Datoteke freelance platforme pojavljuju se na hakerskom forumu

Prema izvještajima o incidentu, curenje podataka s platforme Paidwork dovelo je više od 23 milijuna korisničkih zapisa u ruke kriminalaca. Hakeri su objavili gotovo 11 GB podataka s Paidworka, platforme koja povezuje freelancere s plaćenim zadacima, otkrivajući e-mail adrese, bankovne podatke i lozinke hashirane bcryptom vezane uz milijune računa. Curenje se pojavilo u srpnju 2026., a označeno je putem usluge Have I Been Pwned, servisa za obavijesti o povredama koji prati kompromitirane vjerodajnice diljem weba.

Ono što ovo curenje čini značajnim nije samo razmjer, iako je 23 milijuna zapisa velik broj, već i vrsta uključenih podataka. Platforme za freelancere i gig-ekonomiju često prikupljaju bankovne informacije radi isplata, što znači da povreda ovdje nosi financijski rizik povrh uobičajene brige o krađi identiteta. Kada se bankovni podaci nalaze uz e-mail adrese i lozinke u istoj procurjeloj datoteci, ta kombinacija postaje daleko vrijednija kriminalcima od bilo kojeg pojedinačnog podatka samog za sebe.

Koji su podaci otkriveni i zašto je to važno

Prema dostupnim izvještajima, procurjeli skup podataka uključuje korisničke e-mail adrese, bankovne informacije i lozinke zaštićene bcrypt hashiranjem. Bcrypt je široko cijenjen algoritam za hashiranje i njegova prisutnost predstavlja malu utjehu: pravilno implementiran, znatno otežava probijanje lozinki u odnosu na starije ili slabije metode hashiranja. Ipak, hashirane lozinke nisu isto što i kriptirane lozinke. S dovoljno vremena, računalne snage i slabih ili ponovno korištenih lozinki na strani korisnika, dio ovih hasheva će s vremenom biti probijen.

Bankovni podaci ovdje predstavljaju veću brigu. Za razliku od lozinke, broj bankovnog računa ne možete jednostavno resetirati ako se pojavi u curenju podataka. Ovisno o tome što je točno otkriveno (brojevi računa, podaci o isplatama ili povezani financijski identifikatori), pogođeni korisnici mogli bi se suočiti s dugotrajnijim rizikom, od ciljanih phishing pokušaja do pokušaja neovlaštenih transakcija. Ovaj obrazac podsjeća na ono što se dogodilo u povredi podataka ADT-a, gdje su otkrivene osobne informacije stvorile trajnu izloženost za milijune korisnika dugo nakon što su početni naslovi izblijedjeli.

E-mail adrese su, pak, vezivno tkivo koje povrede čini opasnima dugo nakon samog događaja. Potvrđena, valjana e-mail adresa vezana uz stvarni račun na platformi je zlato za prevarante koji grade phishing kampanje. Već smo vidjeli kako su procurjeli podaci o putnim rezervacijama potaknuli phishing val usmjeren na putnike, gdje su napadači koristili stvarne, kompromitirane informacije kako bi svoje poruke učinili daleko uvjerljivijima od generičkog prevarnog e-maila.

Implikacije na privatnost nadilaze jednu platformu

Primamljivo je svaku povredu tretirati kao izolirani događaj, ali stvarna opasnost incidenata poput curenja s Paidworka je kumulativna. Svaki skup podataka koji procuri online postaje još jedan dio slagalice koji napadači mogu kombinirati s prethodno ukradenim informacijama. E-mail adresa uparena s djelomičnim bankovnim podatkom iz jedne povrede, u kombinaciji s obrascem lozinke iz druge, može biti dovoljna za kompromitiranje računa na potpuno različitim uslugama, osobito ako je korisnik ponovno koristio vjerodajnice.

Ovo je također podsjetnik da nijedna baza korisnika nije premala niti previše nišna da bi bila meta. Platforme gig-ekonomije obrađuju osjetljive financijske podatke za milijune ljudi koji se možda ne smatraju visokovrijednim metama, no sama količina računa čini te platforme privlačnima napadačima bez obzira na to tko ih koristi. Kako sve češće kažu u sigurnosnim krugovima, a kako se pokazalo čak i na najvišim razinama kada je hakiran e-mail samog direktora FBI-a, nitko nije imun samo zato što pretpostavlja da nije meta.

Što to znači za vas

Ako imate ili ste imali račun na Paidworku, tretirajte ovu povredu kao potvrđeno otkrivanje vaše e-mail adrese, a potencijalno i bankovnih podataka i hasha lozinke. Praktični koraci su jednostavni, ali važni. Odmah promijenite svoju lozinku za Paidwork i promijenite je svugdje drugdje gdje ste možda koristili istu ili sličnu lozinku. Omogućite dvofaktorsku autentifikaciju ako je platforma nudi. Pratite svoj bankovni račun i način isplate radi sumnjivih aktivnosti i razmislite o kontaktiranju banke ako primijetite bilo što neobično.

Također možete provjeriti pojavljuje li se vaša e-mail adresa u ovom ili drugim curenjima putem usluge Have I Been Pwned, koja je besplatna i široko korištena upravo u tu svrhu.

Provedivi savjeti

  • Ažurirajte svoju lozinku za Paidwork odmah i izbjegavajte njezino ponovno korištenje na drugim stranicama.
  • Uključite dvofaktorsku autentifikaciju gdje god je dostupna, osobito za račune povezane s bankarstvom ili isplatama.
  • Pažljivo pratite svoje bankovne izvatke sljedećih nekoliko tjedana zbog neovlaštenih transakcija.
  • Budite skeptični prema neočekivanim e-mailovima koji spominju Paidwork, isplate ili verifikaciju računa; tretirajte ih kao potencijalne phishing pokušaje.
  • Koristite upravitelj lozinki za generiranje jedinstvenih lozinki za svaki račun, smanjujući tako štetu koju bilo koje pojedinačno curenje može uzrokovati.

Curenje podataka s Paidworka podsjetnik je da izloženost financijskih podataka nije ograničena samo na banke i procesore plaćanja. Svaka platforma koja obrađuje isplate je meta, a odgovornost za ostanak sigurnim sve više pada na korisnike da prakticiraju dobru higijenu lozinki i ostanu na oprezu zbog naknadnih prijevara.