Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La demanda presentada por el Fiscal General de California, Rob Bonta, contra Chrome Holding Co. (antes 23andMe) marca un momento clave en la regulación de la privacidad genética: el Estado acusa a la empresa de no haber protegido adecuadamente la información genética y personal de millones de clientes, y de haber ofrecido comunicaciones públicas engañosas antes y después del incidente. El comunicado oficial de la fiscalía detalla las alegaciones y busca medidas cautelares y sanciones; puede consultarse aquí: Comunicado del Fiscal General de California.
Los hechos, tal y como los describe la denuncia, son ya familiares: en octubre de 2023 actores maliciosos ofrecieron a la venta un gran volumen de registros y filtraron muestras para acreditar su autenticidad. La compañía confirmó que los datos filtrados eran genuinos y atribuyó la intrusión a un ataque de credential stuffing que explotó credenciales débiles y reutilizadas. Sin embargo, la acusación de la fiscalía no se limita a ese vector; apunta también a un error de código en la función "DNA Relatives" y a fallos continuos en la detección y respuesta que permitieron la exfiltración de datos de aproximadamente 6.9 millones de clientes, incluidos 855,541 residentes de California. El texto completo de la demanda está disponible aquí: Documento de la demanda.

Más allá de los números, lo que hace particularmente sensible este caso es la naturaleza de los datos: información genética, predisposiciones de salud, etnicidad, y relaciones biológicas que no solo identifican a una persona sino que también afectan a familiares y generaciones futuras. A diferencia de una contraseña o un número de tarjeta, el ADN es inmutable; la exposición puede tener efectos persistentes en términos de discriminación, privacidad familiar y riesgos de reidentificación por terceros que combinen fuentes públicas y privadas.
Desde el punto de vista técnico, la demanda señala fallos evitables: ausencia de mitigaciones efectivas contra credential stuffing (como limitación de intentos, detección de bots y fuerza bruta, o bloqueo por comportamiento anómalo), falta de autenticación de múltiples factores para accesos sensibles y una gestión de errores y pruebas de código insuficiente que dejó la función "DNA Relatives" vulnerable. Estas deficiencias ponen de relieve una lección recurrente: la prevención de intrusiones requiere tanto controles técnicos básicos como gobernanza continua y validación externa.
Legalmente, la fiscalía alega violaciones de varias normas estatales, entre ellas la California Genetic Information Privacy Act, la California Reasonable Data Security Law y la CCPA, así como leyes de publicidad falsa y competencia desleal. La demanda busca, además de medidas correctivas, la imposición de sanciones estatutarias que pueden oscilar entre $1,000 y $7,500 por violación, lo que podría traducirse en montos significativos si los tribunales confirman el alcance de las infracciones.
Las repercusiones comerciales ya fueron graves antes de esta demanda: investigaciones administrativas, multas en otros países y, según reportes, procedimientos de bancarrota que incluso incluyen controversias sobre una posible venta de bases de datos genéticos. La fiscalía subraya que ese conflicto sobre la venta de datos de californianos es un proceso separado, pero la existencia misma de esa negociación agudiza las preocupaciones sobre la gobernanza de datos sensibles en procesos de insolvencia.
Para los usuarios afectados o que usen servicios de pruebas genéticas, las recomendaciones prácticas son claras: exigir transparencia y ejercer derechos de privacidad. Entre las acciones concretas que puede tomar un usuario están solicitar la eliminación o la limitación del uso de sus datos amparado por leyes estatales, cambiar contraseñas únicas y robustas, activar autenticación de dos factores cuando esté disponible, y revisar cuidadosamente cualquier comunicación sobre la venta o transferencia de datos en procesos de bancarrota. También es prudente consultar asesoría legal o de privacidad si hay indicios de que los datos podrían ser comercializados sin consentimiento.
Para empresas y responsables de producto en el sector de genética y salud digital, el caso es un llamado a elevar estándares: implementación obligatoria de MFA para accesos críticos, controles anti-bot y de rate-limiting, pruebas automatizadas y manuales de seguridad en funciones que manejan vínculos familiares, cifrado y separación de datasets, y auditorías independientes de seguridad que incluyan escenarios de abuso (adversarial testing). Además, las políticas de comunicación deben ser veraces y proporcionales al daño para evitar sanciones por publicidad engañosa.

En el plano regulatorio, este litigio puede sentar precedentes sobre cómo se interpreta la obligación de "seguridad razonable" frente a datos genéticos y qué remedios son apropiados cuando la protección falla. Los responsables públicos podrían responder con requisitos más prescriptivos sobre controles mínimos, obligaciones de notificación más estrictas y la prohibición explícita de transferir datos genéticos en ventas de activos sin consentimiento informado y explícito.
Mientras el proceso legal avanza, conviene que el público mantenga atención en dos frentes: las decisiones judiciales sobre la responsabilidad y las sanciones, y los movimientos en los procedimientos de bancarrota que podrían intentar transferir activos que incluyen datos genéticos. En ambos frentes se definirán límites importantes sobre la gobernanza de datos sensibles y las expectativas de rendición de cuentas.
En último término, la lección es doble: la protección de datos no es solo un ejercicio técnico sino una obligación legal y ética, y la sensibilidad del material genético exige controles más estrictos y transparencia total. Los usuarios deben protegerse activamente y las empresas deben invertir en controles técnicos robustos, cultura de seguridad y cumplimiento para evitar que incidentes como este se repitan.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...