23andMe milyonlarca kişiyi fena yakalanmış.
23andMe, Veri İhlali Nedeniyle 18 Milyon Dolarlık Yeni Uzlaşmayı Kabul Etti
genetik test şirketi 23andme, milyonlarca müşterinin kişisel verilerinin sızdırıldığı 2023 tarihli siber saldırıyla ilgili abd'deki 43 eyalet başsavcısından oluşan koalisyonla 18 milyon dolarlık yeni bir uzlaşmaya vardı.
genetik test şirketi 23andme, milyonlarca müşterinin kişisel verilerinin sızdırıldığı 2023 tarihli siber saldırıyla ilgili yeni bir uzlaşmaya vardı. abd’de 43 eyalet başsavcısından oluşan koalisyonla yapılan anlaşma kapsamında şirket 18 milyon dolar ödemeyi kabul etti. uzlaşma, yalnızca para cezasını değil, genetik verilerin korunmasına yönelik yeni güvenlik yükümlülüklerini de içeriyor. çok eyaletli soruşturma güvenlik eksiklerini ortaya çıkardı ….
Genetik test şirketi 23andMe, milyonlarca müşterinin kişisel verilerinin sızdırıldığı 2023 tarihli siber saldırıyla ilgili yeni bir uzlaşmaya vardı. ABD’de 43 eyalet başsavcısından oluşan koalisyonla yapılan anlaşma kapsamında şirket 18 milyon dolar ödemeyi kabul etti. Uzlaşma, yalnızca para cezasını değil, genetik verilerin korunmasına yönelik yeni güvenlik yükümlülüklerini de içeriyor.
Çok Eyaletli Soruşturma Güvenlik Eksiklerini Ortaya Çıkardı
New York Başsavcısı Letitia James tarafından yapılan açıklamaya göre soruşturma, şirketin kimlik bilgisi temelli siber saldırılara karşı temel güvenlik önlemlerini yeterli düzeyde uygulamadığını ortaya koydu. İnceleme kapsamında parola kara listesi kullanılmadığı, çok faktörlü kimlik doğrulamanın zorunlu tutulmadığı, giriş denemelerine yönelik hız sınırlaması uygulanmadığı, saldırı tespit sistemlerinin yetersiz kaldığı belirlendi.
Yetkililer ayrıca şirketin olağan dışı oturum açma hareketlerini zamanında incelemediğini, bilinen güvenlik açıklarını gidermediğini tespit etti. Soruşturmaya göre 23andMe, olayın ilk aşamasında veri ihlalini reddettiktan sonra yaşananlardan kullanıcıların parola alışkanlıklarını sorumlu tuttu. Başsavcılık ise şirketlerin müşterilerine ait hassas bilgileri koruma yükümlülüğü bulunduğunu vurguladı.
Doğrudan cevap olarak belirtmek gerekirse, uzlaşma sonrasında kullanıcılar genetik verilerini silme hakkını korumaya devam edecek. Şirket ayrıca bağımsız bir veri güvenliği danışma kurulu oluşturacak, düzenli risk analizleri gerçekleştirecek, güvenlik süreçlerini daha sık denetleyecek.
23andMe, Ekim 2023’te yaptığı açıklamada saldırganların Nisan ile Eylül 2023 arasında devam eden kimlik bilgisi doldurma saldırılarıyla yaklaşık 6,9 milyon müşterinin verilerine eriştiğini duyurmuştu. Ele geçirilen bilgiler arasında genetik soy geçmişi verileri de bulunuyordu. Saldırganlar, verilerin gerçek olduğunu göstermek amacıyla milyonlarca genetik profili karanlık internet ortamında yayımlarken bir bölümünü satışa çıkarmıştı.
Kimlik bilgisi doldurma saldırıları, farklı platformlardan ele geçirilen kullanıcı adı ve parola kombinasyonlarının otomatik olarak başka hizmetlerde denenmesine dayanıyor. Çok faktörlü kimlik doğrulama kullanılan hesaplarda bu saldırı yöntemi önemli ölçüde etkisini kaybediyor. Siber güvenlik uzmanları, aynı parolanın birden fazla platformda kullanılmamasını uzun süredir temel güvenlik tavsiyeleri arasında gösteriyor.
Veri ihlalinin ardından açılan toplu davalar, şirketin hukuki ve finansal baskıyla karşı karşıya kalmasına yol açtı. 23andMe, Eylül 2024’te açılan toplu davalardan biri için 30 milyon dolarlık ayrı bir uzlaşmaya gitmişti. Mart 2025’te Chapter 11 iflas korumasına başvuran şirket, mali sıkıntılar nedeniyle varlıklarını satış sürecine taşıdı.
İngiltere Bilgi Komiserliği Ofisi de aynı veri ihlali nedeniyle şirkete milyonlarca sterlin idari para cezası uyguladı. Sürecin sonunda TTAM Research Institute bünyesinde yeniden yapılandırılan kuruluş, 305 milyon dolarlık anlaşmayla şirketin tüm varlıklarını devraldı. Yaşanan gelişmeler, genetik verilerin yalnızca sağlık bilgisi değil, uzun vadeli kişisel mahremiyet açısından da en hassas dijital varlıklar arasında değerlendirildiğini yeniden gündeme taşıdı.