Suite à une importante violation de données, la société de tests génétiques 23andMe a été confrontée à des répercussions significatives, tant en termes de sécurité que de réactions juridiques et publiques.
Détails de la Violation de Données
En octobre 2023, 23andMe a informé ses clients d’une violation de données affectant la fonctionnalité « DNA Relatives » de son service. Cette fonctionnalité permet aux utilisateurs de comparer des informations généalogiques avec d’autres utilisateurs à l’échelle mondiale. La violation a été découverte après qu’un pirate informatique ait annoncé en ligne le vol de millions de « morceaux de données » provenant de 23andMe.
Une enquête a révélé que les pirates avaient accédé à environ 0,1 % des comptes d’utilisateurs de 23andMe, soit environ 14 000 sur 14 millions de clients. En exploitant la fonctionnalité DNA Relatives, les pirates ont pu accéder aux informations de près de 5,5 millions de clients, ainsi qu’aux informations de profil d’arbre généalogique de 1,4 million de participants à DNA Relatives. Ces profils contiennent des détails sensibles tels que les noms, les pourcentages d’ADN partagés, les noms de famille, les relations prédites et les rapports de généalogie.
La violation a impliqué une attaque de « credential stuffing », où les pirates ont utilisé des informations de connexion divulguées sur d’autres sites pour accéder aux comptes 23andMe. Bien que la société ait nié une violation directe de ses systèmes, elle a reconnu que des comptes faiblement sécurisés avaient été compromis.
Réactions et Conséquences Légales
Cette violation a conduit à de multiples poursuites en justice aux États-Unis. Plusieurs clients ont intenté au moins quatre actions collectives en Californie, alléguant que 23andMe avait manqué à ses obligations de sécuriser leurs informations personnellement identifiables (PII) et n’avait pas mis en place de mesures de sécurité adéquates. Les plaintes soulignent un manque d’informations dans l’annonce officielle de la société concernant l’événement, la durée de la violation du réseau et le mécanisme exact de l’attaque informatique.
Implications et Mesures de Sécurité
Suite à cette violation, 23andMe a conseillé aux utilisateurs concernés de changer leurs mots de passe et a mis en place une authentification à deux facteurs pour tous ses clients. La société a promis d’informer individuellement les clients affectés et de les tenir informés des résultats de l’enquête en cours, menée avec l’aide d’experts tiers et des autorités judiciaires.
Cette affaire souligne l’importance de la sécurité des données dans le domaine de la génétique et des tests ADN, un secteur où les informations personnelles sensibles sont particulièrement précieuses et susceptibles d’être exploitées si elles ne sont pas correctement protégées. La réaction des clients et les poursuites judiciaires montrent également la gravité avec laquelle de telles violations sont perçues par le public, en particulier lorsque des informations aussi personnelles et sensibles que des données génétiques sont impliquées.
- Violation de données chez Xerox : une attaque ransomware compromet les informations personnelles de la filiale américaine
- Violation de données chez 23andMe : Un coup d’œil sur les risques liés à la génomique personnelle
- Fuite de données chez Espace CSE : les informations personnelles de milliers de salariés exposées sur le Dark Web


































