23andMe признала кражу ДНК 6,9 млн клиентов
23andMe, компания, предоставляющая сервис анализа ДНК, подтвердила утечку данных 6,9 млн клиентов. Andy Kill, представитель 23andMe, заявил, что произошла утечка данных, содержащих ДНК 5,5млн клиентов, у которых была активна функция DNA Relatives. Эта функция сопоставляет ДНК клиента с другими людьми с похожими ДНК. Также 1,4 млн клиентов имели доступ к своему генеалогическому дереву на сайте компании, их данные также скомпрометированы.
В заявлении в Комиссию по ценным бумагам (Securities and Exchange Commission (SEC)) и в своем блоге 1го декабря этого года 23andMe указала, что несанкционированный доступ был получен к 0,1% данным, то есть к 14 000 клиентам, с помощью метода подстановки учетных данных*. Получив доступ к эккаунтам, преступники использовали функцию DNA Relatives, чтобы получить доступ к дополнительной информации из миллионов других профилей.
* Подстановка учетных данных (Credential stuffing) - это вид кибератаки, при которой преступник, используя украденные данные в результате злоупотребления ими, пытается получить доступ к аккаунтам пользователей (учетным записям) на какой-либо платформе за счет автоматического перебора имеющихся у него регистрационных данных (логин/пароль) при попытке авторизации на ней. Чтобы выполнить такого рода атаку, кибер-преступник должен, во-первых, украсть или купить базу данных с регистрационными данными пользователей (логинами и паролями). Следующий его шаг – это попытаться подключиться к уязвимой платформе, используя эти регистрационные данные. Преступник запускает автоматический процесс авторизации за счет перебора регистрационных данных до тех пор, пока какие-нибудь данные не подойдут.
1го декабря компания заявила, что хакеры получили доступ к «значительному количеству файлов» с помощью функциональности «ДНК Родственники» (Relatives), но не назвали число скомпрометированных эккаунтов.
Andy Kill: «Мы до сих пор не нашли доказательства, что произошел взлом нашей системы, или то, что именно из 23andMe украдены учетные данные, которые использовали в кибератаках». Это заявление противоречит факту, что злоумышленники обладают данными 6,9 млн клиентов компании. Большинство клиентов, чьи данные были украдены, пользовались функциональностью Relatives в 23andMe, которая не справилась с взломом, не ограничила доступ к другим данным и не содержала дополнительных мер безопасности эккаунта.
Первое публичное сообщение об утечке в 23andMe появилось в октябре, когда данные клиентов появились в даркнете. Сайт, предоставляющий услугу генетического анализа, позже сообщил, что проводит расследование хакерской атаки, в результате которой были скомпрометированы данные 4 млн клиентов, в основном из Великобритании и «самых богатых людей из США и Западной Европы».
Профили 5,5 млн клиентов с ДНК были скомпрометированы. Причем пострадали даже те клиенты, которые не были объектом первоначальной атаки хакеров. Скомпрометированные данные включают в себя: имена клиентов, связи между клиентами, родственниками и предками, количество совпадений по ДНК, отчет о происхождении клиента, место жительства клиентов, места рождений предков, фамилии, фотографии профиля и другие данные.
Скомпрометированные данные еще 1,4 млн клиентов, пользовавшихся функциональность «ДНК Родственники», имели доступ к своему генеалогическому древу. Их скомпрометированные данные включают: имя, категория родственных связей, год рождения, место жительства клиентов. Хакеры не получили доступ к таким данным, как процент ДНК, совпадающих у родственников, и совпадающие сегменты ДНК.
23andMe заявляет, что до сих пор уведомляет клиентов об утечке. Компания также инициировала смену логинов и паролей пользователей и внедряет процедуру двойной верификации для новых и текущих клиентов. Ранее двойная верификация была необязательной процедурой.