Компания Chrome Holding Co., ранее известная как 23andMe, столкнулась с иском, поданным генеральным прокурором Калифорнии Робом Бонтой в связи с масштабной утечкой данных в 2023 году, которая привела к компрометации конфиденциальной информации миллионов людей. Бонта обвиняет компанию в введении клиентов в заблуждение и неспособности защитить их «конфиденциальную личную информацию и генетические данные, касающиеся их здоровья, генетических предрасположенностей и факторов риска, биологических родственников, происхождения и этнической принадлежности». Согласно иску, инцидент затронул 7 миллионов пользователей по всей территории США, 855 541 из которых были жителями Калифорнии.
Компания 23andMe, предлагавшая клиентам наборы для ДНК-тестирования, позволяющие узнать о своих предках и генетических рисках для здоровья, еще в 2023 году признала, что злоумышленники получили доступ к учетным записям пользователей с помощью атаки методом перебора учетных данных (credential stuffing). Бонта утверждает, что компании, особенно те, которые собирают генетические данные, должны знать о необходимости защиты от подобных распространенных методов кибератак.
В случае с 23andMe хакеры, по всей видимости, использовали учетные данные, украденные в ходе предыдущих утечек, включая атаку на MyHeritage — другой генеалогический веб-сайт, с которым сотрудничала 23andMe. Бонта заявляет, что, хотя 23andMe знала об утечке в MyHeritage, она не предприняла никаких мер для проверки или предотвращения повторного использования пользователями одних и тех же паролей. Это особенно примечательно, поскольку 23andMe якобы поощряла своих пользователей также регистрироваться на сайте MyHeritage.
Не только метод перебора учетных данных позволил злоумышленникам похитить конфиденциальную информацию миллионов людей. После взлома 14 000 учетных записей они воспользовались уязвимостью в функции «DNA Relatives» на веб-сайте, чтобы получить доступ к данным еще большего числа клиентов. Бонта отметил, что меры безопасности компании были настолько слабыми, что хакеры могли оставаться незамеченными в системе в течение пяти месяцев. Он добавил, что компания начала расследование только после того, как злоумышленники уже начали продавать украденные данные пользователей в даркнете и требовать выкуп.
Бонта обвинил 23andMe в сокрытии критически важной информации при информировании клиентов об утечке. По его словам, компания преуменьшила конфиденциальность украденных данных и заявила, что функция «DNA Relatives» «по сути является публичной», в то время как сама тайно вела переговоры со злоумышленниками. Последние, в свою очередь, акцентировали внимание на наличии в продаваемом наборе данных информации об американцах азиатского происхождения, жителях тихоокеанских островов и евреях.
«Продажа этих данных в даркнете происходила на фоне растущей ненависти и насилия по отношению к американцам азиатского происхождения и жителям тихоокеанских островов, а также антисемитизма — хакеры прямо указывали на глубоко личный и идентифицирующий характер этой информации», — написал Бонта. — «Это вызывает тревогу и является невероятно опасным».
Компания 23andMe подала заявление о банкротстве в марте 2025 года. Как отмечает AP, компания также столкнулась с коллективным иском, в котором ее обвиняли в неспособности защитить своих клиентов, и судья, курирующий процедуру банкротства, ранее в этом году утвердил мировое соглашение на сумму 50 миллионов долларов.