要約
- 確認されたアクセスは多層的だった:23andMe は当初、ユーザーアカウントの約0.1%(当時は約14,000件とよく説明された)が、他のサービスから使い回された認証情報でアクセスされたと開示した。後のカナダ・英国共同調査では、全世界で18,222のアカウントが直接アクセスされたと報告されている。これらのセッションを通じて、攻撃者は DNA Relatives および Family Tree の情報を約700万人の顧客からスクレイピングした。
- 親族が爆発半径を変えた:DNA Relatives にオプトインした顧客は、選択したプロフィール、祖先、関係情報をマッチ相手に表示できるようにした。したがって、攻撃者は影響を受けるすべての人がパスワードを使い回す必要はなかった。この製品は、少数の有効なログインを、はるかに大きな関係グラフを表示する権限に変換した。
- 検知と対応は複数の点で失敗した:規制当局は、激しいクレデンシャルスタッフィングの期間、7月の1つのアカウントへの100万回以上のログインによるプラットフォームクラッシュ、数百回のプロフィール転送試行、8月の大規模な盗難の主張を特定した。この広範なキャンペーンは、盗まれたデータが2023年10月に販売広告されるまで確認されなかった。その後、2段階認証の必須化、全ユーザーのパスワードリセット、生 DNA ダウンロードの厳格化が行われた。
- 説明責任は分割されているが、均等ではない:攻撃者は不正アクセス、スクレイピング、公開に対して責任がある。パスワードを使い回した顧客は最初の経路を作った。23andMe は単独で、認証デフォルト、侵害されたパスワードのスクリーニング、セッション権限、関係クエリ制限、テレメトリ、対応、通知を管理していた。後の規制当局の調査結果、英国の罰金、集団訴訟和解、破産販売保護、まだ争われているカリフォルニア州の執行訴訟は、異なる法的問題を測定している。証拠なしに特定の下流の遺伝子情報の悪用を主張するものはない。
1つのパスワード、多数の人々
従来のアカウント乗っ取りの件数は、攻撃者が何個のアカウントに侵入したかを数える。これはここで必要だが、根本的に不完全である。DNA Relatives は、参加している顧客に一連の遺伝的マッチを表示するために構築された。共同調査によると、サブスクリプションレベルに応じて、有効なアカウントは1,500または5,000の DNA Relatives プロフィールを見ることができた。マッチにより、表示名、推定関係、共有 DNA の割合、オプションの祖先、場所、生年、写真、姓、家系図フィールドが公開される可能性があった。23andMe の現在の説明も、基礎となる共有モデルを明確にしている。参加者は遺伝的マッチに表示されることを選択し、選択した詳細がその関係コンテキスト内で可視になる。(23andMe DNA Relatives のプライバシーと表示設定)
それはプロフィールをオープンウェブに公開するのと同じではなかった。可視性は、認証された23andMe アカウント、機能への参加、サービスによって計算された遺伝的マッチ関係に依存していた。しかし、条件付き共有でも広範な認可範囲が生じる可能性がある。攻撃者が参加している顧客になりすますことに成功すると、サービスはそのセッションを他の人々が提供した情報を見る権限があるものとして扱った。それらの他の人々はユニークなパスワードとより強力な認証を使用していたかもしれない。それでも彼らのセキュリティは、部分的には最も弱い接続されたアカウントと、そのアカウントが取得できるものを制限する管理に依存していた。
これが共有プロフィール問題である。侵害されたアカウント保持者と露出したデータ主体はしばしば別の人である。一方が認証情報を管理し、他方が可視プロフィールを提供し、プラットフォームが関係を定義してアクセスを許可する。このイベントを完全にパスワードの使い回しに帰する分析は、これらの役割を混同している。また、すべての成功したログインの価値を増幅させた製品決定を見落としている。
この区別は、遺伝子サービスにおいて特に重要である。なぜなら、関係情報は本質的に関連的だからである。共有 DNA の割合は、少なくとも2人の間のつながりを記述する。家系図にはアカウントを開設したことのない人々が含まれる可能性がある。推定関係は比較データから生成され、運用上片側だけが所有するものではない。マッチング機能に参加するという顧客による同意は、別の顧客の侵害されたセッションがどのように検出または制限されるかについて、その顧客に技術的な制御を与えるものではない。
これらはいずれも特定の遺伝的害を証明するものではない。調査された記録では、雇用主、保険会社、政府機関、医療意思決定者が露出した情報を影響を受けた人物に対して使用したことは確認されていない。確認されているのは、不正なアカウントアクセス、自動収集、一部の情報のオンライン投稿または提供、定義されたプロフィールおよびアカウントフィールドの露出である。説明責任は、これらの実証されたイベントと、規制当局が法的に評価する必要があったリスクに基づくべきであり、作り出された下流のストーリーに基づくべきではない。
証拠には4つの異なるボックスがある
公的記録は2年にわたってより詳細になり、ラベルが重要である。4つの証拠カテゴリーを混ぜてはならない。
| 証拠ボックス | 記録が支持するもの | 支持しないもの |
|---|---|---|
| 直接アカウントアクセス | 他の場所からの有効なユーザ名とパスワードのペアが一部の23andMe アカウントに対して機能した。それらのアカウント内で利用可能な情報は異なり、祖先、健康、生の遺伝子型データを含む可能性がある。 | 23andMe 自身のパスワードデータベースが盗まれたこと、または直接アクセスされたすべてのアカウントに同じフィールドが含まれていたり失われたりしたこと。 |
| 接続プロフィールのスクレイピング | 認証されたセッションを使用して、接続されたアカウントを通じて可視の DNA Relatives、祖先、Family Tree 情報を非常に大規模にコピーした。 | 約700万の個別のアカウントパスワードが破られたこと、またはすべての接続プロフィールが生 DNA や健康レポートを露出したこと。 |
| 攻撃者の声明とリスト | 攻撃者は主張を行い、データを宣伝し、一部の情報をオンラインに投稿した。規制当局はオファーの証拠と企業のインシデント記録をレビューした。 | すべての量の主張、ラベル、価格、動機、主張されたデータセットが正確だったこと。1000万人以上の顧客と300テラバイトという8月の主張は、当時23andMe によってデマと分類された。 |
