Résumé
- L'accès confirmé était en couches:23andMe a initialement divulgué qu'environ 0,1 % des comptes utilisateurs, communément décrits à l'époque comme environ 14 000, ont été accédés avec des identifiants réutilisés à partir d'autres services. L'enquête conjointe Canada-Royaume-Uni a rapporté 18 222 comptes directement accédés dans le monde. Grâce à ces sessions, l'attaquant a récupéré les informations des profils Parents ADN et Arbre généalogique de près de sept millions de clients.
- Les proches ont changé le rayon d'explosion:Un client ayant opté pour Parents ADN rendait visibles aux correspondances des informations sélectionnées de profil, d'ascendance et de relation. L'attaquant n'avait donc pas besoin que chaque personne concernée réutilise un mot de passe. Le produit a converti un petit ensemble de connexions valides en autorité pour consulter un graphe relationnel beaucoup plus vaste.
- La détection et la réponse ont échoué à plusieurs égards:Les régulateurs ont identifié des périodes intenses de bourrage d'identifiants, un crash de plateforme en juillet causé par plus d'un million de connexions sur un seul compte, des centaines de tentatives de transfert de profil et une revendication en août d'un vol massif. La campagne large n'a été confirmée que lorsque les données volées ont été annoncées en octobre 2023. Une vérification en deux étapes obligatoire, une réinitialisation globale des mots de passe et des contrôles plus stricts des téléchargements d'ADN brut ont suivi.
- La responsabilité est partagée, mais pas équitablement:L'attaquant est responsable de l'accès non autorisé, du scraping et de la publication. Les clients qui ont réutilisé leurs mots de passe ont créé une voie initiale. 23andMe seule contrôlait les paramètres d'authentification par défaut, le filtrage des mots de passe compromis, l'autorisation de session, les limites de requêtes relationnelles, la télémétrie, la réponse et la notification. Les conclusions réglementaires ultérieures, une amende britannique, un règlement collectif, des protections en cas de faillite et une action en justice californienne encore contestée mesurent différentes questions juridiques; aucune ne soutient des allégations d'utilisation génétique abusive spécifique en aval sans preuve.
Un mot de passe, de nombreuses personnes
Un décompte classique de compromission de comptes demande combien de comptes un attaquant a pénétrés. C'est nécessaire ici, mais radicalement incomplet. Parents ADN a été conçu pour montrer à un client entité un ensemble de correspondances génétiques. Selon l'abonnement, l'enquête conjointe a indiqué qu'un compte activé pouvait voir soit 1 500 soit 5 000 profils Parents ADN. Une correspondance pouvait exposer un nom d'affichage, une relation prédite, un pourcentage d'ADN partagé et des champs optionnels d'ascendance, de lieu, d'année de naissance, de photo, de nom de famille et d'arbre généalogique.
La description actuelle de 23andMe rend encore évident le modèle de partage sous-jacent: les entités choisissent d'apparaître aux correspondances génétiques, et les détails sélectionnés deviennent visibles dans ce contexte relationnel. (Paramètres de confidentialité et d'affichage de Parents ADN 23andMe)
Ce n'était pas la même chose que publier un profil sur le web ouvert. La visibilité était conditionnée par un compte 23andMe authentifié, la participation à la fonctionnalité et une relation de correspondance génétique calculée par le service. Mais le partage conditionnel peut toujours créer une large surface d'autorisation. Une fois qu'un attaquant a usurpé avec succès un client entité, le service a traité la session comme ayant le droit de voir les informations fournies par d'autres personnes. Ces autres personnes peuvent avoir utilisé des mots de passe uniques et une authentification plus forte.
Leur sécurité dépendait néanmoins en partie du compte le plus faible connecté et des contrôles limitant ce que ce compte pouvait récupérer.
C'est le problème du profil partagé. Le titulaire du compte compromis et le sujet des données exposées sont souvent des personnes différentes. L'un contrôle l'identifiant; l'autre a fourni le profil visible; la plateforme définit la relation et accorde l'accès. Une analyse qui attribue entièrement l'événement à la réutilisation de mots de passe effondre ces rôles. Elle manque également la décision produit qui a multiplié la valeur de chaque connexion réussie.
La distinction est particulièrement importante dans un service génétique car l'information relationnelle est intrinsèquement relationnelle. Un pourcentage d'ADN partagé décrit une connexion entre au moins deux personnes. Un arbre généalogique peut inclure des personnes qui n'ont jamais ouvert de compte. Une relation prédite est générée à partir de données comparatives, non possédées opérationnellement par un seul côté. Le consentement d'un client à participer à une fonctionnalité de correspondance ne donne pas à ce client le contrôle technique sur la façon dont la session compromise d'un autre client est détectée ou limitée.
Rien de tout cela ne prouve un préjudice génétique spécifique. Le dossier examiné n'établit pas qu'un employeur, un assureur, un organisme gouvernemental ou un décideur médical a utilisé les informations exposées contre une personne concernée. Il établit un accès non autorisé au compte, une collecte automatisée, une mise en ligne ou une offre de certaines informations, et une exposition de champs de profil et de compte définis. La responsabilité doit reposer sur ces événements démontrés et sur les risques que les régulateurs étaient légalement tenus d'évaluer, non sur des histoires avales inventées.
Les preuves se répartissent en quatre catégories différentes
Le dossier public s'est enrichi sur deux ans, et les étiquettes comptent. Quatre catégories de preuves ne doivent pas être mélangées.
| Catégorie de preuve | Ce que le dossier soutient | Ce qu'il ne soutient pas |
|---|---|---|
| Accès direct au compte | Des paires nom d'utilisateur-mot de passe valides provenant d'ailleurs ont fonctionné sur un ensemble de comptes 23andMe; les informations disponibles dans ces comptes variaient et pouvaient inclure l'ascendance, la santé et le matériel génotypique brut. | Que la propre base de données de mots de passe de 23andMe a été volée, ou que chaque compte directement accédé contenait ou a perdu les mêmes champs. |
| Scraping des profils connectés | Des sessions authentifiées ont été utilisées pour copier les informations de Parents ADN, d'ascendance et d'arbre généalogique visibles via les comptes connectés à très grande échelle. | Que près de sept millions de mots de passe de comptes distincts ont été compromis, ou que chaque profil connecté exposait de l'ADN brut ou un rapport de santé. |
| Déclarations et listes de l'attaquant | L'acteur a fait des réclamations, annoncé des données et publié certaines informations en ligne. Les régulateurs ont examiné les preuves des offres et les enregistrements d'incidents de l'entreprise. | Que chaque allégation de volume, étiquette, prix, motif ou ensemble de données était exacte. Une réclamation d'août de plus de 10 millions de clients et 300 téraoctets a été qualifiée de canular par 23andMe à l'époque. |
| Enregistrements juridiques et de règlement | Les régulateurs ont fait des constatations en vertu du droit canadien et britannique; le Royaume-Uni a imposé une amende; des réclamations privées ont été réglées; la Californie a ensuite déposé des allégations en vertu du droit de l'État. | Qu'un règlement équivaut à un aveu, qu'une plainte équivaut à un jugement, ou que la conclusion juridique d'une juridiction s'applique automatiquement à chaque personne concernée. |
Le formulaire 8-K modifié de 23andMe de décembre 2023 est un compte rendu principal de l'entreprise. Il indiquait qu'un acteur malveillant avait accédé à 0,1 % des comptes utilisateurs pour lesquels le nom d'utilisateur et le mot de passe 23andMe correspondaient à des identifiants précédemment compromis ou autrement disponibles ailleurs. Il indiquait également que l'acteur avait utilisé ces comptes pour accéder à des fichiers contenant des informations de profil d'ascendance que d'autres utilisateurs avaient choisi de partager via Parents ADN, et avait publié certaines informations en ligne.
