Утечка в Paidwork: 23 млн записей с паролями и банковскими счетами
Утечка данных 23,2 млн пользователей платформы Paidwork вывела в сеть не только пароли, но и номера банковских счетов с историей транзакций. Скрытый в течение нескольких месяцев инцидент превратил заработок на микрозадачах в прямую финансовую угрозу, где риск потери средств многократно превышает возможный доход.
Платформа для заработка Paidwork допустила масштабную утечку персональных данных 23,2 млн пользователей. Инцидент произошел в марте 2026 года, но информация о нем стала достоянием общественности только в июле. В сеть попали не только имена и контакты, но и номера банковских счетов, история транзакций и пароли. Для пользователей сервисов микрозадач это означает прямой риск финансовых потерь, который многократно превышает суммы, заработанные на выполнении заданий.
Утечка данных из сервисов микрозадач создает специфический риск: злоумышленники получают доступ к финансовым реквизитам людей, которые часто используют простые пароли и не ожидают серьезной угрозы из-за «незначительного» характера сервиса.
Детали инцидента и состав утекших данных
Согласно данным сервиса мониторинга утечек Have I Been Pwned (HIBP), база данных была скомпрометирована еще в начале года. В апреле запись о дампе объемом 11 ГБ появилась в даркнете. Пользователь под псевдонимом «hackformetome» разместил объявление на хакерском форуме, утверждая, что в файле содержатся записи о более чем 22 млн человек.
В утекший пакет вошли следующие категории информации:
- Полные имена, даты рождения, пол и уровень образования.
- Адреса электронной почты, номера телефонов и домашние адреса.
- Фотографии профилей и данные о личных интересах.
- Информация об устройствах и IP-адресах.
- Номера банковских счетов и записи о транзакциях.
Особую опасность представляет наличие паролей. Они хранились в виде хэшей алгоритма bcrypt. Хотя этот метод считается надежным, он не спасает от подбора слабых или часто используемых паролей, которые пользователи часто применяют на подобных платформах.
Реакция платформы и рекомендации безопасности
Компания Paidwork пока не выпустила официального заявления и не подтвердила факт взлома публично. Однако эксперты по информационной безопасности уже сформулировали план действий для пострадавших пользователей.
Сервис Have I Been Pwned и специалисты рекомендуют:
- Сменить пароли не только на платформе Paidwork, но и на всех других ресурсах, где использовались те же комбинации.
- Подключить двухфакторную аутентификацию (2FA) везде, где это технически возможно.
- Начать использовать менеджеры паролей для генерации и хранения уникальных, сложных ключей доступа для каждого аккаунта.
Наличие в утечке номеров банковских счетов и истории транзакций превращает инцидент из проблемы конфиденциальности в прямую финансовую угрозу, требующую немедленного контроля счетов со стороны пользователей.
Операционные последствия и риски
- Риск финансового мошенничества: Доступ злоумышленников к номерам банковских карт и данным транзакций создает предпосылки для целевых атак на счета пользователей, включая попытки несанкционированных списаний или фишинга.
- Уязвимость из-за повторного использования паролей: Поскольку пользователи часто применяют один пароль для множества сервисов, взлом базы Paidwork может стать точкой входа для атак на другие, более критичные аккаунты (почта, соцсети, банки).
- Проблема доверия к микро-сервисам: Инцидент демонстрирует, что платформы, позиционируемые как «простые» и «незначительные», могут хранить объемные базы чувствительных данных без достаточной защиты, что требует пересмотра подхода к безопасности со стороны пользователей таких сервисов.
- Задержка в информировании: Разрыв между моментом утечки (март) и появлением информации в открытых источниках (июль) указывает на то, что пользователи могли не знать о компрометации своих данных в течение нескольких месяцев, что увеличило окно возможностей для злоумышленников.
Источник: infowatch.ru