| 法的および和解記録 | 規制当局はカナダおよび英国法に基づいて判断を下した。英国は罰金を科した。私的請求は和解された。カリフォルニア州は後に州法に基づいて申し立てを提起した。 | 和解が認諾に等しいこと、申し立てが判決に等しいこと、またはある管轄区域の法的結論が自動的にすべての影響を受ける人物に適用されること。 |
23andMe の2023年12月の修正 Form 8-K は主要な企業説明である。それによると、脅威アクターは、23andMe のユーザ名とパスワードが以前に侵害された、または他の方法で利用可能になった認証情報と一致したユーザーアカウントの0.1%にアクセスした。また、アクターはそれらのアカウントを使用して、他のユーザーが DNA Relatives を通じて共有することを選択した祖先プロフィール情報を含むファイルに到達し、一部の情報をオンラインに投稿した。同社は、認証情報の提供元であるという兆候はないと述べた。(23andMe 修正 Form 8-K)
2025年6月のカナダプライバシーコミッショナー事務局と英国情報コミッショナー事務局の共同報告書は、最も強力な統合された公開再構築である。これは、企業提出書類、スタッフインタビュー、オープンソース資料、規制当局分析に基づいている。また、重要な限界も記録している。規制当局は、23andMe が法的特権を主張したため、要求されたすべての文書(特定の内部インシデントログやフォレンジック報告書を含む)を受け取っていない。これは調査結果を無効にするものではない。報告書が異常に詳細であるが、基礎となるフォレンジック記録の完全な公開ではないことを意味する。(カナダ・英国共同調査報告書)
同社のブログ、証券提出書類、規制当局報告書、裁判所承認の和解、後の訴状は異なる質問に答える。これらは可能な限り相互に裏付けるべきであるが、1つの摩擦のない物語に無理に押し込めるべきではない。初期の0.1%の推定から規制当局の後の18,222アカウントの数字への変化は良い例である。報告日、証拠の展開、計数方法を反映している。後の数字が来たからといって、以前の数字が嘘であったと断言することはできない。
2023年4月から10月:攻撃の時間的経過
4月以前:オプションの保護付きの機微アカウント
インシデント当時、顧客はメールアドレスとパスワードでサインインできた。アプリケーションベースの多要素認証(MFA)および Apple や Google のシングルサインオン(SSO)は利用可能であったが、オプションであった。共同調査によると、顧客の約78%が MFA も SSO も使用しておらず、わずか0.2%が提供されたアプリケーションベースの MFA を使用していた。企業情報にアクセスする従業員アカウントには MFA または SSO が必須であったが、顧客アカウントには必須ではなかった。
この非対称性は重要である。内部インフラストラクチャは第2要素を必要とするものとして扱われていたが、消費者アカウントはパスワードだけで健康レポート、祖先結果、関係情報、生の遺伝子型データを要求する経路を露出する可能性があった。規制当局はまた、23andMe が顧客向けサービスに対してクレデンシャルスタッフィングをシミュレーションしておらず、その攻撃パターンに固有のインシデントプレイブックも持っていなかったことを発見した。その侵入テストはバックエンドインフラストラクチャに重点を置いていた。
オプションの MFA は制御がないことではない。それを有効にした顧客は意味のある保護を受け、規制当局は MFA または Apple/Google SSO を使用しているアカウントはこのキャンペーンでクレデンシャルスタッフィングに成功しなかったと述べた。しかし、オプトインの保護策は、サービスが異常に機微なデータとアカウント間の可視性を集中させることを選択した場合でも、採用リスクをユーザーに負わせる。適切な質問は、MFA が設定ページに存在していたかどうかではない。成功したセッションが何ができるかに対して、デフォルトの保証レベルが一致していたかどうかである。
4月29日から5月16日:最初の活発な期間
後の規制当局の時系列では、キャンペーンは2023年4月29日から9月20日までとされている。最初の活発な期間は5月16日までで、9,974のアカウントがアクセスされた。クレデンシャルスタッフィングは、1つのアカウントに対するブルートフォース推測とは異なる。攻撃者は他の侵害や情報源から得たユーザ名とパスワードのペアを試し、一部の人がそれらを使い回していることを期待する。したがって、正しいログインは、監視が各アカウントを単独で調査する場合、普通に見える可能性がある。
経済性は攻撃者に有利に働く。認証情報のコーパスはサービス間で再利用可能であり、ログイン試行は分散でき、自動化により低い成功率を持続可能なキャンペーンに変える。サービス側ではボット対策、異常検知、顧客摩擦、サポートにコストがかかる。攻撃者は、それらのコストを正当化するのに十分な成功したセッションのみを必要とする。このケースでは、各成功セッションが数千の関連プロフィールへのビューを開く可能性もあり、有効な認証情報1つあたりの期待リターンは、そのアカウントだけの内容よりもはるかに高くなる。
これがこのイベントの悪用接触の経済性である。攻撃者のサービスへの最初の接触はログイン試行であった。成功した接触は持続的なセッションとなった。そのセッションはその後、他の人々の共有プロフィールへのクエリチャネルとなった。安価に通過できる境界が増えるごとに抽出価値が増加した。別のログイン、別のマッチページ、別の家系図リクエスト、別のバッチのプロフィールデータ。したがって、防御策はパスワードチェックだけでなく、シーケンス全体の価格を設定しなければならなかった。
7月6日:100万回のログインとプラットフォームクラッシュ
規制当局による顧客ログイン記録の分析によると、7月6日、コンピュータプログラムが DNA サンプルのない無料アカウントに1日に100万回以上ログインした。この活動は一時的にプラットフォームをクラッシュさせ、プロフィール転送を開始するための失敗した試みに関連していた。このイベントは運用上顕著であった。また、構造的に関連していた。プロフィール転送は、遺伝的プロフィールの管理をアカウント間で移動する方法である。
23andMe は調査を行い、不正転送に対する対策を講じたが、この活動をより広範なクレデンシャルスタッフィングキャンペーンに結び付けなかった。プラットフォームのクラッシュは自動的に侵害の証拠ではない。可用性インシデントには多くの原因がある。しかし、文脈上、認証されたワークフローが異常な量で自動化されているというシグナルであった。規制当局が特定した説明責任の欠如は、1つのグラフからキャンペーン全体を推測できなかったことではなく、この異常をその後のイベントと組み合わせることができなかったことである。