L'entreprise a déclaré n'avoir aucune indication qu'elle était la source des identifiants. (Formulaire 8-K modifié de 23andMe)
Le rapport conjoint de juin 2025 du Commissariat à la protection de la vie privée du Canada et du Bureau du Commissaire à l'information du Royaume-Uni est la reconstruction publique consolidée la plus solide. Il s'appuie sur des soumissions de l'entreprise, des entretiens avec le personnel, des sources ouvertes et l'analyse des régulateurs. Il enregistre également une limite matérielle: les régulateurs n'ont pas reçu tous les documents demandés, y compris certains journaux d'incidents internes et le rapport médico-légal, car 23andMe a invoqué le privilège juridique. Cela n'annule pas les conclusions.
Cela signifie que le rapport est inhabituellement détaillé mais pas une divulgation complète du dossier médico-légal sous-jacent. (Rapport d'enquête conjoint Canada-Royaume-Uni)
Le blog de l'entreprise, les dépôts de titres, le rapport du régulateur, le règlement approuvé par le tribunal et la plainte ultérieure répondent à différentes questions. Ils devraient se corroborer mutuellement lorsque c'est possible, mais ils ne doivent pas être forcés dans un récit sans friction. Le passage d'une estimation précoce de 0,1 % au chiffre ultérieur de 18 222 comptes des régulateurs est un bon exemple: il reflète la date du rapport, l'évolution des preuves et la méthode de comptage. Ce n'est pas une permission de qualifier un nombre de mensonge simplement parce que l'autre est venu plus tard.
D'avril à octobre 2023: l'attaque dans le temps
Avril: comptes sensibles avec protection optionnelle
Au moment de l'incident, les clients pouvaient se connecter avec une adresse e-mail et un mot de passe. L'authentification multifacteur basée sur une application et la connexion unique Apple ou Google étaient disponibles mais optionnelles. L'enquête conjointe a constaté qu'environ 78 % des clients n'utilisaient ni AMF ni SSO; seulement 0,2 % utilisaient l'AMF basée sur une application proposée. Les comptes employés accédant aux informations de l'entreprise avaient une AMF ou SSO obligatoire, tandis que les comptes clients ne l'avaient pas.
Cette asymétrie importe. L'infrastructure interne était traitée comme nécessitant un second facteur, mais un compte consommateur pouvait exposer des rapports de santé, des résultats d'ascendance, des informations relationnelles et une voie pour demander des données génotypiques brutes avec un simple mot de passe. Les régulateurs ont également constaté que 23andMe n'avait pas simulé de bourrage d'identifiants contre le service client et n'avait pas de playbook d'incident spécifique à ce modèle d'attaque. Ses tests de pénétration mettaient l'accent sur l'infrastructure back-end.
L'AMF optionnelle n'est pas une absence de contrôle. Les clients qui l'ont activée ont reçu une protection significative, et les régulateurs ont déclaré qu'aucun des comptes utilisant l'AMF ou le SSO Apple ou Google n'a été victime de bourrage d'identifiants dans cette campagne. Mais une sauvegarde optionnelle place le risque d'adoption sur l'utilisateur, même lorsque le service a choisi de concentrer des données inhabituellement sensibles et une visibilité inter-comptes. La question appropriée n'est pas de savoir si l'AMF existait dans une page de paramètres.
C'est de savoir si le niveau d'assurance par défaut correspondait à ce qu'une session réussie pouvait faire.
29 avril au 16 mai: la première période intense
La chronologie du régulateur date la campagne du 29 avril au 20 septembre 2023. Pendant la première période intense, se terminant le 16 mai, 9 974 comptes ont été accédés avec succès. Le bourrage d'identifiants diffère de la devinette par force brute contre un seul compte: l'attaquant essaie des paires nom d'utilisateur-mot de passe obtenues d'autres fuites ou sources, s'attendant à ce que certaines personnes les aient réutilisées. Une connexion correcte peut donc sembler ordinaire si la surveillance examine chaque compte isolément.
L'économie favorise l'attaquant. Les corpus d'identifiants sont réutilisables entre services, les tentatives de connexion peuvent être distribuées et l'automatisation transforme un faible taux de réussite en campagne viable. Le service supporte les coûts des contrôles anti-bot, de la détection d'anomalies, des frictions client et du support. L'attaquant n'a besoin que d'assez de sessions réussies pour justifier ces coûts. Dans ce cas, chaque session réussie pouvait également ouvrir une vue sur des milliers de profils connexes, rendant le rendement attendu par identifiant valide bien supérieur au contenu de ce seul compte.
C'est l'économie de contact d'abus de l'événement. Le premier contact de l'attaquant avec le service était une tentative de connexion. Un contact réussi est devenu une session durable. La session est ensuite devenue un canal de requêtes vers les profils partagés d'autres personnes. Chaque frontière qui restait bon marché à traverser augmentait la valeur d'extraction: une autre connexion, une autre page de correspondance, une autre demande d'arbre généalogique, un autre lot de données de profil. Les défenses devaient donc tarifer toute la séquence, pas seulement la vérification du mot de passe.
6 juillet: un million de connexions et un crash de plateforme
Le 6 juillet, selon l'analyse par les régulateurs des enregistrements de connexion des clients, un programme informatique s'est connecté à un compte gratuit sans échantillon d'ADN plus d'un million de fois en une journée. L'activité a temporairement fait planter la plateforme et était liée à une tentative infructueuse d'initier des transferts de profil. L'événement était opérationnellement bruyant. Il était également structurellement pertinent: le transfert de profil est un moyen de déplacer la gestion d'un profil génétique entre comptes.
23andMe a enquêté et pris des mesures contre les transferts non autorisés, mais n'a pas relié l'activité à la campagne plus large de bourrage d'identifiants. Un crash de plateforme n'est pas automatiquement une preuve de brèche; les incidents de disponibilité peuvent avoir de nombreuses causes. Pourtant, en contexte, c'était un signal qu'un workflow authentifié était automatisé à un volume exceptionnel. L'échec de responsabilité identifié par les régulateurs n'était pas de ne pas avoir déduit toute la campagne à partir d'un seul graphique. C'était de ne pas avoir combiné cette anomalie avec les événements qui ont suivi.
28 au 30 juillet: environ 400 tentatives de transfert
Fin juillet, l'acteur a tenté d'automatiser des transferts de profil impliquant environ 400 comptes. 23andMe a désactivé les demandes de transfert, verrouillé temporairement les comptes potentiellement affectés, exigé des réinitialisations de mot de passe pour ces clients et ajouté une alerte pour volume de transfert anormal. Son enquête interne a conclu que des informations limitées dans 19 comptes clients américains avaient été consultées.
