ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

基因隐私代价惨痛:23andMe 就 2023 年严重数据泄露事件达成 1800 万美元和解协议

2026/8/4 4:48:37 拓冰建站 浏览量
基因隐私代价惨痛:23andMe 就 2023 年严重数据泄露事件达成 1800 万美元和解协议

美国知名基因检测巨头 23andMe 因在 2023 年的数据泄露事件中未能妥善保护客户隐私,日前已与全美 43 个州的总检察长达成了价值1800 万美元的和解协议。

这项由跨党派联合调查推动的和解,不仅要求 23andMe 支付巨额罚金,还对目前负责管理数千万用户基因信息的继任机构提出了极为严苛的网络安全与公司治理新规。纽约州总检察长 Letitia James 正式宣布了这一和解协议,标志着这场波及全球的基因数据安全风暴迈向了司法问责的新阶段。

一、 事件回溯:波及近 700 万用户的“基因泄露危机”

这场漫长的法律纠纷源于 2023 年 10 月。当时,23andMe 证实其系统遭遇黑客入侵,导致约 690 万用户的敏感个人信息遭到非法访问。

在这起事件中,仅纽约州就有 305,245 名居民受到直接波及。泄露的数据不仅包括姓名、出生日期、地理位置等常规个人身份信息(PII),更致命的是,还包含了极具隐私性的基因血统信息(Genetic Ancestry Information)。部分被盗取的敏感记录甚至随后被黑客公然挂在暗网论坛上进行售卖,引发了公众对于基因隐私可能被恶意滥用的巨大恐慌。

二、 官方调查起底:多项基本安全防护“交白卷”

各州总检察长联合展开的深入调查表明,23andMe 在安全防范上存在极其严重的疏忽。调查报告尖锐地指出,该公司未能实施多项本应轻松阻止或及时发现此类攻击的基本安全控制措施:

  • 疏于密码审计:未能对照已知已泄露凭证的数据库对用户密码进行筛选,致使大量弱密码和复用密码长期暴露在风险中。

  • 缺少双重验证:在最核心的身份验证环节,23andMe 未强制要求用户启用多因素身份验证(MFA)

  • 监控机制形同虚设:缺乏对异常登录活动和非常规身份验证模式的有效监测。

  • 漏洞修复严重滞后:在已知系统存在漏洞的情况下,未能及时进行修复与加固。

攻击者是如何得手的?

黑客首先采用了“凭证填充”(Credential Stuffing)攻击手段——利用在其他无关网站泄露的用户名和密码,尝试登录未开启 MFA 的 23andMe 用户账户。

随后,黑客恶意滥用了 23andMe 的特色社交功能“DNA 亲属”(DNA Relatives)。通过这个允许用户寻找潜在亲属的公开功能,黑客顺藤摸瓜,通过已攻破的少数账户,打包抓取了与之关联的大量其他用户的个人档案信息,导致受害者人数呈指数级放大。

此外,调查人员还对 23andMe 的应急响应速度提出了严厉批评。在被盗数据已经在网上公开流传数月后,该公司才迟迟确认泄露事件,期间甚至一度否认遭到入侵。

三、 破产风波背后的“基因数据库”去向

作为创立于 2006 年、全球规模最大的消费级 DNA 检测公司之一,23andMe 存储着极其庞大且敏感的人类基因图谱。然而,数据泄露事件对其品牌和经营造成了毁灭性打击。

23andMe 于2025 年 3 月正式申请破产保护。由于破产涉及数千万用户敏感基因数据的处置问题,美国多个州政府立即采取了法律行动,以确保这些高度敏感的数据库不会被任意变卖或滥用。

最终,这些宝贵的客户数据被安全转移到了由 23andMe 前首席执行官安妮·沃西基(Anne Wojcicki)创立的非营利机构 TTAM Research(现已更名为23andMe 研究院 / 23andMe Research Institute)。根据和解协议,这家新成立的非营利研究院也将无条件接受和解协议中所有的网络安全监管约束。

四、 和解协议的核心约束与安全整改

根据最新达成的和解协议,23andMe 及其数据承接方需履行以下义务:

1. 经济赔偿:向参与起诉的 43 个州支付 1800 万美元的罚金(其中超过 70.5 万美元拨归纽约州)。

2. 强化风险评估:定期开展全面的网络安全风险与合规性评估。

3. 成立专属安全委员会:设立专门的数据安全咨询委员会(Data Security Advisory Board),实施更高级别的安全治理。

4. 支持用户“被遗忘权”:为那些希望彻底删除个人及基因信息的客户提供持续的技术和流程支持。

五、 网络安全专家的防御避险建议

虽然监管机构已经通过法律手段对企业进行了惩戒,但对于广大用户而言,保障个人数字资产安全依旧需要主动作为。安全专家建议所有消费级基因检测服务的用户采取以下防范措施:

  • 立刻开启多因素身份验证(MFA):为所有敏感账户(特别是涉及医疗、基因和财务的账户)增加一层动态验证屏障。

  • 拒绝密码复用:为每个平台使用独一无二的强密码,并建议借助专业密码管理器进行统一管理。

  • 警惕异常活动:密切关注账户登录日志,一旦发现异常立即更改密码。

  • 行使数据删除权:如果您不再活跃使用该服务,建议主动向平台申请销户并彻底删除您的基因和个人敏感数据,从源头上斩断泄露隐患。