7月28日から30日:約400件の転送試行
7月下旬、アクターは約400のアカウントに関わるプロフィール転送を自動化しようとした。23andMe は転送リクエストを無効にし、影響を受ける可能性のあるアカウントを一時的にロックし、それらの顧客にパスワードリセットを要求し、異常な転送量に対するアラートを追加した。内部調査の結果、19の米国顧客アカウントの限られた情報がアクセスされたと結論づけた。
この対応は、同社が認識されたワークフローに対して狭く迅速に行動できることを示している。また、パスワード管理の弱点も露呈した。顧客はアカウントを以前使用したパスワードにリセットできた。23andMe は8月にこの動作を変更した。しかし、調査ではより広範な攻撃がすでに数千のアカウントにアクセスしていることを特定できなかった。制御は症状に範囲を限定されていた。転送の悪用であり、その周囲のアカウントアクセスとスクレイピングシステムではなかった。
8月10日:デマとして却下された主張
その後、23andMe は1,000万人以上の顧客、合計300テラバイトのデータを持っていると主張する個人からカスタマーポータルメッセージを受け取った。従業員はまた、同じ名前の Reddit での同様の主張に気づいた。セキュリティチームは調査し、その主張をデマとして分類した。
この数字は攻撃者の主張であり、確認された測定値ではなく、そのようにラベル付けされるべきである。後の規制当局は300テラバイトや1,000万人の顧客の盗難を検証しなかった。彼らの調査結果は調査の妥当性に関するものであった。侵害の主張は同社にとって稀であり、この主張は7月のクラッシュと転送試行の後に到着した。これらを総合的に見ると、それらのイベントはより深い調査を正当化するものであった。報告書は、より強力な8月の調査があれば、2番目の活発な期間の前にキャンペーンを明らかにできた可能性があると結論づけた。
この点は悪用報告にとって重要である。受信箱には、信じ難い主張、恐喝、研究者の報告、顧客の苦情、ノイズがあふれる可能性がある。すべてのメッセージを真実として扱うことは不可能である。トリアージを最終決定として扱うことも危険である。影響の大きいサービスには、主張の新規性、申立人の痕跡、同時期の異常、既知の攻撃経路を組み合わせたエスカレーションルールが必要である。申立人が主張を提出するコストはほぼゼロである可能性があるが、完全なフォレンジック調査のコストはそうではない。ガバナンスは、いつ十分な独立したシグナルがそのコストを支払うことを正当化するかを決定する。
9月:2番目の活発な期間
アクターは9月に激しいクレデンシャルスタッフィングを再開し、さらに4,364のアカウントを侵害した。キャンペーン全体を通じて、規制当局は5月と9月に成功したログインと失敗したログインの比率に2つの可視的な歪みを発見した。23andMe には攻撃を検出できるツールがあったが、そのパターンで警告するように設定されていなかった。しきい値の設定はほとんど手動であり、同社は利用可能なデバイス、ブラウザ、ネットワーク情報を使用して不審な顧客アクセスを特定していなかった。
これは、サービスに監視がなかったと言うよりも正確である。Web アプリケーションファイアウォール、IP ベースのルール、チャレンジ、レート制限、セキュリティ運用機能、SIEM ツール、バグ報奨金プログラムがあった。問題は、制御セットが発生した攻撃をモデル化していなかったことである。分散キャンペーンは単純な IP ごとの制限を回避できる。正しい認証情報は、重要なアカウントのログイン失敗ロックアウトを回避できる。ログイン後のスクレイピングは、システムがグラフのトラバース、クエリの繰り返し、セッション速度、集約的な関係到達範囲を測定しない限り、熱心な製品使用のように見える可能性がある。
10月1日から10日:外部発見と最初の封じ込め
10月1日、アクターは Reddit で盗まれたデータを宣伝した。23andMe は10月5日にインシデントが本物であることを確認し、10月6日にプロフィール情報が不正にアクセスされたことを発表した。初期の公開説明では、アクセスは認証情報の使い回しによるものとされ、DNA Relatives プロフィールの情報が取得された可能性があると述べられた。(23andMe インシデントと行動計画の更新)
封じ込めは1回の動作では行われなかった。10月9日、確認から4日後、23andMe はアクティブなセッションを無効にした。10月10日、すべての顧客にメールを送り、グローバルなパスワードリセットを要求し、MFA を推奨した。同社は10月15日に ICO に初期報告書を提出し、カナダの規制当局からの要請を受けて10月18日にカナダ規制当局に提出した。初期の規制当局報告書では、全世界の影響を受けた人口は1,103,647人とされていたが、10月下旬の補足では5,621,179人に増加した。
この経過はセッション管理の重要性を浮き彫りにしている。パスワードを変更しても、すでに認証されたセッションが必ずしも終了するわけではない。対応計画では、トークンを個別に無効にし、他の認証情報をローテーションまたは取り消し、高リスクのエクスポートを停止し、証拠を保存し、下流のビューを特定しなければならない。規制当局は、最高優先度の顧客データイベントが確認された後、すべてのセッションを無効にしてリセットを義務付けるのに4日間は長すぎると判断した。
2023年11月から2024年1月:より強力なログイン、より遅い通知
11月2日、23andMe はセルフサービスの生 DNA ダウンロードを無効にした。この機能は2024年2月27日に、生年月日の確認が追加されて復活した。規制当局は、生年月日は公開されている可能性がある、または他の侵害に存在する可能性があるため、強力な認証子として疑問視したが、同社の後日の保護策を全体として評価し、この1つのステップを十分と見なしたわけではない。
11月9日、サービスはアプリケーション MFA または SSO を使用していない顧客に対して、メールベースの2段階認証を必須とした。修正 SEC 提出書類は、その要件を11月初旬に日付付け、新規および既存のユーザーが今後2段階認証を必要とすることを確認している。アプリケーションベースの MFA はすでに存在しており、より早く必須にすることができた。23andMe は代わりに摩擦の少ないメール方式を開発した。規制当局は、これによりアカウントが必要以上に長く露出したままになったと結論づけたが、2024年末までに是正された制御セットの組み合わせは適切であると受け入れた。
