Cơ quan bảo vệ dữ liệu của Tây Ban Nha đã phạt công ty xét nghiệm di truyền 23andMe số tiền 2,4 triệu Euro do những thiếu sót về bảo mật liên quan đến vụ rò rỉ dữ liệu vào năm 2023.
Sự cố này đã làm lộ thông tin nhạy cảm cao như dữ liệu di truyền, sức khỏe, dân tộc và thông tin liên quan đến gia đình của hơn 2.600 cá nhân tại Tây Ban Nha.
Phân tích vụ việc rò rỉ dữ liệu 23andMe
Khoản phạt này được đưa ra sau một cuộc tấn công mạng quy mô lớn bằng phương pháp credential stuffing, làm lộ dữ liệu của khoảng 6,9 triệu người dùng 23andMe trên toàn thế giới.
Trong cuộc tấn công này, những kẻ xâm nhập đã sử dụng thông tin đăng nhập (username và password) thu được từ các vụ vi phạm dữ liệu của bên thứ ba trước đó để truy cập vào tài khoản khách hàng.
Điều quan trọng là cuộc tấn công không khai thác lỗ hổng trong hạ tầng cốt lõi của 23andMe.
Bản chất cuộc tấn công Credential Stuffing
Sau khi truy cập được một số lượng tài khoản hạn chế, những kẻ tấn công đã lợi dụng các tính năng kết nối xã hội và đối sánh gia đình của 23andMe để thu thập thông tin từ một nhóm người dùng lớn hơn nhiều.
Cụ thể, chỉ khoảng 14.000 tài khoản bị truy cập trực tiếp, nhưng các mối quan hệ được thiết lập thông qua tính năng kết nối tài khoản và DNA-relative đã khuếch đại tác động của vụ vi phạm.
Điều này làm ảnh hưởng đến hàng triệu hồ sơ người dùng.
Mức độ ảnh hưởng và dữ liệu nhạy cảm bị lộ
Dữ liệu di truyền có thể tiết lộ các mối liên hệ gia đình, nguồn gốc tổ tiên, thông tin chi tiết về sức khỏe và dân tộc.
Việc lộ những thông tin này đặc biệt nghiêm trọng theo các quy định về quyền riêng tư của Châu Âu.
Cơ quan quản lý Tây Ban Nha kết luận rằng 23andMe đã không triển khai các biện pháp kiểm soát bảo mật phù hợp với mức độ nhạy cảm cực cao của dữ liệu mà họ đang xử lý. Tài liệu điều tra của AEPD (Cơ quan Bảo vệ Dữ liệu Tây Ban Nha) cung cấp thêm chi tiết về quyết định này.
Đánh giá các lỗ hổng bảo mật tại 23andMe
Cơ quan chức năng cũng phát hiện rằng công ty đã thông báo cho họ quá muộn sau khi phát hiện ra vụ vi phạm.
Theo Quy định chung về bảo vệ dữ liệu (GDPR) của Liên minh Châu Âu, các tổ chức phải báo cáo các vụ vi phạm dữ liệu cá nhân đủ điều kiện cho cơ quan giám sát có liên quan mà không chậm trễ quá mức, thường là trong vòng 72 giờ kể từ khi phát hiện sự cố.
Thiếu sót trong cơ chế xác thực và bảo vệ mật khẩu
Vụ vi phạm này đã nhấn mạnh rủi ro liên quan đến việc chỉ dựa vào mật khẩu cho các dịch vụ lưu giữ thông tin cá nhân có giá trị cao.
Tại thời điểm xảy ra cuộc tấn công, 23andMe không yêu cầu xác thực đa yếu tố (MFA) bắt buộc đối với tất cả người dùng.
Xác thực đa yếu tố bắt buộc có thể đã giảm đáng kể thành công của các cuộc tấn công credential stuffing.
Trong các sự cố này, kẻ tấn công tự động hóa các nỗ lực đăng nhập bằng cách sử dụng các cặp tên người dùng-mật khẩu bị đánh cắp từ các vụ vi phạm không liên quan.
Nếu một mật khẩu được tái sử dụng, nó có thể cấp quyền truy cập ngay cả khi công ty mục tiêu chưa trực tiếp bị xâm nhập mạng.
Các nhà điều tra bảo mật sau đó phát hiện ra rằng công ty cũng thiếu các biện pháp bảo vệ mật khẩu đủ mạnh.
Hạn chế trong phát hiện và phản ứng sự cố
23andMe đã không triển khai các kiểm tra nâng cao đối với việc tải xuống dữ liệu di truyền thô và không có các hệ thống hiệu quả để phát hiện và phản ứng với các mối đe dọa nhắm vào tài khoản khách hàng.
Vụ việc 23andMe cũng minh họa cách các tính năng sản phẩm tập trung vào quyền riêng tư có thể làm tăng tác động của một vụ rò rỉ dữ liệu.
Một tài khoản bị xâm phạm duy nhất có thể làm lộ thông tin về người thân hoặc các kết nối mà bản thân họ không bị truy cập tài khoản trực tiếp.
Bài học về tuân thủ và tăng cường bảo mật thông tin
Các tổ chức xử lý dữ liệu di truyền, y tế, tài chính hoặc nhận dạng nên đánh giá “phạm vi tác động” (blast radius) tiềm năng của mọi kịch bản chiếm đoạt tài khoản.
Khoản tiền phạt của Tây Ban Nha tiếp nối hành động tương tự ở Anh, nơi 23andMe bị phạt 2,31 triệu bảng Anh vì kiểm soát bảo mật không đầy đủ trong việc bảo vệ dữ liệu người dùng nhạy cảm.
Trách nhiệm tuân thủ GDPR và quy định bảo vệ dữ liệu
Vụ việc này củng cố một thông điệp rõ ràng cho các nhóm an ninh mạng: môi trường dữ liệu rủi ro cao đòi hỏi phải có xác thực chống lừa đảo (phishing-resistant authentication), sàng lọc mật khẩu bị lộ.
Hơn nữa, cần có phát hiện bất thường (anomaly detection), kiểm soát tải xuống mạnh mẽ và báo cáo sự cố nhanh chóng.
Các biện pháp bảo mật khuyến nghị cho dữ liệu nhạy cảm
Những hậu quả của việc bảo mật danh tính không đầy đủ có thể vượt xa một cuộc xâm phạm tài khoản trực tiếp khi dữ liệu người dùng có liên kết với nhau.
Tăng cường bảo mật thông tin là yếu tố then chốt để bảo vệ dữ liệu nhạy cảm và duy trì niềm tin của người dùng trong môi trường kỹ thuật số hiện nay.










