23andMe Veri İhlali: Bilgisayar korsanları ham genotip verilerini çaldı, sağlık raporları

2 yıl önce

Genetik test sağlayıcısı 23andMe, bilgisayar korsanlarının 29 Nisan - 27 Eylül tarihleri ​​arasında beş ay boyunca fark edilmeden bir kimlik bilgisi doldurma saldırısından etkilenen müşterilerin sağlık raporlarını ve ham genotip verilerini çaldığını doğruladı.

Saldırganlar tarafından müşterilerin hesaplarını ihlal etmek için kullanılan kimlik bilgileri, diğer veri ihlallerinde çalındı ​​veya daha önce tehlikeye atılan çevrimiçi platformlarda kullanıldı.

Genomik ve biyoteknoloji şirketi, olayda etkilenenlere gönderilen veri ihlali bildirim mektuplarında açıklandığı için, çalınan verilerin bir kısmı Breachforums Hacking Forumu ve resmi olmayan 23andMe Subreydit sitesinde yayınlandı.

Sızan bilgiler, 1 milyon Aşkenazi Yahudisi ve Birleşik Krallık'ta yaşayan 4.1 milyon insanın verilerini içeriyor.

"Araştırmamız, kesintisiz ham genotip verilerinize indirilen veya erişen tehdit aktörünü belirledi ve hesabınızdaki diğer hassas bilgilere erişmiş olabilir; ve taşıyıcı durum raporları, "23andMe açıkladı.

"Hesabınızın bu tür bilgileri içerdiği ölçüde, tehdit oyuncusu kendi bildirdiği sağlık durumu bilgilerine ve ayarlarınızdaki bilgilere de erişmiş olabilir."

23andMe'nin DNA akrabaları özelliğini de kullanan müşteriler için, saldırganların DNA akrabalarını ve aile ağacı profili bilgilerini de kazıması mümkündür.

Ayrıca DNA akrabaları ile paylaşılırsa etkilenen müşterilerin aşağıdaki bilgiler için görünürlük kazanmış olabilirler:

23andMe, Aralık ayında BleepingComputer'a, bilgisayar korsanlarının yaklaşık 14.000 kullanıcı hesabını ihlal ettikten sonra mevcut 14 milyon müşteriden 6.9 milyon kişinin verilerini indirdiğini söyledi.

5.5 milyon birey verileri DNA akrabaları özelliğinden ve aile ağacı özelliği aracılığıyla 1,4 milyon kazınmıştı.

10 Ekim'de, saldırıyı tespit ettikten yaklaşık bir hafta sonra, 23andMe tüm müşterilerin şifrelerini sıfırlamasını istedi.

6 Kasım'dan bu yana, tüm yeni ve mevcut müşteriler, gelecekteki kimlik bilgisi hilesi denemelerini engellemek için hesaplarına giriş yaparken iki faktörlü kimlik doğrulama kullanmalıdır.

Geçen yılki olay da 23andMe'ye karşı birden fazla davanın açılmasına neden oldu ve şirketin 30 Kasım'da kullanım koşullarını güncellemesine neden oldu.

Güncellemelerden biri, "Geçerli yasaların izin verdiği son derece, siz ve biz her bir tarafın diğer tarafa karşı anlaşmazlıklar, bir sınıf eylemi veya kolektif eylem veya sınıf tahkimi olarak değil, yalnızca bireysel bir kapasitede getirebileceğini kabul ediyoruz."

Ancak 23andMe, tahkim sürecini müşterilerin anlaması daha verimli ve daha kolay hale getirmek için bu değişikliklerin eklendiğini söyledi.

Jason’ın Deli, kimlik bilgisi doldurma saldırısında maruz kalan müşteri verilerinin

Veri ihlali davalarını önlemek için kullanıcı sözleşmesini günceller

MGM Resorts Fidye yazılımı saldırısı 100 milyon dolarlık kayıp, veri hırsızlığına yol açtı

Yakult Avustralya 95 GB veri sızıntısından sonra 'Siber Olay'ı teyit ediyor

ABD Nükleer Araştırma Laboratuvarı Veri ihlali 45.000 kişiyi etkiler

Kaynak: Bleeping Computer

More Posts