通知は階層的に続けられた。DNA Relatives 情報が投稿された、またはアクセスが確認された人々は10月に通知を受けた。一部の Family Tree のみの明確化は12月に行われた。直接スタッフィングされたアカウントの所有者は、確認から約3ヶ月後、同社がフォレンジック調査が完了したと発表してから1ヶ月以上経った2024年1月までその事実を通知されなかった。共同報告書は、規制当局および個人への通知において、生 DNA の露出可能性、攻撃期間、販売のための情報の投稿、一部のアカウントフィールドなどが省略されたことを指摘した。
アカウント、プロフィール、人物の計数
このインシデントには、単位と日付が伴わない限り、正直な単一の数字は存在しない。
約0.1%、または約14,000アカウント:これは同社の2023年12月初旬の、直接クレデンシャルスタッフィングされたアカウントの説明である。パーセンテージは修正8-K に記載されている。当時の報道では、サービス人口に基づいて約14,000と翻訳された。
18,222の直接アクセスされたアカウント:これは23andMe が後に2024年7月にカナダ・英国調査に提供した全世界の総数で、カナダで769、英国で611である。公開規制当局記録におけるより発展した直接アカウントの数字である。
5,497,376の DNA Relatives プロフィールと1,468,791の Family Tree プロフィール:これらは後に規制当局に報告された全世界のフィールドグループ数である。報告書によると、DNA Relatives と Family Tree のグループは相互に排他的であり、DNA Relatives と祖先レポートの人口はそうではなかった。同社の2024年度 Form 10-K では、カテゴリを約550万の DNA Relatives プロフィールと150万の Family Tree プロフィールに丸めている。(23andMe 2024年度 Form 10-K)
全世界で6,984,430人の影響を受けた顧客:23andMe はこの総数を2023年12月4日にカナダ規制当局に報告し、うち319,635人がカナダであった。共同報告書は一般的に約700万人の影響を受けた顧客と説明している。米国の集団訴訟和解は後に、そのクラス範囲について約640万人の米国居住者を使用した。
これらの数字はネストされ交差する人口を記述しており、追加する4つの数字ではない。直接アクセスされたアカウント保持者は DNA Relatives プロフィールも持っている可能性がある。ある人物は祖先情報と関係プロフィールの両方を持つことができる。Family Tree プロフィールは、アカウント保持者またはツリー内の別の人物に関するものである可能性がある。精度にはスキーマが必要である。人物、アカウント、遺伝子プロフィール、関係記録、家系図ノード、レポート、ダウンロードファイルは異なるオブジェクトである。
生 DNA の数はさらに限定的である。2024年7月、23andMe は全世界で18件の生 DNA ダウンロードと、生 DNA がアクセスまたは閲覧された49件を報告した。規制当局はフォレンジック手法の弱点を特定した。元のクラウドプロバイダーログの欠落や誤設定されたカスタムログなどである。2025年4月、さらに分析を行った後、23andMe はアクターに帰属する生 DNA ダウンロード数を全世界で4件に修正し、カナダや英国では0件とした。規制当局はその修正を独立して検証しなかった。
正しい結論は、700万人分の生 DNA がダウンロードされたということではない。記録はそれを支持しない。また、生 DNA が関与していないということでもない。後の企業の立場は4件の帰属ダウンロードであり、一方規制当局は方法論的な不確実性を文書化した。これはまさに、フォレンジック記事が証拠の境界で停止しなければならない点である。
成功したセッションが明らかにする可能性のあるもの
データはアクセス経路によっても分割されなければならない。
直接アクセスされたアカウントの場合、利用可能なフィールドには、フルネーム、生年月日、出生時の性別、性自認、メール、国と郵便番号、身長と体重、祖先レポート、健康レポート、自己報告の健康状態、生の遺伝子型情報が含まれる可能性がある。したがって、18,222のアカウントのそれぞれにすべてのフィールドが含まれていたわけではなく、利用可能なすべてのフィールドがダウンロードされたわけでもない。共同報告書は、健康レポートが関与したスタッフィングアカウントは8,217、自己報告の健康状態が関与したものは63というより具体的な報告数を示している。
接続された DNA Relatives プロフィールの場合、露出した素材はより狭かったが、それでも機微であった。名前または表示名、自己報告の生年と場所、プロフィール画像、人種または民族的起源、推定関係、共有 DNA の割合、マッチングセグメント、オプションの祖先および家系図情報。これが増幅要因であった。アクターは直接アクセスされたアカウントの権限を通じてこれらの記録を閲覧した。
Family Tree プロフィールの場合、記録はリンクされた家系図で表現された情報に関するものである。家系図ノードは、一意のサービス顧客や生の遺伝子記録と軽率に同等視されるべきではない。この製品は、表現されたすべての人物がテストされたアカウント保持者でなくても、親族や血統を記述することができる。
攻撃者のリストの場合、オファーや投稿の事実は、売り手によって適用されたすべてのラベルを検証するものではない。規制当局は、一部のデータが宣伝されていたこと、影響を受ける通知はその事実を開示すべきだったと判断した。2026年のカリフォルニア州訴状は、対象リスト、身代金交渉、製品の脆弱性、企業の声明について追加の申し立てを行っている。これらの申し立ては深刻であるが、公開時点では訴状は開始書面であり、判決ではない。州の主張として引用されなければならず、確定した事実に変換されてはならない。(カリフォルニア州司法長官の訴状と発表)
この分離は、影響を受ける人々を2つの誤りから同時に保護する。不正な祖先および関係の開示が常に生ファイルではなかったという理由で最小化すること、そして、700万人分の完全なゲノムが持ち出されたという主張にイベントを誇張することである。どちらも説明責任を歪める。
製品設計が比率を可能にした
製品の目的は接続であった。DNA Relatives は、顧客に広範なマッチセットと家族関係を認識するのに十分なコンテキストを表示することで価値を生み出した。セキュリティ制御は、機能を無効にすることなく、すべての共有可視性を排除することはできなかった。しかし、1つのセッションが蓄積する権限の量と、その権限を行使できる速度を管理することはできた。
少なくとも5つの設計上の質問が続く。
第一に、関係グラフはすべてのログインの直後に均等に可視であるべきか?新しいデバイス、異常な場所、最近回復されたアカウントは、ステップアップ認証まで縮小されたビューを受け取る可能性がある。目的は、自分の結果を隠すことではない。自己アクセスと他者のプロフィールへのバルクアクセスを区別することである。
