23andMe les dice a las víctimas que es su culpa que sus datos hayan sido filtrados
Una reciente filtración de datos en la empresa de pruebas de ADN 23andMe, atribuida a credential stuffing mediante contraseñas reutilizadas de otros servicios hackeados, ha expuesto información sobre 6.9 millones de personas y desatado indignación por la afirmación de la empresa de que la culpa recae en gran medida en los usuarios. Los comentaristas sostienen que una compañía que custodia datos genéticos y familiares de sensibilidad única tiene el deber de imponer protecciones más fuertes —como autenticación multifactor obligatoria, mejor detección de anomalías y comprobaciones contra contraseñas conocidas por haber sido comprometidas— en lugar de depender de la “higiene cibernética” del usuario. El incidente también está impulsando críticas más amplias a los servicios genéticos de consumo, incluidas sus prácticas de retención de datos, los ajustes de compartición permisivos por defecto y la falta de una regulación sólida comparable a las leyes de privacidad del sector sanitario.
Naturaleza de la filtración y postura de 23andMe
- El ataque se describe como credential stuffing: se reutilizaron en 23andMe contraseñas filtradas de otros sitios.
- Se accedió directamente a 14k cuentas; luego, las funciones de DNA Relatives expusieron datos de aproximadamente 6.9M de otras personas.
- La respuesta legal de 23andMe culpa en gran medida a los usuarios por reutilizar contraseñas y afirma que cuenta con una “seguridad razonable”.
- Muchos comentaristas ven esto como una distracción; otros sostienen que, si se usan credenciales correctas, cuesta llamar a eso un “hackeo” de 23andMe en sí.
Responsabilidad del usuario frente al servicio
- Un bando: los servicios que custodian datos extremadamente sensibles deben asumir el mal comportamiento de los usuarios y construir defensas sólidas; culpar a los usuarios es inaceptable.
- Otro bando: los usuarios que reutilizan contraseñas o comparten datos sensibles ampliamente deben aceptar las consecuencias; 23andMe es, como mucho, parcialmente responsable.
- Varios señalan que los “familiares” afectados pueden haber usado contraseñas únicas y fuertes y, aun así, quedar expuestos por la mala seguridad de otros.
Controles de seguridad ausentes / insuficientes
- Fuerte crítica a que MFA/2FA fuera solo opcional antes de la filtración y se volviera obligatorio solo después, visto como una admisión tácita de debilidad previa.
- Mitigaciones sugeridas:
- MFA obligatorio o, al menos, MFA para acciones de alto riesgo y acceso a “relatives”.
- Passkeys o tokens de hardware.
- Comprobar contraseñas contra bases de datos de filtraciones (p. ej., Have I Been Pwned) durante el registro/inicio de sesión.
- Limitación de tasa, detección de botnets/anomalías de tráfico, desafíos por IP/ubicación, verificación por correo electrónico en nuevos dispositivos.
- Algunos profesionales de seguridad advierten que botnets sofisticadas y lentas pueden evadir muchas señales; no todo credential stuffing es fácil de detectar.
Función DNA Relatives y radio de impacto
- Crítica central: el diseño de la plataforma permitió que el compromiso de un pequeño número de cuentas revelara datos de millones, incluidos usuarios precavidos.
- Compartir es técnicamente opt-in, pero la UX se describe como un empujón hacia el intercambio amplio, con valores predeterminados permisivos y poca explicación del riesgo.
- Debate sobre si compartir con primos lejanos, efectivamente desconocidos, es un comportamiento “responsable”.
Sensibilidad de los datos genéticos y ética
- Gran preocupación de que el ADN implique a familiares que nunca dieron su consentimiento.
- Algunos argumentan que servicios como este deberían igualar o superar la seguridad de nivel bancario; otros cuestionan si tales servicios deberían existir en absoluto.
- Se establecen comparaciones con el uso de datos de amigos de amigos por parte de Cambridge Analytica.
Regulación, ley y eliminación
- Se comenta que HIPAA, por lo general, no cubre a las empresas de ADN de consumo; la FTC podría intervenir, pero normalmente solo impone multas.
- Se mencionan decenas de demandas ya presentadas por la filtración.
- Incluso tras la “eliminación de la cuenta”, algunos datos genéticos y de identificación deben permanecer o permanecen, lo que varios consideran un punto de ruptura.