@MarcosHappy Lo de la ip da igual, no es más seguro por tener ip dinámica.
El tráfico de gog y paypal es httpS, lo que significa que la información va cifrada, y es muchísimo (no imposible) más difícil averiguar la contraseña que en tráfico http.
A parte de que ya de por si el tráfico https va cifrado, cuando se inicia sesión en gog/pypal, la contraseña que tu introduces se cifra en local (en tu pc) antes de enviarse via https que como he comentado se cifra también.
Las sesiones también van securizadas con identificación, me explico, cuando tu te logueas, en el servidor de gog/paypal para tu nueva sesión se genera un identificador en el propio servidor, de forma que tu sesión de navegador usa ese idenfiticador en las comunicaciones con el servidor.
Aunque alguien esté esnifando la red y capture el tráfico, cuando tu cierres sessión, si posteriormente usa ese tráfico para intentar hacer chancullos contra el servidor de gog simulando ser tu, como ese identificador está caducado, el servidor de gog/paypal dice que nanai.
Esto es básico cuando pasas auditoriías de seguridad, y me imagino que las han pasado de sobra.
Al final lo que hay que ser es cuidadoso. Yo por si acaso cambio las contraseñas antes de conectar por vpn, y luego las cambio de nuevo después de desconectar.
Con esa simple medida vale, y las contraseñas no son repetidas en ningún sitio.
La manera más sencilla de robar claves es con keyloggers y en páginas fake en las que te piden que metas tu usuario y contraseña etc..
No digo que es imposible robar contraseñas de gog/paypal via esnifando el tráfico de red, pero es muy jodido.
Otro error muy común es que se use en muchos sitios la misma contraseña, y uno de esos sitios no sea seguro y/o su cifrado de contraseña sea malo y saquen de ahí la contraseña que luego usan para acceder con tu cuenta de usuario en otros sitios etc...