根據美國紐約州檢察長Letitia James於7月14日發布的公告,個人基因檢測服務業者23andMe就該公司資料外洩事件求償案,與紐約州等43名檢察長達成1,800萬美元和解。
23andMe於2023年10月揭露帳密填充攻擊。攻擊者使用客戶曾在其他遭入侵網站使用的相同帳號密碼,登入約1.4萬個23andMe帳戶,再透過DNA Relatives及Family Tree功能存取客戶個人資料。根據紐約州檢察長公告,這起事件影響約690萬名客戶,部分資料其後遭放上暗網販售。
紐約州等43名檢察長進行的聯合調查發現,23andMe未將客戶密碼與已知外洩密碼名單進行比對,也未強制啟用多因素驗證、適當限制登入嘗試頻率,或部署入侵防護措施及偵測資料外洩的記錄與監控工具。此外,對於出現登入嘗試次數大幅增加等異常模式,該公司也不進行調查或處理,而且並未修補已知漏洞及妥善檢視與測試功能設計。
23andMe於2025年3月聲請破產保護,客戶資料其後在破產程序中出售給創辦人兼前執行長Anne Wojcicki成立的非營利機構TTAM Research,該機構現已重新登記為23andMe Research Institute。和解條件要求該機構進行適當的風險分析、成立資料安全諮詢委員會,並持續提供消費者刪除個人資料的權利。
Comments (0)