PayPal, 16 milioni di username e password in vendita sul darkweb, ma si tratta di vecchi dati

Un nuovo allarme sicurezza scuote gli utenti PayPal, dopo che un hacker si è presentato su un forum del cybercrimine con l’offerta di vendita di 16 milioni di username e password, sostenendo di avere tra le mani un database derivante da un “massive 2025 PayPal breach”. PayPal ha però smentito con decisione, chiarendo che non si tratta di un nuovo attacco informatico, bensì di un riciclo di dati già sottratti nel 2022.
Il venditore, noto come Chucky_BF, afferma che il pacchetto contenga “15,8 milioni di coppie di credenziali in chiaro” corredate da email, password e URL associati agli account PayPal a livello mondiale. L’intero database viene offerto a soli 750 dollari, una cifra sorprendentemente bassa che sembra confermare la versione di PayPal, suggerendo che il volume reale di dati utilizzabili sia molto inferiore a quanto dichiarato.
Secondo HackRead, che per primo ha riportato la notizia, i campioni visionati mostrano account Gmail con password collegate direttamente alla pagina di login PayPal, oltre ad account visibili sia nelle versioni web che mobile del servizio, un segnale che le stesse credenziali possono comparire in più formati. Tuttavia, come spesso accade con i database rubati, si tratta probabilmente di un insieme eterogeneo composto da account reali, credenziali di test e password riutilizzate, che costituiscono il vero rischio per chi adotta la stessa combinazione email-password su più piattaforme.
La confusione è alimentata dal contesto generale: la quantità di dati in circolazione è ormai talmente elevata che distinguere un nuovo attacco da un reimpiego di vecchi archivi è sempre più complesso. Resta però un punto fermo: le credenziali di milioni di utenti, tra cui quelle legate a domini Gmail, Yahoo e Hotmail, sono già finite in vendita e continuano a rappresentare una minaccia concreta.
Anche se PayPal assicura che non ci sia stato un nuovo breach, la vulnerabilità principale resta la cattiva abitudine degli utenti a non cambiare password e a riutilizzarle in diversi account. Gli esperti invitano quindi a intervenire subito: nelle impostazioni di sicurezza di PayPal è possibile aggiornare la password con una combinazione unica e robusta, attivare l’autenticazione a due fattori tramite app dedicata e aggiungere una passkey. Operazioni che richiedono meno di due minuti, ma che possono fare la differenza nel proteggere il proprio denaro e la propria identità digitale.



4 commenti
Stefano cosa consigli di fare?
Io ho cambiato la password, anche se quella precedente era stata generata con l’app Password ed ho attiva l’autenticazione a due fattori.
considerato i buchi di sicurezza che escono negli anni, le clausole vessatorie che applicano, l’impossibilità di un contatto di supporto serio, , il fatto che mi abbiano fatto perdere soldi per un utente disonesto e per il fatto che esistono decine di alternative, sono felice di aver cancellato da anni l’account
Io ho collegato il mio conto PayPal ad una carta di credito con avviso tramite SMS di transizione sopra 100€. dovrei essere tranquillo perchè per ogni transazione si può fare reclamo, però, visto che ogni giorno se ne scopre una ho attivato l’autenticazione a due fattori.