23andMe ще плати 18 млн. долара заради пробива

Американските власти обвиниха компанията, че не е приложила елементарни мерки за защита срещу кибератаки и е изложила на риск чувствителна генетична информация

Компанията за генетични тестове 23andMe, която вече оперира под името Chrome Holding Co., се съгласи да изплати 18 милиона долара по споразумение с коалиция от 43 главни прокурори на американски щати. Причината е мащабният пробив в сигурността от 2023 г., при който бяха компрометирани данните на близо 6,9 милиона клиенти.

Разследването установява, че компанията не е внедрила редица основни механизми за защита на потребителските акаунти, което е позволило на нападателите да извършат успешни credential stuffing атаки и да получат достъп до изключително чувствителна генетична информация.

Киберинцидентът беше разкрит през октомври 2023 г., но според официалните данни злонамерената активност е останала незабелязана в продължение на приблизително пет месеца – от април до септември същата година. През този период нападателите са използвали вече компрометирани потребителски имена и пароли, придобити при други пробиви, за да получат достъп до акаунти в платформата.

Сред откраднатата информация се съдържат не само лични данни, но и генетични профили, информация за произхода и родословието на потребителите. Част от тези данни впоследствие се появиха за продажба в нелегални онлайн форуми, а киберпрестъпниците публикуваха милиони записи като доказателство за автентичността на откраднатата информация.

Разследването, ръководено от главния прокурор на щата Ню Йорк Летиша Джеймс, установява сериозни пропуски в защитата. Според властите 23andMe не е използвала механизми за блокиране на компрометирани пароли, не е изисквала многофакторна автентикация, а също така не е разполагала с достатъчно ефективни средства за ограничаване на автоматизирани опити за вход, предотвратяване на прониквания и своевременно откриване на подозрителна активност.

Допълнително е установено, че компанията не е реагирала адекватно на необичайните опити за вход и първоначално дори е отрекла наличието на пробив, като е прехвърлила вината върху потребителите и използваните от тях пароли.

Освен финансовото обезщетение, постигнатото споразумение задължава компанията да въведе редица нови мерки за сигурност. Сред тях са създаване на независим консултативен съвет по информационна сигурност, регулярни оценки на риска, подобрен контрол върху защитата на данните и гарантиране на правото на потребителите да изтриват окончателно своята генетична информация.

Пробивът доведе и до множество колективни съдебни искове. През 2024 г. 23andMe се съгласи да изплати още 30 милиона долара по отделно споразумение с пострадали клиенти. Междувременно компанията премина през процедура по фалит през 2025 г., а активите ѝ впоследствие бяха придобити за 305 милиона долара от изследователската организация 23andMe Research Institute.

Случаят се превърна в един от най-показателните примери, че генетичните данни изискват значително по-високо ниво на защита от традиционната лична информация. За разлика от паролите или банковите карти, генетичният профил не може да бъде сменен след компрометиране, което прави подобни инциденти практически необратими и поставя високи изисквания към организациите, обработващи подобен тип чувствителни данни.

e-security.bg

Подобни

Създателят на Ransom Cartel получи 16 години затвор
12.08.2026
Hands of the prisoner in jail
Канадец се призна за виновен за кражба на данни от 165 организации
11.08.2026
prison_pexels-rdne-6064890
„Истинската тайна“ около НЛО не са летателните апарати, а прикриването им
11.08.2026
christianplass-ufo-1784349_640
Швейцарската държавна ИТ агенция потвърди пробив в SharePoint сървъри
10.08.2026
cybersecurity2
ИИ агенти на Meta компрометираха реална компания
9.08.2026
meta
Google прекратява ерата на Assistant
7.08.2026
google-gemini

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640