Aufgrund dieses Hackerangriffs auf einen Genealogiedienst sind Ihre genetischen Daten im Darknet gefährdet.

Genealogie-Dienste ermöglichen es Ihnen, viel über Ihre Vorfahren herauszufinden, erfordern aber auch die Weitergabe hochsensibler persönlicher Daten. Dass Ihre genetischen Daten im Darknet veröffentlicht und verkauft werden, ist keine Kleinigkeit, und genau das passiert leider bei der jüngsten Sicherheitsverletzung bei diesem DNA-Analyse- und Ahnenforschungsdienst. Nutzer sollten im Umgang mit diesen Unternehmen äußerste Vorsicht walten lassen und sicherstellen, dass sie über die entsprechenden Datenschutzrichtlinien und Sicherheitsmaßnahmen verfügen, um ihre sensiblen genetischen Daten vor Hackerangriffen und Missbrauch zu schützen. Die Folgen eines solchen Datenlecks können schwerwiegend sein und zu Diskriminierung bei der Krankenversicherung oder im Arbeitsverhältnis oder sogar zu illegaler Nutzung führen. Daher ist es wichtig, die potenziellen Risiken zu verstehen, bevor Sie sich bei einem Genealogie-Dienst anmelden.

Datenleck auf Laptop mit roten Warndreiecken

Ihre genetischen Daten werden online verkauft: Die 23andMe-Hack-Katastrophe

Im Jahr 2023 erlitt das DNA-Testunternehmen 23andMe einen massiven Datendiebstahl, der die genetischen Informationen von Millionen von Kunden offenlegte. Hacker konnten 14,000 Einzelkonten kompromittieren und so Informationen zu rund 6.9 Millionen Personen abgreifen, die auf der Website als potenzielle Verwandte aufgeführt waren.

Zu den gestohlenen Daten gehörten hochsensible Informationen, wie etwa:

  • Namen
  • Geburtsdaten
  • Geografische Informationen (Standort)
  • Profilbilder
  • Schweiß
  • Gesundheitsberichte (genetische Prädisposition für Krankheiten)
  • ethnische Zugehörigkeit
  • Familienstammbaum

Nach diesem verheerenden Datenleck kündigten das britische Information Commissioner's Office (ICO) und das Office of the Privacy Commissioner of Canada (OPC) im Juni 2024 eine gemeinsame Untersuchung des Vorfalls an. Ein Jahr später endete die Untersuchung mit einer Geldstrafe von 2.31 Millionen Pfund (3.13 Millionen US-Dollar) gegen 23andMe wegen eines „äußerst schädlichen Datenlecks“, wie es in der Ankündigung heißt. Büro des Informationsbeauftragten (ICO).

Die Untersuchung deckte zudem gravierende Sicherheitsmängel zum Zeitpunkt des Datenlecks auf. Das Unternehmen verfügte über keine ausreichenden Authentifizierungsmaßnahmen, da eine obligatorische Multi-Faktor-Authentifizierung (MFA) fehlte und die Passwortanforderungen lax waren. Darüber hinaus ergriff 23andMe keine Maßnahmen, um den Zugriff auf und das Herunterladen von genetischen Rohdaten zu verhindern. Zudem verfügte das Unternehmen nicht über wirksame Systeme zur Überwachung, Erkennung und Abwehr von Cyberbedrohungen, die auf die sensiblen Daten seiner Kunden abzielen.

John Edwards, der britische Datenschutzbeauftragte, brachte es am besten auf den Punkt:

23andMe hat keine grundlegenden Maßnahmen zum Schutz dieser sensiblen Daten ergriffen. Die Sicherheitssysteme waren unzureichend, und es gab deutliche Warnsignale, doch das Unternehmen reagierte auffällig langsam. Dadurch waren die sensibelsten Daten der Nutzer anfällig für Missbrauch und potenzielle Schäden.

Auch die offensichtliche Nachlässigkeit von 23andMe bei der Eingeständnis des Datenlecks wurde hervorgehoben. Der Datenleck begann ursprünglich im April 2023 und dauerte bis Mai 2023. Das Unternehmen bestätigte den Datenleck jedoch nicht und leitete erst im Oktober 2023 eine umfassende Untersuchung ein, als ein Mitarbeiter die gestohlenen Daten zum Verkauf auf Reddit entdeckte. Diese verzögerte Reaktion warf Fragen auf, wie ernst es dem Unternehmen mit dem Schutz seiner Kundendaten und seinem Engagement für Informationssicherheit ist.

Datenschutz beginnt bei Ihnen

Im Gegensatz zu Passwörtern und anderen Informationen, die bei Datenlecks häufig an die Öffentlichkeit gelangen, lassen sich genetische Daten nicht einfach ändern. Sobald diese Daten offengelegt werden, sind sie lebenslang gefährdet. Daher ist der Schutz genetischer Informationen noch wichtiger als bei anderen Datentypen.

Obwohl Sie in dieser Situation nicht viel tun können, außer wachsam gegenüber Betrugs- oder Identitätsdiebstahlversuchen zu sein, können Sie dennoch versuchen, sich vor zukünftigen Sicherheitsverletzungen zu schützen. Die Einrichtung einer Multi-Faktor-Authentifizierung (MFA) für Ihre Online-Konten und die Verwendung starker, eindeutiger Passwörter für jedes Konto gehören zu den wichtigsten grundlegenden Schritten zum Schutz Ihrer digitalen Spuren, unabhängig davon, ob Ihr Dienstanbieter dies verlangt. Schutz Ihrer Kreditwürdigkeit bei einem Datenleck Auch wichtig.

Vermeiden Sie außerdem Online-Dienste, die viele sensible Informationen abfragen. Sicher, es mag interessant sein, mehr über Ihre Abstammung zu erfahren, aber diese Neugier ist es nicht wert, mit hochsensiblen genetischen Informationen zu spielen, die für alle möglichen böswilligen Zwecke missbraucht werden könnten. Überlegen Sie gut, bevor Sie Ihre genetischen Daten weitergeben, und wägen Sie die potenziellen Risiken gegen den beabsichtigten Nutzen ab. Informieren Sie sich über die Datenschutzrichtlinien der Unternehmen, die diese Daten verarbeiten, und stellen Sie sicher, dass Sie verstehen, wie diese verwendet und geschützt werden.

Nach oben gehen