第二に、セッションの最大有効到達範囲はどれくらいか?製品は数千のマッチを計算するかもしれないが、それらをマシンスピードで配信したり、すべてのエンドポイントを通じて同じフィールドを公開する必要はない。ページネーション、セッションごとの予算、段階的開示、目的に応じたエクスポートは、通常の発見を使用可能に保ちながら抽出コストを引き上げることができる。
第三に、どのクエリが関係データを明らかにするか?セキュリティテレメトリは製品を理解すべきである。HTTP リクエストのカウントは、一意のプロフィール閲覧数、家系図の拡張、祖先レポートの取得、共有セグメントクエリ、多くのアカウントにわたる繰り返しトラバースを測定することよりも弱い。攻撃は、一般的なリクエストしきい値以下でありながら、すべての正常な関係使用パターンに違反する可能性がある。
第四に、閲覧者のアカウントが侵害された後、どの同意が適用されるか?ある人物は、サービスを使用して遺伝的親族と共有することを選択したのであり、親族のパスワードを提示できる人なら誰とでも共有することを選択したのではない。同意は閲覧者を認証できない。プラットフォームは、共有の選択が意味を保つ条件を強制しなければならない。
第五に、接続された人物は露出経路を確認または取り消すことができるか?アカウントイベント履歴は直接アクセスされた顧客を助けるが、他人のセッションを通じてプロフィールが閲覧された親族には、独自の自然なセッションログがない。したがって、サービスはグラフを意識したインシデント分析と通知を必要とする。どのアカウントが侵入されたかだけでなく、各敵対的セッションがどの他のプロフィールに到達したかを答えられなければならない。
ここでデータ最小化が運用上の制御となる。オプションの場所、生年、姓をデフォルトの関係ビューから削除することで、マッチングを廃止することなく結果を減らすことができる。プロフィール発見を詳細な祖先レポートから分離することで、ステップアップ境界を作成できる。古いまたは非アクティブなプロフィールを制限することで、保持される到達範囲を減らすことができる。これらは製品の選択であり、パスワードの説教ではない。
MFA のデフォルトとパスワードに関する共有責任
顧客はパスワードを使い回すべきではない。使い回しにより、あるサービスでの侵害が別のサービスへの鍵となり、攻撃者はそれを使用する責任を負う。しかし、顧客の過失がプラットフォームの責任を尽くすわけではない。サービスは、認証情報の使い回しが標準的な脅威モデルとなるほど一般的であることを知っている。米国連邦取引委員会は2017年に、機微アカウントを保護する企業は、攻撃者が盗まれた認証情報を大規模に自動化するため、認証技術を組み合わせるべきだと警告した。(FTC の安全なパスワードと認証に関するガイダンス)
23andMe の責任はセッション到達範囲によって高められた。直接アクセスされた顧客は、使い回しを通じて自身のアカウントをリスクにさらした。彼らは製品を設定して最大数千のマッチを露出させたわけではない。接続された親族は、侵害されたパスワードをまったく選択しなかった。同社は、サービス全体でより強力な認証を必須にできる唯一の主体であった。
規制当局は3つの予防的ギャップを特定した。必須の MFA、侵害されたパスワードのチェック、最小パスワード強度である。パスワードスクリーニングに関する記録は内部的に矛盾していた。ある回答では同社は侵害されたデータセットに対してチェックしていないと述べ、別のインタビューでは2021年のデータセットから2万の頻繁に繰り返されるパスワードをチェックしたと述べた。いずれのバージョンも、広範なコーパスに対する継続的なスクリーニングよりもはるかに狭かった。
現在の技術的ガイダンスは階層的制御を支持している。NIST SP 800-63B は、一般的、予想される、または侵害された値に対して将来のパスワードをチェックし、効果的なレート制限を行うことを求めている。また、パスワードはフィッシング耐性がないと明確に述べている。(NIST SP 800-63B)OWASP のクレデンシャルスタッフィングガイダンスは、コンテキストに応じた MFA、デバイスおよび接続シグナル、漏洩パスワードの特定、ユーザーイベントの可視性、防御全体のメトリクスを追加している。(OWASP クレデンシャルスタッフィング防止チートシート)これらはベンチマークであり、1つの制御があらゆる技術を阻止できたという証明ではない。
メール2段階認証の必須化は、パスワードのみのログインに比べて意味のある改善であったが、可能な限り強力な要素ではない。メールアカウントが同じ侵害されたパスワードを共有している場合、攻撃者は両方に到達できる可能性がある。アプリケーション認証子やフィッシング耐性のある方法は、より強力な分離を提供できる。成熟した設計は、広くアクセス可能な必須ベースラインと、より強力なオプション、リスクベースのステップアップ、堅牢なリカバリを組み合わせることができる。採用状況とバイパス経路を測定すべきであり、単に機能が存在することを発表するだけでは不十分である。
認証が成功した場合のスクレイピングはセキュリティイベントである
クレデンシャルスタッフィングは総試行回数に対して偶発的にしか成功しなかったが、その後のスクレイピングがそれらの成功を価値あるものにした。これにより、検出がログイン問題からセッション行動問題に変わる。
規制当局は、5ヶ月間にわたって数千のアクセスされたアカウントにもかかわらずアラートがなかったことを発見した。彼らは、成功したログインと失敗したログインの比率から5月と9月の攻撃期間を特定できた。また、23andMe がフィンガープリンティングに必要なデバイス、ブラウザ、ネットワークデータを保持していたが、他の制御とプライバシー懸念を理由にその目的で使用していなかったことも発見した。
そのトレードオフは注意を要する。デバイスフィンガープリンティングは、制限なく収集されたり、広告目的で転用されたりすると、侵入的な追跡になり得る。答えは、セキュリティの名の下での無制限の監視ではない。目的の制限である。必要な最小限のシグナルを収集し、保持期間を定義し、不正テレメトリをマーケティングから分離し、透明性を提供し、アクセスを制限し、有効性をテストする。制御のプライバシーコストは設計レビューに属する。何百万もの接続プロフィールをスクレイピング可能にしておくことのプライバシーコストも同様に属する。
