Bij een hackaanval op 23andMe zijn privé-, gezondheids- en afstammingsgegevens van 6,9 miljoen gebruikers gestolen. Afgelopen week vertelde de Amerikaanse commerciële DNA-databank nog dat het om 14.000 accounts ging. Bij de hack zijn ook gegevens van Nederlanders gelekt.
Dat bevestigt een woordvoerder van 23andMe tegenover TechCrunch.
Hackers kraken 14.000 accounts via credential stuffing attack
23andMe is een Amerikaans bedrijf waar mensen hun DNA kunnen laten testen op verwantschap. Het platform biedt een manier om in contact te komen met voorouders en andere familieleden, die verspreid over de wereld wonen. Het bedrijf biedt gebruikers tevens de mogelijkheid om zich te laten testen op erfelijke ziektes. Naar schatting heeft 23andMe zo’n 14 miljoen gebruikers.
Begin oktober was 23andMe het doelwit van een credential stuffing attack. Dat is een aanval waarbij hackers inloggegevens gebruiken om zich aan te melden bij diverse online diensten. Deze gegevens zijn afkomstig van een datalek dat zich in het verleden heeft voorgedaan bij een ander bedrijf. Deze informatie hebben de aanvallers gekocht, bijvoorbeeld op een forum op het dark web, of op een andere manier verkregen. Deze aanvalsmethode werkt echter alleen als mensen hetzelfde wachtwoord voor meerdere online accounts hergebruiken.
Bij de aanval werden veel persoonlijke gegevens van gebruikers buitgemaakt, waaronder voor- en achternamen, geboortedata, locatiegegevens, relatiestatus, gezondheids- en stamboomgegevens en informatie die gebruikers vrijwillig hebben gedeeld om in contact te komen met afstammelingen. Onlangs meldde 23andMe het datalek bij de Amerikaanse beurswaakhond SEC. Daarin schreef het bedrijf dat de aanvallers toegang hadden tot 0,1 procent van alle accounts, wat neerkwam op zo’n 14.000 profielen.
Gegevens van miljoenen gebruikers gelekt door DNA Relatives functie
Nu blijkt dat veel meer mensen de dupe zijn van het datalek bij 23andMe. Een woordvoerder van het bedrijf vertelt tegenover TechCrunch dat er persoonsgegevens zijn gestolen van 6,9 miljoen mensen. Via de gehackte accounts konden ze de functie DNA Relatives inschakelen, een feature waarmee gebruikers automatisch een deel van hun gegevens delen met verre verwanten. Daardoor konden de hackers persoonlijke en afstammingsgegevens van miljoenen gebruikers downloaden.
23andMe heeft toegezegd dat ze alle gedupeerden gaat informeren over het datalek. Tot die tijd adviseert het bedrijf gebruikers om het wachtwoord van hun account te veranderen. Tweestapsverificatie is sinds het voorval verplicht ingeschakeld, daarvoor was deze beveiligingsoptie optioneel.
Een woordvoerder van de Autoriteit Persoonsgegevens vertelt tegenover de NOS dat 23andMe heeft gemeld dat er ook gegevens van Nederlanders zijn gelekt. Om hoeveel mensen het gaat kan de toezichthouder niet zeggen.
