Bienvenue dans lâaffaire 23andMe â ou comment une entreprise censĂ©e manier les donnĂ©es les plus sensibles possibles(spoilerâŻ: ton gĂ©nome) a rĂ©ussi lâexploit de les exposer comme un compte MySpace en 2006.
Ah, les joies de la gĂ©nĂ©tique grand public ! Pour moins de 100 euros, on tâanalyse ta salive, on te fait croire que tu es 12,4âŻ% viking et 3,7âŻ% Ă©gyptien, et en bonus, on file ton ADN aux cybercriminels.
đŹ RĂ©sumĂ© de lâĂ©pisodeâŻ: âGĂ©nĂ©tique, fuites et nĂ©gligenceâ
Nous sommes en 2023. 23andMe, cĂ©lĂšbre pour ses tests ADN Ă domicile, subit une attaque. Mais attention, pas une attaque ultra-sophistiquĂ©e menĂ©e par un APT sponsorisĂ© par un Ătat. Non, non.
Un simple credential stuffing. Câest-Ă -dire ? Des pirates ont utilisĂ© des identifiants rĂ©utilisĂ©s (volĂ©s ailleurs, hein, pas chez eux) pour se connecter Ă des comptes 23andMe. Et une fois dedans, ils ont profitĂ© dâune fonctionnalitĂ© bien pratiqueâŻ: lâarbre gĂ©nĂ©alogique.
En un clic, on accÚde non seulement à ses propres infos ADN, mais aussi à celles de ses correspondants génétiques. En clair : un compte compromis = des dizaines de profils exposés.
RĂ©sultat : 4,1 millions de profils dans la nature, dont plus dâun million de personnes dâorigine juive ashkĂ©naze. Sympa, non ?
đŽââ ïž La sĂ©curitĂ© selon 23andMe : optionnelle, comme les serviettes en papier
LâICO (le rĂ©gulateur britannique) vient donc de condamner 23andMe Ă une amende de ÂŁ2,31 millions. Pourquoi ? Parce quâon parle lĂ de failles de sĂ©curitĂ© dignes dâun blog WordPress de 2009 :
- Pas dâauthentification multifacteur obligatoire.
- Des mots de passe faibles tolérés.
- Aucune alerte sĂ©rieuse dĂ©clenchĂ©e malgrĂ© lâactivitĂ© suspecte.
- Une communication quasi inexistante avec les utilisateurs pendant des mois.
Lâentreprise nâa commencĂ© Ă prendre le problĂšme au sĂ©rieux quâen octobre, aprĂšs que des donnĂ©es ont Ă©tĂ© revendues sur Reddit et BreachForums. Reddit. Le bar de fin de soirĂ©e dâInternet.
đ§Ź LâADN : cette donnĂ©e quâon ne peut pas rĂ©initialiser
Contrairement Ă ton mot de passe ou Ă ta CB, ton ADN est immuable. Câest littĂ©ralement toi. Et le bonus ? Ces donnĂ©es ne concernent pas seulement toi, mais aussi ta famille. Tes enfants. Tes petits-enfants. Tes cousins Ă©loignĂ©s au Texas.
Câest comme si tu publiais ton arbre gĂ©nĂ©alogique et tes prĂ©dispositions mĂ©dicales en open source, sans mĂȘme tâen rendre compte.
Et pendant ce temps, 23andMe continuait Ă proposer des rapports de santĂ©, des estimations de longĂ©vitĂ©, des liens familiaux⊠Tout ça sans prĂ©venir les utilisateurs que leur profil servait peut-ĂȘtre dĂ©jĂ de cobaye dans un laboratoire dâingĂ©nierie sociale.
đ Ce que les hackers ont reçu gratuitement
Voici une petite fiche cadeau type que les pirates ont pu obtenir :
- Nom, prénom, date de naissance
- Adresse eâmail
- Localisation
- Origine ethnique
- Arbre généalogique complet
- Données de santé
- Données brutes ADN
Bonus : avec suffisamment de profils croisĂ©s, on peut reconstituer des familles entiĂšres. Une mine dâor pour le phishing, lâusurpation, la manipulation ou⊠la discrimination gĂ©nĂ©tique (hello assurances privĂ©es).
đïž LâICO punit, les victimes trinquent
Lâironie, câest que lâamende infligĂ©e par le rĂ©gulateur britannique va Ă lâĂtat, pas aux victimes. Pendant ce temps, aux ĂtatsâUnis, une class action a dĂ©bouchĂ© sur un dĂ©dommagement de 30âŻmillions de dollars. Ce qui reste ridicule quand on compare ça au prĂ©judice de âvotre gĂ©nome en libre accĂšs pour lâĂ©ternitĂ©â.
đ€Šââïž Leçon de morale (façon cours du soir pour CEO inattentif)
Ce nâest pas la premiĂšre fois quâon vous le dit sur SecuSlice :
- On a dĂ©jĂ parlĂ© des fuites chez T-Mobile, des bases ouvertes dâElasticsearch ou du Shadow IT version ChatGPT.
- Mais lĂ , on touche un nouveau niveau : la fuite de ce que vous ĂȘtes.
- Pas ce que vous possĂ©dez. Pas ce que vous faites. Mais ce que vous ĂȘtes biologiquement.
Et pour ça, pas besoin dâun ransomware Ă 7 zĂ©ros. Juste des identifiants traĂźnant dans une vieille base Pastebin et une entreprise qui dort sur ses lauriers.
đ Et maintenant ?
Depuis, 23andMe a :
- Rendu le MFA obligatoire (il était temps).
- Réinitialisé tous les mots de passe (ah bon ?).
- ProposĂ© 2 ans de surveillance dâidentitĂ© (super utile quand tes gĂšnes sont dĂ©jĂ en vadrouille).
Et cerise sur le chromosome : lâentreprise a Ă©tĂ© rachetĂ©e par Anne Wojcicki, la fondatrice elle-mĂȘme, qui promet de ne plus jamais laisser filtrer votre ADN. JurĂ©, crachĂ©.
đŻ Conclusion : âTon code gĂ©nĂ©tique nâest pas un mot de passe jetableâ
Si vous utilisez encore le mĂȘme mot de passe pour Gmail, Netflix et 23andMe, vous mĂ©ritez un coup de baguette CRISPR sur les doigts.
Mais surtout : ne confiez pas vos donnĂ©es les plus sensibles Ă des services qui traitent la cybersĂ©curitĂ© comme un module facultatif. Parce quâau final, cette fuite-lĂ ne sâoubliera pas. Elle se transmettra.
Littéralement.