23andMes helsedatabrudd møter fornyet gransking etter at Californias justisminister Rob Bonta har reist søksmål mot gentestselskapet for håndteringen av cyberangrepet i 2023. Delstatsmyndighetene hevder at selskapet ikke implementerte rimelige sikkerhetstiltak til tross for at det lagret svært sensitiv genetisk og personlig informasjon.

Søksmålet legger ytterligere juridisk press på et selskap som allerede håndterer rettssaker, regulatorisk gransking og økende bekymringer rundt personvern i gentestindustrien.

Californias justisminister hevder selskapet hadde svake sikkerhetsrutiner

Californias justisminister mener at 23andMe ikke beskyttet kundekontoer tilstrekkelig før databruddet skjedde. Ifølge klagen unnlot selskapet å kreve multifaktorautentisering selv om legitimasjonsbaserte angrep hadde blitt stadig vanligere på nettplattformer.

Tjenestemenn hevder at angripere kunne utnytte gjenbrukte brukernavn og passord fra tidligere, urelaterte databrudd for å få tilgang til kundekontoer. Søksmålet argumenterer for at sterkere autentiseringsbeskyttelse kunne ha redusert omfanget av hendelsen.

Delstaten hevder også at 23andMe fortsatte å samle inn og lagre sensitiv kundeinformasjon uten å implementere sterkere sikkerhetstiltak som forventes for helse- og genetiske data.

Angrepet eksponerte millioner av kundeprofiler

Databruddet i 2023 påvirket omtrent 6,9 millioner brukere gjennom en credential stuffing-kampanje. Angripere fikk angivelig først tilgang til et mindre antall kontoer direkte før de utvidet rekkevidden gjennom selskapets DNA Relatives-funksjon.

Forskere opplyste at angriperne kunne samle inn informasjon knyttet til andre brukere gjennom slektskaps- og delingsfunksjoner på plattformen. Dette økte antallet berørte profiler dramatisk.

Eksponerte data inkluderte angivelig navn, profilbilder, opprinnelsesrapporter, fødselsår, geografiske lokasjoner, familieforbindelser og andre kontodetaljer knyttet til genetiske profiler.

Databruddet ble raskt en av de mest omtalte personvernhendelsene som involverte genetiske forbrukerdata.

Genetiske data skaper langsiktige personvernbekymringer

Personverneksperter advarer om at genetisk informasjon skaper unike sikkerhetsmessige og etiske utfordringer fordi den ikke kan endres etter eksponering. I motsetning til passord eller betalingskort forblir biologiske data permanent knyttet til en person.

Myndighetene i California mener at selskaper som håndterer genetisk og helserelatert informasjon bør følge strengere sikkerhetsstandarder på grunn av datatypens sensitivitet.

Søksmålet hevder at forbrukere betrodde 23andMe svært personlig informasjon som kunne avsløre opprinnelse, familierelasjoner og potensielle helserelaterte innsikter. Regulatorer stiller nå spørsmål ved om selskapet tok tilstrekkelige tiltak for å beskytte informasjonen før angrepet skjedde.

23andMe møter økende juridisk press

Selskapet har møtt flere søksmål og etterforskninger siden databruddet ble offentlig kjent. Regulatorer og personvernforkjempere fortsetter å undersøke om 23andMe handlet raskt nok for å forbedre kontobeskyttelsen etter at varselsignaler dukket opp i bransjen.

Etter hendelsen innførte selskapet obligatorisk multifaktorautentisering og ytterligere sikkerhetstiltak for å forhindre fremtidige angrep basert på misbruk av legitimasjon.

Kritikere mener imidlertid at disse beskyttelsene burde vært implementert før millioner av poster ble eksponert.

Saken kan påvirke hvordan regulatorer tilnærmer seg cybersikkerhetskrav for virksomheter som håndterer genetisk og helserelatert informasjon i fremtiden.

Konklusjon

23andMes helsedatabrudd fortsetter å skape juridiske og personvernrelaterte bekymringer nesten tre år etter cyberangrepet som eksponerte millioner av kundeposter. Californias søksmål hevder at selskapet ikke implementerte sterkere kontobeskyttelse til tross for at det håndterte svært sensitiv genetisk data. Etter hvert som den juridiske prosessen fortsetter, kan saken forme fremtidige forventninger til hvordan organisasjoner sikrer personlig helse- og opprinnelsesinformasjon.


0 responses to “23andMes helsedatabrudd utløser søksmål fra Californias justisminister”