23andMe les dice a las víctimas que es su culpa que sus datos hayan sido filtrados

Una reciente filtración de datos en la empresa de pruebas de ADN 23andMe, atribuida a credential stuffing mediante contraseñas reutilizadas de otros servicios hackeados, ha expuesto información sobre 6.9 millones de personas y desatado indignación por la afirmación de la empresa de que la culpa recae en gran medida en los usuarios. Los comentaristas sostienen que una compañía que custodia datos genéticos y familiares de sensibilidad única tiene el deber de imponer protecciones más fuertes —como autenticación multifactor obligatoria, mejor detección de anomalías y comprobaciones contra contraseñas conocidas por haber sido comprometidas— en lugar de depender de la “higiene cibernética” del usuario. El incidente también está impulsando críticas más amplias a los servicios genéticos de consumo, incluidas sus prácticas de retención de datos, los ajustes de compartición permisivos por defecto y la falta de una regulación sólida comparable a las leyes de privacidad del sector sanitario.

Naturaleza de la filtración y postura de 23andMe

  • El ataque se describe como credential stuffing: se reutilizaron en 23andMe contraseñas filtradas de otros sitios.
  • Se accedió directamente a 14k cuentas; luego, las funciones de DNA Relatives expusieron datos de aproximadamente 6.9M de otras personas.
  • La respuesta legal de 23andMe culpa en gran medida a los usuarios por reutilizar contraseñas y afirma que cuenta con una “seguridad razonable”.
  • Muchos comentaristas ven esto como una distracción; otros sostienen que, si se usan credenciales correctas, cuesta llamar a eso un “hackeo” de 23andMe en sí.

Responsabilidad del usuario frente al servicio

  • Un bando: los servicios que custodian datos extremadamente sensibles deben asumir el mal comportamiento de los usuarios y construir defensas sólidas; culpar a los usuarios es inaceptable.
  • Otro bando: los usuarios que reutilizan contraseñas o comparten datos sensibles ampliamente deben aceptar las consecuencias; 23andMe es, como mucho, parcialmente responsable.
  • Varios señalan que los “familiares” afectados pueden haber usado contraseñas únicas y fuertes y, aun así, quedar expuestos por la mala seguridad de otros.

Controles de seguridad ausentes / insuficientes

  • Fuerte crítica a que MFA/2FA fuera solo opcional antes de la filtración y se volviera obligatorio solo después, visto como una admisión tácita de debilidad previa.
  • Mitigaciones sugeridas:
    • MFA obligatorio o, al menos, MFA para acciones de alto riesgo y acceso a “relatives”.
    • Passkeys o tokens de hardware.
    • Comprobar contraseñas contra bases de datos de filtraciones (p. ej., Have I Been Pwned) durante el registro/inicio de sesión.
    • Limitación de tasa, detección de botnets/anomalías de tráfico, desafíos por IP/ubicación, verificación por correo electrónico en nuevos dispositivos.
  • Algunos profesionales de seguridad advierten que botnets sofisticadas y lentas pueden evadir muchas señales; no todo credential stuffing es fácil de detectar.

Función DNA Relatives y radio de impacto

  • Crítica central: el diseño de la plataforma permitió que el compromiso de un pequeño número de cuentas revelara datos de millones, incluidos usuarios precavidos.
  • Compartir es técnicamente opt-in, pero la UX se describe como un empujón hacia el intercambio amplio, con valores predeterminados permisivos y poca explicación del riesgo.
  • Debate sobre si compartir con primos lejanos, efectivamente desconocidos, es un comportamiento “responsable”.

Sensibilidad de los datos genéticos y ética

  • Gran preocupación de que el ADN implique a familiares que nunca dieron su consentimiento.
  • Algunos argumentan que servicios como este deberían igualar o superar la seguridad de nivel bancario; otros cuestionan si tales servicios deberían existir en absoluto.
  • Se establecen comparaciones con el uso de datos de amigos de amigos por parte de Cambridge Analytica.

Regulación, ley y eliminación

  • Se comenta que HIPAA, por lo general, no cubre a las empresas de ADN de consumo; la FTC podría intervenir, pero normalmente solo impone multas.
  • Se mencionan decenas de demandas ya presentadas por la filtración.
  • Incluso tras la “eliminación de la cuenta”, algunos datos genéticos y de identificación deben permanecer o permanecen, lo que varios consideran un punto de ruptura.