Cette réponse montre que l'entreprise pouvait agir de manière étroite et rapide autour d'un workflow reconnu. Elle a également exposé une faiblesse du contrôle des mots de passe: un client pouvait réinitialiser un compte avec un mot de passe précédemment utilisé. 23andMe a changé ce comportement en août. Mais l'enquête n'a pas identifié qu'une attaque plus large avait déjà accédé à des milliers de comptes. Le contrôle était limité au symptôme: l'abus de transfert, pas le système d'accès aux comptes et de scraping autour de lui.
10 août: une réclamation qualifiée de canular
23andMe a ensuite reçu des messages sur le portail client d'un individu prétendant détenir des données pour plus de 10 millions de clients totalisant 300 téraoctets. Un employé a également noté une réclamation similaire sur Reddit sous le même nom. L'équipe de sécurité a enquêté et qualifié la réclamation de canular.
Le nombre est une allégation de l'attaquant, pas une mesure confirmée, et il doit rester étiqueté comme tel. Les régulateurs ultérieurs n'ont pas validé 300 téraoctets ou un vol de 10 millions de clients. Leur conclusion portait sur l'adéquation de l'enquête: les réclamations de brèche étaient rares pour l'entreprise, et cette réclamation est arrivée après le crash de juillet et les tentatives de transfert. Vus collectivement, ces événements justifiaient une enquête plus approfondie. Le rapport a conclu qu'une enquête d'août plus solide aurait pu révéler la campagne avant la deuxième période intense.
Ce point importe pour le signalement d'abus. Une boîte de réception peut être inondée de réclamations invraisemblables, d'extorsions, de rapports de chercheurs, de plaintes de clients et de bruit. Traiter chaque message comme vrai est impossible. Traiter le triage comme la décision finale est également dangereux. Les services à enjeux élevés ont besoin d'une règle d'escalade qui combine la nouveauté de la réclamation, les artefacts du plaignant, les anomalies contemporaines et les chemins d'attaque connus. Le coût imposé à un abuseur pour soumettre une réclamation peut être presque nul;
le coût d'une enquête médico-légale complète ne l'est pas. La gouvernance détermine quand suffisamment de signaux indépendants justifient de payer ce coût.
Septembre: la deuxième période intense
L'acteur a repris le bourrage intensif d'identifiants en septembre et a compromis 4 364 comptes supplémentaires. Sur toute la campagne, les régulateurs ont trouvé deux distorsions visibles dans le rapport entre connexions réussies et échouées, en mai et septembre. 23andMe disposait d'outils capables de détecter l'attaque, mais ils n'étaient pas configurés pour alerter sur le schéma. Le réglage des seuils était largement manuel, et l'entreprise n'utilisait pas les informations disponibles sur l'appareil, le navigateur et le réseau pour empreinter les accès suspects des clients.
C'est plus précis que de dire que le service n'avait pas de surveillance. Il avait un pare-feu d'application web, des règles basées sur IP, des défis, des limites de débit, une fonction d'opérations de sécurité, un outillage SIEM et un programme de bug bounty. L'échec était que l'ensemble de contrôles ne modélisait pas l'attaque telle qu'elle s'est produite. Une campagne distribuée peut éviter les simples limites par IP. Des identifiants corrects peuvent éviter les verrouillages après échec sur les comptes qui comptent.
Le scraping après connexion peut ressembler à une utilisation enthousiaste du produit à moins que le système ne mesure la traversée du graphe, la répétition des requêtes, la vélocité des sessions et la portée relationnelle agrégée.
1er au 10 octobre: découverte externe et première confinement
Le 1er octobre, l'acteur a annoncé des données volées sur Reddit. 23andMe a confirmé le 5 octobre que l'incident était authentique et a annoncé le 6 octobre que des informations de profil avaient été consultées sans autorisation. Son compte public initial a attribué l'accès à une réutilisation d'identifiants et a déclaré que des informations des profils Parents ADN avaient peut-être été obtenues. (Mise à jour sur l'incident et le plan d'action de 23andMe)
Le confinement ne s'est pas fait en un seul mouvement. Le 9 octobre, quatre jours après la confirmation, 23andMe a invalidé les sessions actives. Le 10 octobre, il a envoyé un courriel à tous les clients, exigé une réinitialisation globale des mots de passe et encouragé l'AMF. L'entreprise a déposé son rapport initial auprès de l'ICO le 15 octobre et auprès du régulateur canadien le 18 octobre après que le bureau canadien en a fait la demande. Les rapports initiaux des régulateurs utilisaient une population mondiale affectée de 1 103 647; des suppléments de fin octobre l'ont portée à 5 621 179.
La séquence expose l'importance du contrôle des sessions. Changer un mot de passe ne met pas nécessairement fin à une session déjà authentifiée. Un plan de réponse doit invalidier séparément les jetons, faire pivoter ou révoquer d'autres identifiants, arrêter les exports à haut risque, préserver les preuves et identifier les vues en aval. Les régulateurs ont constaté que quatre jours étaient trop longs pour désactiver toutes les sessions et imposer la réinitialisation après qu'un événement de données client de la plus haute priorité a été confirmé.
Novembre 2023 à janvier 2024: connexion renforcée, notification plus lente
Le 2 novembre, 23andMe a désactivé les téléchargements en libre-service d'ADN brut. La fonction est revenue le 27 février 2024 avec une vérification supplémentaire de la date de naissance. Les régulateurs ont remis en question la date de naissance comme authentifiant fort car elle peut être publique ou présente dans d'autres fuites, bien qu'ils aient évalué les garanties ultérieures de l'entreprise dans leur ensemble plutôt que de traiter cette seule étape comme suffisante.
Le 9 novembre, le service a rendu obligatoire la vérification en deux étapes par courriel pour les clients n'utilisant pas l'AMF par application ou le SSO. Le dépôt SEC modifié date l'exigence de début novembre et confirme que les nouveaux et anciens utilisateurs auraient besoin d'une vérification en deux étapes à l'avenir. L'AMF par application existait déjà et aurait pu être rendue obligatoire plus tôt; 23andMe a plutôt développé une méthode par courriel à moindre friction.
Les régulateurs ont conclu que cela avait laissé les comptes exposés plus longtemps que nécessaire, tout en acceptant d'ici la fin 2024 que l'ensemble des contrôles corrigés était approprié.
La notification s'est poursuivie en couches. Les personnes dont les informations Parents ADN avaient été publiées ou déterminées comme consultées ont reçu des avis en octobre. Quelques clarifications sur l'arbre généalogique uniquement ont suivi en décembre. Les personnes dont les comptes avaient été directement bourrés n'ont pas été informées de ce fait avant janvier 2024, près de trois mois après la confirmation et plus d'un mois après que l'entreprise a déclaré son enquête médico-légale terminée.
Le rapport conjoint a trouvé des omissions dans les avis aux régulateurs et aux individus, y compris l'exposition possible d'ADN brut, la période d'attaque, la mise en vente d'informations et certains champs de compte.
