Компанията за генетични тестове 23andMe (сега Chrome Holding Co.) се съгласи да плати 18 милиона долара за уреждане на искове от коалиция от 43 главни прокурори, според които тя не е успяла да защити генетичните данни на своите клиенти.
23andMe разкри масивно изтичане на данни през октомври 2023 г., след атаки с компрометирани пароли (credential stuffing), които останаха незабелязани в продължение на пет месеца – от април 2023 г. до септември 2023 г.
По време на инцидента атакуващите откраднаха данните на 6,9 милиона клиенти, включително информация за техния генетичен произход. Част от тях по-късно бяха предложени за продажба в тъмната мрежа (dark web), като извършителите разкриха милиони генетични профили като доказателство, че данните са легитимни.
Главният прокурор на Ню Йорк Летиша Джеймс заяви във вторник, че многощатското разследване, започнало след разкриването на инцидента, е установило, че компанията е нямала основни защити срещу кибератаки, базирани на идентификационни данни, като блокиране на компрометирани пароли или многофакторна автентификация, както и адекватно ограничаване на честотата на заявките (rate limiting), предотвратяване на прониквания и мониторинг за откриване на пробиви.
Разследващите също така установиха, че 23andMe не е предприела мерки при необичайна активност при влизане в системата и не е отстранила известни уязвимости. Първоначално компанията е отрекла да е имало пробив, а след това е обвинила за инцидента практиките на потребителите по отношение на техните акаунти и пароли, според главния прокурор Джеймс.
Споразумението налага нови изисквания за сигурност на TTAM, включително консултативен съвет по сигурност на данните, протоколи за анализ на риска и запазване на правата на потребителите да изтриват своите данни.
„Компаниите имат задължение да защитават личната информация на своите клиенти от хакери, но 23andMe изложи на риск милиони свои потребители със слабите си мерки за сигурност“, отбеляза Джеймс.
„Жителите на Ню Йорк повериха на 23andMe своите чувствителни и лични генетични данни, само за да разберат, че тези данни са откраднати и пуснати за продажба в тъмните кътчета на интернет. В резултат на действията на нашата коалиция 23andMe ще плати за нарушаването на закона и ще бъдат въведени строги правила за защита на техните клиенти.“
Колективни искове, глоби и споразумения
Пробивът на данни от 2023 г. също доведе до множество колективни искове, което накара 23andMe да промени Условията си за ползване през ноември 2023 г., за да затрудни съдебните дела, твърдейки по това време, че промените са целяли единствено да опростят процеса по арбитраж.
През септември 2024 г. базираният в Калифорния доставчик на генетични тестове също се съгласи да плати 30 милиона долара за уреждане на предложен колективен иск във връзка с пробива на данни от 2023 г.
23andMe подаде молба за банкрут по Глава 11 през март 2025 г., като обяви планове да продаде активите си след няколко години на финансови затруднения, което накара Джеймс и коалицията да подадат съответните искове.
През юни 2025 г. Джеймс и още 27 главни прокурори заведоха дело за защита на генетичните данни на клиентите по време на процедурата по несъстоятелност. През същия месец Службата на комисаря по информацията на Обединеното кралство (ICO) глоби 23andMe с 2,31 милиона лири (3,12 милиона долара) за „сериозни пропуски в сигурността“, довели до „дълбоко вредния“ пробив на данни през 2023 г.
Четири месеца по-късно, през юли 2025 г., неправителствената организация TTAM Research Institute (сега пререгистрирана като 23andMe Research Institute и ръководена от съоснователката на 23andMe Ан Войчицки) завърши придобиването на гиганта за ДНК тестове, след като се съгласи да плати 305 милиона долара, за да придобие всички негови активи.