פריצה ל-23andMe חשפה מידע גנטי של כ-7 מיליון אנשים, בגלל סיסמאות שחזרו על עצמן
בדצמבר 2023 חשפה חברת בדיקות ה-DNA האמריקאית 23andMe שהיקף הפריצה שספגה גדול בהרבה מכפי שנחשב תחילה: מידע אישי וגנטי של כ-6.9 מיליון משתמשים נחשף. המקרה מלמד שיעור חשוב על אחת ההרגלים המסוכנים ביותר באינטרנט, שימוש באותה סיסמה בכמה שירותים.
מה קרה
התוקפים לא פרצו למערכות של החברה ולא שברו שום הצפנה. הם השתמשו בשיטה שנקראת "מילוי אישורים" (credential stuffing): לקחו רשימות של שמות משתמש וסיסמאות שדלפו מאתרים אחרים בעבר, וניסו אותן אוטומטית בכניסה ל-23andMe. בכל מקום שבו משתמש השתמש שוב באותה סיסמה, ההתחברות הצליחה. כך נכנסו התוקפים לכ-14 אלף חשבונות בלבד, אך דרך תכונות שיתוף מידע משפחתי ("קרובי DNA") הם הצליחו לשלוף פרטים על מיליוני אנשים נוספים. המידע כלל שמות, קרבה משפחתית, מוצא אתני ותוצאות גנטיות.
למה זה חשוב לכם
גם ישראלים רבים משתמשים בשירותי בדיקות DNA ובאינספור אתרים אחרים. אם אתם משתמשים באותה סיסמה בכמה מקומות, מספיק שאחד מהם ידלוף כדי שכל השאר ייחשפו, בלי שאף אחד "פרץ" אליכם ישירות. מידע גנטי, בניגוד לסיסמה, אי אפשר להחליף אחרי שהוא דלף.
מה עושים?
השתמשו בסיסמה שונה וייחודית לכל שירות. כך דליפה באתר אחד לא תפגע בשאר החשבונות שלכם.
השתמשו במנהל סיסמאות (אפליקציה שיוצרת ושומרת עבורכם סיסמאות חזקות) כדי שלא תצטרכו לזכור הכול.
הפעילו אימות דו-שלבי (אישור נוסף מעבר לסיסמה, בדרך כלל קוד לנייד) בכל שירות שמאפשר זאת, כך סיסמה גנובה לבדה לא תספיק לתוקף.
בדקו בשירות חינמי כמו Have I Been Pwned אם כתובת המייל שלכם הופיעה בדליפות, והחליפו את הסיסמאות הרלוונטיות.
שקלו למחוק מידע שאינכם זקוקים לו עוד משירותים רגישים, מידע שאינו קיים אינו יכול לדלוף.
השורה התחתונה: הפריצה ל-23andMe לא נבעה מחולשה טכנולוגית מתוחכמת, אלא מהרגל אנושי נפוץ, והפתרון גם הוא פשוט ובידיים שלכם.
תגובות