Compter les comptes, les profils et les personnes
L'incident n'a pas de nombre unique honnête à moins que l'unité et la date ne l'accompagnent.
Environ 0,1 % ou environ 14 000 comptes:C'était la description précoce de l'entreprise en décembre 2023 des comptes directement bourrés d'identifiants. Le pourcentage figurait dans le 8-K modifié. Les reportages contemporains l'ont traduit à environ 14 000 sur la base de la population du service.
18 222 comptes directement accédés:C'est le total mondial que 23andMe a fourni plus tard à l'enquête Canada-Royaume-Uni en juillet 2024: 769 au Canada et 611 au Royaume-Uni. C'est le chiffre de comptes directs le plus développé dans le dossier public du régulateur.
5 497 376 profils Parents ADN et 1 468 791 profils Arbre généalogique:Ce sont des décomptes ultérieurs par groupe de champs communiqués aux régulateurs. Le rapport indique que les groupes Parents ADN et Arbre généalogique étaient mutuellement exclusifs, tandis que les populations Parents ADN et rapports d'ascendance ne l'étaient pas. Le formulaire 10-K de l'exercice 2024 de l'entreprise a arrondi les catégories à environ 5,5 millions de profils Parents ADN et 1,5 million de profils Arbre généalogique. (Formulaire 10-K de l'exercice 2024 de 23andMe)
6 984 430 clients affectés dans le monde:23andMe a rapporté ce total au régulateur canadien le 4 décembre 2023, avec 319 635 au Canada. Le rapport conjoint décrit généralement près de sept millions de clients affectés. Le règlement collectif américain a ensuite utilisé environ 6,4 millions de résidents américains pour son périmètre de classe.
Ces chiffres décrivent des populations imbriquées et intersectantes, pas quatre nombres à additionner. Un titulaire de compte directement accédé pouvait également avoir un profil Parents ADN. Une personne pouvait avoir à la fois des informations d'ascendance et un profil relationnel. Un profil d'arbre généalogique pouvait concerner le titulaire du compte ou une autre personne représentée dans l'arbre. La précision exige un schéma: personne, compte, profil génétique, enregistrement relationnel, nœud d'arbre généalogique, rapport et fichier téléchargé sont des objets différents.
Le décompte d'ADN brut est encore plus limité. En juillet 2024, 23andMe a rapporté 18 téléchargements d'ADN brut dans le monde et 49 cas où l'ADN brut a été consulté ou parcouru. Les régulateurs ont identifié des faiblesses dans la méthode médico-légale, y compris l'absence de journaux originaux du fournisseur de cloud et un journal personnalisé mal configuré. En avril 2025, après une analyse plus approfondie, 23andMe a révisé le nombre de téléchargements d'ADN brut attribués à l'acteur à quatre dans le monde, aucun au Canada ou au Royaume-Uni. Les régulateurs n'ont pas vérifié indépendamment cette révision.
La conclusion correcte n'est pas que l'ADN brut de sept millions de personnes a été téléchargé. Le dossier ne le soutient pas. Ce n'est pas non plus qu'aucun ADN brut n'a été impliqué. La position ultérieure de l'entreprise était de quatre téléchargements attribués, tandis que les régulateurs ont documenté une incertitude méthodologique. C'est exactement là qu'un article médico-légal doit s'arrêter à la limite des preuves.
Ce qu'une session réussie pouvait révéler
Les données doivent également être divisées par chemin d'accès.
Pour uncompte directement accédé, les champs disponibles pouvaient inclure le nom complet, la date de naissance, le sexe à la naissance, le genre, l'email, le pays et le code postal, la taille et le poids; les rapports d'ascendance; les rapports de santé; les conditions de santé auto-déclarées; et les informations génotypiques brutes. Il ne s'ensuit pas que chacun des 18 222 comptes contenait tous les champs ou que chaque champ disponible a été téléchargé. Le rapport conjoint donne un décompte plus spécifique de 8 217 comptes bourrés avec des rapports de santé impliqués et 63 avec des conditions de santé auto-déclarées.
Pour unprofil Parents ADN connecté, le matériel exposé était plus restreint mais toujours sensible: noms ou noms d'affichage, année de naissance et lieu auto-déclarés, image de profil, race ou origine ethnique, relation prédite, pourcentage d'ADN partagé, segments correspondants et informations optionnelles d'ascendance et d'arbre généalogique. C'était le multiplicateur. L'acteur a consulté ces enregistrements via l'autorité de comptes directement accédés.
Pour lesprofils d'arbre généalogique, le dossier concerne les informations représentées dans les arbres généalogiques liés. Un nœud d'arbre généalogique ne doit pas être assimilé à un client unique du service ou à un enregistrement génétique brut. Le produit peut décrire des parents et une lignée sans que chaque personne représentée soit un titulaire de compte testé.
Pour leslistes de l'attaquant, le fait d'une offre ou d'une publication ne valide pas chaque étiquette appliquée par le vendeur. Les régulateurs ont constaté que certaines données étaient annoncées et que les avis aux personnes concernées auraient dû divulguer ce fait. La plainte californienne de 2026 ajoute des allégations supplémentaires sur des listes ciblées, une négociation de rançon, des vulnérabilités de produit et des déclarations de l'entreprise. Ces allégations sont sérieuses, mais à la date de publication, la plainte est un acte introductif d'instance, pas un jugement.
Elle doit être citée comme l'affaire de l'État, pas convertie en un fait jugé. (Plainte et annonce du procureur général de Californie)
Cette séparation protège les personnes concernées de deux erreurs à la fois: minimiser la divulgation non autorisée d'ascendance et de relations parce que ce n'était pas toujours un fichier brut, et exagérer l'événement en affirmant que les génomes complets de sept millions de personnes ont été pris. Les deux déforment la responsabilité.
La conception du produit a rendu le ratio possible
Le but du produit était la connexion. Parents ADN créait de la valeur en montrant aux clients un large ensemble de correspondances et suffisamment de contexte pour reconnaître les relations familiales. Les contrôles de sécurité ne pouvaient pas simplement éliminer toute visibilité partagée sans désactiver la fonctionnalité. Ils pouvaient, cependant, régir la quantité d'autorité qu'une session accumulait et la vitesse à laquelle elle pouvait exercer cette autorité.
Au moins cinq questions de conception s'ensuivent.
Premièrement,un graphe relationnel doit-il être également visible immédiatement après chaque connexion?Un nouvel appareil, un lieu inhabituel ou un compte récemment récupéré pourrait recevoir une vue réduite jusqu'à une authentification renforcée. L'objectif n'est pas de cacher les propres résultats d'une personne. C'est de distinguer l'auto-accès de l'accès en masse aux profils d'autres personnes.
Deuxièmement,quelle est la portée maximale utile d'une session?Un produit peut calculer des milliers de correspondances, mais il n'a pas besoin de les livrer à la vitesse de la machine ou d'exposer les mêmes champs via chaque point de terminaison. La pagination, les budgets par session, la divulgation progressive et les exports à but limité peuvent augmenter le coût d'extraction tout en gardant la découverte normale utilisable.