サービスはまた、集約的な制御を必要とする。単一の IP アドレスだけが有用な単位ではない。防御側は、認証情報ソース、デバイスファミリ、ネットワークブロック、自動化フィンガープリント、セッションクラスター、プロフィール閲覧パターンごとの試行を評価できる。一意の親族閲覧数の予算を設定し、均一なトラバースを検出し、ナビゲーションタイミングを人間の行動と比較し、リスクの高いエクスポートにチャレンジできる。目的は、完全なボット検出を主張することではない。抽出をより遅く、よりノイズが多く、より高価にし、アナリストが行動できる証拠を生成することである。
悪用接触の経済性は対応チャネルにも適用される。セキュリティチームは、顧客や研究者が不審な行動を報告するための摩擦の少ない方法を必要とするが、すべての安価なチャネルはノイズを引き寄せる。トリアージはアーティファクトを保存し、レポートをテレメトリにリンクし、複合シグナルに基づいてエスカレーションすべきである。2023年8月のメッセージは、主張を却下することが記録の終わりであってはならない理由を示している。偽の大量主張であっても、プラットフォームがすでに自動化によってクラッシュし、数百の不審な転送試行を見ている場合、実際の活動のクラスを指し示す可能性がある。
通知はアカウントではなく人に従わなければならなかった
同社は、分析の進展に伴い、2023年10月から2024年1月の間に異なるグループに通知した。これは原則として理解できる。インシデントの範囲は変化し、時期尚早の確信は誤解を招く可能性がある。規制当局の調査結果はより具体的であった。接続プロフィールの対象者への10月の通知は、一部の情報が販売用に投稿されたことを述べていなかった。直接アクセスされたアカウント保持者への通知は遅れて到着し、すべてのアカウント設定フィールドや4月から9月の攻撃期間を一貫して説明していなかった。初期の規制当局報告書は、スタッフィングされたアカウント内の生 DNA、健康、祖先レポートが影響を受けた可能性を省略していた。
通知の設計は製品のデータモデルを引き継いだ。対応システムが侵害されたアカウント ID のリストから始める場合、自然に最初にアカウント保持者に連絡する。しかし、最大の影響を受けたグループは、他人のアカウントを通じてプロフィールに到達された人々で構成されていた。グラフを認識した侵害プロセスには、露出台帳が必要である。敵対的セッション、ソースアカウント、閲覧されたエンドポイント、接続プロフィール、利用可能なフィールド、取得されたフィールド、時間、管轄区域、通知ステータス。
その台帳はまた、過剰通知を防ぐ。表示名と共有 DNA の割合が閲覧された人物は、それを述べた通知を受け取るべきであり、生の遺伝子型ファイルがダウンロードされたことを示唆する一般的な警告ではない。健康レポートアクセスを持つ直接アクセスされたアカウント保持者は、異なるメッセージを必要とする。アカウント保持者ではない家系図の対象者は、異なる法的および実用的な経路を必要とする場合がある。
共同報告書は、この侵害がカナダの PIPEDA および英国 GDPR の両方の下で通知しきい値を超えたと判断した。また、それらの体制の下での遅延と内容の欠陥も発見した。カナダコミッショナーは、改善された保護策がセキュリティ制御の問題を解決したと扱い、一方英国規制当局は、155,592人の英国ユーザーと2024年末まで続く違反に関与したとして、231万ポンドの罰金を課した。(英国 ICO 23andme 執行記録)罰金は侵害に対する世界的な価格ではなく、一つの当局の権限、人口、法的分析を反映している。
データ局所性はサーバーの場所以上である
このインシデントは3つの異なる局所性を示している。
ストレージ局所性は、個人情報、サンプル、ログ、バックアップが物理的または契約上どこに保持されるかを問う。これは、転送メカニズム、政府のアクセス、ベンダーリスク、顧客の期待にとって重要である。しかし、レビューされた証拠は、同じ製品を変更せずに別の国のサーバーに移動しても、有効な使い回しされた認証情報が同じプロフィールを開くのを止められなかったことを示している。
アクセス局所性は、権限がどこで施行されるかを問う。このケースでは、決定的な境界は論理的であった。成功した顧客セッションは接続されたプロフィールに到達できた。より強力な認証、セッションリスク、クエリ制限、プロフィールレベルの認可は、すべてのバイトが同じ施設に残っていてもその局所性を変えていただろう。
法的局所性は、どの法律と規制当局が人物、管理者、処理、転送に適用されるかを問う。カナダと英国の当局は、カナダと英国の居住者が影響を受け、それぞれの法律が適用されたため、米国企業を共同調査できた。彼らの報告書は、各国別のカウント、別個の通知義務、別個の結論を示している。調整により重複する事実調査は減少したが、PIPEDA と英国 GDPR を1つの法律に統合したわけではない。
同社の現在のプライバシー声明は、遺伝情報、サンプル情報、自己報告情報、アカウントデータ、共有の選択を区別し、地域固有の権利と連絡先を提供している。また、アカウント削除は研究オプトアウトとサンプル廃棄をトリガーすると述べている。現在のポリシーは現在のコミットメントを評価するのに有用であるが、すべての顧客が2023年に理解していたことや、過去の制御が約束通りに機能したことの証明ではない。(23andMe 現在のプライバシー声明)
破産は法的局所性を具体的にした。23andMe Holding Co.と子会社は2025年3月に Chapter 11を申請した。FTC 委員長は、機微な遺伝子、サンプル、健康、関係情報の売却または転送は、プライバシー、選択、削除に関する約束を尊重しなければならないと米国管財人に警告した。(23andMe 破産に関する FTC 書簡)カナダと英国の規制当局は、それぞれの管轄区域内の人々に対する義務について米国当局者に別途書簡を送った。(カナダ・英国共同破産プライバシー書簡)
2025年7月、破産裁判所は、実質的にすべての営業資産の売却を承認し、TTAM Research Institute(後に23andMe Research Institute と改名)に対して3億500万ドルで買収が完了した。買収者は、既存のプライバシー選択、削除、研究オプトアウトを尊重し、特定の将来の転送をポリシーを採用する適格な国内エンティティに制限し、プライバシー諮問委員会を設置し、プライバシー手順について報告することを約束した。SEC 提出書類は完了を確認し、資産購入資料は保護策を説明している。(23andMe 売却完了 Form 8-K)
これらの条件は、データガバナンスが所有権変更を通じて義務として存続し、無制限の資産として移動しないことを示している。地理を完全な保護策にするわけではなく、転送に個人の同意が法的に必要かどうかに関する紛争を消し去るわけでもない。州司法長官は提案された売却に異議を唱えた。顧客は削除およびサンプル破棄のオプションを思い出させられた。それでも取引は裁判所の権限と交渉条件の下で閉鎖された。教訓は、破産が自動的にプライバシーの約束をキャンセルするわけでも、プライバシーポリシーがすべての債権者および州法の質問を解決できるわけでもない。それは、スチュワードシップの条件、削除機能、管轄区域固有の権利は、証拠と人員がより強力な困難の前に設計される必要があるということである。
