PayPal informe ses clients après qu’une erreur logicielle dans sa demande de prêt PayPal Working Capital (PPWC) a exposé certaines informations personnelles, notamment des numéros de sécurité sociale, pendant près de six mois en 2025.
Bien que l’entreprise ait déclaré que ses systèmes centraux n’avaient pas été compromis, le problème a entraîné un risque d’accès non autorisé à des données sensibles de clients.
« Après avoir pris connaissance de cette activité non autorisée, nous avons ouvert une enquête et mis fin à l’accès non autorisé aux systèmes de PayPal », a déclaré PayPal dans sa lettre de notification de la violation.
Ils ont ajouté : « Quelques clients ont constaté des transactions non autorisées sur leur compte et PayPal a remboursé ces clients. »
Comment une erreur de programmation a exposé des données de clients
L’incident s’est produit sur la plateforme de prêt Working Capital (PPWC) de PayPal, un service qui fournit des financements à court terme aux petites entreprises.
Selon l’entreprise, une modification du code introduite dans l’application a exposé par inadvertance des informations permettant d’identifier personnellement les individus (PII) à des personnes non autorisées.
La période d’exposition s’est étendue du 1er juil. 2025 au 13 déc. 2025, avant que le problème ne soit identifié.
PayPal a déclaré avoir détecté le problème le 12 déc. 2025 et avoir annulé la modification de code défectueuse le lendemain afin d’empêcher tout accès supplémentaire.
Bien que PayPal ait souligné que ses systèmes plus larges n’avaient pas été compromis et qu’environ 100 clients aient pu être concernés, les données en question étaient sensibles.
Les informations exposées comprenaient les noms, les adresses e-mail, les numéros de téléphone, les adresses professionnelles, les dates de naissance et les numéros de sécurité sociale.
L’entreprise a également confirmé que des transactions non autorisées avaient été détectées sur un petit nombre de comptes concernés et que des remboursements avaient été effectués.
PayPal n’a pas détaillé publiquement le mécanisme technique précis à l’origine de l’exposition, mais a confirmé qu’elle résultait d’un problème de programmation au niveau de l’application.
Au moment de la divulgation, PayPal a indiqué ne disposer d’aucune preuve d’une compromission de son infrastructure plus large.
Comme les données exposées comprenaient des numéros de sécurité sociale et des dates de naissance, elles accroissent le risque d’attaques d’ingénierie sociale ciblées et de tentatives de prise de contrôle de comptes utilisant des informations personnelles exactes pour contourner les contrôles de sécurité.
Les enseignements à tirer de l’exposition chez PayPal
En réponse à l’incident, PayPal a mis en œuvre plusieurs mesures correctives immédiates afin de circonscrire l’exposition et d’aider les clients concernés.
- Annulation de la modification de code responsable de l’exposition.
- Réinitialisation des mots de passe des comptes concernés.
- Remboursement des transactions non autorisées.
- Offre de deux ans de services gratuits de surveillance du crédit auprès des trois bureaux et de restauration de l’identité par l’intermédiaire d’Equifax.
Au-delà de la réponse directe de PayPal, l’incident met en lumière des enseignements plus larges en matière de sécurité ainsi que des mesures concrètes que les organisations peuvent adopter pour réduire le risque d’expositions similaires.
- Renforcer les processus de gestion des changements en exigeant des tests, une évaluation par les pairs et une validation post-déploiement pour les mises à jour touchant des données sensibles.
- Mettre en œuvre la minimisation des données, la tokenisation ou lechiffrement au niveau des champs afin de réduire l’exposition d’informations à haut risque telles que les numéros de sécurité sociale.
- Appliquer des contrôles d’accès fondés sur le moindre privilège et une segmentation du réseau afin de limiter l’accès aux systèmes sensibles et de réduire l’ampleur potentielle de l’impact.
- Améliorer la journalisation, la surveillance et les contrôles deprévention des pertes de données afin de détecter en temps réel les accès anormaux aux champs de données réglementés.
- Se préparer aux menaces secondaires en renforçant l’authentification multifacteur et la sensibilisation des utilisateurs afin d’atténuer les campagnes d’hameçonnage qui suivent souvent les divulgations de violations.
- Intégrer les expositions au niveau applicatif aux programmes degestion des vulnérabilités et tester régulièrement les plans de réponse aux incidents ainsi que les scénarios d’exposition de données simulés sur table.
Collectivement, ces mesures contribuent à limiter l’ampleur des incidents d’exposition de données tout en renforçant des contrôles résilients qui réduisent la probabilité et l’impact d’incidents futurs.
Exposition de données sans compromission du système
Bien que le nombre de clients concernés ait été limité, l’incident montre comment des erreurs au niveau applicatif peuvent entraîner l’exposition de données sensibles, même en l’absence d’une compromission plus large du système.
Pour les plateformes financières qui traitent des données d’identité et de prêt, une gestion rigoureuse des changements, des contrôles à plusieurs niveaux et une surveillance continue sont essentiels pour réduire le risque opérationnel.
Ce type de risque souligne également la valeur des solutions zero trust, conçues pour vérifier en continu les accès et réduire la confiance implicite entre les applications et les environnements de données.





