AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

PayPal pagará 2 millones de dólares en liquidación por la filtración de datos de 2022

El estado de Nueva York ha anunciado un acuerdo de 2.000.000 de dólares con PayPal por los cargos de no cumplir con las normas de ciberseguridad del estado, lo que provocó una filtración de datos en 2022.

La acción del Departamento de Servicios Financieros (DFS) dice que los actores de amenazas se aprovecharon de las brechas de seguridad en los sistemas de PayPal para llevar a cabo ataques de robo de credenciales que proporcionaron acceso a información confidencial de los clientes.

En 2023, PayPal reveló que los actores de amenazas llevaron a cabo un ataque de robo de credenciales a gran escala entre el 6 y el 8 de diciembre de 2022, en el que se filtraron 35.000 cuentas.

Los datos expuestos en ese momento incluían nombres completos, fechas de nacimiento, direcciones postales, números de seguro social y números de identificación fiscal individual.

El anuncio del DFS de Nueva York arroja más luz sobre la vulneración, explicando que una de las fallas de seguridad de PayPal fue un error en la forma en que se distribuían los formularios de impuestos 1099-K en la plataforma.

Después de la implementación defectuosa, los cibercriminales que tenían credenciales válidas para las cuentas de PayPal pudieron acceder a esas cuentas y a sus formularios 1099-K, lo que reveló una gran cantidad de información confidencial.

El éxito de estos ataques de «relleno de credenciales» dependía de la falta de protección de autenticación multifactor (MFA), que no era obligatoria en la plataforma en ese momento.

Esto, combinado con controles de acceso débiles que permiten intentos de inicio de sesión automáticos sin CAPTCHA o limitación de velocidad, constituyó fallas de cumplimiento clave para PayPal.

Publicidad728×90 — In-Article

La orden de consentimiento especifica violaciones de 23 NYCRR § 500.3, 500.10 y 500.12 del Reglamento de Ciberseguridad de Nueva York por no implementar políticas de ciberseguridad adecuadas, capacitación del personal y controles de autenticación.

Si bien PayPal tomó varias medidas correctivas después del descubrimiento de la violación, incluido el enmascaramiento de datos confidenciales en formularios del IRS, la implementación de CAPTCHA y limitación de velocidad, y la obligatoriedad de la autenticación multifactor para todas las cuentas de clientes de EE. UU., esto llegó demasiado tarde, según el DFS.

Los términos del acuerdo exigen que PayPal debe pagar una multa de $2 millones dentro de los 10 días, mientras que no se tomarán más medidas a menos que el DFS de Nueva York descubra nuevas violaciones.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard