Onlinebetalingsplatforme håndterer ekstremt følsomme finansielle identitetsdata. Et nyligt afsløret PayPal Working Capital-brud viser, hvordan en lille applikationsfejl kan eksponere disse oplysninger i måneder uden at blive opdaget.
Problemet påvirkede PayPals erhvervslånetjeneste, ikke den almindelige forbrugerpung. Alligevel fik angribere adgang til meget værdifuld identitetsinformation, herunder personnumre. Eksponeringen varede længe nok til at skabe reel risiko for identitetstyveri.
Hændelsen viser et almindeligt moderne sikkerhedsproblem. Systemerne kan være intakte, mens applikationsadfærd stille lækker beskyttet information.
Hvad der skete
PayPal opdagede mistænkelig aktivitet i december 2025. Undersøgelsen viste senere, at eksponeringen begyndte i starten af juli og fortsatte i næsten seks måneder.
En backend-opdatering ændrede, hvordan Working Capital-applikationen håndterede forespørgsler. Angribere opdagede fejlen og brugte legitim funktionalitet til at hente kundedata. De brød ikke kryptering og trængte ikke ind i infrastrukturen.
I stedet hentede de data gennem en gyldig logiksti, som aldrig burde have været tilgængelig eksternt. Da forespørgslerne så normale ud, blev traditionelle indbrudsalarmer ikke udløst.
Omkring 100 kunder blev berørt.
Hvilke oplysninger blev eksponeret
Angriberne fik adgang til personlige og virksomhedsrelaterede identifikationsoplysninger. Denne type data muliggør langvarig svindel selv uden direkte økonomisk tyveri.
Eksponerede oplysninger omfattede:
- Fulde navn
- Personnummer
- Fødselsdato
- E-mailadresse
- Telefonnummer
- Virksomhedsadresse
Nogle brugere opdagede senere uautoriserede transaktioner, som PayPal tilbageførte. Identitetsdata kan dog ikke nulstilles på samme måde som en adgangskode.
Hvorfor bruddet er vigtigt
PayPal Working Capital-bruddet viser en voksende angrebstype. Kriminelle udnytter i stigende grad forretningslogik i stedet for at hacke servere.
Metoden skaber flere problemer:
- Overvågningssystemer ser normal aktivitet
- Sikkerhedsteams har svært ved at opdage eksponering
- Databrud fortsætter over lange perioder
- Skader opdages måneder senere
Identitetsoplysninger gør det muligt at åbne konti, ansøge om lån eller udgive sig for at være virksomheder. Konsekvenserne opstår ofte længe efter, at fejlen er rettet.
PayPals respons
Efter opdagelsen lukkede PayPal adgangsvejen og rettede koden. Virksomheden nulstillede også adgangskoder og tilbageførte mistænkelige transaktioner.
Berørte kunder fik to års kreditovervågning. PayPal opfordrede dem samtidig til at være opmærksomme på phishing og uventet økonomisk aktivitet.
Tiltagene reducerer den umiddelbare risiko, men fjerner ikke den langsigtede identitetstrussel.
Hvad virksomheder bør lære
Hændelsen viser, at perimetersikkerhed alene ikke er nok. Organisationer skal verificere, hvordan applikationer opfører sig efter hver opdatering.
Anbefalede tiltag:
- Test autorisationslogik efter kodeændringer
- Overvåg unormale forespørgselsmønstre
- Begræns intern eksponering af identitetsdata
- Behandl små afvigelser som sikkerhedshændelser
Sikkerhed skal vurdere resultater, ikke kun adgangstilladelser.
Konklusion
PayPal Working Capital-bruddet involverede hverken malware eller systemovertagelse. En simpel logikfejl eksponerede kritiske identitetsdata i et halvt år.
Moderne brud opstår i stigende grad, fordi funktioner opfører sig forkert, ikke fordi systemer bryder sammen. Virksomheder, der løbende gennemgår applikationsadfærd, opdager problemer tidligere. Andre vil først opdage dem, når følsomme data allerede er blevet spredt.


0 svar til “PayPal Working Capital-bruddet afslørede personnumre i månedsvis”