PayPal moet zich binnenkort voor de rechter verantwoorden voor de afhandeling van een datalek dat eind vorig jaar plaatsvond. Vanwege het aantal slachtoffers hebben twee aanklagers de rechtbank gevraagd om de zaak als een class action lawsuit of massaclaim te behandelen. Ze eisen onder meer een onbekend bedrag aan schadevergoeding.
Dat valt te lezen in de aanklacht, die afgelopen week is ingediend bij de rechtbank in het Northern District of California.
Hackers stelen privégegevens van PayPal-gebruikers
In januari waarschuwde PayPal zo’n 35.000 klanten voor “ongebruikelijke activiteiten” op de systemen van het bedrijf. Aanvallers maakten gebruik van een techniek die credential stuffing heet. Daarbij voert een programma automatisch een combinatie van gebruikersnamen en wachtwoorden in, net zolang totdat er een match is. Deze inloggegevens zijn veelal afkomstig van datalekken bij andere bedrijven en worden vaak te koop aangeboden via het dark web.
Doordat sommigen hun inloggegevens voor meerdere diensten hergebruiken, lukte het in sommige gevallen om toegang te krijgen tot PayPal-accounts. Zodoende hadden de daders toegang tot privacygevoelige informatie, waaronder namen, woonadressen, geboortedata, kopieën van rijbewijzen en BSN-nummers.
PayPal: ‘Activeer tweefactorauthenticatie’
In het bericht aan de klanten schreef PayPal dat het vlak voor de feestdagen voor het eerst van de cyberaanval hoorde. Uit onderzoek bleek dat deze plaatsvond tussen 6 en 8 december 2022. Er was naar eigen zeggen geen bewijs dat er persoonlijke gegevens van klanten waren misbruikt. Tevens zag de online betaaldienst geen ongeautoriseerde transacties. Verder waren er geen aanwijzingen dat de gebruikte inloggegevens afkomstig waren van PayPal.
PayPal adviseerde gedupeerden om hun wachtwoord te wijzigen en tweefactorauthenticatie te activeren. Tot slot kregen slachtoffers het aanbod om twee jaar lang gratis gebruik te maken van fraude- en identiteitsmonitoring.
Slachtoffers bang voor identiteitsfraude
Twee slachtoffers nemen hier geen genoegen mee en spanden een rechtszaak aan tegen PayPal. In de aanklacht schrijven zij dat ze door de cyberaanval voor de rest van hun leven “een aanzienlijk risico” lopen op identiteitsfraude en andere vormen van persoonlijke, sociale en financiële schade.
De aanklagers stellen dat er bij de cyberaanval “uiterst gevoelige data” zijn buitgemaakt “die een goudmijn vormen voor datadieven”. Verder hebben ze tijd en geld moeten steken in het verhelpen of beperken van de gevolgen van de aanval.
Tot slot verwijten ze PayPal dat het nalatig is geweest om haar systemen te monitoren en klantgegevens te beschermen. Hun privégegevens zijn daardoor mogelijk in de handen van criminelen beland.
Eisen van de aanklagers
De aanklagers eisen dat PayPal een schadevergoeding betaalt aan alle slachtoffers. Verder vragen ze aan de rechtbank om het bedrijf te dwingen om verbeteringen aan te brengen aan haar beveiligingssystemen. Jaarlijkse audits zouden daar onderdeel van moeten uitmaken. Tot slot willen de eisers dat PayPal levenslang voor alle slachtoffers adequate kredietbewakingsdiensten betaalt.
Om ervoor te zorgen dat niet alle 35.000 gedupeerden op eigen houtje een aanklacht hoeven in te dienen, vragen de aanklagers aan de rechtbank om de zaak als een class action lawsuit te behandelen.
