嘶吼专业版 02月08日
PayPal 为 2022 年数据泄露事件支付 200 万美元和解金
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

纽约金融服务部因PayPal未能遵守网络安全法规,导致2022年发生数据泄露事件,对其处以200万美元的罚款。攻击者利用PayPal系统漏洞进行撞库攻击,访问了约35,000个账户,泄露了包括姓名、出生日期、社保号码等敏感信息。此次事件源于PayPal团队在实施数据流更改时,未经过适当培训,导致不法分子有机可乘。此外,缺乏多因素身份验证(MFA)也是攻击成功的重要原因。虽然PayPal事后采取了补救措施,但未能避免此次处罚。和解条款要求PayPal支付罚款,并需确保未来遵守网络安全法规。

🚨**数据泄露事件:** PayPal因2022年12月6日至8日期间发生的大规模凭证填充攻击,导致35,000个账户泄露,涉及姓名、出生日期、邮政地址、社会保险号和个人税务识别号等敏感信息。

🛡️**安全漏洞分析:** 攻击者通过撞库攻击,利用PayPal系统中的安全漏洞获取用户账户访问权限。此次攻击的成功,与PayPal在数据流更改实施过程中,相关团队未经过适当培训,未遵循正确的安全程序密切相关。

🔑**合规性失败:** PayPal未能强制执行多因素身份验证(MFA)保护,且访问控制较弱,允许在没有验证码或速率限制的情况下进行自动登录尝试,违反了纽约网络安全法规23条NYCRR§500.3、500.10和500.12。

💸**处罚与补救措施:** 纽约金融服务部对PayPal处以200万美元罚款,PayPal已采取补救措施,包括屏蔽IRS表格上的敏感数据、实施验证码和速率限制,并对所有美国客户账户强制执行MFA。

纽约宣布与PayPal达成200万美元和解,起因是其未能遵守该州的网络安全法规,导致2022年数据泄露。纽约金融服务部(DFS )称,威胁者利用PayPal系统中的安全漏洞进行撞库攻击,从而获取到了对敏感客户信息的访问权限。

2023年,据PayPal披露,威胁者在2022年12月6日至8日期间进行了大规模凭证填充攻击,导致35,000个账户遭到泄露。当时曝光的数据包括姓名,出生日期,邮政地址,社会保险号和个人税收标识号等重要数据信息。

据了解,在PayPal实施对现有数据流的更改之后,客户数据被暴露出来,以使IRS表格1099 ks可供更多客户使用。但是,负责实施这些更改的团队未经PayPal的系统和应用程序开发过程进行培训。因此,在更改进行之前,他们未能遵循适当的程序而使不法分子有机可乘。

持有PayPal帐户有效凭证的网络犯罪分子能够访问这些帐户及其1099-K表格后,造成许多敏感信息被泄露。这些“凭据填充”攻击的成功取决于缺乏多因素身份验证(MFA)保护,这在当时不是强制性的。

他们与较弱的访问控件相结合,允许在没有验证码或限制费率的情况下进行自动登录尝试,构成了PayPal的关键合规性失败。构成纽约网络安全法规23条NYCRR§500.3、500.10和500.12的违规行为。事件发生后,PayPal被要求实施适当的网络安全政策,人员培训和身份验证控制。

DFS表示,尽管PayPal在发现漏洞后采取了多项补救措施,包括屏蔽IRS表格上的敏感数据、实施验证码和速率限制,以及对所有美国客户账户强制执行MFA,但为时已晚。和解条款规定PayPal必须在10天内支付200万美元的罚款,与此同时,除非纽约DFS发现新的违规行为,否则不会对其采取进一步行动。

参考及来源:https://www.bleepingcomputer.com/news/security/paypal-to-pay-2-million-settlement-over-2022-data-breach/

?发表于:中国 北京

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

PayPal 数据泄露 网络安全 金融监管 撞库攻击
相关文章