Soubory platformy pro freelancery se objevily na hackerském fóru
Únik dat z platformy Paidwork dostal do rukou zločinců více než 23 milionů záznamů uživatelů, uvádí zprávy o incidentu. Hackeři zveřejnili téměř 11 GB dat z Paidwork, platformy, která propojuje freelancery s placenými úkoly, a odhalili tak e-maily, bankovní údaje a hesla hashovaná pomocí bcryptu vázaná k milionům účtů. Únik se objevil v červenci 2026 a byl označen prostřednictvím služby Have I Been Pwned, notifikačního systému, který sleduje kompromitované přihlašovací údaje napříč webem.
Na tomto úniku není pozoruhodné jen jeho rozsah, i když 23 milionů záznamů je významné číslo, ale především typ dat, kterých se týká. Platformy pro freelancery a příležitostnou práci často shromažďují bankovní informace pro výplaty odměn, což znamená, že únik v takovém případě nese kromě obvyklých obav z krádeže identity i finanční riziko. Když v jednom uniklém souboru leží vedle e-mailových adres a hesel i bankovní údaje, je taková kombinace pro zločince mnohem cennější než jakýkoliv jednotlivý údaj samostatně.
Jaká data byla odhalena a proč na tom záleží
Podle dostupných zpráv obsahuje uniklá datová sada e-mailové adresy uživatelů, bankovní informace a hesla chráněná hashováním bcrypt. Bcrypt je široce uznávaný hashovací algoritmus a jeho přítomnost je malou útěchou: při správné implementaci výrazně ztěžuje prolomení hesel ve srovnání se staršími nebo slabšími metodami. To znamená, že hashovaná hesla nejsou totéž co šifrovaná hesla. S dostatkem času, výpočetního výkonu a slabými či opakovaně použitými hesly na straně uživatelů bude část těchto hashů nakonec prolomena.
Bankovní údaje jsou zde však větším problémem. Na rozdíl od hesla nemůžete své číslo bankovního účtu jednoduše resetovat, pokud se objeví v úniku. V závislosti na tom, co přesně bylo odhaleno (čísla účtů, výplatní údaje nebo propojené finanční identifikátory), by postižení uživatelé mohli čelit dlouhodobějšímu riziku – od cílených phishingových pokusů až po neautorizované transakce. Tento vzorec připomíná to, co se stalo v případě úniku dat ADT, kde odhalené osobní údaje vytvořily trvalou hrozbu pro miliony zákazníků ještě dlouho poté, co prvotní zprávy utichly.
E-mailové adresy jsou mezitím pojivem, které činí úniky nebezpečnými ještě dlouho poté. Potvrzený, platný e-mail spojený se skutečným účtem na platformě je pro podvodníky budující phishingové kampaně zlatý důl. Už jsme to viděli, když uniklá data o rezervacích cest podnítila phishingovou vlnu zaměřenou na cestovatele, kde útočníci použili reálná, uniklá data, aby jejich zprávy byly mnohem přesvědčivější než běžný podvodný e-mail.
Důsledky pro soukromí sahají za hranice jedné platformy
Je lákavé považovat každý únik za izolovanou událost, ale skutečné nebezpečí incidentů, jako je únik z Paidwork, spočívá v jejich kumulativním účinku. Každá datová sada, která unikne online, se stává dalším dílkem skládačky, který mohou útočníci zkombinovat s dříve odcizenými informacemi. E-mailová adresa doplněná částečným bankovním údajem z jednoho úniku v kombinaci s odvozeným vzorem hesla z jiného může stačit ke kompromitaci účtů na zcela odlišných službách, zejména pokud uživatel použil stejné přihlašovací údaje.
Je to také připomínka, že žádná uživatelská základna není příliš malá nebo specializovaná na to, aby se stala cílem. Platformy sdílené ekonomiky zpracovávají citlivá finanční data milionů lidí, kteří se možná nepovažují za vysoce hodnotné cíle, avšak samotný objem účtů činí tyto platformy pro útočníky atraktivními bez ohledu na to, kdo je používá. Jak se v bezpečnostních kruzích stále častěji říká, a jak se ukázalo i na nejvyšších úrovních, když byl hacknut e-mail ředitele FBI, nikdo není imunní jen proto, že se domnívá, že není terčem.
Co to znamená pro vás
Pokud máte nebo jste měli účet na Paidwork, považujte tento únik za potvrzené odhalení vaší e-mailové adresy a potenciálně i vašich bankovních údajů a hashe hesla. Praktické kroky jsou jednoduché, ale důležité. Okamžitě si změňte heslo k Paidwork a změňte ho i všude jinde, kde jste mohli použít stejné nebo podobné heslo. Aktivujte dvoufaktorové ověřování, pokud ho platforma nabízí. Sledujte svůj bankovní účet a výplatní metodu kvůli neobvyklé aktivitě a pokud si všimnete něčeho podezřelého, zvažte kontaktování své banky.
Můžete také zkontrolovat, zda se vaše e-mailová adresa nenachází v tomto či jiných únicích, pomocí služby Have I Been Pwned, která je zdarma a široce používaná právě za tímto účelem.
Praktické kroky
- Změňte si nyní heslo k Paidwork a nepoužívejte ho opakovaně na jiných webech.
- Zapněte dvoufaktorové ověřování všude, kde je k dispozici, zejména u účtů spojených s bankovnictvím nebo výplatami.
- Několik následujících týdnů pečlivě sledujte své bankovní výpisy kvůli neautorizovaným transakcím.
- Buďte skeptičtí k nevyžádaným e-mailům odkazujícím na Paidwork, výplaty nebo ověření účtu; zacházejte s nimi jako s potenciálním phishingem.
- Používejte správce hesel k vytváření jedinečných hesel pro každý účet, čímž snížíte škody, které může jakýkoliv jednotlivý únik způsobit.
Únik dat z Paidwork je připomínkou, že únik finančních údajů se netýká jen bank a zpracovatelů plateb. Jakákoliv platforma vyplácející odměny je cílem a odpovědnost za udržení bezpečnosti stále více dopadá na uživatele, aby dodržovali správnou hygienu hesel a byli ostražití vůči následným podvodům.




