Chrome Holding Co., anteriormente conhecida como 23andMe enfrentando uma ação movida por O procurador-geral da Califórnia, Rob Bonta, em 2023, por uma enorme violação de segurança que comprometeu os dados confidenciais de milhões de pessoas. Bonta acusa a empresa de enganar os consumidores e de não proteger as suas “informações pessoais sensíveis e dados genéticos relacionados com a sua saúde, predisposição genética e fatores de risco, parentes biológicos, ascendência e etnia”. O incidente afetou 7 milhões de usuários nos Estados Unidos, segundo o processo, incluindo 855.541 residentes da Califórnia.

A 23andMe, que ofereceu aos clientes kits de teste de DNA para ajudá-los a rastrear suas origens ancestrais e riscos genéticos à saúde, admitiu em 2023 que malfeitores conseguiram acessar as contas dos usuários por meio de preenchimento de credenciais. Bonta argumentou que as empresas, especialmente aquelas que coletam dados genéticos, deveriam se proteger de um método tão comum de ataque cibernético.

No caso da 23andMe, o hacker aparentemente usou credenciais roubadas em violações de dados anteriores, incluindo um ataque ao MyHeritage, com o qual a 23andMe trabalhou. Bonta disse que embora a 23andMe estivesse ciente da violação do MyHeritage, nunca verificou ou impediu os usuários de reutilizar suas credenciais. Isto é particularmente digno de nota, pois a 23andMe incentiva seus usuários a se inscreverem em uma conta MyHeritage.

Não foi apenas o preenchimento de credenciais que permitiu que atores mal-intencionados roubassem milhões de dados pessoais. Depois de violar 14.000 contas usando o método de ataque, eles exploraram uma vulnerabilidade no recurso DNA Relative do site para acessar dados de mais clientes. Bonta disse que as medidas de segurança da empresa eram tão frouxas que os hackers conseguiram operar sem serem detectados dentro de seus sistemas durante cinco meses. Ele acrescentou que a agência começou a investigar depois que malfeitores já começaram a vender dados roubados de usuários na dark web e a exigir resgate.

Bonata acusou a 23andMe de omitir informações críticas ao notificar os clientes sobre a violação. Ele disse que a empresa minimizou a sensibilidade dos dados roubados e alegou que o recurso DNA Relatives era “essencialmente público”, enquanto negociava secretamente com maus atores que destacavam a inclusão de informações de usuários asiático-americanos e das ilhas do Pacífico, bem como de usuários judeus nos conjuntos de dados que estavam vendendo.

“A venda destes dados na dark web ocorreu durante um período de ódio e violência antissemita e asiático-americano e das ilhas do Pacífico – e claramente chamou a atenção para a natureza profundamente pessoal e identificadora desses dados”, escreveu Bonta. “É perturbador e incrivelmente perigoso.”

23andMe pediu falência em março de 2025 Ap É digno de nota que ela também enfrentou uma ação coletiva acusando a empresa de não proteger seus clientes, e um juiz que supervisiona sua falência aprovou um acordo de US$ 50 milhões no início deste ano.

Link da fonte