PayPalは、同社のPayPal Working Capital(PPWC)融資申請システムで発生したソフトウェアエラーにより、社会保障番号を含む一部の個人情報が2025年の約6カ月間にわたって露出していたことを受け、顧客に通知している。
同社は中核システムが侵害されたわけではないとしているが、この問題により、顧客の機密データに不正アクセスされた可能性が生じた。
「この不正な活動を把握した時点で、調査を開始し、PayPalのシステムへの不正アクセスを遮断しました」とPayPalは述べた侵害通知書で。
同社はさらに、「数人の顧客のアカウントで不正な取引が発生しており、PayPalはこれらの顧客に返金しました」と説明した。
コーディングエラーが顧客データを露出させた経緯
このインシデントは、PayPalのWorking Capital(PPWC)融資プラットフォーム内で発生した。これは中小企業に短期融資を提供するサービスだ。
同社によると、アプリケーションに導入されたコード変更により、個人を特定できる情報(PII)が意図せず不正な第三者に露出した。
露出していた期間は2025年7月1日から2025年12月13日までで、問題が特定されるまで続いていた。
PayPalは2025年12月12日に問題を検知し、さらなるアクセスを防ぐため、翌日に問題のあるコード変更をロールバックしたと説明している。
PayPalは、より広範なシステムは侵害されておらず、影響を受けた可能性がある顧客は約100人にとどまると強調したが、関係するデータは機密性の高いものだった。
露出した情報には、氏名、メールアドレス、電話番号、事業所住所、生年月日、社会保障番号が含まれていた。
同社はまた、影響を受けた少数のアカウントで不正な取引が検知され、返金が行われたことを確認した。
PayPalは、データ露出の背後にある正確な技術的メカニズムを公表していないが、アプリケーションレベルのコーディング問題が原因だったと確認している。
開示時点でPayPalは、より広範なインフラが侵害された証拠はないと報告していた。
露出したデータには社会保障番号と生年月日が含まれていたため、正確な個人情報を使ってセキュリティチェックを回避する、標的型ソーシャルエンジニアリングやアカウント乗っ取りの試みにつながるリスクが高まる。
PayPalのデータ露出から得られる教訓
PayPalはこのインシデントを受け、露出の封じ込めと影響を受けた顧客の支援に向け、複数の緊急対応策を実施した。
- 露出の原因となったコード変更をロールバックした。
- 影響を受けたアカウントのパスワードをリセットした。
- 不正な取引について返金した。
- Equifaxを通じて、3大信用情報機関を対象とする2年間の無料信用監視および個人情報復旧サービスを提供した。
PayPalによる直接的な対応に加え、このインシデントは、同様のデータ露出事象のリスクを低減するために組織が導入できる、より広範なセキュリティ上の教訓と実践的な対策を浮き彫りにしている。
- 変更管理プロセスを強化するには、テスト、ピアレビュー、そして機密データに影響する更新について、デプロイ後の検証を必須とする。
- データ最小化、トークン化、またはフィールドレベルの暗号化を実装し、社会保障番号など高リスク情報の露出を抑える。
- 最小権限のアクセス制御とネットワークセグメンテーションを徹底し、機密システムへのアクセスを制限して、潜在的な被害範囲を縮小する。
- ロギング、監視、データ損失防止制御を強化し、規制対象データのフィールドへの異常なアクセスをリアルタイムで検知する。
- 二次的な脅威に備え、多要素認証とユーザー教育を強化して、侵害の開示後に起こりがちなフィッシング攻撃の影響を抑える。
- アプリケーション層の露出を脆弱性管理プログラムに組み込み、定期的にインシデント対応計画とデータ露出を想定した机上演習をテストする。
これらの対策を総合的に講じることで、データ露出インシデントの被害範囲を抑えながら、将来の事象の発生可能性と影響を低減する、レジリエントな制御を強化できる。
システム侵害を伴わないデータ露出
影響を受けた顧客数は限られていたものの、このインシデントは、より広範なシステム侵害がなくても、アプリケーションレベルのエラーによって機密データが露出し得ることを示している。
本人確認情報や融資データを扱う金融プラットフォームにとって、規律ある変更管理、多層的な制御、継続的な監視が、運用上のリスクを低減する鍵となる。
この種のリスクはゼロトラストソリューションの価値も浮き彫りにする。これらは、アプリケーションやデータ環境全体でアクセスを継続的に検証し、暗黙の信頼を最小限に抑えるよう設計されている。

