Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Klage von California Attorney General Rob Bonta gegen Chrome Holding Co. (früher 23andMe) markiert einen entscheidenden Moment in der Regulation der genetischen Privatsphäre: der Staat beschuldigt das Unternehmen, die genetischen und persönlichen Informationen von Millionen von Kunden nicht ausreichend geschützt zu haben, und irreführende öffentliche Kommunikation vor und nach dem Vorfall anzubieten. Die offizielle Erklärung der Staatsanwaltschaft enthält die Vorwürfe und sucht Vorsorgemaßnahmen und Sanktionen; Sie können hier sehen: California Attorney General's Communiqué.
Die Tatsachen, wie in der Beschwerde beschrieben, sind bereits bekannt: Im Oktober 2023 bieten schädliche Schauspieler zum Verkauf eine große Menge von Aufzeichnungen und Leckproben, um ihre Authentizität zu beweisen. Das Unternehmen bestätigte, dass die gefilterten Daten echt waren und die Intrusion auf einen Angriff von Credimentary-Stopfen zurückzuführen, die schwache und wiederverwendete Anmeldeinformationen ausgenutzt. Die Anschuldigung der Anklage ist jedoch nicht auf diesen Vektor beschränkt, sondern weist auch auf einen Codefehler in der Funktion "DNA Relativs" und auf kontinuierliche Fehler in der Detektion und Antwort hin, die die Exfiltration von ungefähr erlaubten. 6.9 Millionen Kunden einschließlich 855,541 Einwohner Kaliforniens. Der vollständige Text der Nachfrage ist hier verfügbar: Antragsformular.

Was diesen Fall über die Zahlen hinaus besonders sensibel macht, ist die Art der Daten: genetische Informationen, Gesundheitsvorsorge, Ethnizität und biologische Beziehungen, die nicht nur eine Person identifizieren, sondern auch Familienmitglieder und zukünftige Generationen betreffen. Im Gegensatz zu einem Passwort oder einer Kartennummer ist DNA unveränderlich; Exposition kann anhaltende Auswirkungen in Bezug auf Diskriminierung, familiäre Privatsphäre und Risiken der Wiedererkennung durch Dritte haben, die öffentliche und private Quellen kombinieren.
Aus technischer Sicht weist die Nachfrage auf vermeidbare Fehler hin: Mangel an effektiver Minderung gegen Anmeldestopfung (wie Einschränkung von Versuchen, Nachweis von Bots und Brute Force oder Blockierung durch anormales Verhalten), mangelnde Authentifizierung von mehreren Faktoren für empfindliche Zugriffe und Steuerung von Fehlern und unzureichende Codetests, die die "DNA Verwandte" gefährdete Funktion verlassen. Diese Mängel unterstreichen eine wiederkehrende Lektion: Die Vermeidung von Intrusionen erfordert sowohl grundlegende technische Kontrollen als auch kontinuierliche Governance und externe Validierung.
Rechtlich behauptet die Staatsanwaltschaft Verstöße gegen mehrere staatliche Vorschriften, darunter das California Genetic Information Privacy Act, das California Reasonable Data Security Law und die CCPA sowie falsche Werbung und unfaire Wettbewerbsgesetze. Der Antrag zielt neben den Korrekturmaßnahmen auf die Einführung gesetzlicher Sanktionen ab, die von $1.000 und $7.500 für Vergewaltigung die zu erheblichen Beträgen führen könnte, wenn die Gerichte das Ausmaß der Verstöße bestätigen.
Die Handelsauswirkungen waren bereits vor dieser Forderung ernst: Verwaltungsuntersuchungen, Geldbußen in anderen Ländern und, nach Berichten, Konkursverfahren, die sogar Streitigkeiten über den möglichen Verkauf genetischer Datenbanken beinhalten. Die Staatsanwaltschaft betont, dass dieser Konflikt über den Verkauf von kalifornischen Daten ein separater Prozess ist, aber die Existenz solcher Verhandlungen erhöht die Bedenken über die Governance sensibler Daten in Insolvenzverfahren.
Für betroffene Nutzer oder die Nutzung genetischer Testdienste sind praktische Empfehlungen klar: Transparenz verlangen und Datenschutzrechte ausüben. Unter den spezifischen Aktionen, die ein Benutzer ergreifen kann, sind die Entfernung oder Einschränkung der Nutzung seiner durch staatliche Gesetze geschützten Daten zu verlangen, einzigartige und robuste Passwörter zu ändern, die Authentifizierung von zwei Faktoren zu aktivieren, wenn verfügbar, und sorgfältig jede Kommunikation über den Verkauf oder die Übertragung von Daten in Konkursprozessen überprüfen. Es ist auch umsichtig, Rechts- oder Datenschutzhinweise zu konsultieren, wenn es Beweise dafür gibt, dass die Daten ohne Zustimmung vermarktet werden können.
Für Unternehmen und Produktmanager auf dem Gebiet der Genetik und der digitalen Gesundheit ist es eine Aufforderung, Normen zu erheben: obligatorische Umsetzung von MFA für kritische Zugriffs-, Anti-Bot- und Rate-Begrenzungskontrollen, automatisierte Test- und Sicherheitshandbücher in Funktionen, die Familienverbindungen, Verschlüsselung und Datentrennung behandeln, und unabhängige Sicherheitsaudits, die Missbrauchsszenarien (Adversarialtests) beinhalten. Darüber hinaus müssen die Kommunikationspolitiken wahrhaftig und verhältnismäßig sein, um Sanktionen für irreführende Werbung zu vermeiden.

Auf der regulatorischen Ebene kann dieser Streit präzisiert werden, wie die Verpflichtung zur "angemessenen Sicherheit" gegen genetische Daten interpretiert wird und welche Mittel bei Ausfall des Schutzes angemessen sind. Öffentliche Beamte könnten mit mehr vorschreibenden Anforderungen an Mindestkontrollen, strengere Meldepflichten und ein ausdrückliches Verbot der Übertragung genetischer Daten in Asset Sales ohne informierte und ausdrückliche Zustimmung reagieren.
Wie der rechtliche Prozess weitergeht, ist es angebracht, dass die Öffentlichkeit zwei Fronten im Auge behalten: gerichtliche Entscheidungen über Haftung und Sanktionen und Bewegungen in Konkursverfahren, die versuchen könnten, Vermögenswerte zu übertragen, die genetische Daten enthalten. Beide Fronten definieren wichtige Grenzen für die Erwartungen an sensible Datenverwaltung und Rechenschaftspflicht.
Am Ende ist die Lektion doppelt: Datenschutz ist nicht nur eine technische Übung, sondern eine rechtliche und ethische Verpflichtung und die Empfindlichkeit von genetischem Material erfordert strengere Kontrollen und vollständige Transparenz. Benutzer müssen sich aktiv schützen und Unternehmen müssen in robuste technische Kontrollen, Sicherheitskultur und Compliance investieren, um Vorfälle wie diese zu verhindern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...