Troisièmement,quelles requêtes révèlent des données relationnelles?La télémétrie de sécurité doit comprendre le produit. Compter les requêtes HTTP est plus faible que mesurer les profils uniques consultés, l'expansion de l'arbre généalogique, la récupération de rapports d'ascendance, les requêtes de segments partagés et la traversée répétée de nombreux comptes. Une attaque peut rester sous un seuil de requête générique tout en violant tous les schémas normaux d'utilisation relationnelle.
Quatrièmement,quel consentement s'applique après que le compte du visualiseur est compromis?Une personne a choisi de partager avec des parents génétiques utilisant le service, pas avec quiconque peut présenter le mot de passe d'un parent. Le consentement ne peut pas authentifier le visualiseur. La plateforme doit appliquer les conditions sous lesquelles le choix de partage reste significatif.
Cinquièmement,une personne connectée peut-elle voir ou révoquer le chemin d'exposition?L'historique des événements du compte aide le client directement accédé, mais un parent dont le profil a été consulté via la session de quelqu'un d'autre n'a pas de journal de session naturel de son propre compte. Le service a donc besoin d'une analyse d'incident et d'une notification conscientes du graphe. Il doit pouvoir répondre non seulement quels comptes ont été pénétrés, mais quels autres profils chaque session hostile a atteints.
C'est là que la minimisation des données devient un contrôle opérationnel. Supprimer un lieu optionnel, une année de naissance ou un nom de famille des vues relationnelles par défaut peut réduire les conséquences sans abolir la correspondance. Séparer la découverte de profil des rapports d'ascendance détaillés peut créer une frontière de renforcement. Limiter les profils anciens ou inactifs peut réduire la portée conservée. Ce sont des choix de produit, pas des leçons sur les mots de passe.
Les défauts d'AMF et le devoir partagé pour les mots de passe
Les clients ne devraient pas réutiliser les mots de passe. La réutilisation permet à une fuite dans un service de devenir une clé pour un autre, et l'attaquant reste responsable de son utilisation. Mais la faute du client n'épuise pas la responsabilité de la plateforme. Les services savent que la réutilisation des identifiants est suffisamment courante pour être un modèle de menace standard. La Federal Trade Commission américaine a averti en 2017 que les entreprises protégeant des comptes sensibles devraient combiner les techniques d'authentification car les attaquants automatisent les identifiants volés à grande échelle.
(Guide FTC sur les mots de passe sécurisés et l'authentification)
La responsabilité de 23andMe était accrue par la portée de la session. Le client directement accédé a mis son propre compte en risque par la réutilisation; il n'a pas configuré le produit pour exposer jusqu'à des milliers de correspondances. Les parents connectés n'ont pas du tout choisi le mot de passe compromis. L'entreprise était le seul acteur capable de rendre l'authentification plus forte obligatoire sur l'ensemble du service.
Les régulateurs ont identifié trois lacunes préventives: l'AMF obligatoire, la vérification des mots de passe compromis et la force minimale des mots de passe. Le dossier sur le filtrage des mots de passe était intérieurement incohérent. Une réponse a dit que l'entreprise ne vérifiait pas par rapport aux ensembles de données compromises; un entretien a dit qu'elle vérifiait par rapport à 20 000 mots de passe fréquemment répétés d'un ensemble de données de 2021. L'une ou l'autre version était beaucoup plus étroite qu'un filtrage continu contre un vaste corpus.
Les directives techniques actuelles soutiennent les contrôles en couches. NIST SP 800-63B appelle à vérifier les mots de passe potentiels par rapport aux valeurs courantes, attendues ou compromises et à un limitation de débit efficace; il indique également clairement que les mots de passe ne résistent pas au phishing. (NIST SP 800-63B) Le guide OWASP sur le bourrage d'identifiants ajoute l'AMF contextuelle, les signaux d'appareil et de connexion, l'identification des mots de passe divulgués, la visibilité des événements utilisateur et les métriques sur les défenses.
(Aide-mémoire OWASP sur la prévention du bourrage d'identifiants) Ce sont des repères, pas une preuve qu'un seul contrôle aurait arrêté chaque technique.
La vérification en deux étapes obligatoire par courriel était une amélioration significative par rapport à la connexion par mot de passe seul, mais ce n'est pas le facteur le plus fort possible. Si un compte de courriel partage le même mot de passe compromis, un attaquant peut atteindre les deux. Les authentificateurs d'application et les méthodes résistantes au phishing peuvent fournir une séparation plus forte. Une conception mature peut associer une base obligatoire largement accessible à des options plus fortes, un renforcement basé sur le risque et une récupération durcie.
Elle devrait mesurer l'adoption et les voies de contournement, pas simplement annoncer qu'une fonctionnalité existe.
Le scraping est un événement de sécurité lorsque l'authentification réussit
Le bourrage d'identifiants n'a réussi qu'occasionnellement par rapport au nombre total de tentatives, mais le scraping ultérieur a rendu ces succès précieux. Cela change la détection d'un problème de connexion en un problème de comportement de session.
Les régulateurs n'ont trouvé aucune alerte pendant cinq mois malgré des milliers de comptes accédés. Ils ont pu identifier les périodes d'attaque de mai et septembre à partir du rapport entre connexions réussies et échouées. Ils ont également constaté que 23andMe détenait les données d'appareil, de navigateur et de réseau nécessaires à l'empreinte numérique mais ne les utilisait pas à cette fin, invoquant ses autres contrôles et des préoccupations de confidentialité.
Ce compromis mérite attention. L'empreinte numérique de l'appareil peut devenir un suivi intrusif si elle est collectée sans limites ou réutilisée pour la publicité. La réponse n'est pas une surveillance illimitée au nom de la sécurité. C'est une limitation de finalité: collecter les signaux minimaux nécessaires, définir la conservation, isoler la télémétrie de fraude du marketing, fournir de la transparence, restreindre l'accès et tester l'efficacité. Le coût de confidentialité d'un contrôle appartient à la revue de conception; de même, le coût de confidentialité de laisser des millions de profils connectés scrapables.
Le service a également besoin de contrôles agrégés. Une seule adresse IP n'est pas la seule unité utile. Les défenseurs peuvent évaluer les tentatives par source d'identifiant, famille d'appareils, bloc réseau, empreinte d'automatisation, cluster de session et modèle de visualisation de profil. Ils peuvent fixer des budgets pour les parents uniques consultés, détecter la traversée uniforme, comparer le timing de navigation avec le comportement humain et défier les exports risqués. L'objectif n'est pas de prétendre à une détection parfaite des bots.
C'est de rendre l'extraction plus lente, plus bruyante et plus chère tout en produisant des preuves sur lesquelles un analyste peut agir.
L'économie de contact d'abus s'applique également aux canaux de réponse. Une équipe de sécurité a besoin d'un moyen à faible friction pour que les clients et les chercheurs signalent un comportement suspect, mais chaque canal bon marché attire le bruit. Le triage devrait préserver les artefacts, lier les rapports à la télémétrie et escalader sur la base de signaux combinés.
