23andMe 告诉受害者,数据被泄露是他们自己的错

最近,DNA 检测公司 23andMe 发生了一起数据泄露,原因被归结为凭证填充——攻击者使用了其他被黑服务中重复使用的密码。此次事件已暴露 690 万人的信息,并因公司将责任主要归咎于用户而引发愤怒。评论者认为,持有独特且高度敏感的基因与家族数据的公司,有义务实施更强的保护措施——例如强制多因素认证、更好的异常检测,以及对已知泄露密码的检查——而不是依赖用户的“网络卫生”。这起事件也引发了对消费级基因服务的更广泛批评,包括其数据保留做法、宽松的默认共享设置,以及缺乏类似健康领域隐私法那样的强监管。

泄露性质与 23andMe 的立场

  • 攻击被描述为凭证填充:其他网站泄露的密码被重复用于 23andMe。
  • 14k 个账户被直接访问;随后 DNA Relatives 功能又暴露了约 690 万其他人的数据。
  • 23andMe 的法律回应在很大程度上将责任归咎于用户重复使用密码,并声称自己采取了“合理的安全措施”。
  • 许多评论者认为这是在转移责任;也有人认为,如果使用的是正确凭证,就很难把这称为对 23andMe 本身的“黑客攻击”。

用户责任 vs. 服务责任

  • 一种观点:持有极其敏感数据的服务必须预见到糟糕的用户行为并建立强防护;把责任推给用户是不可接受的。
  • 另一种观点:重复使用密码或广泛分享敏感数据的用户必须承担后果;23andMe 至多只承担部分责任。
  • 有人指出,受影响的“亲属”可能使用了强而独特的密码,却仍然因为他人的安全问题而被暴露。

缺失 / 不足的安全控制

  • 许多人强烈批评:MFA/2FA 在泄露前只是可选项,事后才被强制,似乎默认为此前防护不足。
  • 建议的缓解措施:
    • 强制 MFA,或至少对高风险操作和“亲属”访问启用 MFA。
    • 通行密钥或硬件令牌。
    • 在注册/登录时将密码与泄露数据库(例如 Have I Been Pwned)比对。
    • 限速、僵尸网络/流量异常检测、IP/位置挑战、新设备邮箱验证。
  • 一些安全从业者提醒,复杂且缓慢的僵尸网络可以规避许多信号;并非所有凭证填充都容易被检测到。

DNA Relatives 功能与影响范围

  • 核心批评:平台设计允许少量账户被攻破后,数百万人的数据都可能被暴露,包括谨慎的用户。
  • 从技术上说,共享是可选的,但界面设计被描述为通过宽松默认设置和很少的风险说明,诱导用户进行更广泛的共享。
  • 争论点在于:与远距离、实际上并不认识的表亲共享,是否算“负责”的行为。

基因数据的敏感性与伦理

  • 强烈担忧在于,DNA 会牵连那些从未同意的家庭成员。
  • 有人认为此类服务应达到甚至超过银行级安全;也有人质疑这类服务本身是否应该存在。
  • 还拿 Cambridge Analytica 对“朋友的朋友”数据的使用作了类比。

监管、法律与删除

  • 讨论提到,HIPAA 通常不覆盖面向消费者的 DNA 公司;FTC 也许会介入,但通常只会罚款。
  • 还提到,针对这次泄露已经提起了数十起诉讼。
  • 即使在“删除账户”之后,一些基因和身份信息也必须或确实会被保留,这被不少人视为无法接受的原因。