Egy szabadúszó platform fájljai egy hackerfórumon bukkantak fel
A Paidwork adatszivárgása több mint 23 millió felhasználói rekordot juttatott bűnözők kezére – derül ki az esetről szóló beszámolókból. A hackerek közel 11 GB adatot szivárogtattak ki a Paidwork platformról, amely szabadúszó munkavállalókat köt össze fizetett feladatokkal, így e-mail címek, banki adatok és bcrypt-tel hashelt jelszavak kerültek nyilvánosságra, több millió fiókhoz kapcsolódóan. A szivárgás 2026 júliusában került felszínre, és a Have I Been Pwned szolgáltatás jelezte, amely a feltört hitelesítő adatokat követi nyomon az interneten.
Az adatszivárgás nem csupán a mérete miatt figyelemre méltó – bár 23 millió rekord önmagában is jelentős szám –, hanem az érintett adatok típusa miatt is. A szabadúszó és alkalmi munkákat kínáló platformok gyakran banki adatokat gyűjtenek a kifizetések teljesítéséhez, így egy ilyen adatszivárgás a szokásos személyazonosság-lopási kockázatok mellett pénzügyi veszélyt is hordoz. Amikor a banki adatok e-mail címekkel és jelszavakkal együtt, ugyanabban a kiszivárgott fájlban szerepelnek, ez a kombináció a bűnözők számára sokkal értékesebb, mintha bármelyik adatfajta önmagában állna.
Milyen adatok kerültek ki és miért számít ez
A rendelkezésre álló beszámolók szerint a kiszivárgott adatbázis felhasználói e-mail címeket, banki információkat és bcrypt-tel hashelt jelszavakat tartalmaz. A bcrypt egy széles körben elismert hashelő algoritmus, és jelenléte némi pozitívum: megfelelő implementálás esetén a jelszavakat sokkal nehezebb feltörni, mint a régebbi vagy gyengébb hashelési módszereknél. Ugyanakkor a hashelt jelszavak nem azonosak a titkosított jelszavakkal. Idővel, számítási kapacitással, illetve ha a felhasználók gyenge jelszavakat használtak vagy azokat újrafelhasználták, ezeknek a hasheknek egy része előbb-utóbb visszafejthetővé válik.
A banki adatok jelentik a nagyobb problémát. Jelszavunkkal ellentétben a bankszámlaszámunkat nem tudjuk egyszerűen megváltoztatni, ha kiszivárgás áldozata lesz. Attól függően, hogy pontosan mi került nyilvánosságra (számlaszámok, kifizetési adatok vagy összekapcsolt pénzügyi azonosítók), az érintettek hosszabb távú kockázattal szembesülhetnek, a célzott adathalász próbálkozásoktól a jogosulatlan tranzakciós kísérletekig. Ez a minta ahhoz hasonló, ami az ADT adatszivárgásnál is történt, ahol a kiszivárgott személyes adatok maradandó fenyegetést jelentettek milliók számára, jóval az első hírek elcsendesedése után is.
Az e-mail címek pedig azok a kötőelemek, amelyek hosszú távon is veszélyessé teszik az adatszivárgásokat. Egy valódi platformfiókhoz tartozó, ellenőrzött, érvényes e-mail cím aranyat ér az adathalász kampányokat építő csalók számára. Láttuk már, ahogy egy kiszivárgott utazási foglalási adatbázis adathalász hullámot indított az utazók ellen, ahol a támadók valódi, kiszivárgott információkat használtak fel, hogy üzeneteik sokkal meggyőzőbbek legyenek, mint egy általános átverő e-mail.
Az adatvédelmi következmények túlmutatnak egyetlen platformon
Csábító lehet minden adatszivárgást elszigetelt eseményként kezelni, ám az ilyen incidensek, mint a Paidwork-szivárgás, igazi veszélye a halmozódásban rejlik. Minden online kiszivárgó adatbázis egy újabb puzzle-darabkát jelent a támadók számára, amit összeilleszthetnek korábban ellopott információkkal. Egy e-mail cím, egy másik szivárgásból származó részleges banki adattal párosítva, egy további incidensből kinyert jelszómintázattal kombinálva elegendő lehet ahhoz, hogy teljesen más szolgáltatásoknál is kompromittáljanak fiókokat – különösen, ha a felhasználó újrahasznosította hitelesítő adatait.
Ez arra is emlékeztet, hogy egyetlen felhasználói bázis sem túl kicsi vagy túl szűk réteg ahhoz, hogy célponttá váljon. A közösségi gazdaság platformjai milliók érzékeny pénzügyi adatait kezelik, akik talán nem is gondolják magukat nagy értékű célpontnak, ám a fiókok puszta mennyisége vonzóvá teszi ezeket a platformokat a támadók számára, függetlenül attól, hogy kik a felhasználók. Ahogy a biztonsági szakmában egyre gyakrabban hangoztatják, és ahogy azt a legmagasabb szintek is bizonyítják – hiszen az FBI-igazgató saját e-mailjét is feltörték –, senki sincs biztonságban pusztán azért, mert azt feltételezi, hogy nem célpont.
Mit jelent ez az Ön számára
Ha van vagy volt Paidwork-fiókja, kezelje ezt az esetet úgy, mint az e-mail címének, valamint potenciálisan banki adatainak és jelszóhashejének igazolt kompromittálódását. A gyakorlati lépések egyszerűek, de fontosak. Azonnal változtassa meg a Paidwork-jelszavát, és változtassa meg mindenhol, ahol ugyanazt vagy hasonló jelszót használta. Engedélyezze a kétfaktoros hitelesítést, ha a platform kínál ilyet. Kísérje figyelemmel bankszámláját és a kifizetési módját a szokatlan tevékenységekre, és ha bármi gyanúsat észlel, keresse fel bankját.
Azt is ellenőrizheti, hogy e-mail címe szerepel-e ebben vagy más szivárgásokban a Have I Been Pwned segítségével, amely ingyenes és széles körben használt szolgáltatás pontosan erre a célra.
Teendők
- Most frissítse Paidwork-jelszavát, és ne használja újra más oldalakon.
- Kapcsolja be a kétfaktoros hitelesítést, ahol csak elérhető, különösen banki vagy kifizetési fiókok esetén.
- Figyelje banki számlakivonatait a következő hetekben a jogosulatlan tranzakciók szempontjából.
- Legyen gyanakvó a Paidwork-re, kifizetésekre vagy fiókellenőrzésre hivatkozó váratlan e-mailekkel szemben; kezelje őket potenciális adathalász kísérletként.
- Használjon jelszókezelőt, hogy minden fiókjához egyedi jelszót generáljon, csökkentve ezzel bármelyik adatszivárgás okozta károkat.
A Paidwork adatszivárgása emlékeztet arra, hogy a pénzügyi adatok kiszivárgása nem korlátozódik a bankokra és a fizetési szolgáltatókra. Bármely, kifizetéseket kezelő platform célponttá válhat, és a biztonság fenntartásának felelőssége egyre inkább a felhasználókra hárul: jó jelszóhigiénia gyakorlása és éberség a következő átverésekkel szemben.




