Август 2026   |   В фокусе

Утечка в Paidwork: 23 млн записей с паролями и банковскими счетами

Утечка данных 23,2 млн пользователей платформы Paidwork вывела в сеть не только пароли, но и номера банковских счетов с историей транзакций. Скрытый в течение нескольких месяцев инцидент превратил заработок на микрозадачах в прямую финансовую угрозу, где риск потери средств многократно превышает возможный доход.

Платформа для заработка Paidwork допустила масштабную утечку персональных данных 23,2 млн пользователей. Инцидент произошел в марте 2026 года, но информация о нем стала достоянием общественности только в июле. В сеть попали не только имена и контакты, но и номера банковских счетов, история транзакций и пароли. Для пользователей сервисов микрозадач это означает прямой риск финансовых потерь, который многократно превышает суммы, заработанные на выполнении заданий.

Утечка данных из сервисов микрозадач создает специфический риск: злоумышленники получают доступ к финансовым реквизитам людей, которые часто используют простые пароли и не ожидают серьезной угрозы из-за «незначительного» характера сервиса.

Детали инцидента и состав утекших данных

Согласно данным сервиса мониторинга утечек Have I Been Pwned (HIBP), база данных была скомпрометирована еще в начале года. В апреле запись о дампе объемом 11 ГБ появилась в даркнете. Пользователь под псевдонимом «hackformetome» разместил объявление на хакерском форуме, утверждая, что в файле содержатся записи о более чем 22 млн человек.

В утекший пакет вошли следующие категории информации:

  • Полные имена, даты рождения, пол и уровень образования.
  • Адреса электронной почты, номера телефонов и домашние адреса.
  • Фотографии профилей и данные о личных интересах.
  • Информация об устройствах и IP-адресах.
  • Номера банковских счетов и записи о транзакциях.

Особую опасность представляет наличие паролей. Они хранились в виде хэшей алгоритма bcrypt. Хотя этот метод считается надежным, он не спасает от подбора слабых или часто используемых паролей, которые пользователи часто применяют на подобных платформах.

Реакция платформы и рекомендации безопасности

Компания Paidwork пока не выпустила официального заявления и не подтвердила факт взлома публично. Однако эксперты по информационной безопасности уже сформулировали план действий для пострадавших пользователей.

Сервис Have I Been Pwned и специалисты рекомендуют:

  1. Сменить пароли не только на платформе Paidwork, но и на всех других ресурсах, где использовались те же комбинации.
  2. Подключить двухфакторную аутентификацию (2FA) везде, где это технически возможно.
  3. Начать использовать менеджеры паролей для генерации и хранения уникальных, сложных ключей доступа для каждого аккаунта.

Наличие в утечке номеров банковских счетов и истории транзакций превращает инцидент из проблемы конфиденциальности в прямую финансовую угрозу, требующую немедленного контроля счетов со стороны пользователей.

Операционные последствия и риски

  • Риск финансового мошенничества: Доступ злоумышленников к номерам банковских карт и данным транзакций создает предпосылки для целевых атак на счета пользователей, включая попытки несанкционированных списаний или фишинга.
  • Уязвимость из-за повторного использования паролей: Поскольку пользователи часто применяют один пароль для множества сервисов, взлом базы Paidwork может стать точкой входа для атак на другие, более критичные аккаунты (почта, соцсети, банки).
  • Проблема доверия к микро-сервисам: Инцидент демонстрирует, что платформы, позиционируемые как «простые» и «незначительные», могут хранить объемные базы чувствительных данных без достаточной защиты, что требует пересмотра подхода к безопасности со стороны пользователей таких сервисов.
  • Задержка в информировании: Разрыв между моментом утечки (март) и появлением информации в открытых источниках (июль) указывает на то, что пользователи могли не знать о компрометации своих данных в течение нескольких месяцев, что увеличило окно возможностей для злоумышленников.

Коротко о главном

Почему наличие хэшей паролей не гарантирует безопасность пользователей?

Пароли хранились в виде хэшей алгоритма bcrypt, который считается надежным, но не защищает от подбора слабых и часто используемых комбинаций. Это уязвимость особенно опасна, так как пользователи сервисов микрозадач часто применяют простые пароли, что позволяет злоумышленникам легко восстановить доступ к аккаунтам.

Какие именно категории личной информации оказались в открытом доступе?

В базу данных объемом 11 ГБ, размещенную в даркнете, вошли полные имена, даты рождения, адреса, фотографии профилей и данные об устройствах. Наличие в пакете IP-адресов и истории транзакций позволяет преступникам проводить целевые атаки и идентифицировать жертв с высокой точностью.

Почему задержка в информировании об инциденте усугубила ситуацию?

Разрыв между фактом взлома в марте и появлением информации в открытых источниках в июле создал месячное окно возможностей для злоумышленников. Пользователи оставались в неведении о компрометации своих данных, что позволило преступникам действовать незамеченными и потенциально нанести ущерб до принятия мер защиты.

Как взлом базы Paidwork влияет на безопасность других аккаунтов пользователей?

Поскольку многие люди используют одинаковые пароли на разных ресурсах, компрометация этой базы стала точкой входа для атак на более критичные сервисы, такие как почта, соцсети и банки. Это превратило инцидент из локальной проблемы конфиденциальности в масштабную угрозу для цифровой безопасности пользователей в целом.

Какие меры безопасности рекомендуют эксперты для минимизации рисков?

Специалисты советуют немедленно сменить пароли на всех ресурсах, где использовались те же комбинации, и подключить двухфакторную аутентификацию. Также рекомендуется внедрить менеджеры паролей для генерации уникальных ключей доступа, чтобы предотвратить повторное использование скомпрометированных данных.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Цифровые платформы; Финансы

Материалы по теме