23andMe תשלם 18 מיליון דולר על דליפת מידע גנטי שהתחילה מסיסמאות ממוחזרות
חברת הבדיקות הגנטיות 23andMe תשלם 18 מיליון דולר בפשרה עם התובעים הכלליים של 42 מדינות בארצות הברית, על כשלי אבטחה שהובילו לחשיפת מידע של 6.9 מיליון אנשים. מה שהופך את המקרה לחשוב גם לקוראים בישראל הוא לא הסכום, אלא השיטה: התוקפים לא פרצו את המערכות של החברה, הם התחברו לחשבונות עם סיסמאות שהמשתמשים עצמם מיחזרו מאתרים אחרים.
מה קרה
בין אפריל לספטמבר 2023 הריצו תוקפים נגד דף ההתחברות של 23andMe מה שנקרא credential stuffing (ניסיונות התחברות המוניים עם שמות משתמש וסיסמאות שדלפו קודם מאתרים אחרים). ההימור שלהם היה שחלק מהאנשים משתמשים באותה סיסמה בכמה שירותים, וההימור הצליח.
מכאן הנזק התרחב הרבה מעבר לחשבונות שנפרצו בפועל. השירות מאפשר ללקוחות לראות קרובי משפחה גנטיים, כך שכל חשבון שנכנסו אליו חשף גם פרטים על אנשים אחרים שאצלם לא נפרץ כלום. כמה אלפי חשבונות גנובים הפכו כך ל-6.9 מיליון פרופילים שדלפו, וחלק מהם הוצעו למכירה ברשת האפלה. התובעים הכלליים קבעו שהחברה לא עקבה אחרי דפוסי התחברות חריגים ולא שמה לב לפעילות במשך חמישה חודשים. 23andMe נכנסה להליכי פשיטת רגל במרץ 2025, והפשרה מחייבת אותה גם לשמור על זכות הלקוחות למחוק את המידע ולהשמיד את הדגימה הגנטית שלהם בכל שלב.
למה זה חשוב לכם
רובכם לא לקוחות של 23andMe, אבל כמעט לכולכם יש כתובת מייל שהופיעה באיזושהי דליפה בעשור האחרון. ברגע שצמד של מייל וסיסמה נמצא ברשימה כזאת, הוא נבדק אוטומטית מול עשרות שירותים אחרים, כולל בנקים, קופות חולים וחנויות מקוונות. אם הסיסמה שלכם בקופת החולים זהה לזו שהיתה לכם באיזה פורום שנפרץ ב-2019, מישהו כבר ניסה אותה.
יש כאן גם לקח שני. כרטיס אשראי שדלף אפשר להחליף, אבל מידע גנטי ורפואי נשאר אתכם ועם המשפחה שלכם לתמיד, ולכן שווה לחשוב פעמיים לפני שמוסרים אותו לשירות מסחרי.
מה עושים?
השתמשו בסיסמה שונה לכל שירות. אם זה נשמע בלתי אפשרי, זו בדיוק הסיבה שקיימים מנהלי סיסמאות, והדפדפן שלכם כולל אחד כזה בחינם.
הפעילו אימות דו-שלבי בכל מקום שמציע אותו, ובראש ובראשונה בחשבון המייל. מי שמחזיק במייל שלכם יכול לאפס סיסמאות בכל שאר השירותים.
בדקו באתר Have I Been Pwned אם כתובת המייל שלכם הופיעה בדליפות. אם כן, החליפו את הסיסמה בכל שירות שבו השתמשתם באותה סיסמה.
בשירותים שאתם כבר לא משתמשים בהם, אל תסתפקו בהפסקת השימוש. בקשו מחיקה של החשבון והמידע.
הפריצה הזו לא דרשה שום תחכום, וזו בדיוק הנקודה: הגנה טובה מתחילה בהרגל משעמם של סיסמה אחת לכל שירות.
תגובות