
A empresa de testes genéticos 23andMe concordou em pagar US$ 18 milhões para encerrar uma ação coletiva relacionada ao grande vazamento de dados que comprometeu informações pessoais e genéticas de aproximadamente 6,9 milhões de usuários. O acordo ainda precisa da aprovação final da Justiça dos Estados Unidos, mas representa um dos maiores desdobramentos financeiros do incidente de segurança revelado em 2023.
O ataque ocorreu por meio da técnica conhecida como credential stuffing, na qual criminosos utilizam combinações de e-mails e senhas obtidas em vazamentos anteriores para acessar contas cujos usuários reutilizaram as mesmas credenciais em diferentes serviços. Segundo a empresa, os invasores não exploraram uma vulnerabilidade direta nos sistemas da 23andMe, mas conseguiram acessar milhares de contas devido ao reaproveitamento de senhas.
Depois de invadir essas contas, os criminosos utilizaram o recurso DNA Relatives, que permite compartilhar informações genéticas entre usuários, para coletar dados de milhões de perfis adicionais. Entre as informações expostas estavam nomes, localização aproximada, ano de nascimento, fotografias de perfil, relações familiares e detalhes sobre ancestralidade genética.
Além da indenização, o acordo prevê que a 23andMe reforce suas medidas de segurança. Entre os compromissos assumidos estão a obrigatoriedade da autenticação em dois fatores (2FA) para todos os usuários, melhorias nos sistemas de monitoramento contra acessos suspeitos e investimentos adicionais em proteção de contas e detecção de atividades maliciosas.
Especialistas destacam que o caso chama atenção pela natureza altamente sensível dos dados envolvidos. Diferentemente de informações financeiras, dados genéticos são permanentes e podem revelar características hereditárias, histórico familiar e predisposições a determinadas condições de saúde, tornando esse tipo de vazamento especialmente preocupante.
O episódio também reacende o debate sobre a responsabilidade das empresas que armazenam informações biométricas e genéticas. Reguladores e especialistas em privacidade defendem regras mais rígidas para a proteção desses dados, além da adoção obrigatória de mecanismos de autenticação mais robustos para reduzir o risco de invasões.
O caso da 23andMe é considerado um dos maiores incidentes de segurança envolvendo informações genéticas já registrados e reforça a importância da autenticação multifator e do uso de senhas exclusivas para proteger contas que armazenam dados altamente sensíveis.



