23andMe diz às vítimas que a culpa é delas porque seus dados foram violados

Uma recente violação de dados na empresa de testes de DNA 23andMe, atribuída a credential stuffing com senhas reutilizadas de outros serviços hackeados, expôs informações de 6,9 milhões de pessoas e gerou indignação com a alegação da empresa de que a culpa é em grande parte dos usuários. Comentadores argumentam que uma empresa que armazena dados genéticos e familiares tão sensíveis tem o dever de impor proteções mais fortes — como autenticação multifator obrigatória, melhor detecção de anomalias e verificação contra senhas conhecidamente comprometidas — em vez de depender da “higiene cibernética” dos usuários. O incidente também está alimentando críticas mais amplas aos serviços genéticos para consumidores, incluindo suas práticas de retenção de dados, configurações padrão permissivas de compartilhamento e a falta de regulamentação forte comparável às leis de privacidade do setor de saúde.

Natureza da violação e postura da 23andMe

  • O ataque é descrito como credential stuffing: senhas vazadas de outros sites foram reutilizadas na 23andMe.
  • 14 mil contas foram acessadas diretamente; os recursos de DNA Relatives então expuseram dados de cerca de 6,9 milhões de outras pessoas.
  • A resposta jurídica da 23andMe em grande parte culpa os usuários pela reutilização de senhas e alega “segurança razoável”.
  • Muitos comentaristas veem isso como desvio de responsabilidade; outros argumentam que, se credenciais corretas foram usadas, é difícil chamar isso de um “hack” da própria 23andMe.

Responsabilidade do usuário versus do serviço

  • Um lado: serviços que armazenam dados extremamente sensíveis precisam assumir o mau comportamento dos usuários e construir defesas fortes; culpar os usuários é inaceitável.
  • Outro lado: usuários que reutilizam senhas ou compartilham dados sensíveis amplamente devem aceitar as consequências; a 23andMe é, no máximo, parcialmente responsável.
  • Vários apontam que “parentes” afetados podem ter usado senhas fortes e únicas e ainda assim ter sido expostos pela má segurança de outras pessoas.

Controles de segurança ausentes / inadequados

  • Crítica intensa de que o MFA/2FA era apenas opcional antes da violação e só se tornou obrigatório depois, visto como admissão tácita de fraqueza anterior.
  • Mitigações sugeridas:
    • MFA obrigatório ou, no mínimo, MFA para ações de alto risco e acesso a “parentes”.
    • Passkeys ou tokens de hardware.
    • Verificação de senhas contra bases de vazamentos (por exemplo, Have I Been Pwned) no cadastro/login.
    • Limitação de taxa, detecção de botnets/anomalias de tráfego, desafios de IP/localização, verificação de e-mail em novos dispositivos.
  • Alguns profissionais de segurança alertam que botnets sofisticadas e lentas podem evitar muitos sinais; nem todo credential stuffing é fácil de detectar.

Recurso DNA Relatives e raio de impacto

  • Crítica central: o design da plataforma permitiu que o comprometimento de um pequeno número de contas revelasse dados de milhões, incluindo usuários cautelosos.
  • O compartilhamento é tecnicamente opcional, mas a UX é descrita como incentivando o compartilhamento amplo com padrões permissivos e pouca explicação de risco.
  • Debate sobre se compartilhar com primos distantes, efetivamente desconhecidos, é um comportamento “responsável”.

Sensibilidade dos dados genéticos e ética

  • Forte preocupação de que o DNA implica membros da família que nunca consentiram.
  • Alguns argumentam que serviços assim deveriam igualar ou superar a segurança de nível bancário; outros questionam se tais serviços deveriam existir.
  • Comparações são feitas ao uso de dados de amigos de amigos pela Cambridge Analytica.

Regulação, lei e exclusão

  • Há discussão de que a HIPAA geralmente não cobre empresas de DNA para consumidores; a FTC poderia intervir, mas normalmente apenas aplica multas.
  • Menção de dezenas de processos já abertos por causa da violação.
  • Mesmo após “exclusão da conta”, alguns dados genéticos e identificadores precisam ou podem permanecer, o que vários veem como um fator निर्णante.