КИБЕРБЕЗОПАСНОСТЬ

Калифорния подала в суд на 23andMe из-за утечки генетических данных

Почти 7 млн клиентов 23andMe попали под утечку в 2023 году. Теперь власти Калифорнии требуют наказать компанию за слабую защиту данных.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 4 мин | Источник: BleepingComputer
Калифорния подала в суд на 23andMe из-за утечки генетических данных

Утечка данных 23andMe, затронувшая почти 7 млн человек, получила новое и очень неприятное продолжение: генпрокурор Калифорнии Роб Бонта подал иск против компании. Для IT-рынка это не просто очередная история про «слабые пароли у пользователей», а показательный кейс о том, что регулятору уже мало постфактум-извинений, если речь идет о генетике, здоровье и персональных данных такого класса.

По данным BleepingComputer, иск подан против 23andMe, которая теперь фигурирует как Chrome Holding Co. В центре претензий — провал в защите генетической и персональной информации клиентов, из-за которого в 2023 году были раскрыты данные примерно 6,9 млн пользователей. Среди них — 855 541 житель Калифорнии. Для компании, которая десятилетиями продавала не просто «аккаунт в сервисе», а доступ к ДНК-профилю, данным о предрасположенности к заболеваниям, происхождении и биологическим связям, такой инцидент автоматически выходит за рамки обычной утечки e-mail и телефонов.

Сама история вскрылась в октябре 2023 года, когда злоумышленники выставили на продажу крупный массив записей, похищенных у 23andMe, и опубликовали образцы, чтобы доказать подлинность данных. Позже в сеть утекли и более крупные фрагменты базы. Компания подтвердила, что данные настоящие, и тогда объяснила инцидент credential stuffing-атакой: нападавшие, по версии 23andMe, использовали уже скомпрометированные логины и пароли пользователей, которые те повторно применяли в разных сервисах. Формально звучит знакомо: виноват reuse паролей, а не сама платформа. Но дальше, как это часто бывает, в деталях и начались проблемы.

Следствие пришло к выводу, что злоумышленники сначала выгрузили данные пользователей, подключивших функцию DNA Relatives. Она позволяет находить генетических родственников и совпадения по ДНК. Затем через нее же получили доступ к значительно более широкому массиву аккаунтов, включая те, где эта функция напрямую не использовалась. В итоге были раскрыты не только базовые учетные записи, но и куда более чувствительные категории: генетические данные, сведения о предрасположенности к заболеваниям, данные о происхождении и этнической принадлежности, информация о биологических родственниках и совпадениях ДНК. Для разработчиков и продуктовых команд здесь плохая, но полезная мораль: вторичный функционал, который кажется удобной «социальной надстройкой», может внезапно стать точкой системного пробоя для всей платформы.

Калифорнийский иск строится сразу на нескольких линиях атаки. Во-первых, прокуратура считает, что 23andMe не внедрила разумные меры защиты от credential stuffing. Во-вторых, компания якобы пропустила несколько возможностей вовремя заметить вторжение. В-третьих, отдельно упоминается ошибка в коде DNA Relatives, которая, по версии властей, помогла превратить локальный компромисс аккаунтов в куда более масштабную утечку данных 23andMe. Это уже принципиально другой уровень претензий: не «пользователь выбрал пароль 123456», а «архитектура, мониторинг и код не выдержали вполне предсказуемого сценария атаки».

Не меньше вопросов у регулятора к публичной коммуникации компании. До инцидента 23andMe заявляла, что ее безопасность соответствует высоким стандартам. После инцидента компания, как утверждает генпрокурор, пыталась смягчить восприятие произошедшего, намекая, что значительная часть раскрытых данных и так была публичной, а также перекладывала акцент на повторное использование паролей клиентами и подчеркивала, что ее собственные системы якобы не были взломаны. С юридической точки зрения это особенно токсичная комбинация: если ты продаешь сервис на доверии, а потом минимизируешь масштаб проблемы и играешь в формулировки, регулятор легко превращает security failure в compliance failure и дальше в проблему уже для всего бизнеса.

В иске перечислен внушительный набор законов, которые, по мнению прокуратуры, были нарушены: California Genetic Information Privacy Act, California Reasonable Data Security Law, California Consumer Privacy Act, False Advertising Law и Unfair Competition Law. Прокуратура требует судебного запрета на дальнейшие нарушения и применения статутных штрафов от 1000 до 7500 долларов за каждое нарушение в зависимости от обстоятельств. Точных итоговых сумм в материале нет, но сама конструкция неприятна уже потому, что речь может идти о массовом масштабе. И это происходит на фоне других проблем компании: к концу 2023 года 23andMe уже столкнулась с несколькими исками, а в начале 2024 года национальные регуляторы по защите данных начали расследования, которые закончились многомиллионными штрафами. В материале также говорится, что именно эти процессы в итоге привели компанию к банкротству.

Для русскоязычной IT-аудитории кейс важен не из-за экзотики американского регулирования, а потому что он показывает сдвиг в логике ответственности. Если продукт работает с биометрией, генетикой, медицинскими признаками или любыми данными, которые нельзя «перевыпустить как пароль», аргумент про слабую гигиену пользователя перестает быть надежным щитом. От команд ждут базовых, но жестко проверяемых вещей: защиты от credential stuffing, обязательной многофакторной аутентификации там, где риск очевиден, нормального детектирования аномалий, ревизии боковых функций вроде «родственников», «совпадений» и «рекомендаций», а еще аккуратной кризисной коммуникации без словесной акробатики. Утечка данных 23andMe показывает, что в 2026 году спор уже идет не о том, был ли у компании «настоящий взлом», а о том, сделала ли она все разумное, чтобы предсказуемая атака не превратилась в катастрофу. И для рынка это, пожалуй, самый неприятный, но самый полезный сигнал.

Поделиться: Telegram X LinkedIn