PayPal подтвердила утечку данных из-за бага в одном из своих приложений. Ошибка затронула продукт PayPal Working Capital и могла раскрывать персональные эти клиентов больше пяти месяцев — с 1 июля 2025 по 13 декабря 2025.

История неприятная не только из-за «слива» PII. По словам компании, у части пострадавших были и несанкционированные операции по счету. PayPal утверждает, что доступ закрыли, деньги вернули, а пароли сбросили.

Что именно произошло и когда PayPal нашла проблему

PayPal рассказала, что обнаружила баг 12 декабря 2025. Он был в коде приложения PPWC (PayPal Working Capital) — это сервис бизнес-финансирования, который выдает компаниям аванс под будущие продажи через PayPal.

Продолжение после рекламы

По данным PayPal, ошибка приводила к утечке чувствительной информации более пяти месяцев. Окно экспозиции компания обозначила как период с 1 июля по 13 декабря 2025 года.

PayPal также подчеркнула, что не задерживала уведомления клиентов из-за запросов правоохранительных органов. Другими словами, рассылку делали не «после согласований», а по мере внутреннего разбирательства.

Какие эти могли утечь: от email до SSN

По уведомлению компании, баг мог раскрывать набор персональных данных, который удобно монетизировать через фишинг и кражу личности. Это не «один email», а целый профиль человека.

  • имя пользователя
  • адрес электронной почты
  • номер телефона
  • адрес бизнеса
  • Social Security number (SSN)
  • дата рождения

Отдельно неприятно, что в списке есть SSN и дата рождения. Это те поля, которые часто используют для подтверждения личности в сервисах и банках.

Были ли кражи денег: PayPal говорит о «нескольких» случаях

Помимо утечки данных, PayPal сообщила, что несколько клиентов столкнулись с несанкционированными транзакциями. Точное число компания не раскрыла.

При этом PayPal заявляет, что доступ злоумышленников отозвали, пострадавших компенсировали, а пароли на затронутых аккаунтах сбросили. Также PayPal откатила изменение в коде, которое и привело к проблеме.

Почему это важно для пользователей и бизнеса

Комбинация из имени, телефона, адреса и даты рождения — готовая база для точечного фишинга. А если в комплекте еще и SSN, то риски выходят за рамки «спама на почту». Такие эти используют для попыток открыть кредитные линии и для атак на другие сервисы через восстановление доступа.

И тут важен контекст. PayPal Working Capital — продукт для бизнеса. Значит, под ударом могли оказаться не только личные аккаунты, но и учетные записи, связанные с оборотными деньгами компании. Даже если случаев мошенничества «немного», цена ошибки для малого бизнеса может быть высокой.

Что PayPal предлагает пострадавшим

В качестве стандартной меры при таких инцидентах PayPal предлагает пострадавшим два года бесплатного мониторинга кредитной истории и услуг по восстановлению личности через Equifax.

Продолжение после рекламы

Если вам нужен первоисточник с дополнительными деталями, он есть в публикации BleepingComputer.

Контекст: почему баги в финтехе опаснее «обычных» утечек

В утечках из интернет-магазинов чаще всего всплывают email и телефоны. Это неприятно, но обычно лечится фильтрами и внимательностью. В финтехе ставки выше: эти часто связаны с платежами, кредитами и подтверждением личности.

И еще один момент. Здесь речь не про взлом «через дыру в периметре», а про ошибку в коде приложения. Такие истории сложнее заметить быстро. Они могут жить месяцами, пока кто-то не наткнется на аномалию в логах или жалобы пользователей.

На момент публикации PayPal не раскрыла, сколько именно клиентов затронул инцидент. Если компания опубликует уточнения по масштабу утечки и механике бага, мы обновим материал.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.