ΑρχικήSecurityΗνωμένο Βασίλειο: Πρόστιμο στην 23andMe για την παραβίαση δεδομένων του 2023

Ηνωμένο Βασίλειο: Πρόστιμο στην 23andMe για την παραβίαση δεδομένων του 2023

Το Γραφείο του Επιτρόπου Πληροφοριών (ICO) του Ηνωμένου Βασιλείου επέβαλε πρόστιμο ύψους 2,31 εκατομμυρίων λιρών στην εταιρεία γενετικών εξετάσεων 23andMe, εξαιτίας «σοβαρών παραλείψεων στην ασφάλεια» που οδήγησαν σε εκτεταμένη παραβίαση ευαίσθητων δεδομένων το 2023.

23andMe πρόστιμο παραβίαση δεδομένων Ηνωμένο Βασίλειο

Σύμφωνα με την ανακοίνωση του ICO, η 23andMe δεν προστάτεψε επαρκώς τα ευαίσθητα προσωπικά δεδομένα Βρετανών πολιτών, τα οποία περιελάμβαναν πληροφορίες γονότυπου, αναφορές υγείας και προσωπικά στοιχεία. Οι επιτιθέμενοι απέκτησαν πρόσβαση σε λογαριασμούς πελατών μέσω credential stuffing επιθέσεων, αξιοποιώντας κλεμμένους κωδικούς πρόσβασης. Η εταιρεία δεν είχε εντοπίσει την κακόβουλη δραστηριότητα για πέντε ολόκληρους μήνες, από τον Απρίλιο έως τον Σεπτέμβριο του 2023.

Δείτε επίσης: Zoomcar: Παραβίαση δεδομένων επηρεάζει 8.4 εκατ. πελάτες

«Πρόκειται για μια βαθιά επιζήμια παραβίαση, που εξέθεσε προσωπικές πληροφορίες, οικογενειακά ιστορικά και ακόμη και ιατρικές παθήσεις χιλιάδων ανθρώπων στο Ηνωμένο Βασίλειο», τόνισε ο Επίτροπος Πληροφοριών, John Edwards, επισημαίνοντας πως σε αντίθεση με έναν κωδικό ή αριθμό κάρτας, αυτά τα δεδομένα, που έχουν εκτεθεί, δεν μπορούν να αλλάξουν.

Η 23andMe επιβεβαίωσε σε επιστολές προς τους πληγέντες πως ορισμένα από τα κλεμμένα δεδομένα ανέβηκαν στο 23andMe subreddit site και στο διαβόητο BreachForums, αποκαλύπτοντας στοιχεία για 4,1 εκατομμύρια ανθρώπους στο Ηνωμένο Βασίλειο και τη Γερμανία, καθώς και 1 εκατομμύριο Εβραίους Ασκενάζι.

Μετά το περιστατικό, η εταιρεία προχώρησε σε ενίσχυση της ασφάλειας, ενεργοποιώντας υποχρεωτικό έλεγχο ταυτότητας δύο παραγόντων (2FA) και απαιτώντας επαναφορά κωδικών από όλους τους χρήστες.

Δείτε επίσης: Washington Post: Ερευνά παραβίαση email δημοσιογράφων της;

Ο ICO διευκρίνισε ότι κατά την τελική απόφαση για την επιβολή προστίμου, έλαβε υπόψη τις εξηγήσεις της εταιρείας. Το πρόστιμο υπολογίστηκε βάσει των Κατευθυντήριων Οδηγιών για τα Πρόστιμα Προστασίας Δεδομένων του ICO, στις οποίες προβλέπεται το μέγιστο ύψος κυρώσεων ανάλογα με το μέγεθος και τη φύση του παραπτώματος.

Η εξέλιξη αυτή έρχεται σε μια δύσκολη περίοδο για την εταιρεία, η οποία υπέβαλε αίτηση πτώχευσης (Chapter 11) στις ΗΠΑ στα τέλη Μαρτίου 2024 και έχει ήδη ανακοινώσει ότι προτίθεται να πουλήσει περιουσιακά στοιχεία, λόγω χρόνιων οικονομικών προβλημάτων.

Η παραβίαση δεδομένων του 2023 είχε ήδη προκαλέσει σειρά ομαδικών αγωγών και ώθησε την 23andMe να τροποποιήσει τους Όρους Χρήσης της τον Νοέμβριο του ίδιου έτους, σε μια αμφιλεγόμενη προσπάθεια περιορισμού της νομικής της έκθεσης – αν και η εταιρεία υποστήριξε πως οι αλλαγές στόχευαν αποκλειστικά στη βελτίωση της διαχείρισης της κατάστασης.

Ηνωμένο Βασίλειο: Πρόστιμο στην 23andMe για την παραβίαση δεδομένων του 2023

Τελικά, τον Σεπτέμβριο του 2024, η 23andMe προχώρησε σε εξωδικαστικό συμβιβασμό 30 εκατ. δολαρίων, για να διευθετήσει τις απαιτήσεις που προέκυψαν από τη διαρροή προσωπικών δεδομένων 6,4 εκατομμυρίων πελατών παγκοσμίως.

Η κατάσταση με την παραβίαση δεδομένων της 23andMe είναι εξαιρετικά ανησυχητική και χαρακτηριστικό παράδειγμα του πόσο ευάλωτη μπορεί να είναι η ψηφιακή βιομηχανία υγείας, ακόμα και όταν διαχειρίζεται τα πιο προσωπικά και αμετάβλητα δεδομένα ενός ανθρώπου: τα γονιδίωμά του. Μιλάμε για πληροφορίες που δεν αλλάζουν, δεν επαναφέρονται και δεν ανανεώνονται. Αν διαρρεύσουν, η ζημιά είναι μόνιμη και διαγενεακή – επηρεάζει όχι μόνο τους σημερινούς χρήστες αλλά δυνητικά και τους απογόνους τους. Δεν υπάρχει “reset”.

Δείτε επίσης: Παραβίαση του Υπουργείου Μεταφορών του Τέξας

Η 23andMe βασίζεται σε ένα μοντέλο που απαιτεί από τους χρήστες της απόλυτη εμπιστοσύνη: ότι θα τους παρέχει γενετικές υπηρεσίες με την προϋπόθεση ότι τα δεδομένα τους είναι ασφαλή. Το γεγονός ότι οι εισβολείς είχαν πρόσβαση για 5 μήνες χωρίς να εντοπιστούν, και μάλιστα με κλεμμένα credentials, δείχνει σαφή απουσία βασικής παρακολούθησης και ελέγχου ασφαλείας. Η ενεργοποίηση του 2FA μετά την παραβίαση, και όχι εξ αρχής, δείχνει πως η εταιρεία υστερούσε σε βασικές αρχές κυβερνοασφάλειας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Αυτή η υπόθεση δεν είναι απλώς μια «παραβίαση δεδομένων». Είναι ένα καμπανάκι για ολόκληρο τον τομέα της βιοτεχνολογίας και των υπηρεσιών DNA, που αναπτύσσονται ραγδαία αλλά συχνά χωρίς τα ανάλογα επίπεδα ασφάλειας και διαφάνειας. Οι ρυθμιστικές αρχές πρέπει να δράσουν πιο αυστηρά και οι εταιρείες να σταματήσουν να λειτουργούν με startup νοοτροπία όταν έχουν στα χέρια τους τη γενετική ταυτότητα των πελατών τους.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS