Hack Alerta

PayPal notifica vazamento de dados de clientes por falha em software interno

A PayPal notificou clientes sobre um vazamento de dados causado por um erro de software em sua aplicação de empréstimos Working Capital. Informações sensíveis, incluindo números do Seguro Social, foram expostas por seis meses. A empresa oferece monitoramento de crédito e redefiniu senhas como medidas de reparação.

A PayPal emitiu uma notificação formal de violação de dados revelando que um erro de codificação em sua aplicação de empréstimos PayPal Working Capital (PPWC) expôs informações pessoalmente identificáveis (PII) de um número não divulgado de clientes por aproximadamente seis meses, de 1º de julho a 13 de dezembro de 2025.

Descoberta e natureza da falha

A empresa detectou a exposição não autorizada em 12 de dezembro de 2025 e notificou formalmente os clientes afetados por meio de uma divulgação por escrito datada de 10 de fevereiro de 2026, a partir de sua sede em San Jose, Califórnia. A violação não resultou de uma campanha de intrusão externa, mas de um defeito interno de software — uma alteração de código dentro da interface do aplicativo de empréstimo PPWC que inadvertidamente permitiu que terceiros não autorizados acessassem a PII dos clientes.

A PayPal confirmou que a alteração de código responsável foi revertida e que o acesso não autorizado aos seus sistemas foi encerrado. A empresa também afirmou que nenhuma investigação policial atrasou a emissão desta notificação.

Dados comprometidos e escopo da exposição

As categorias de informações pessoais potencialmente expostas durante a janela da violação são altamente sensíveis e incluem nome completo, endereço de e-mail, número de telefone, endereço comercial, número do Seguro Social (SSN) e data de nascimento. A combinação de SSNs e data de nascimento com detalhes de contato comercial cria um perfil de alto risco para roubo de identidade, fraude financeira e ataques de engenharia social direcionados a indivíduos afetados.

A PayPal observou que um pequeno número de clientes também experimentou transações não autorizadas em suas contas, e a empresa emitiu reembolsos para esses indivíduos.

Medidas de resposta e reparação

Após a descoberta, a PayPal iniciou uma investigação completa, encerrou o acesso não autorizado ao sistema e impôs redefinições obrigatórias de senha para todas as contas afetadas. Controles de segurança aprimorados foram implementados para exigir novas credenciais no próximo login.

Como medida de reparação, a empresa está oferecendo dois anos de monitoramento de crédito gratuito em três agências e serviços de restauração de identidade através do Equifax Complete™ Premier, que inclui até US$ 1.000.000 em cobertura de seguro contra roubo de identidade. Os usuários afetados devem se inscrever através da Equifax usando seu código de ativação fornecido antes do prazo de 31 de julho de 2026.

Os clientes afetados são instados a revisar o histórico de transações de suas contas, monitorar seus relatórios de crédito através do annualcreditreport.com e considerar a colocação de um alerta de fraude ou congelamento de crédito com as três principais agências — Equifax, Experian e TransUnion — sem custo. A PayPal também lembrou aos usuários que a empresa nunca solicitará credenciais de conta, senhas ou códigos de autenticação única por telefone, mensagem de texto ou e-mail.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.