Gegevens van een microtaskplatform duiken eindelijk op in HIBP

Op 19 juli 2026 werd het gig-economieplatform Paidwork toegevoegd aan Have I Been Pwned (HIBP), de veelgebruikte dienst voor datalekmeldingen waarmee mensen kunnen controleren of hun persoonlijke gegevens zijn blootgesteld. De vermelding bevestigde wat security-onderzoekers al maanden in de gaten hielden: een database van 11 GB met gegevens van 23.272.765 unieke gebruikers was verzameld en verspreid, waarschijnlijk afkomstig van een inbreuk die voor het eerst werd opgeëist in maart 2026.

Paidwork fungeert als microtaskplatform en verbindt gebruikers met korte, klusachtige opdrachten, vaak uitbetaald via digitale portemonnees of bankoverschrijvingen. Juist die betalingsinfrastructuur maakt dit lek zorgwekkender dan een doorsnee e-mail-en-wachtwoordlek. Toen hackers voor het eerst beweerden de gegevens van Paidwork in handen te hebben, boden ze die te koop aan op cybercrimefora. Tegen de tijd dat het maanden later bij HIBP terechtkwam, was de dataset geverifieerd en doorzoekbaar gemaakt, wat betekent dat getroffen gebruikers nu zelf direct hun blootstelling kunnen controleren.

Welke gegevens zijn gelekt

Het Paidwork-lek valt op door de enorme omvang – meer dan 23 miljoen unieke gebruikersrecords – en door de aard van de betrokken gegevens. Volgens rapportages over het incident bevatten de gelekte gegevens volledige namen, e-mailadressen, telefoonnummers, accountwachtwoorden en financiële of bankgegevens die aan de uitbetalingen van gebruikers waren gekoppeld. Voor een platform dat is gebouwd rond het betalen van echte mensen voor voltooide taken, tilt die financiële component de risico’s aanzienlijk boven die van lekken waarbij alleen inloggegevens worden blootgesteld.

Deze combinatie van contactinformatie, authenticatiegegevens en financiële details vormt een bijzonder nuttig pakket voor criminelen die phishingcampagnes, credential stuffing-aanvallen of gerichte financiële fraude opzetten. Onze eerdere berichtgeving over het Paidwork-lek beschreef hoe de dataset van bijna 11 GB de e-mails en bankgegevens van miljoenen gebruikers rechtstreeks in handen van aanvallers bracht – een schaal die dit incident tot een van de grotere platformdatalekken van 2026 maakt.

Waarom het tijdsverloop belangrijk is

Een detail dat het begrijpen waard is, is het gat tussen het moment waarop de inbreuk vermoedelijk plaatsvond en het moment waarop deze openbaar doorzoekbaar werd. Hackers beweerden de gegevens van Paidwork al in maart 2026 te hebben en boden ze te koop aan voordat ze in juli formeel aan HIBP werden toegevoegd. Dat venster van vier maanden is significant: het vertegenwoordigt een periode waarin gestolen gegevens mogelijk al van hand tot hand gingen onder criminele kopers, lang voordat de meeste getroffen gebruikers er enig idee van hadden dat hun informatie was gecompromitteerd.

Dit patroon is niet uniek voor Paidwork, maar het onderstreept een hardnekkige uitdaging bij de afhandeling van datalekken. Verificatie, onderhandeling met meldingsdiensten en openbare bekendmaking kosten allemaal tijd, terwijl de onderliggende gegevens al in omloop kunnen zijn. Voor gebruikers van elk platform dat betaalinformatie verwerkt, is dit een reminder dat meldingen over een datalek vaak pas na de daadwerkelijke blootstelling arriveren.

Wat dit voor jou betekent

Als je ooit Paidwork of een vergelijkbaar microtask- of gig-platform hebt gebruikt, beschouw dit lek dan als een aanleiding om je accountbeveiliging in brede zin te herzien, niet alleen voor deze ene dienst. Begin met het controleren van je e-mailadres bij HIBP om te zien of jouw gegevens in de Paidwork-lijst voorkomen. Als dat zo is, ga er dan van uit dat je wachtwoord, telefoonnummer en eventuele financiële gegevens die aan dat account zijn gekoppeld, in handen kunnen zijn van mensen die geen toestemming hadden om ze in te zien.

Omdat er naar verluidt financiële data deel uitmaakten van dit lek, moet je de komende weken je bankafschriften en betaalrekeningen controleren op onbekende transacties. Let ook op een toename van phishing-e-mails of sms‑berichten die specifiek naar Paidwork verwijzen, aangezien aanvallers de naam van het getroffen platform vaak gebruiken om scam-berichten geloofwaardiger te laten lijken.

Concrete stappen om nu te nemen

Een lek van deze omvang betekent dat individuele waakzaamheid belangrijker is dan ooit. Hier is waar je prioriteit aan moet geven:

  • Verander onmiddellijk je Paidwork-wachtwoord en pas het overal aan waar je het opnieuw hebt gebruikt. Wachtwoordhergebruik is een van de makkelijkste manieren waarop een enkel lek tot meerdere gecompromitteerde accounts leidt.
  • Schakel tweefactorauthenticatie in waar dat wordt aangeboden, met name voor e-mail- en financiële accounts, want een uitgelekt wachtwoord alleen zou niet voldoende moeten zijn om toegang te krijgen als er een tweede factor nodig is.
  • Ga rechtstreeks naar Have I Been Pwned om te controleren of je e-mailadres in de Paidwork-dataset voorkomt, en overweeg om doorlopende lekbewaking voor je belangrijkste adressen in te stellen.
  • Wees sceptisch over ongevraagde berichten die verwijzen naar Paidwork, gig-betalingen of verzoeken tot accountverificatie, aangezien dit veelvoorkomende vectoren zijn voor vervolg-phishings na een openbaar geworden datalek.
  • Controleer regelmatig de activiteit op je bank- en betaalapps in de komende maanden, niet alleen direct nadat het nieuws naar buiten is gekomen, want gestolen financiële gegevens kunnen nog lang na de eerste onthulling worden misbruikt.

Het Paidwork-lek herinnert ons eraan dat platforms die zowel persoonlijke identiteitsgegevens als financiële uitbetalingen verwerken, een buitensporig risico lopen wanneer de beveiliging faalt. Een paar minuten nemen om nu wachtwoorden te updaten, sterkere authenticatie in te schakelen en je accounts te monitoren, kan je blootstelling aan de gevolgen van dit incident aanzienlijk verminderen.