Le message d'août 2023 montre pourquoi rejeter une réclamation ne peut pas être la fin du dossier: même une réclamation de volume fausse peut pointer vers une classe d'activité réelle lorsque la plateforme a déjà planté sous l'automatisation et vu des centaines de tentatives de transfert suspectes.
La notification devait suivre les personnes, pas les comptes
L'entreprise a notifié différents groupes entre octobre 2023 et janvier 2024 au fur et à mesure que son analyse se développait. C'est compréhensible en principe: le périmètre de l'incident change, et une certitude prématurée peut induire en erreur. Les conclusions réglementaires étaient plus spécifiques. Les avis d'octobre aux sujets de profils connectés ne disaient pas que certaines informations avaient été mises en vente. Les avis aux titulaires de comptes directement accédés sont arrivés plus tard et ne décrivaient pas systématiquement tous les champs de paramètres de compte ou la période d'attaque d'avril à septembre.
Les rapports initiaux aux régulateurs omettaient la possibilité que l'ADN brut, les rapports de santé et d'ascendance des comptes bourrés aient été affectés.
La conception de la notification héritait du modèle de données du produit. Si le système de réponse commence par une liste d'ID de comptes compromis, il contactera naturellement les titulaires de comptes en premier. Mais le groupe le plus important était constitué de personnes dont les profils ont été atteints via le compte de quelqu'un d'autre. Un processus de brèche conscient du graphe a besoin d'un registre d'exposition: session hostile, compte source, point de terminaison consulté, profil connecté, champs disponibles, champs récupérés, heure, juridiction et statut de notification.
Ce registre empêche également la sur-notification. Une personne dont le nom d'affichage et le pourcentage d'ADN partagé ont été consultés devrait recevoir un avis qui dit cela, pas un avertissement générique impliquant qu'un fichier génotypique brut a été téléchargé. Un titulaire de compte directement accédé avec accès aux rapports de santé a besoin d'un message différent. Un sujet d'arbre généalogique qui n'est pas titulaire de compte peut nécessiter une voie juridique et pratique différente.
Le rapport conjoint a constaté que la brèche franchissait les seuils de notification en vertu de la LPRPDE du Canada et du RGPD du Royaume-Uni. Il a également constaté des retards et des lacunes de contenu en vertu de ces régimes. Le commissaire canadien a traité les garanties améliorées comme résolvant le problème de contrôle de sécurité, tandis que le régulateur britannique a imposé une amende de 2,31 millions de livres sterling pour des échecs impliquant 155 592 utilisateurs britanniques et des infractions s'étendant jusqu'à la fin 2024.
(Dossier d'exécution de l'ICO britannique contre 23andMe) L'amende n'est pas un prix global pour la brèche; elle reflète les pouvoirs, la population et l'analyse juridique d'une seule autorité.
La localisation des données est plus que l'emplacement du serveur
Cet incident montre trois localités différentes.
Localité de stockagedemande où les informations personnelles, les échantillons, les journaux et les sauvegardes sont physiquement ou contractuellement détenus. Cela importe pour les mécanismes de transfert, l'accès gouvernemental, le risque fournisseur et les attentes des clients. Mais aucune preuve examinée ne montre que déplacer le même produit inchangé vers un serveur dans un autre pays aurait empêché des identifiants valides réutilisés d'ouvrir les mêmes profils.
Localité d'accèsdemande où l'autorité est appliquée. Dans ce cas, la frontière décisive était logique: une session client réussie pouvait atteindre des profils connectés. Une authentification plus forte, le risque de session, les limites de requêtes et l'autorisation au niveau du profil auraient changé cette localité même si chaque octet restait dans la même installation.
Localité juridiquedemande quelle loi et quel régulateur s'attachent à la personne, au responsable du traitement, au traitement et au transfert. Les autorités canadiennes et britanniques ont pu enquêter conjointement sur une entreprise américaine parce que des résidents canadiens et britanniques étaient concernés et que leurs lois respectives s'appliquaient. Leur rapport donne des décomptes séparés par pays, des obligations de notification séparées et des conclusions séparées. La coordination a réduit les recherches de faits en double, mais elle n'a pas fusionné la LPRPDE et le RGPD du Royaume-Uni en une seule loi.
La déclaration de confidentialité actuelle de l'entreprise distingue les informations génétiques, les informations d'échantillon, les informations auto-déclarées, les données de compte et les choix de partage, et fournit des droits et des contacts spécifiques à la région. Elle indique également que la suppression de compte déclenche l'opposition à la recherche et la destruction de l'échantillon, sous réserve de limites énoncées. La politique actuelle est utile pour évaluer les engagements présents, mais ce n'est pas une preuve de ce que chaque client comprenait en 2023 ou que les contrôles historiques fonctionnaient comme promis.
(Déclaration de confidentialité actuelle de 23andMe)
La faillite a rendu la localité juridique tangible. 23andMe Holding Co. et ses filiales ont déposé des pétitions Chapter 11 en mars 2025. Le président de la FTC a averti le syndic américain qu'une vente ou un transfert d'informations sensibles génétiques, d'échantillons, de santé et de relations devait respecter les promesses concernant la confidentialité, le choix et la suppression. (Lettre de la FTC sur la faillite de 23andMe) Les régulateurs canadiens et britanniques ont écrit séparément aux responsables américains au sujet des obligations envers les personnes dans leurs juridictions.
(Lettre conjointe Canada-Royaume-Uni sur la confidentialité en cas de faillite)
En juillet 2025, la vente approuvée par le tribunal des faillites de la quasi-totalité des actifs d'exploitation a été conclue avec TTAM Research Institute, plus tard appelé 23andMe Research Institute, pour 305 millions de dollars. L'acheteur s'est engagé à honorer les choix de confidentialité existants, la suppression et l'opposition à la recherche; à restreindre certains transferts futurs à des entités nationales qualifiées adoptant les politiques; à créer un conseil consultatif sur la confidentialité; et à faire rapport sur les procédures de confidentialité.
Le dépôt SEC confirme la clôture, tandis que les documents d'achat d'actifs décrivent les garanties. (Formulaire 8-K de clôture de vente de 23andMe)
Ces conditions démontrent que la gouvernance des données peut survivre en tant qu'obligation à travers un changement de propriétaire plutôt que de voyager comme un actif non restreint. Elles ne font pas de la géographie une garantie complète, et elles n'effacent pas les litiges sur la question de savoir si le consentement individuel était légalement requis pour le transfert. Les procureurs généraux des États ont contesté la vente proposée; les clients ont été rappelés des options de suppression et de destruction d'échantillons; la transaction s'est néanmoins conclue sous l'autorité du tribunal et sous conditions négociées.
La leçon n'est pas que la faillite annule automatiquement les promesses de confidentialité, ou qu'une politique de confidentialité peut régler toutes les questions de créancier et de droit d'État. C'est que les conditions de gestion, la capacité de suppression et les droits spécifiques à la juridiction doivent être conçus avant la détresse, lorsque les preuves et le personnel sont plus solides.
