КИБЕРБЕЗОПАСНОСТЬ

23andMe заплатит $18 млн за утечку генетических данных

23andMe выплатит $18 млн после утечки данных 6,9 млн клиентов. Разбираем, что именно провалила компания и почему это сигнал для всего рынка.

✍️ Редакция iTech News | 17.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🕵

Утечка данных 23andMe обойдется компании еще в $18 млн: на такое соглашение бывший генетический сервис пошел после претензий коалиции из 43 генеральных прокуроров США. Для IT-аудитории история важна не только из-за суммы, а из-за состава провала: компрометация аккаунтов шла месяцами, а под ударом оказались не просто e-mail и телефоны, а генетические профили миллионов людей.

Речь идет о последствиях инцидента, который 23andMe раскрыла в октябре 2023 года. Как пишет BleepingComputer, атака с использованием credential stuffing оставалась незамеченной примерно пять месяцев, с апреля по сентябрь 2023-го. За это время злоумышленники получили доступ к данным 6,9 млн клиентов, включая информацию об их генетическом происхождении. Часть массива позже выставили на продажу в даркнете, а для убедительности атакующие слили миллионы профилей в открытый доступ как доказательство подлинности базы.

По версии следствия, проблема была не в каком-то особенно изощренном эксплойте, а в банальном наборе недоделок, который безопасники обычно видят в чек-листе под заголовком «так делать не надо». Генпрокурор Нью-Йорка Летиция Джеймс заявила, что межштатное расследование выявило отсутствие базовых механизмов защиты от атак на учетные записи: у компании не было блок-листов паролей, обязательной многофакторной аутентификации, достаточного rate limiting, средств предотвращения вторжений и нормального мониторинга на предмет взлома. Следователи также пришли к выводу, что 23andMe не отреагировала на необычную активность входов и не закрыла известные уязвимости.

Отдельно regulators укололи компанию за коммуникацию во время кризиса. По словам Джеймс, 23andMe сначала отрицала сам факт взлома, а затем переложила вину на привычки пользователей в части паролей и безопасности аккаунтов. Для любого CISO здесь все довольно прозрачно: если в компании нет MFA по умолчанию, нет ограничений на перебор и нет внятного детекта аномальных логинов, аргумент «клиенты использовали плохие пароли» звучит примерно как попытка тушить серверную пресс-релизом. Особенно когда речь идет о данных, которые нельзя просто перевыпустить, как банковскую карту.

Новое соглашение не ограничивается выплатой. Оно закрепляет для TTAM дополнительные обязательства по защите данных: совет по вопросам информационной безопасности, формализованные процедуры анализа рисков и сохранение права пользователей удалять свои данные. Это важная деталь на фоне банкротства и смены владельца. В марте 2025 года 23andMe подала заявление по Chapter 11 и объявила о продаже активов после нескольких лет финансовых проблем. Уже в июне 2025-го Летиция Джеймс и еще 27 генеральных прокуроров подали отдельный иск, чтобы защитить генетические данные клиентов в рамках банкротного процесса. Через месяц, в июле 2025 года, TTAM Research Institute, позже перерегистрированный как 23andMe Research Institute под руководством соосновательницы компании Энн Войжитски, завершил покупку всех активов за $305 млн.

На этом юридическая арифметика не заканчивается. Еще в сентябре 2024 года калифорнийская компания согласилась выплатить $30 млн по одному из коллективных исков, связанных с тем же инцидентом 2023 года. В июне 2025-го британский регулятор ICO оштрафовал 23andMe на 2,31 млн фунтов стерлингов, или примерно $3,12 млн, назвав допущенные нарушения безопасности серьезными, а последствия утечки — глубоко разрушительными для пострадавших. Если сложить только известные по этому делу суммы, получается уже весьма дорогой учебник по теме «почему базовая защита аккаунтов дешевле затяжного кризиса».

Утечка данных 23andMe важна для разработчиков и продуктовых команд еще и тем, что показывает: credential stuffing давно перестал быть «мелкой» проблемой уровня B2C-сервиса с ленивой регистрацией. Когда в системе лежат чувствительные медицинские, биометрические или генетические данные, атака на парольный вход становится риском уровня бизнеса, регулятора и репутации одновременно. MFA, блокировка слабых и скомпрометированных паролей, контроль частоты попыток входа, отслеживание аномалий по географии и устройствам, а также понятные сценарии реагирования на инциденты здесь не nice to have, а минимальный порог допуска к работе с такими данными.

Для стартапов и компаний, которые строят сервисы на персональных данных, здесь есть еще один неприятный, но полезный вывод. Регуляторы все охотнее смотрят не только на факт компрометации, но и на то, насколько предсказуемым был сценарий атаки и были ли у компании инструменты, которые индустрия считает стандартом. Иными словами, в 2026 году уже недостаточно говорить, что злоумышленники оказались очень настойчивыми. Если расследование показывает отсутствие очевидных защитных мер, спор быстро переходит из плоскости «нас взломали» в плоскость «почему вы вообще вышли на рынок в таком состоянии».

Утечка данных 23andMe в итоге превращается в кейс не только про privacy, но и про зрелость инженерной культуры. Генетические данные нельзя «перевыпустить», а доверие пользователей к таким сервисам возвращается еще хуже, чем quarterly growth после банкротства. Поэтому главный вопрос теперь не в том, сколько еще заплатит 23andMe по старым искам, а в том, насколько быстро весь рынок сервисов с чувствительными данными перестанет относиться к защите аккаунтов как к второстепенной задаче интерфейса, а не к фундаменту продукта.

Поделиться: Telegram X LinkedIn