コストは異なるものを測定する
23andMe は、2024年度のインシデント費用として460万ドルを報告し、主に技術コンサルティング、法律業務、その他のアドバイザーに対して、2.8百万ドルの見込み保険回収で相殺された。これらは企業の対応コストであり、顧客の損害の評価ではない。
民間訴訟は別の一連の数字を生み出した。提案された米国集団訴訟和解は、最初に3000万ドルの非返還基金から始まり、破産手続きに移行した。最終的な構造は、少なくとも3000万ドル、最大5000万ドルの基金、適格な請求のための現金カテゴリ、5年間のプライバシー、医療、遺伝子モニタリングを提供した。破産裁判所は2026年1月30日に最終承認を与えた。公式和解サイトは、クラスが約640万人の米国居住者に関わり、現金請求の期限は過ぎ、分配は破産調整を待っていると述べている。(公式23andMe データ和解サイト)
和解は私的請求を解決し、その条件に従って対象となる請求を解放する。これは、申し立てられたすべての主張が真実であったという裁判所の判断ではなく、和解の利益は、請求者が特定の遺伝子情報の悪用を被ったという証拠ではない。モニタリングというラベルは、露出を元に戻す技術的能力と誤解されるべきではない。それは定義されたサービス利益とリスクサポートメカニズムである。
2025年度 Form 10-K は、当時構成されていた集団訴訟、仲裁、州裁判所の和解にわたる3,750万ドルの総コミットメントを、訴訟および規制上のエクスポージャーとともに記述している。その提出書類は最終的な破産調整と承認に先行するため、後の裁判所管理基金の説明に代用されるべきではない。それは、複数の紛争チャネルが1つのインシデントの周りにどのように蓄積されたかの有用な証拠であり続ける。(23andMe 2025年度 Form 10-K)
英国の罰金は、定義された管轄区域と期間に対する公法上の違反を測定する。2026年のカリフォルニア州訴状は別の公的執行措置であり、遺伝情報プライバシー法、カリフォルニア消費者プライバシー法、合理的セキュリティ法、消費者保護法の下での違反を申し立てている。また、2025年の共同報告書を超えた事実も申し立てている。これらは、認められるか証明されない限り、申し立てのままである。民間和解、規制罰金、保険回収、破産売却収益は別々の列に属し、それらを1つの「侵害コスト」に合計すると、財務的にきれいだが法的に無意味な総額になる。
是正措置はテスト可能なほど具体的になった
2024年12月31日までに、23andMe はカナダ・英国の調査官に対して、より広範な制御セットを実装したと伝えた。規制当局は、措置を総合的に、彼らが特定した保護策の懸念を解決するのに十分であると受け入れ、英国規制当局は同社がその時点から関連するセキュリティ要件を満たしていると扱った。これは意味のある好意的な調査結果であり、境界がある。所有権および組織変更後の永続的な有効性を証明するものではない。
報告された変更には、12文字の最小パスワード、登録時、ログイン時、リセット時のはるかに大きな侵害パスワードコーパスに対するチェック、必須のメール2段階認証、生データおよび健康データダウンロードの保護、生 DNA 配信前の48時間の遅延、シミュレートされたクレデンシャルスタッフィング演習、改訂された監視、253以上の新しい SIEM アラート、行動ベースのセッション監視、ダークウェブ監視、信頼できるブラウザ機能、ダウンロード可能なアカウントイベント履歴が含まれていた。製品、セキュリティ、エンジニアリングのガバナンスも強化された。
制御インベントリは制御結果と同じではない。有用な次のステップは、悪用可能な詳細を要求せずに証拠を求めることである。
| 説明責任の質問 | 公開証拠 | 継続的テスト |
|---|---|---|
| 使い回されたパスワードがまだ単独で機微アカウントを開くことができるか? | 必須のメール2SV または SSO、アプリケーション MFA 利用可能。 | 各要素で保護されたログインの割合、リカバリバイパス率、リスクの高いセッションのステップアップ、要素リセットの悪用。 |
| 既知の侵害パスワードは拒否されるか? | 登録、サインイン、リセット時の広範な侵害認証情報スクリーニングが報告されている。 | コーパスの新鮮さ、カバレッジ、誤検知処理、正常な認証前に停止された試行。 |
| 1つのセッションが数千の親族を列挙できるか? | 行動監視と新しいアラートが報告された。関係クエリ予算に関する公開詳細は限られている。 | セッションごとの一意のプロフィール閲覧数、自動トラバース検出、エンドポイントクォータ、チャレンジの有効性、バルクアクセスの例外。 |
| サービスは分散キャンペーンを検出できるか? | クレデンシャルスタッフィングシミュレーション、比率認識ルール、253以上のアラート、拡張ログが報告された。 | 攻撃フェーズごとの検出時間、演習でのアラート想起、低&スローシナリオ、アナリストのクロージャ品質。 |
| 顧客はアカウント活動を検査できるか? | 信頼できるブラウザとダウンロード可能なアカウントイベント履歴機能が報告された。 | セッション、エクスポート、要素変更履歴の完全性、保持、通知配信、ユーザー報告の異常フォローアップ。 |
| 生データはより強力な証明なしに出ていくことができるか? | 追加の確認と48時間の遅延が導入された。 | ステップアップの強度、キャンセルワークフロー、ダウンロードログの整合性、ストレージプロバイダーログとの独立した調整。 |
| インシデント対応は接続された人々をマッピングできるか? | 規制当局はより良いプロセスと通知を要求した。公開グラフレベルの対応メトリクスは限られている。 | 間接的に閲覧されたプロフィールを特定する時間、フィールド固有の通知精度、管轄区域マッピング。 |
| 制御は所有権または財務的困難を乗り越えて存続するか? | 売却条件は削除、同意、監視のコミットメントを保存した。 | 人員配置、諮問委員会報告、セキュリティ予算、独立した保証、将来の転送コンプライアンス。 |
48時間の遅延は、安全な通知とキャンセルと組み合わせると良い摩擦を示している。敵対的セッションから即時抽出を奪い、正当なユーザーに反応する時間を与える。しかし、信頼できる連絡チャネルなしの遅延は、損失を先送りするだけである。生年月日チェックは、すでに他の場所で可視の情報に依存しながら儀式を追加する可能性がある。制御は連鎖として評価されるべきである。
