De Amerikaanse staat Californië heeft een rechtszaak aangespannen tegen de dna-testdienst 23andMe vanwege een omvangrijk datalek dat in 2023 plaatsvond. Bij deze inbreuk werden de afstammingsgegevens van ongeveer 7 miljoen gebruikers buitgemaakt, waaronder genetische informatie, adresgegevens, etnische afkomst, familierelaties, foto's en gezondheidsdata.
Het datalek ontstond door een credential stuffing-aanval waarbij aanvallers met gestolen inloggegevens probeerden toegang te krijgen tot accounts. Door het hergebruik van wachtwoorden en het ontbreken van adequate beveiligingsmaatregelen kon 23andMe niet voorkomen dat aanvallers inbraken op de accounts van ongeveer 14.000 gebruikers. Vervolgens werden de gegevens van 6,9 miljoen gebruikers die de DNA Relatives-functie hadden geactiveerd, gestolen. Deze optionele functie maakt het mogelijk om familieleden binnen het platform te vinden en meer over de eigen afstamming te ontdekken.
Volgens de procureur-generaal van Californië had 23andMe, als beheerder van gevoelige persoonlijke en genetische data, betere maatregelen moeten treffen om credential stuffing te voorkomen. Daarnaast wordt het bedrijf verweten dat de communicatie over het datalek richting gebruikers misleidend was en belangrijke informatie ontbrak. Ook zou 23andMe de verantwoordelijkheid onterecht bij de gebruikers hebben gelegd en onvoldoende passende beveiligingsmaatregelen hebben genomen, wat heeft geleid tot overtredingen van verschillende Californische wetten. Eerder werden al boetes opgelegd en schikkingen getroffen met privacytoezichthouders. Na het incident vroeg 23andMe faillissement aan en kwam het in handen van een onderzoeksinstituut.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *