Deze hack van een genealogische dienst brengt uw genetische gegevens in gevaar op het dark web.

Genealogische diensten stellen u in staat veel over uw voorouders te ontdekken, maar vereisen ook dat u zeer gevoelige persoonsgegevens deelt. Het lekken en verkopen van uw genetische gegevens op het dark web is geen sinecure, en helaas is dat precies wat er gebeurt met de recente beveiligingsinbreuk bij deze DNA-analyse- en stamboomdienst. Gebruikers moeten uiterst voorzichtig zijn bij het omgaan met deze bedrijven en ervoor zorgen dat ze het juiste privacybeleid en de juiste beveiligingsmaatregelen hebben om hun gevoelige genetische gegevens te beschermen tegen hacking en misbruik. De gevolgen van dit datalek kunnen ernstig zijn, waaronder discriminatie bij ziektekostenverzekeringen of werkgelegenheid, of zelfs illegaal gebruik. Daarom is het belangrijk om de potentiële risico's te begrijpen voordat u zich aanmeldt voor een genealogische dienst.

Datalek op laptop met rode waarschuwingsdriehoeken

Uw genetische gegevens worden online verkocht: de 23andMe-hackramp

In 2023 werd DNA-testbedrijf 23andMe getroffen door een enorm datalek, waarbij de genetische informatie van miljoenen klanten werd blootgelegd. Hackers wisten 14,000 individuele accounts te hacken en informatie te verkrijgen over ongeveer 6.9 miljoen mensen die als potentiële familieleden op de site stonden vermeld.

De gestolen gegevens bevatten zeer gevoelige informatie, zoals:

  • Namen
  • Geboortedata
  • Geografische informatie (locatie)
  • profiel foto's
  • Zweet
  • Gezondheidsrapporten (genetische aanleg voor ziekten)
  • etniciteit
  • stamboom

Naar aanleiding van deze rampzalige inbreuk kondigden het Britse Information Commissioner's Office (ICO) en het Office of the Privacy Commissioner of Canada (OPC) in juni 2024 een gezamenlijk onderzoek naar het incident aan. Een jaar later werd het onderzoek afgerond met een boete van £ 2.31 miljoen ($ 3.13 miljoen) die aan 23andMe werd opgelegd voor een "zeer schadelijke inbreuk", aldus de aankondiging. Bureau van de Informatiecommissaris (ICO).

Het onderzoek bracht ook ernstige beveiligingstekortkomingen aan het licht ten tijde van de inbreuk. Het bedrijf beschikte niet over adequate authenticatiemaatregelen, met een gebrek aan verplichte multifactorauthenticatie (MFA) en lakse wachtwoordvereisten. Bovendien nam 23andMe geen maatregelen om toegang tot en het downloaden van ruwe genetische data te voorkomen en beschikte het niet over "effectieve systemen om cyberdreigingen die gericht zijn op de gevoelige informatie van zijn klanten te monitoren, detecteren of erop te reageren."

John Edwards, de Britse informatiecommissaris, vatte het het beste samen:

23andMe heeft nagelaten de basismaatregelen te nemen om deze gevoelige informatie te beschermen. De beveiligingssystemen waren ontoereikend en er waren duidelijke waarschuwingssignalen, maar het bedrijf reageerde opvallend traag. Hierdoor waren de meest gevoelige gegevens van gebruikers kwetsbaar voor misbruik en mogelijke schade.

De schijnbare nalatigheid van 23andMe bij het erkennen van de inbreuk is ook benadrukt. De inbreuk begon oorspronkelijk in april 2023 en duurde voort tot mei 2023. Het bedrijf bevestigde de inbreuk echter niet en startte pas in oktober 2023 een volledig onderzoek, toen een medewerker de gestolen gegevens te koop zag op Reddit. Deze vertraagde reactie riep vragen op over de ernst van het bedrijf bij het beschermen van de gegevens van zijn klanten en zijn inzet voor informatiebeveiliging.

Gegevensbescherming begint bij u

In tegenstelling tot wachtwoorden en andere informatie die vaak lekken bij datalekken, kunt u uw genetische gegevens niet zomaar wijzigen. Zodra die gegevens openbaar zijn, zijn ze levenslang kwetsbaar. Dit maakt het beschermen van genetische informatie nog belangrijker dan andere soorten gegevens.

Hoewel u in deze situatie niet veel kunt doen, behalve waakzaam zijn voor fraude of pogingen tot identiteitsdiefstal, kunt u zich wel proberen te beschermen tegen toekomstige inbreuken. Het instellen van multifactorauthenticatie (MFA) voor uw online accounts en het gebruiken van sterke, unieke wachtwoorden voor elk account behoren tot de belangrijkste basisstappen om uw digitale voetafdruk te beschermen, ongeacht of uw provider dit vereist. Uw kredietwaardigheid beschermen als u getroffen wordt door een datalek Ook belangrijk.

Probeer daarnaast online diensten te vermijden die in de eerste plaats om veel gevoelige informatie vragen. Natuurlijk lijkt het misschien interessant om meer te weten te komen over je voorouders, maar die nieuwsgierigheid is het niet waard om te gokken met zeer gevoelige genetische informatie die voor allerlei kwaadaardige doeleinden kan worden gebruikt. Denk goed na voordat je je genetische gegevens met iemand deelt en weeg de potentiële risico's af tegen de beoogde voordelen. Onderzoek het privacybeleid van de bedrijven die deze gegevens verwerken en zorg ervoor dat je begrijpt hoe deze worden gebruikt en beschermd.

Ga naar de bovenste knop