23andMe ने पीड़ितों से कहा कि उनके डेटा के उल्लंघन के लिए वे स्वयं दोषी हैं

DNA-टेस्टिंग कंपनी 23andMe में हालिया डेटा उल्लंघन, जिसे अन्य हैक किए गए सेवाओं से दोबारा इस्तेमाल किए गए पासवर्डों के साथ credential stuffing से जोड़ा गया है, ने 6.9 मिलियन लोगों की जानकारी उजागर कर दी है और उपयोगकर्ताओं को बड़े पैमाने पर दोष देने के कंपनी के दावे पर गुस्सा भड़का दिया है। टिप्पणीकारों का तर्क है कि अत्यंत संवेदनशील आनुवंशिक और पारिवारिक डेटा रखने वाली कंपनी की जिम्मेदारी है कि वह मजबूत सुरक्षा लागू करे—जैसे अनिवार्य multi-factor authentication, बेहतर anomaly detection, और ज्ञात-समझौता किए गए पासवर्डों की जांच—न कि उपयोगकर्ताओं की “cyber hygiene” पर निर्भर रहे। यह घटना consumer genetic services की व्यापक आलोचना भी बढ़ा रही है, जिसमें उनके data-retention practices, permissive default sharing settings, और health-sector privacy laws जैसी मजबूत नियमन की कमी शामिल है।

उल्लंघन की प्रकृति और 23andMe का रुख

  • हमले को credential stuffing बताया गया: अन्य साइटों से लीक हुए पासवर्ड 23andMe पर दोबारा इस्तेमाल किए गए।
  • 14k खातों तक सीधे पहुंच बनाई गई; फिर DNA Relatives सुविधाओं ने लगभग 6.9M अन्य लोगों का डेटा उजागर कर दिया।
  • 23andMe की कानूनी प्रतिक्रिया में बड़े पैमाने पर उपयोगकर्ताओं के पासवर्ड दोबारा इस्तेमाल करने को दोष दिया गया और “उचित सुरक्षा” का दावा किया गया।
  • कई टिप्पणीकार इसे जिम्मेदारी से बचने की कोशिश मानते हैं; अन्य का तर्क है कि यदि सही क्रेडेंशियल्स इस्तेमाल हुए, तो इसे 23andMe की अपनी “हैक” कहना कठिन है।

उपयोगकर्ता बनाम सेवा की जिम्मेदारी

  • एक पक्ष: अत्यंत संवेदनशील डेटा रखने वाली सेवाओं को खराब उपयोगकर्ता व्यवहार मानकर चलना चाहिए और मजबूत बचाव बनाने चाहिए; उपयोगकर्ताओं को दोष देना अस्वीकार्य है।
  • दूसरा पक्ष: जो उपयोगकर्ता पासवर्ड दोहराते हैं या संवेदनशील डेटा व्यापक रूप से साझा करते हैं, उन्हें परिणाम स्वीकार करने चाहिए; 23andMe अधिकतम आंशिक रूप से जिम्मेदार है।
  • कई लोग नोट करते हैं कि प्रभावित “रिश्तेदारों” ने मजबूत, अनोखे पासवर्ड इस्तेमाल किए हो सकते हैं और फिर भी दूसरों की खराब सुरक्षा के कारण उजागर हुए।

गायब / अपर्याप्त सुरक्षा नियंत्रण

  • कड़ी आलोचना कि MFA/2FA breach से पहले केवल वैकल्पिक था और बाद में अनिवार्य बनाया गया, जिसे पहले की कमजोरी की मौन स्वीकारोक्ति माना गया।
  • सुझाए गए उपाय:
    • अनिवार्य MFA, या कम से कम उच्च-जोखिम कार्रवाइयों और “relatives” पहुंच के लिए MFA।
    • पासकीज़ या हार्डवेयर टोकन।
    • साइनअप/लॉगिन पर पासवर्ड को लीक डेटाबेस (जैसे Have I Been Pwned) से मिलान करना।
    • रेट-लिमिटिंग, बॉटनेट/ट्रैफिक असामान्यता पहचान, IP/स्थान चुनौतियां, नए डिवाइस पर ईमेल सत्यापन।
  • कुछ सुरक्षा पेशेवर चेतावनी देते हैं कि उन्नत, धीमे बॉटनेट कई संकेतों से बच सकते हैं; credential stuffing का पता लगाना हमेशा आसान नहीं होता।

DNA Relatives फीचर और blast radius

  • मुख्य आलोचना: प्लेटफ़ॉर्म डिज़ाइन ने कुछ खातों के समझौते से लाखों लोगों, जिनमें सतर्क उपयोगकर्ता भी शामिल थे, का डेटा उजागर होने दिया।
  • साझा करना तकनीकी रूप से opt-in है, लेकिन UX को व्यापक sharing की ओर धकेलने वाला बताया गया है, जिसमें उदार default और जोखिम की कम व्याख्या है।
  • इस पर बहस कि दूर के, वस्तुतः अनजान चचेरे/दूर के रिश्तेदारों के साथ साझा करना “जिम्मेदार” व्यवहार है या नहीं।

आनुवंशिक डेटा की संवेदनशीलता और नैतिकता

  • इस बात पर गहरी चिंता कि DNA उन परिवारजनों को भी प्रभावित करता है जिन्होंने कभी सहमति नहीं दी।
  • कुछ का तर्क है कि ऐसी सेवाओं को बैंकिंग-स्तर की सुरक्षा के बराबर या उससे बेहतर होना चाहिए; अन्य लोग सवाल उठाते हैं कि क्या ऐसी सेवाओं का अस्तित्व ही होना चाहिए।
  • Cambridge Analytica द्वारा दोस्त के दोस्त के डेटा के उपयोग से तुलना की गई।

नियमन, कानून, और हटाना

  • चर्चा कि HIPAA आम तौर पर consumer DNA कंपनियों को कवर नहीं करता; FTC हस्तक्षेप कर सकता है लेकिन अक्सर केवल जुर्माना लगाता है।
  • उल्लंघन को लेकर पहले ही दर्जनों मुकदमों का उल्लेख।
  • “account deletion” के बाद भी कुछ आनुवंशिक और पहचान संबंधी डेटा को बने रहना पड़ता है या रहता है, जिसे कई लोग deal-breaker मानते हैं।