke udskiftes, når de først er blevet eksponeret. Det stiller væsentligt højere krav til virksomheder, der håndterer genetiske oplysninger.

Forliget sender også et klart signal til organisationer, som opbevarer meget følsomme personoplysninger. Grundlæggende kontosikkerhed er ikke længere tilstrækkelig. Virksomheder forventes i stigende grad at anvende flere lag af sikkerhed, der kan stoppe legitimationsbaserede angreb, før kundernes oplysninger bringes i fare.


0 svar til “23andMe-datalæk ender med forlig på 18 millioner dollar”