As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A demanda apresentada pelo procurador-geral da Califórnia, Rob Bonta, contra a Chrome Holding Co. (antes 23andMe) marca um momento-chave na regulação da privacidade genética: o Estado acusa a empresa de não ter protegido adequadamente a informação genética e pessoal de milhões de clientes, e de ter oferecido comunicações públicas enganosas antes e depois do incidente. O comunicado oficial do Ministério Público detalha as alegações e procura medidas cautelares e sanções; pode ser consultado aqui: Comunicado do Procurador-Geral da Califórnia.
Os fatos, tal como os descreve a denúncia, são já familiares: em outubro de 2023 atores maliciosos ofereceram à venda um grande volume de registros e filtraram amostras para acreditar sua autenticidade. A empresa confirmou que os dados filtrados eram genuínos e atribuiu a intrusão a um ataque de credential stuffing que explodiu credenciais fracas e reutilizadas. No entanto, a acusação do Ministério Público não se limita a esse vetor; aponta também a um erro de código na função "DNA Relatives" e a falhas contínuas na detecção e resposta que permitiram a exfiltração de dados de aproximadamente 6.9 milhões de clientes, incluindo 855,541 residentes da Califórnia. O texto completo da demanda está disponível aqui: Documento da procura.

Além dos números, o que torna particularmente sensível este caso é a natureza dos dados: informação genética, predisposição de saúde, etnicidade, e relações biológicas que não só identificam uma pessoa como também afetam familiares e gerações futuras. Ao contrário de uma senha ou de um número de cartão, o DNA é imutável; a exposição pode ter efeitos persistentes em termos de discriminação, privacidade familiar e riscos de reidentificação por terceiros que combinem fontes públicas e privadas.
Do ponto de vista técnico, a demanda aponta falhas evitáveis: ausência de mitigações efetivas contra credential stuffing (como limitação de tentativas, detecção de bots e força bruta, ou bloqueio por comportamento anómalo), falta de autenticação de múltiplos fatores para acessos sensíveis e uma gestão de erros e testes de código insuficiente que deixou a função "DNA Relatives" vulnerável. Estas deficiências sublinham uma lição recorrente: a prevenção de intrusões requer tanto controlos técnicos básicos como governação contínua e validação externa.
Legalmente, o Ministério Público alega violações de várias normas estatais, incluindo a Califórnia Genetic Information Privacy Act, a Califórnia Reasonable Data Security Law e a CCPA, bem como leis de publicidade falsa e concorrência desleal. A demanda busca, além de medidas correctivas, a imposição de sanções estatutárias que podem oscilar entre $1,000 e $7,500 por violação, o que poderia traduzir-se em montantes significativos se os tribunais confirmarem o alcance das infracções.
As repercussões comerciais já foram graves antes desta demanda: pesquisas administrativas, multas em outros países e, segundo relatos, procedimentos de falência que inclusive incluem controvérsias sobre uma possível venda de bases de dados genéticos. O Ministério Público salienta que esse conflito sobre a venda de dados de californianos é um processo separado, mas a própria existência dessa negociação agudiza as preocupações sobre a governação de dados sensíveis em processos de insolvência.
Para usuários afetados ou que utilizem serviços de testes genéticos, as recomendações práticas são claras: exigir transparência e exercer direitos de privacidade. Entre as ações concretas que você pode tomar um usuário estão solicitar a eliminação ou limitação do uso de seus dados amparado por leis estatais, mudar senhas únicas e robustas, ativar autenticação de dois fatores quando disponível, e revisar cuidadosamente qualquer comunicação sobre venda ou transferência de dados em processos de falência. Também é prudente consultar aconselhamento legal ou de privacidade se houver indícios de que os dados podem ser comercializados sem consentimento.
Para empresas e responsáveis por produtos no sector da genética e da saúde digital, o caso é um apelo a um aumento das normas: implementação obrigatória de MFA para acessos críticos, controlos anti-bot e rate-limiting, testes automatizados e manuais de segurança em funções que gerem vínculos familiares, criptografia e separação de datasets, e auditorias independentes de segurança que incluam cenários de abuso (adversarial testing). Além disso, as políticas de comunicação devem ser de verdade e proporcionais ao dano para evitar sanções por publicidade enganosa.

No plano regulatório, este litígio pode estabelecer precedentes sobre como se interpreta a obrigação de "segurança razoável" contra dados genéticos e quais remédios são apropriados quando a proteção falha. Os responsáveis públicos poderiam responder com requisitos mais prescreventes sobre controlos mínimos, obrigações de notificação mais rigorosas e a proibição explícita de transferir dados genéticos em vendas de ativos sem consentimento informado e explícito.
Enquanto o processo legal avança, convém que o público mantenha atenção em duas frentes: decisões judiciais sobre a responsabilidade e sanções, e movimentos nos processos de falência que poderiam tentar transferir ativos que incluem dados genéticos. Em ambos os lados, serão definidos limites importantes para a governação de dados sensíveis e para as expectativas de responsabilização.
Em última análise, a lição é dupla: a proteção de dados não é apenas um exercício técnico, mas uma obrigação legal e ética, e a sensibilidade do material genético exige controlos mais rigorosos e transparência total. Os usuários devem se proteger ativamente e as empresas devem investir em controles técnicos robustos, cultura de segurança e cumprimento para evitar que incidentes como este se repitam.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...