23andMe omfattande dataläcka har lett till en förlikning på 18 miljoner dollar efter att en utredning i flera amerikanska delstater kom fram till att bolaget inte skyddade kundernas information på ett tillräckligt sätt. Uppgörelsen följer en av de största integritetsincidenterna med konsumenters DNA-uppgifter under de senaste åren.

Intrånget berörde omkring 6,9 miljoner användare efter att angripare tog sig in på kundkonton med hjälp av stulna inloggningsuppgifter. Företagets centrala system utsattes inte för ett direkt intrång, men händelsen väckte stor oro kring skyddet av känslig genetisk information.

Angripare utnyttjade återanvända lösenord

Attacken började med en så kallad credential stuffing-attack.

Cyberkriminella använde användarnamn och lösenord som tidigare hade läckt från andra dataintrång. När kunder återanvände samma inloggningsuppgifter på flera tjänster kunde angriparna logga in på deras 23andMe-konton.

Efter intrånget samlade de in information via funktionen DNA Relatives. Eftersom tjänsten kopplar samman användare med släktingar och genetiska matchningar spreds dataläckan långt utanför de konton som först komprometterades.

Den exponerade informationen omfattade bland annat namn, släktforskningsresultat, familjekopplingar, profiluppgifter och annan personlig information.

Utredning ledde till förlikning

Delstaternas utredning slog fast att starkare säkerhetsåtgärder sannolikt hade begränsat attackens omfattning.

Utredarna pekade bland annat på att obligatorisk multifaktorautentisering och bättre övervakning av misstänkta inloggningar hade kunnat stoppa många av intrången.

I stället för att fortsätta den rättsliga processen valde 23andMe att ingå en förlikning på 18 miljoner dollar.

Överenskommelsen kommer efter att bolaget inlett konkursförfarande, vilket begränsade möjligheterna att kräva ett högre skadestånd.

Företaget måste stärka säkerheten

Förlikningen omfattar mer än en ekonomisk uppgörelse.

23andMe måste förbättra sitt cybersäkerhetsprogram och införa starkare skydd för kundkonton. Företaget ska också utöka sin säkerhetsövervakning, genomföra bättre riskbedömningar och införa fler skyddsåtgärder för den genetiska information som lagras.

Målet är att minska risken för liknande incidenter i framtiden.

Kunder omfattas av en separat uppgörelse

Den nya förlikningen ersätter inte den kompensation som drabbade kunder redan kan ha rätt till.

Tidigare rättsprocesser resulterade i en separat grupptalan för personer som påverkades av dataläckan 2023. Den senaste uppgörelsen gäller i stället de krav som amerikanska delstatliga myndigheter riktade mot bolagets säkerhetsarbete.

Ersättningen avser därför tillsynsmyndigheternas krav och inte enskilda kunders skador.

Genetisk information kräver starkare skydd

Dataläckan hos 23andMe räknas fortfarande som en av de mest omfattande incidenterna där konsumenters genetiska information har exponerats.

Till skillnad från lösenord eller kreditkortsuppgifter går DNA-information inte att byta ut när den väl har läckt. Det ställer betydligt högre krav på företag som hanterar genetiska uppgifter.

Förlikningen skickar också en tydlig signal till organisationer som lagrar mycket känslig persondata. Enbart grundläggande kontoskydd räcker inte längre. Företag förväntas använda flera säkerhetslager som kan stoppa kontobaserade attacker innan kundernas information riskerar att hamna i fel händer.


0 svar till ”23andMe-dataläcka slutar med förlikning på 18 miljoner dollar”