Los archivos de una plataforma de freelancers aparecen en un foro de piratería

Una filtración de datos de Paidwork ha puesto más de 23 millones de registros de usuarios en manos de delincuentes, según informes sobre el incidente. Los piratas informáticos filtraron casi 11 GB de datos de Paidwork, una plataforma que conecta a trabajadores independientes con tareas remuneradas, exponiendo correos electrónicos, datos bancarios y contraseñas protegidas con hash bcrypt vinculadas a millones de cuentas. La filtración apareció en julio de 2026 y fue señalada a través de Have I Been Pwned, el servicio de notificación de brechas que rastrea credenciales comprometidas en la web.

Lo que hace notable esta filtración no es solo la escala, aunque 23 millones de registros es una cifra significativa, sino el tipo de datos implicados. Las plataformas de trabajo independiente y gig suelen recopilar información bancaria para procesar pagos, lo que significa que una brecha aquí conlleva un riesgo financiero además de las típicas preocupaciones por robo de identidad. Cuando los datos bancarios aparecen junto a direcciones de correo electrónico y contraseñas en el mismo archivo filtrado, la combinación se vuelve mucho más valiosa para los delincuentes que cualquier dato por separado.

Qué datos quedaron expuestos y por qué es importante

Según los informes disponibles, el conjunto de datos filtrado incluye direcciones de correo electrónico de los usuarios, información bancaria y contraseñas protegidas con hash bcrypt. Bcrypt es un algoritmo de hash ampliamente respetado, y su presencia es un pequeño aspecto positivo: implementado correctamente, hace que las contraseñas sean mucho más difíciles de descifrar que los métodos de hash más antiguos o débiles. Dicho esto, las contraseñas con hash no son lo mismo que las contraseñas cifradas. Con suficiente tiempo, potencia de cálculo y contraseñas débiles o reutilizadas por parte del usuario, una parte de estos hashes acabará siendo descifrada.

Los datos bancarios son la mayor preocupación aquí. A diferencia de una contraseña, no puedes simplemente restablecer tu número de cuenta bancaria si aparece en una filtración. Dependiendo de qué se haya expuesto exactamente (números de cuenta, detalles de pago o identificadores financieros vinculados), los usuarios afectados podrían enfrentar un riesgo más prolongado, desde intentos de phishing dirigidos hasta transacciones no autorizadas. Este patrón recuerda lo ocurrido en la filtración de datos de ADT, donde la información personal expuesta creó una exposición duradera para millones de clientes mucho después de que los titulares iniciales desaparecieran.

Las direcciones de correo electrónico, por su parte, son el tejido conectivo que hace que las filtraciones sigan siendo peligrosas mucho tiempo después. Un correo electrónico confirmado y válido vinculado a una cuenta real en una plataforma es oro para los estafadores que construyen campañas de phishing. Ya hemos visto cómo esto se materializó con datos de reservas de viaje filtrados que alimentaron una oleada de phishing dirigida a viajeros, donde los atacantes usaron información real filtrada para hacer sus mensajes mucho más convincentes que un correo de estafa genérico.

Las implicaciones para la privacidad van más allá de una plataforma

Es tentador tratar cada filtración como un evento aislado, pero el verdadero peligro de incidentes como la filtración de Paidwork es acumulativo. Cada conjunto de datos que se filtra en línea se convierte en otra pieza del rompecabezas que los atacantes pueden combinar con información robada previamente. Una dirección de correo electrónico emparejada con un dato bancario parcial de una filtración, combinada con un patrón de contraseña de otra, puede ser suficiente para comprometer cuentas en servicios completamente distintos, especialmente si el usuario ha reutilizado credenciales.

Esto también es un recordatorio de que ninguna base de usuarios es demasiado pequeña o demasiado nicho para ser atacada. Las plataformas de economía gig manejan datos financieros confidenciales de millones de personas que quizás no se consideren objetivos de alto valor, pero el gran volumen de cuentas hace que estas plataformas sean atractivas para los atacantes, independientemente de quién las use. Como se dice cada vez más en los círculos de seguridad, y como se demostró incluso a los más altos niveles cuando el correo electrónico del director del FBI fue pirateado, nadie es inmune simplemente por asumir que no es un objetivo.

Qué significa esto para ti

Si tienes o has tenido una cuenta de Paidwork, trata esta filtración como una exposición confirmada de tu dirección de correo electrónico y, potencialmente, de tus datos bancarios y hash de contraseña. Los pasos prácticos son sencillos pero importantes. Cambia tu contraseña de Paidwork de inmediato y cámbiala en cualquier otro lugar donde hayas reutilizado la misma contraseña o una similar. Activa la autenticación de dos factores si la plataforma la ofrece. Supervisa tu cuenta bancaria y método de pago en busca de actividad desconocida, y considera contactar a tu banco si notas algo inusual.

También puedes comprobar si tu dirección de correo electrónico aparece en esta u otras filtraciones utilizando Have I Been Pwned, que es gratuito y se usa ampliamente precisamente para este fin.

Medidas prácticas

  • Actualiza ahora tu contraseña de Paidwork y evita reutilizarla en otros sitios.
  • Activa la autenticación de dos factores siempre que esté disponible, especialmente para cuentas vinculadas a banca o pagos.
  • Revisa detenidamente los movimientos de tu cuenta bancaria durante las próximas semanas en busca de transacciones no autorizadas.
  • Sé escéptico con los correos electrónicos inesperados que mencionen Paidwork, pagos o verificación de cuenta; trátalos como posibles intentos de phishing.
  • Utiliza un gestor de contraseñas para generar contraseñas únicas para cada cuenta, reduciendo el daño que cualquier filtración individual puede causar.

La filtración de datos de Paidwork es un recordatorio de que la exposición de datos financieros no se limita a bancos y procesadores de pagos. Cualquier plataforma que maneje pagos es un objetivo, y la responsabilidad de mantenerse seguro recae cada vez más en los usuarios para practicar una buena higiene de contraseñas y mantenerse alerta ante estafas posteriores.