image

PayPal betaalt 2 miljoen dollar wegens lekken gegevens tienduizenden klanten

zondag 26 januari 2025, 08:39 door Redactie, 1 reacties

PayPal betaalt de Amerikaanse staat New York twee miljoen dollar wegens het lekken van de gevoelige gegevens van tienduizenden klanten. Volgens de autoriteiten was de datadiefstal mogelijk doordat PayPal had nagelaten om gekwalificeerd personeel voor belangrijke cybersecurityfuncties te gebruiken en had het personeel geen adequate training geboden voor het verhelpen van cybersecurityrisico's.

In 2022 implementeerde PayPal een belastingformulier waarmee personen aangifte kunnen doen van inkomsten die via online platforms en apps zijn verkregen. Het is vooral bedoeld voor mensen die in de 'gig economy' werken, aldus de Amerikaanse belastingdienst IRS. PayPal verplicht voor nieuwe producten of nieuwe functies en features van een bestaand product om een 'Risk and Control Identification Process' (RCIP) uit te voeren. De aanpassingen en nieuwe code moeten dan worden gecontroleerd.

De PayPal-teams die de aanpassingen met betrekking tot het belastingformulier doorvoerden classificeerden die echter als een 'platformmigratie', waardoor er geen RCIP werd uitgevoerd. Het betreffende ontwikkelteam was volgens de Amerikaanse staat New York niet goed getraind met betrekking tot het beleid en procedures van PayPal, waardoor er geen risico assessment en penetratietest plaatsvond en er geen formele goedkeuring voor de lancering van het onderdeel werd gegeven.

Eind 2022 ontdekte een PayPal security-analist op internet een bericht met de titel 'PP EXPLOIT TO GET SSN' waarin werd uitgelegd hoe het mogelijk was om social-securitynummers van PayPal-klanten te bekijken. Later die dag ontdekte PayPal dat de online beschikbare formulieren niet gemaskeerde namen, geboortedata en volledige social-securitynummers bleken te bevatten. Tevens zag het securityteam dat aanvallers via credential stuffing toegang tot de informatie probeerden te krijgen.

Na ontdekking van de aanval implementeerde PayPal een captcha-oplossing en rate limiting. Ook werden de wachtwoorden van getroffen accounts gereset. Volgens de Amerikaanse staat New York heeft PayPal de wet overtreden door niet-publieke informatie onvoldoende te beschermen, niet-gekwalificeerd personeel voor belangrijke cybersecurityfuncties te gebruiken en het eigen cybersecuritybeleid onvoldoende te implementeren.

Reacties (1)
Gisteren, 12:47 door Anoniem
Des te meer om alleen als een hash bekend te zijn op het internet. Overheden kunnen dan ondien nodig en er toestemming voor is de wereldse entiteit erbij kunnen zien.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.