同じことが必須のメール2SV にも適用される。これはおそらく、23andMe のパスワードのみが利用可能な場合のこのキャンペーンの単純なバージョンをブロックする。メールアカウントも侵害されている場合は弱くなる。より強力な要素はすべてのユーザーに推奨されるべきであり、特に重要な行動には要求されるべきである。プラットフォームは、サポートインタラクションが最も簡単なバイパスにならないようにしながら、要素を失った人々のためのリカバリ経路を維持すべきである。
誰が何を管理していたか
脅威アクターは、盗んだ認証情報をテストする決定、アカウントへの侵入、製品機能の自動化、プロフィールのスクレイピング、情報の投稿または提供を管理していた。犯罪意図は、制御が弱かったという理由だけで企業に移転されるものではない。
使い回された認証情報を持つ顧客は、サービス間でのパスワード選択を管理しており、ユニークなパスワードと利用可能な MFA を使用すべきであった。彼らの責任は現実的だが限定されている。彼らは監視、機能認可、セッション無効化、または自分のアカウントを通じて可視の親族の数を管理していなかった。
接続された親族およびプロフィール対象者は、一部の共有の選択とオプションフィールドを管理していた。彼らはすべてのマッチしたアカウントのセキュリティや、パスワードのみのログイン後に広範な可視性を付与するプラットフォームの決定を管理していなかった。機能へのオプトインは、敵対的な自動化への同意ではない。
23andMeは、顧客認証のベースライン、パスワードスクリーニング、セッションおよびエクスポートの設計、マッチの可視性、テレメトリ、インシデントトリアージ、対応タイミング、データマッピング、通知を管理していた。また、機密性モデルを選択し、従業員アカウントの保護と顧客アカウントの保護を比較できた。これが、実践的な説明責任が最も重くサービスに課される理由であり、同社が使い回された認証情報を発信したわけではないが。
規制当局および裁判所は、特定の法律および手続きの範囲内で救済策を管理していた。カナダおよび英国のコミッショナーは、自国の居住者に対する保護策と通知について判断を下すことができた。英国当局は罰金を科すことができた。破産裁判所は売却および和解条件を承認できた。カリフォルニア州は州の訴訟を提起できる。いずれもすべての顧客またはすべての質問に対して普遍的な管轄権を持っているわけではない。
後継機関は、資産売却後に運営サービスを管理し、スチュワードシップのコミットメントを引き継いだ。旧公開持株会社(Chrome Holding Co.に改名)は、破産分配および訴訟に関連し続けている。明確な命名は重要である。なぜなら、顧客はどのエンティティが製品を運営し、どのエンティティがデータを保持し、どのエンティティが和解義務を負い、どのエンティティが削除要求を受け取るかを知るべきだからである。
依然として不明な点
公開記録には、完全なフォレンジック報告書、すべてのインシデントログ、完全な敵対的インフラストラクチャ、正確な認証情報ソース、すべてのエンドポイントコード、または完全なクエリ履歴は含まれていない。規制当局は、要求された資料の欠落と生ダウンロードログの弱点を明示的に指摘した。自信のある説明はこれらのギャップを保持しなければならない。
23andMe 自身の認証情報ストアが侵害されたことは確認されていない。同社は一貫して、ユーザ名とパスワードのペアを提供した兆候はないと述べており、規制当局は他のインシデントで盗まれた認証情報を使用したクレデンシャルスタッフィングキャンペーンと説明している。
約700万人分の生の遺伝子型ファイルや健康レポートがダウンロードされたことは確認されていない。最大の人口は DNA Relatives、祖先、Family Tree 情報に関するものである。直接アカウントフィールドおよび生データイベントは、より小さく、別途カウントされたカテゴリである。
すべての攻撃者の広告が正確であったこと、特定のイデオロギー的動機が記録の選択やマーケティングを推進したこと、または主張されたすべての記録がユニークであったことは確認されていない。情報が機微な祖先カテゴリを使用してマーケティングされたという事実は、通知とリスク評価にとって重要である。動機と下流の使用は依然として証拠を必要とする。
レビューされた資料では、特定の人物がこのイベントのために雇用差別、保険拒否、医療傷害、法執行機関の標的化、または個人情報盗難を被ったことは確認されていない。これらは遺伝子および本人確認データに関する考えられる懸念であるが、可能性は調査結果ではない。
また、是正措置が無期限に有効であり続けることも確認されていない。規制当局は、2024年末までの組み合わせた措置を受け入れた。破産、人員変更、新しい機関への移管により、継続的な保証が特に重要になる。1回のレビューに合格した制御は、構成変更、予算圧力、または新しい製品パスによって劣化する可能性がある。
説明責任は他人のアカウントの境界から始まる
インシデントは機能した認証情報から始まった。サービスがそれらの認証情報に、直接アクセスされた人物の自身の記録よりも多くの権限を添付したため、大規模な露出になった。それが23andMe を超えて持ち運ぶ価値のある説明責任のレンズである。
家庭、チーム、患者、学生、家系図、ソーシャルグラフを中心に構築されたプラットフォームは、ある人物を別の人物のセッションを通じて露出させる可能性がある。したがって、正しい分母は侵害されたアカウントではない。侵害された権限から到達可能な人物と記録である。正しい制御は単により強力なログインではない。より強力なログインと、制限されたセッション到達範囲、製品を認識したスクレイピング検出、信頼できるエクスポート証拠、迅速な封じ込め、人物レベルの通知の組み合わせである。
データ主権も同じ論理に従う。国内サーバーは、リモートセッションがグローバルな関係グラフをトラバースできる場合、ローカル制御を作成しない。プライバシーポリシーは、削除、同意、転送義務が売却中に消失する場合、選択を保存しない。法的管轄区域はシステムアーキテクチャにきれいにマッピングされないため、サービスは居住地、権利、通知状態をデータとともに運ばなければならない。
最も防御可能な結論は、最も派手な侵害見出しよりも狭く、企業の最初の説明よりも要求が厳しい。パスワードの使い回しが扉を開けた。製品設計がそれを広げた。監視は繰り返される通過を認識できなかった。対応と通知は異なる日付にその異なる部分を閉じた。後の制御、規制当局の調査結果、裁判所の条件は、測定可能な説明責任の記録を作成した。残された義務は、一人のアカウントがもはや数千の他の人生への安価な抽出経路にならないことを継続的に証明することである。

