PayPal pagará una multa civil de 2 millones de dólares por fallas de ciberseguridad que llevaron a la exposición de los números de Seguro Social de los clientes a fines de 2022, dijo el jueves el Departamento de Servicios Financieros del estado de Nueva York.
Adrienne Harris, superintendente de servicios financieros de Nueva York, dijo que una investigación realizada por su oficina encontró que PayPal no utilizó personal calificado para gestionar funciones clave de ciberseguridad ni brindó capacitación adecuada para abordar los riesgos de ciberseguridad. Esto dejó los nombres, fechas de nacimiento y números de Seguro Social pertenecientes a clientes de la empresa de pagos digitales con sede en San José, California, fácilmente accesibles para los cibercriminales durante aproximadamente siete semanas, dijo.
PayPal colaboró con la investigación. «Proteger la información personal de los consumidores y mantener una plataforma segura es una prioridad para nosotros y nos tomamos muy en serio nuestras responsabilidades regulatorias», afirmó la empresa en un comunicado. Según una orden de consentimiento, PayPal descubrió el problema después de que un analista de seguridad leyera el 6 de diciembre de 2022 un mensaje en línea que decía «EXPLOTA PP PARA OBTENER SSN». Al día siguiente, el equipo de ciberseguridad de PayPal detectó un aumento en los intentos de acceder a su plataforma en línea y determinó que los ciberdelincuentes estaban utilizando «relleno de credenciales» para ver los formularios de impuestos federales de decenas de miles de clientes.
El Nuevo audio de IA el Podcast:
Los datos quedaron expuestos después de que PayPal realizó cambios en los flujos de datos existentes para poder hacer que los formularios estuvieran disponibles para más clientes. Harris también criticó a PayPal por no exigir a los clientes que utilicen autenticación multifactor o controles como CAPTCHA para evitar el acceso no autorizado. La multa fue por violar la regulación de ciberseguridad del departamento de servicios financieros, adoptada en 2017. PayPal ahora requiere autenticación multifactor en todas las cuentas de clientes de EE. UU., restablecimiento forzado de contraseñas en las cuentas afectadas y ha implementado CAPTCHA, según la orden de consentimiento.
Reporte de Jonathan Stempel en Nueva York; editado por Hugh Lawson y Bill Berkrot
Fuente: reuters

