23AndMe, BleepingComputer'a, hacker forumlarında dolaşan platformundan kullanıcı verilerinin farkında olduğunu ve sızıntıyı kimlik bilgisi-büro saldırısına bağladığını doğruladı.
23andMe, laboratuvarlarına bir tükürük örneği gönderen ve bir soy ve genetik yatkınlık raporu geri alan müşterilere genetik test hizmetleri sunan bir ABD biyoteknolojisi ve genomik firmasıdır.
Son zamanlarda, bir tehdit oyuncusu, bir genetik firmasından çalındığı iddia edilen veri örneklerini sızdırdı ve birkaç gün sonra 23andMe müşterilerine ait veri paketleri satmayı teklif etti.
İlk veri sızıntısı sınırlıydı, tehdit oyuncusu Aşkenazi halkı için 1 milyon satır veri yayınladı. Bununla birlikte, 4 Ekim'de, tehdit oyuncusu, kaçının satın alındığına bağlı olarak 23andMe hesabı başına veri profillerini toplu olarak 1-10 dolar satmayı teklif etti.
23andMe bir sözcüsü verilerin meşru olduğunu doğruladı ve BleepingComputer'a tehdit aktörlerinin 23 ve 23andMe hesaplarına erişmek ve hassas verileri çalmak için diğer ihlallerden açık kimlik bilgilerini kullandıklarını söyledi.
23andMe'nin sözcüsü, "Bazı 23andMe müşteri profili bilgilerinin bireysel 23andme.com hesaplarına erişim yoluyla derlendiğini fark ettik."
Diyerek şöyle devam etti: "Şu anda sistemlerimizde bir veri güvenliği olayı olduğuna dair herhangi bir göstergemiz yok."
"Aksine, bu araştırmanın ön sonuçları, bu erişim denemelerinde kullanılan giriş kimlik bilgilerinin, kullanıcıların giriş bilgilerini geri dönüştürdüğü diğer çevrimiçi platformları içeren olaylar sırasında sızdırılan verilerden bir tehdit aktörü tarafından toplanmış olabileceğini düşündürmektedir."
Bu olaydan ortaya çıkan bilgiler tam isimler, kullanıcı adları, profil fotoğrafları, seks, doğum tarihi, genetik soy sonuçları ve coğrafi konumu içerir.
BleepingComputer ayrıca, siber suçlu tarafından satılan hesap sayısının, maruz kalan kimlik bilgileri kullanılarak ihlal edilen 23 veMe hesaplarının sayısını yansıtmadığını da öğrenmiştir.
Meydan okulu hesaplar, kullanıcıların genetik akrabaları bulmasına ve onlarla bağlantı kurmasına olanak tanıyan platformun 'DNA akrabaları' özelliğini seçmişti.
Tehdit oyuncusu, az sayıda 23andMe hesabı erişti ve daha sonra DNA göreceli eşleşmelerinin verilerini kazıdı, bu da bir özelliğe girmenin beklenmedik gizlilik sonuçlarına nasıl sahip olabileceğini gösterdi.
23andMe, BleepingComputer'a platformun ek hesap koruma ölçüsü olarak iki faktörlü kimlik doğrulama sunduğunu ve tüm kullanıcıları etkinleştirmeye teşvik ettiğini söyledi.
Kullanıcılar şifreleri yeniden kullanmaktan kaçınmalı ve sahip oldukları her çevrimiçi hesap için sürekli olarak güçlü, farklı kimlik bilgileri kullanmalıdır.
Dymocks kitapçıları 836k müşterileri etkileyen veri ihlali yaşıyor
D.C. Seçim Kurulu, Sitede Çalınan Seçmen Verilerinin Sunulan Hack
MGM Resorts Fidye yazılımı saldırısı 100 milyon dolarlık kayıp, veri hırsızlığına yol açtı
Sony, ABD'deki binlerce kişiyi etkileyen veri ihlalini doğrular
Doğan Ontario Çocuk Kayıt Defteri Veri ihlali 3,4 milyon kişiyi etkiliyor
Kaynak: Bleeping Computer