image

PayPal waarschuwt 35.000 klanten voor inbraak op account

donderdag 19 januari 2023, 17:03 door Redactie, 3 reacties
Laatst bijgewerkt: 26-01-2023, 13:39

PayPal heeft 35.000 klanten gewaarschuwd dat aanvallers op hun account hebben ingebroken. De "ongeautoriseerde activiteit" deed zich begin december voor, zo blijkt uit een datalekmelding aan de procureur-generaal van de Amerikaanse staat Maine. PayPal zegt in de brief geen aanwijzingen te hebben dat persoonlijke informatie van klanten is misbruikt.

Ook zijn er geen ongeautoriseerde transacties met het account waargenomen. Doordat de aanvallers toegang tot account kregen hebben ze mogelijk ook persoonlijke informatie bemachtigd, waaronder naam, adresgegevens, social-securitynummers, belastinggegevens en geboortedatum. Volgens PayPal maakten de aanvallers gebruik van credential stuffing om toegang tot de accounts te krijgen. Het bedrijf stelt verder dat er geen bewijs is dat de gebruikte inloggegevens via systemen van PayPal zijn verkregen.

Naar aanleiding van de inbraken heeft PayPal besloten de wachtwoorden van getroffen accounts te resetten. Gebruikers moeten dan ook de volgende keer dat ze inloggen een nieuw wachtwoord instellen. Tevens adviseert PayPal het gebruik van tweestapsverificatie. Getroffen gebruikers kunnen twee jaar lang van identiteitsmonitoring gebruikmaken. Het gaat hier om diensten die waarschuwen wanneer gegevens op internet verschijnen of er identiteitsfraude plaatsvindt.

Reacties (3)
19-01-2023, 23:40 door Anoniem
Hoe de aanval precies kon plaatsvinden laat PayPal niet weten,
Wanneer je het rapport (Data Breach Notifications) bekijkt, dan blijkt dat er sprake is geweest van credential stuffing.
Total number of persons affected (including residents): 34942
Total number of Maine residents affected: 146
If the number of Maine residents exceeds 1,000, have the consumer reporting agencies been notified:
Date(s) Breach Occured: 12/06/2022
Date Breach Discovered: 12/20/2022
Description of the Breach:
Other
If other, please specify: Credential Stuffing
Information Acquired - Name or other personal identifier in combination with: Social Security Number
https://owasp.org/www-community/attacks/Credential_stuffing

Het komt er dus op neer dat een deel van deze inbraak mogelijk is gemaakt doordat gebruikers (weer) dezelfde inlognamen en wachtwoorden bij verschillende websites hebben gebruikt. Bij een hack van de ene website, waar inloggegevens worden buitgemaakt, komt de hacker automatisch binnen bij de andere site, in dit geval PayPal.

Bij dit soort sites als PayPal is het dus essentieel om zeker andere inlognamen en unieke sterke wachtwoorden te gebruiken en deze niet te (her)gebruiken bij andere sites.
20-01-2023, 11:39 door Anoniem
Zou het niet slimmer zijn om 2FA te verplichten?
20-01-2023, 16:59 door Anoniem
Door Anoniem: Zou het niet slimmer zijn om 2FA te verplichten?
ja inderdaad, helemaal mee eens, en graag ook op Nederlandse sites als eigen huis.nl en funda.nl, om maar een voorbeeld te noemen, waar mensen in principe ook heel persoonlijke, privacygevoelige informatie achterlaten (daar in elk geval als optie waar ik dan graag gebruik van zou maken).
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.