Hackers stelen geld en data bij 100 zakelijke PayPal-klanten na lek bij PayPal

PayPal had zes maanden lang een 'fout' bij zijn zakelijke-leningendienst, waardoor persoonsgegevens in te zien waren. Door het probleem konden criminelen ook geld stelen. Het bedrijf kwam hier op 12 december achter en informeert klanten er nu over.

PayPal spreekt van 'een fout' bij het PayPal Working Capital-platform. Dit is een dienst waarmee kleine bedrijven een lening kunnen aanvragen. In het Nederlands heet dit PayPal Business Krediet. Door de fout waren persoonsgegevens in te zien, waaronder naam, e-mailadres, telefoonnummer, zakelijk adres, het Amerikaanse equivalent van een burgerservicenummer en de geboortedatum.

Het bedrijf zegt niet dat er ook inloggegevens zijn gestolen. Hier lijkt het wel op, want het bedrijf meldt dat bij 'enkele klanten' 'ongeautoriseerde transacties' zijn ontdekt. Deze klanten zijn door PayPal terugbetaald en krijgen ook kredietmonitorings- en identiteitsbeschermingsdiensten via een derde partij.

De fout werd veroorzaakt door een codeverandering op 1 juli 2025 en werd pas op 12 december 2025 ontdekt. Een dag later werd de code teruggedraaid. PayPal deelt geen details over de fout en zegt ook niet hoeveel er is gestolen bij klanten. Het is ook niet duidelijk of er alleen Amerikaanse klanten zijn getroffen. PayPal zegt tegen Bleeping Computer dat er zo'n 100 klanten zijn getroffen en zegt dat zijn computersystemen niet gecompromitteerd waren.

PayPal

Door Hayte Hugo

Redacteur

20-02-2026 • 19:50

7

Submitter: bcome

Reacties (7)

Sorteer op:

Weergave:

12-12-2025 er achter komen , en dan pas 20-2-2026 klanten informeren?
Het aandeel van PayPal is de afgelopen weken enorm gekelderd. Het laatste wat je wilt is slecht nieuws naar buiten brengen.
En al zeker met hun Honey-praktijken die aan het licht zijn gekomen het afgelopen jaar.

Paypal is gewoon zelf een moderne, malafide boevenbende geworden.
Dat riekt naar handel met voorkennis.
Jemig, is het bekend waarom ze zo lang hebben gewacht?
Onderzoek denk ik dan. Maar iets minder dan 2 maand is best heel lang inderdaad.
13e december code teruggedraaid, 10 februari ingelicht.
Logischerwijs zou ik denken dat de ongeautouriseerde transacties zijn gedaan via een belletje met de klantenservice. Genoeg gegevens om een wachtwoord en email adres verandering aan te passen, maar plain text wachtwoord lek zal het welniet geweest zijn

Om te kunnen reageren moet je ingelogd zijn