Les coûts mesurent des choses différentes
23andMe a déclaré 4,6 millions de dollars de dépenses d'incident pour l'exercice 2024, compensés par 2,8 millions de dollars de recouvrement d'assurance probable, principalement pour des conseils technologiques, des travaux juridiques et d'autres conseillers. Ce sont des coûts de réponse de l'entreprise, pas une évaluation du préjudice client.
Le litige privé a produit un autre ensemble de chiffres. Un règlement collectif américain proposé a commencé avec un fonds non réversible de 30 millions de dollars et a évolué dans le cadre de la procédure de faillite. La structure finale prévoyait un fonds d'au moins 30 millions de dollars et jusqu'à 50 millions de dollars, des catégories en espèces pour les réclamations éligibles et cinq ans de surveillance de la confidentialité, médicale et génétique. Le tribunal des faillites a accordé l'approbation finale le 30 janvier 2026.
Le site officiel du règlement indique que la classe concerne environ 6,4 millions de résidents américains, la date limite de dépôt des réclamations en espèces est passée et la distribution attend la réconciliation de la faillite. (Site officiel du règlement des données 23andMe)
Le règlement résout les réclamations privées et libère les réclamations couvertes selon ses termes. Ce n'est pas une conclusion de procès que chaque allégation plaidée était vraie, et les avantages du règlement ne sont pas une preuve qu'un demandeur a subi un usage abusif génétique particulier. L'étiquette de surveillance ne doit pas être confondue avec une capacité technique d'inverser une exposition. C'est un avantage de service défini et un mécanisme de soutien au risque.
Le formulaire 10-K de l'exercice 2025 décrivait 37,5 millions de dollars d'engagements agrégés à travers les règlements de classe, d'arbitrage et de tribunal d'État tels qu'ils étaient alors structurés, ainsi que l'exposition aux litiges et à la réglementation. Ce dépôt est antérieur aux ajustements finaux de la faillite et à l'approbation, il ne doit donc pas être substitué à la description ultérieure du fonds administré par le tribunal. Il reste une preuve utile de la façon dont plusieurs canaux de litige se sont accumulés autour d'un seul incident. (Formulaire 10-K de l'exercice 2025 de 23andMe)
L'amende britannique mesure une infraction de droit public pour une juridiction et une période définies. La plainte californienne de 2026 est une autre action d'exécution publique, alléguant des manquements en vertu de la Genetic Information Privacy Act, du California Consumer Privacy Act, de la loi sur la sécurité raisonnable et des lois sur la protection des consommateurs. Elle allègue également des faits au-delà du rapport conjoint de 2025. Ceux-ci restent des allégations à moins d'être admis ou prouvés.
Le règlement privé, l'amende réglementaire, le recouvrement d'assurance et le produit de la vente en faillite appartiennent à des colonnes séparées; les additionner en un seul 'coût de brèche' produirait un total financièrement net mais juridiquement dénué de sens.
La remédiation est devenue suffisamment spécifique pour être testée
Au 31 décembre 2024, 23andMe a dit aux enquêteurs canado-britanniques qu'elle avait mis en œuvre un ensemble de contrôles plus large. Les régulateurs ont accepté les mesures collectivement comme suffisantes pour résoudre les préoccupations de garanties qu'ils avaient identifiées, et le régulateur britannique a traité l'entreprise comme répondant aux exigences de sécurité pertinentes à partir de ce moment. C'est une conclusion favorable significative, avec une limite: elle ne certifie pas une efficacité perpétuelle après un changement de propriété et d'organisation.
Les changements rapportés incluaient un mot de passe minimum de 12 caractères, des vérifications par rapport à un corpus beaucoup plus large de mots de passe compromis lors de l'inscription, de la connexion et de la réinitialisation, une vérification en deux étapes obligatoire par courriel, des protections autour des téléchargements de données brutes et de santé, un délai de 48 heures avant la livraison d'ADN brut, des exercices simulés de bourrage d'identifiants, une surveillance révisée, plus de 253 nouvelles alertes SIEM, une surveillance comportementale des sessions, une surveillance du dark web,
une fonctionnalité de navigateur de confiance et un historique téléchargeable des événements de compte.
La gouvernance des produits, de la sécurité et de l'ingénierie a également été renforcée.
Un inventaire des contrôles n'est pas la même chose qu'un résultat de contrôle. La prochaine étape utile est de demander des preuves sans exiger de détails exploitables.
| Question de responsabilité | Preuve publique | Test continu |
|---|---|---|
| Un mot de passe réutilisé peut-il encore ouvrir un compte sensible seul? | 2SV par courriel ou SSO obligatoire, avec AMF par application disponible. | Pourcentage de connexions protégées par chaque facteur; taux de contournement de récupération; sessions à haut risque renforcées; abus de réinitialisation de facteur. |
| Les mots de passe connus comme compromis sont-ils rejetés? | Filtrage large des identifiants compromis rapporté lors de l'inscription, de la connexion et de la réinitialisation. | Fraîcheur du corpus, couverture, gestion des faux positifs et tentatives arrêtées avant authentification réussie. |
| Une session peut-elle énumérer des milliers de parents? | Une surveillance comportementale et de nouvelles alertes ont été rapportées; les détails publics sur les budgets de requêtes relationnelles sont limités. | Profils uniques consultés par session, détection de traversée automatisée, quotas de point de terminaison, efficacité des défis et exceptions d'accès en masse. |
| Le service détectera-t-il une campagne distribuée? | Des simulations de bourrage d'identifiants, des règles conscientes du ratio, plus de 253 alertes et une journalisation étendue ont été rapportés. | Temps de détection par phase d'attaque, rappel d'alerte dans les exercices, scénarios lents et furtifs et qualité de clôture de l'analyste. |
| Les clients peuvent-ils inspecter l'activité du compte? | Une fonctionnalité de navigateur de confiance et un historique téléchargeable des événements de compte ont été rapportés. | Exhaustivité de l'historique des sessions, des exports et des changements de facteur; conservation; livraison des notifications; suivi des anomalies signalées par l'utilisateur. |
| Les données brutes peuvent-elles sortir sans preuve plus forte? | Une vérification supplémentaire et un délai de 48 heures ont été introduits. | Force du renforcement, workflow d'annulation, intégrité du journal de téléchargement, réconciliation indépendante avec les journaux du fournisseur de stockage. |
| La réponse aux incidents peut-elle cartographier les personnes connectées? | Les régulateurs ont exigé de meilleurs processus et notifications; les mesures de réponse au niveau du graphe sont limitées publiquement. | Temps pour identifier les profils consultés indirectement, précision des avis par champ et cartographie des juridictions. |
| Les contrôles survivront-ils à un changement de propriétaire ou à des difficultés financières? | Les conditions de vente ont préservé les engagements de suppression, de consentement et de surveillance. | Personnel, rapports du comité consultatif, budget de sécurité, assurance indépendante et conformité des transferts futurs. |
Le délai de 48 heures illustre une bonne friction lorsqu'il est associé à un avis sécurisé et à une annulation: il prive une session hostile d'extraction instantanée et donne à l'utilisateur légitime le temps de réagir. Mais un délai sans canal de contact fiable ne fait que retarder la perte. Une vérification de date de naissance peut ajouter de la cérémonie tout en s'appuyant sur des informations déjà visibles ailleurs. Les contrôles doivent être évalués comme une chaîne.
