Hackers acceden a perfiles de casi 7 millones de clientes de 23andMe
En un informe presentado el viernes por 23andMe a la Comisión de Bolsa y Valores de Estados Unidos se afirmaba que alrededor del 0,1% de las cuentas de usuario de la empresa, es decir, unas 14.000, habían sido vulneradas por los piratas informáticos.
23andMe mantiene esa cifra, pero ahora también dice a los periodistas que los piratas informáticos pudieron acceder a unos 5,5 millones de perfiles que utilizan una función de la empresa llamada DNA Relatives, que permite a los usuarios encontrar parientes genéticos. Además, los piratas informáticos accedieron a un subconjunto de información del árbol genealógico de 1,4 millones de perfiles de DNA Relatives, según ha declarado el portavoz de 23andMe en un comunicado enviado por correo electrónico.
Engadget, un medio especializado en tecnología, fue el primero en informar sobre las repercusiones del ataque.
Se trata del último ataque a una gran empresa estadounidense que ha afectado a mucha más gente de lo que sugerían las primeras noticias. El mes pasado, la empresa de gestión de identidades Okta admitió que los piratas informáticos habían robado los datos de todos los usuarios del sistema de atención al cliente de Okta, tras informar inicialmente en septiembre de que menos del 1% de los más de 18.000 se habían visto afectados.
En el caso de 23andMe, los piratas informáticos reutilizaron antiguos nombres de usuario y contraseñas de otros sitios web para entrar en las cuentas de los clientes de 23andMe, una técnica rudimentaria pero eficaz denominada "relleno de credenciales" (credential stuffing).
El portavoz de 23andMe, que declinó dar su nombre, no respondió a las preguntas sobre quién llevó a cabo el pirateo.
"23andMe ha completado su investigación, con la ayuda de expertos forenses externos. Estamos en el proceso de notificar a los clientes afectados, como exige la ley", dice un comunicado publicado el sábado por la noche en el sitio web de la compañía. "Hemos tomado medidas para proteger aún más los datos de los clientes, incluyendo solicitar a todos los clientes existentes que restablezcan su contraseña y exigir la verificación en dos pasos para todos los clientes nuevos y existentes."
Lea también:
Fuente: edition.cnn.com