Genetik test şirketi 23andMe, milyonlarca müşterinin kişisel verilerinin sızdırıldığı 2023 tarihli siber saldırıyla ilgili yeni uzlaşmaya vardı. ABD’ 43 eyalet başsavcısından oluşan koalisyonla yapılan anlaşma kapsamında şirket 18 milyon dolar ödemeyi kabul. Uzlaşma, yalnızca para cezasını değil, genetik verilerin korunmasına yönelik yeni güvenlik yükümlülüklerini içeriyor.

Çok Eyaletli Soruşturma Güvenlik Eksiklerini Ortaya Çıkardı

New York Başsavcısı Letitia James tarafından yapılan açıklamaya göre soruşturma, şirketin kimlik bilgisi temelli siber saldırılara karşı temel güvenlik önlemlerini yeterli düzeyde uygulamadığını ortaya koydu. İnceleme kapsamında parola kara listesi kullanılmadığı, çok faktörlü kimlik doğrulamanın zorunlu tutulmadığı, giriş denemelerine yönelik hız sınırlaması uygulanmadığı, saldırı tespit sistemlerinin yetersiz kaldığı belirlendi.

Yetkililer ayrıca şirketin olağan dışı oturum açma hareketlerini zamanında incelemediğini, bilinen güvenlik açıklarını gidermediğini tespit. Soruşturmaya göre 23andMe, olayın ilk aşamasında veri ihlalini reddettiktan sonra yaşananlardan kullanıcıların parola alışkanlıklarını sorumlu tuttu. Başsavcılık ise şirketlerin müşterilerine ait hassas bilgileri koruma yükümlülüğü bulunduğunu vurguladı.

Doğrudan cevap olarak belirtmek gerekirse, uzlaşma sonrasında kullanıcılar genetik verilerini silme hakkını korumaya devam edecek. Şirket ayrıca bağımsız veri güvenliği danışma kurulu oluşturacak, düzenli risk analizleri gerçekleştirecek, güvenlik süreçlerini daha sık denetleyecek.

23andMe, Ekim 2023’te yaptığı açıklamada saldırganların Nisan Eylül 2023 arasında devam eden kimlik bilgisi doldurma saldırılarıyla yaklaşık 6,9 milyon müşterinin verilerine eriştiğini duyurmuştu. Ele geçirilen bilgiler arasında genetik soy geçmişi verileri bulunuyordu. Saldırganlar, verilerin gerçek olduğunu göstermek amacıyla milyonlarca genetik profili karanlık internet ortamında yayımlarken bölümünü satışa çıkarmıştı.

Kimlik bilgisi doldurma saldırıları, farklı platformlardan ele geçirilen kullanıcı adı parola kombinasyonlarının otomatik olarak başka hizmetlerde denenmesine dayanıyor. Çok faktörlü kimlik doğrulama kullanılan hesaplarda saldırı yöntemi önemli ölçüde etkisini kaybediyor. Siber güvenlik uzmanları, aynı parolanın birden fazla platformda kullanılmamasını uzun süredir temel güvenlik tavsiyeleri arasında gösteriyor.

Veri ihlalinin ardından açılan toplu davalar, şirketin hukuki finansal baskıyla karşı karşıya kalmasına yol. 23andMe, Eylül 2024’te açılan toplu davalardan biri için 30 milyon dolarlık ayrı uzlaşmaya gitmişti. Mart 2025’te Chapter 11 iflas korumasına başvuran şirket, mali sıkıntılar nedeniyle varlıklarını satış sürecine taşıdı.

İngiltere Bilgi Komiserliği Ofisi aynı veri ihlali nedeniyle şirkete milyonlarca sterlin idari para cezası uyguladı. Sürecin sonunda TTAM Research Institute bünyesinde yeniden yapılandırılan kuruluş, 305 milyon dolarlık anlaşmayla şirketin tüm varlıklarını devraldı. Yaşanan gelişmeler, genetik verilerin yalnızca sağlık bilgisi değil, uzun vadeli kişisel mahremiyet açısından en hassas dijital varlıklar arasında değerlendirildiğini yeniden gündeme taşıdı.