La même chose s'applique à la 2SV par courriel obligatoire. Elle bloque probablement la version simple de cette campagne lorsque seul un mot de passe 23andMe est disponible. Elle est plus faible lorsque le compte de courriel est également compromis. Des facteurs plus forts devraient être encouragés pour tous les utilisateurs et exigés pour des actions particulièrement conséquentes. La plateforme doit maintenir des voies de récupération pour les personnes qui perdent des facteurs sans permettre à une interaction de support de devenir le contournement le plus facile.
Qui contrôlait quoi
L'acteur menaçantcontrôlait la décision de tester des identifiants volés, de pénétrer les comptes, d'automatiser les fonctions du produit, de scraper les profils et de publier ou offrir des informations. L'intention criminelle n'est pas transférée à l'entreprise simplement parce que les contrôles étaient faibles.
Les clients avec des identifiants réutiliséscontrôlaient leur choix de mot de passe entre services et auraient dû utiliser un mot de passe unique et l'AMF disponible. Leur responsabilité est réelle mais limitée. Ils ne contrôlaient pas la surveillance, l'autorisation des fonctionnalités, l'invalidation de session ou le nombre de parents visibles via leur compte.
Les parents connectés et les sujets de profilcontrôlaient certains choix de partage et champs optionnels. Ils ne contrôlaient pas la sécurité de chaque compte correspondant ni la décision de la plateforme d'accorder une large visibilité après une connexion par mot de passe seul. Opter pour une fonctionnalité n'est pas un consentement à l'automatisation hostile.
23andMecontrôlait la base de référence d'authentification client, le filtrage des mots de passe, la conception des sessions et des exports, la visibilité des correspondances, la télémétrie, le triage des incidents, le calendrier des réponses, la cartographie des données et les avis. Elle a également sélectionné le modèle de sensibilité et pouvait comparer la protection des comptes employés avec celle des comptes clients. C'est pourquoi la responsabilité pratique incombe le plus lourdement au service même s'il n'est pas à l'origine des identifiants réutilisés.
Les régulateurs et les tribunauxcontrôlaient les recours dans le cadre de lois et de procédures particulières. Les commissaires canadien et britannique pouvaient faire des constatations sur les garanties et les avis pour leurs résidents. L'autorité britannique pouvait imposer son amende. Le tribunal des faillites pouvait approuver les termes de la vente et du règlement. La Californie peut plaider une affaire d'État. Aucun n'a de juridiction universelle sur chaque client ou chaque question.
L'institut successeurcontrôle le service d'exploitation et a hérité des engagements de gestion après la vente d'actifs. L'ancienne société holding publique, renommée Chrome Holding Co., reste pertinente pour les distributions de la faillite et les litiges. Une dénomination claire importe car les clients doivent savoir quelle entité exploite le produit, laquelle détient les données, laquelle doit les obligations de règlement et laquelle reçoit une demande de suppression.
Ce qui reste inconnu
Le dossier public n'inclut pas le rapport médico-légal complet, tous les journaux d'incidents, l'infrastructure hostile complète, la source exacte des identifiants, tout le code des points de terminaison ou l'historique complet des requêtes. Les régulateurs ont expressément noté l'absence de matériel demandé et des faiblesses dans la journalisation des téléchargements bruts. Un compte rendu confiant doit conserver ces lacunes.
Il n'est pas établi que le propre magasin d'identifiants de 23andMe a été violé. L'entreprise a constamment déclaré n'avoir trouvé aucune indication qu'elle avait fourni les paires nom d'utilisateur-mot de passe, et les régulateurs ont décrit une campagne de bourrage d'identifiants utilisant des identifiants volés dans d'autres incidents.
Il n'est pas établi que près de sept millions de fichiers génotypiques bruts ou de rapports de santé ont été téléchargés. La plus grande population concerne les informations Parents ADN, d'ascendance et d'arbre généalogique. Les champs de compte direct et les événements de données brutes sont des catégories plus petites et comptées séparément.
Il n'est pas établi que chaque annonce de l'attaquant était exacte, qu'un motif idéologique particulier a motivé la sélection ou le marketing des enregistrements, ou que chaque enregistrement revendiqué était unique. Le fait que des informations aient été commercialisées en utilisant des catégories d'ascendance sensibles est important pour la notification et l'évaluation des risques; le motif et l'utilisation en aval nécessitent encore des preuves.
Il n'est pas établi dans le matériel examiné qu'une personne spécifique a subi une discrimination à l'emploi, un refus d'assurance, un préjudice médical, un ciblage par les forces de l'ordre ou un vol d'identité à la suite de cet événement. Ce sont des préoccupations concevables autour des données génétiques et d'identité, mais la possibilité n'est pas une constatation.
Il n'est pas non plus établi que la remédiation restera efficace indéfiniment. Les régulateurs ont accepté les mesures combinées jusqu'à la fin 2024. La faillite, les changements de personnel et le transfert à un nouvel institut rendent l'assurance continue particulièrement importante. Un contrôle qui a passé une revue peut se dégrader par un changement de configuration, une pression budgétaire ou une nouvelle voie produit.
La responsabilité commence à la limite du compte de quelqu'un d'autre
L'incident a commencé avec des identifiants qui fonctionnaient. Il est devenu une exposition de masse parce que le service a attaché plus d'autorité à ces identifiants que le propre enregistrement de la personne directement accédée. C'est la lentille de responsabilité qui vaut la peine d'être portée au-delà de 23andMe.
Toute plateforme construite autour de foyers, d'équipes, de patients, d'étudiants, d'arbres généalogiques ou de graphes sociaux peut exposer une personne via la session d'une autre personne. Le dénominateur correct n'est donc pas les comptes compromis. Ce sont les personnes et les enregistrements accessibles à partir de l'autorité compromise. Le contrôle correct n'est pas simplement une connexion plus forte. C'est une connexion plus forte combinée à une portée de session limitée, une détection de scraping consciente du produit, des preuves d'export fiables, un confinement rapide et une notification au niveau de la personne.
La souveraineté des données suit la même logique. Un serveur domestique ne crée pas de contrôle local si une session distante peut traverser un graphe relationnel mondial. Une politique de confidentialité ne préserve pas le choix si les obligations de suppression, de consentement et de transfert disparaissent lors d'une vente. La juridiction légale ne correspond pas parfaitement à l'architecture du système, donc le service doit transporter la résidence, les droits et l'état de notification avec les données.
La conclusion la plus défendable est plus étroite que le titre le plus fort de la brèche et plus exigeante que la première explication de l'entreprise. La réutilisation de mots de passe a ouvert la porte. La conception du produit l'a élargie. La surveillance n'a pas reconnu les passages répétés. La réponse et la notification ont fermé différentes parties à différentes dates. Les contrôles ultérieurs, les conclusions des régulateurs et les conditions du tribunal ont créé un dossier de responsabilité mesurable.
L'obligation restante est de prouver, en continu, que le compte d'une personne ne peut plus devenir une voie d'extraction bon marché vers des milliers d'autres vies.

