Содержание
PayPal подтвердила утечку данных из-за бага в одном из своих приложений. Ошибка затронула продукт PayPal Working Capital и могла раскрывать персональные эти клиентов больше пяти месяцев — с 1 июля 2025 по 13 декабря 2025.
История неприятная не только из-за «слива» PII. По словам компании, у части пострадавших были и несанкционированные операции по счету. PayPal утверждает, что доступ закрыли, деньги вернули, а пароли сбросили.
Что именно произошло и когда PayPal нашла проблему
PayPal рассказала, что обнаружила баг 12 декабря 2025. Он был в коде приложения PPWC (PayPal Working Capital) — это сервис бизнес-финансирования, который выдает компаниям аванс под будущие продажи через PayPal.
По данным PayPal, ошибка приводила к утечке чувствительной информации более пяти месяцев. Окно экспозиции компания обозначила как период с 1 июля по 13 декабря 2025 года.
PayPal также подчеркнула, что не задерживала уведомления клиентов из-за запросов правоохранительных органов. Другими словами, рассылку делали не «после согласований», а по мере внутреннего разбирательства.
Какие эти могли утечь: от email до SSN
По уведомлению компании, баг мог раскрывать набор персональных данных, который удобно монетизировать через фишинг и кражу личности. Это не «один email», а целый профиль человека.
- имя пользователя
- адрес электронной почты
- номер телефона
- адрес бизнеса
- Social Security number (SSN)
- дата рождения
Отдельно неприятно, что в списке есть SSN и дата рождения. Это те поля, которые часто используют для подтверждения личности в сервисах и банках.
Были ли кражи денег: PayPal говорит о «нескольких» случаях
Помимо утечки данных, PayPal сообщила, что несколько клиентов столкнулись с несанкционированными транзакциями. Точное число компания не раскрыла.
При этом PayPal заявляет, что доступ злоумышленников отозвали, пострадавших компенсировали, а пароли на затронутых аккаунтах сбросили. Также PayPal откатила изменение в коде, которое и привело к проблеме.
Почему это важно для пользователей и бизнеса
Комбинация из имени, телефона, адреса и даты рождения — готовая база для точечного фишинга. А если в комплекте еще и SSN, то риски выходят за рамки «спама на почту». Такие эти используют для попыток открыть кредитные линии и для атак на другие сервисы через восстановление доступа.
И тут важен контекст. PayPal Working Capital — продукт для бизнеса. Значит, под ударом могли оказаться не только личные аккаунты, но и учетные записи, связанные с оборотными деньгами компании. Даже если случаев мошенничества «немного», цена ошибки для малого бизнеса может быть высокой.
Что PayPal предлагает пострадавшим
В качестве стандартной меры при таких инцидентах PayPal предлагает пострадавшим два года бесплатного мониторинга кредитной истории и услуг по восстановлению личности через Equifax.
Если вам нужен первоисточник с дополнительными деталями, он есть в публикации BleepingComputer.
Контекст: почему баги в финтехе опаснее «обычных» утечек
В утечках из интернет-магазинов чаще всего всплывают email и телефоны. Это неприятно, но обычно лечится фильтрами и внимательностью. В финтехе ставки выше: эти часто связаны с платежами, кредитами и подтверждением личности.
И еще один момент. Здесь речь не про взлом «через дыру в периметре», а про ошибку в коде приложения. Такие истории сложнее заметить быстро. Они могут жить месяцами, пока кто-то не наткнется на аномалию в логах или жалобы пользователей.
На момент публикации PayPal не раскрыла, сколько именно клиентов затронул инцидент. Если компания опубликует уточнения по масштабу утечки и механике бага, мы обновим материал.