专栏名称: 嘶吼专业版
为您带来每日最新最专业的互联网安全专业信息。
目录
相关文章推荐
西安头条  ·  DeepSeek,紧急声明! ·  19 小时前  
西安头条  ·  DeepSeek,紧急声明! ·  19 小时前  
中国市场监管报  ·  又一个工作站在佛山揭牌运营! ·  昨天  
中国市场监管报  ·  又一个工作站在佛山揭牌运营! ·  昨天  
济南都市频道  ·  张兰微博账号直播功能已暂停! ·  2 天前  
51好读  ›  专栏  ›  嘶吼专业版

PayPal 为 2022 年数据泄露事件支付 200 万美元和解金

嘶吼专业版  · 公众号  · 互联网安全  · 2025-02-08 14:00

正文

纽约宣布与PayPal达成200万美元和解,起因是其未能遵守该州的网络安全法规,导致2022年数据泄露。纽约金融服务部(DFS )称,威胁者利用PayPal系统中的安全漏洞进行撞库攻击,从而获取到了对敏感客户信息的访问权限。

2023年,据PayPal披露,威胁者在2022年12月6日至8日期间进行了大规模凭证填充攻击,导致35,000个账户遭到泄露。当时曝光的数据包括姓名,出生日期,邮政地址,社会保险号和个人税收标识号等重要数据信息。

据了解,在PayPal实施对现有数据流的更改之后,客户数据被暴露出来,以使IRS表格1099 ks可供更多客户使用。但是,负责实施这些更改的团队未经PayPal的系统和应用程序开发过程进行培训。因此,在更改进行之前,他们未能遵循适当的程序而使不法分子有机可乘。

持有PayPal帐户有效凭证的网络犯罪分子能够访问这些帐户及其1099-K表格后,造成许多敏感信息被泄露。这些“凭据填充”攻击的成功取决于缺乏多因素身份验证(MFA)保护,这在当时不是强制性的。

他们与较弱的访问控件相结合,允许在没有验证码或限制费率的情况下进行自动登录尝试,构成了PayPal的关键合规性失败。构成纽约网络安全法规23条NYCRR§500.3、500.10和500.12的违规行为。事件发生后,PayPal被要求实施适当的网络安全政策,人员培训和身份验证控制。

DFS表示,尽管PayPal在发现漏洞后采取了多项补救措施,包括屏蔽IRS表格上的敏感数据、实施验证码和速率限制,以及对所有美国客户账户强制执行MFA,但为时已晚。和解条款规定PayPal必须在10天内支付200万美元的罚款,与此同时,除非纽约DFS发现新的违规行为,否则不会对其采取进一步行动。

参考及来源:https://www.bleepingcomputer.com/news/security/paypal-to-pay-2-million-settlement-over-2022-data-breach/







请到「今天看啥」查看全文