Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon España multa a 23andMe con 2,4 millones de euros por brecha de seguridad


La autoridad de protección de datos de España ha multado a la empresa de pruebas genéticas 23andMe con 2,4 millones de euros debido a fallos de seguridad relacionados con una brecha de datos ocurrida en 2023. Este incidente expuso información altamente sensible —incluyendo datos genéticos, de salud, etnia y familiares— de más de 2.600 personas en España, tras un ataque de credential stuffing que comprometió la seguridad de la plataforma.





La autoridad de protección de datos de España ha multado a la empresa de pruebas genéticas 23andMe con 2,4 millones de euros debido a fallos de seguridad vinculados a una brecha de datos en 2023.

Este incidente expuso información altamente sensible, como datos genéticos, de salud, etnicidad y familiares, pertenecientes a más de 2.600 personas en España.

La sanción se produce tras un importante ataque de relleno de credenciales (credential-stuffing) que comprometió los datos de aproximadamente 6,9 millones de usuarios de 23andMe en todo el mundo.

En este ataque, los intrusos utilizaron credenciales de acceso obtenidas de brechas anteriores de terceros para acceder a las cuentas de los clientes, en lugar de explotar una vulnerabilidad en la infraestructura central de 23andMe.

España multa a 23andMe por brecha de usuarios

Una vez que los atacantes obtuvieron acceso a un número limitado de cuentas, abusaron de las funciones sociales y de emparejamiento familiar de 23andMe para recopilar información de un grupo de usuarios mucho más amplio.

Aunque la empresa informó que se accedió directamente a unas 14.000 cuentas, las relaciones establecidas a través de las conexiones de cuentas y las funciones de parentesco por ADN amplificaron el impacto de la brecha, afectando a millones de perfiles.

La autoridad reguladora de España concluyó que 23andMe no había implementado controles de seguridad adecuados para la extrema sensibilidad de los datos que manejaba.

Los datos genéticos pueden revelar conexiones familiares, ascendencia, información de salud y etnicidad, lo que hace que su exposición sea especialmente grave bajo las regulaciones de privacidad europeas. La autoridad también determinó que la empresa les notificó demasiado tarde después de descubrir la brecha.

De acuerdo con el Reglamento General de Protección de Datos (RGPD) de la UE, las organizaciones deben informar las brechas de datos personales pertinentes a la autoridad de supervisión correspondiente sin dilación indebida, normalmente dentro de las 72 horas posteriores a tener conocimiento del incidente.

Esta brecha puso de relieve los riesgos asociados a confiar únicamente en contraseñas para servicios que albergan información personal muy valiosa. En el momento del ataque, 23andMe no exigía la autenticación de doble factor para todos los usuarios.

Investigadores de seguridad descubrieron más tarde que la empresa también carecía de protecciones de contraseña suficientemente fuertes, no implementó verificaciones mejoradas para las descargas de datos genéticos brutos y no disponía de sistemas eficaces para detectar y responder a las amenazas dirigidas a las cuentas de los clientes.

La autenticación de doble factor obligatoria podría haber reducido significativamente el éxito de los ataques de relleno de credenciales. En estos incidentes, los actores de amenazas automatizan los intentos de inicio de sesión utilizando combinaciones de usuario y contraseña robadas de brechas no relacionadas.

Si se utiliza una contraseña reutilizada, esto puede otorgar acceso incluso si la empresa objetivo no ha sufrido directamente un compromiso de red. El caso de 23andMe también ilustra cómo las funciones de producto centradas en la privacidad pueden aumentar el impacto de una brecha.

Una sola cuenta comprometida puede exponer información sobre familiares o conexiones que no tuvieron sus propias cuentas accedidas directamente.

Por lo tanto, las organizaciones que manejen datos genéticos, médicos, financieros o de identidad deberían evaluar el posible "radio de explosión" de cada escenario de toma de control de cuentas.

La multa de España sigue una acción similar en el Reino Unido, donde 23andMe fue multada con 2,31 millones de libras por controles de seguridad inadecuados para proteger los datos sensibles de los usuarios.

Para los equipos de seguridad, esta acción punitiva refuerza un mensaje claro: los entornos de datos de alto riesgo requieren autenticación resistente al phishing, cribado de contraseñas filtradas, detección de anomalías, controles de descarga robustos y notificación rápida de incidentes.

Las consecuencias de una seguridad de identidad inadecuada pueden extenderse mucho más allá del compromiso directo de una cuenta cuando hay datos de usuarios interconectados involucrados.



Fuentes:
https://cybersecuritynews.com/spain-fines-23andme-behind-user-breach/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.