O PayPal confirmou uma falha de segurança que expôs dados sensíveis de clientes empresariais por seis meses. O bug estava no aplicativo PayPal Working Capital, voltado para empréstimos a pequenos negócios, e permitiu acesso não autorizado a informações como nome, e-mail, telefone, endereço, números de CPF e datas de nascimento. A empresa descobriu o problema em 12 de dezembro de 2025 e corrigiu o código responsável pelo vazamento.
Falha permitiu transações não autorizadas
Segundo o Finextra, a brecha ficou ativa entre 1º de julho e 13 de dezembro de 2025. Durante esse período, hackers conseguiram realizar transações fraudulentas em contas de clientes afetados. O PayPal não divulgou o número exato de usuários impactados, referindo-se apenas a um grupo pequeno. A companhia resetou as senhas de todas as contas envolvidas e ofereceu dois anos de monitoramento de crédito e serviços de proteção de identidade pela Equifax.
Contexto de vulnerabilidades no setor
O incidente reforça a pressão sobre plataformas financeiras digitais para garantir segurança em seus sistemas. O PayPal, que encerrou 2024 com mais de 400 milhões de contas ativas globalmente, já havia enfrentado outros episódios de segurança no passado, incluindo tentativas de phishing e credenciais vazadas. A empresa compete em um mercado cada vez mais regulado, onde falhas de privacidade podem resultar em multas milionárias e perda de confiança. A demora de quase seis meses para identificar o erro levanta questões sobre os processos de auditoria interna e monitoramento contínuo de vulnerabilidades.
A exposição prolongada de dados sensíveis como CPF e data de nascimento aumenta o risco de fraudes financeiras e roubo de identidade mesmo após a correção. A medida de oferecer monitoramento de crédito é padrão em casos assim, mas especialistas recomendam que usuários afetados acompanhem extratos bancários e solicitem alertas de crédito por conta própria.