Paidwork-datalek bevestigd: 23 miljoen records

Een datalek bij Paidwork dat eerder dit jaar op cybercrimefora opdook, is nu formeel geverifieerd. Have I Been Pwned (HIBP), de veelgebruikte dienst voor datalekmeldingen, voegde het incident op 19 juli toe aan zijn database en bevestigde daarmee dat 23.272.765 gebruikersrecords zijn gecompromitteerd. De bevestiging overbrugt de kloof tussen vroege speculatie en geverifieerd feit en geeft getroffen gebruikers een betrouwbare manier om te controleren of hun gegevens erbij betrokken zijn.

Volgens berichtgeving over het incident vond de inbraak zelf plaats in maart 2026, hoewel de gestolen gegevens pas in april openbaar verschenen. Destijds bood een dreigingsactor met het alias "hackformetome" de gegevens aan op een bekend cybercrimeforum en omschreef het als een 11 GB aan data rechtstreeks uit de productieomgeving van Paidwork. De oorspronkelijke aanbieding sprak van meer dan 22 miljoen getroffen gebruikers; het door HIBP bevestigde aantal ligt nu iets hoger, op iets meer dan 23,27 miljoen.

Wat er in de Paidwork-datadump zit

Paidwork is een gig-economyplatform waar gebruikers kleine taken uitvoeren in ruil voor betaling, wat betekent dat de gegevens die op de systemen worden verzameld veel verder gaan dan alleen basisaccountinformatie. Berichtgeving over het lek geeft aan dat de blootgestelde dataset naast standaard accountgegevens ook bank- en betalingsinformatie bevatte, een combinatie die de risico’s aanzienlijk verhoogt in vergelijking met een doorsnee e-mail-en-wachtwoordlek. Zoals beschreven in eerdere berichtgeving over het Paidwork-datalek waarbij e-mails en bankgegevens uitlekten, maakt de aanwezigheid van financiële details in de dump dit incident bijzonder aantrekkelijk voor criminelen die zich richten op fraude in plaats van alleen spamoperaties.

De kloof van ongeveer vier maanden tussen de daadwerkelijke inbraak in maart en de openbare bevestiging van HIBP in juli is opmerkelijk. Dat venster gaf de gegevens de tijd om op fora te circuleren, door andere actoren te worden binnengehaald en mogelijk te worden samengevoegd met grotere gecombineerde credentiallijsten voordat de meeste gebruikers überhaupt wisten dat hun gegevens gevaar liepen. Dit is een terugkerend patroon in datalektijdlijnen: de eerste diefstal, de ondergrondse verkoop en de uiteindelijke openbare bevestiging vinden zelden dicht bij elkaar plaats, precies waarom proactieve monitoringtools zoals HIBP ertoe doen.

Waarom bankgegevens in een datalek het speelveld veranderen

De meeste berichtgeving over datalekken richt zich op wachtwoorden, en terecht, want hergebruik van wachtwoorden blijft een van de grootste oorzaken van accountovername. Maar wanneer bank- of betalingsinformatie deel uitmaakt van de blootgestelde dataset, verschuift het risicoprofiel van "iemand kan inloggen op je oude forumaccount" naar "iemand kan proberen financiële fraude te plegen met je echte betalingsgegevens." Dat onderscheid is van belang voor de mate van serieusheid waarmee gebruikers dit specifieke incident moeten behandelen ten opzichte van minder risicovolle lekken.

De gedetailleerde uitsplitsing van welke gegevens er bij het Paidwork-lek waren blootgesteld is een nuttig referentiepunt voor iedereen die precies wil begrijpen welke gegevenscategorieën erbij zaten, aangezien niet elk datalek dezelfde velden blootlegt en de specifieke details bepalen welke voorzorgsmaatregelen nu echt zinvol zijn.

Wat dit voor jou betekent

Als je ooit Paidwork hebt gebruikt, of als je een Paidwork-wachtwoord op een ander account hebt hergebruikt, zie dit dan als een signaal om in actie te komen in plaats van in paniek te raken. Datalekken met financiële informatie leiden doorgaans tot een golf van vervolgoplichting: phishingmails die naar het lek verwijzen, nepteksten voor "accountverificatie" of pogingen om gelekte bankgegevens rechtstreeks te gebruiken. Geen van deze vereist geavanceerde hackvaardigheden van de crimineel; het vraagt alleen geduld en een voldoende grote lijst slachtoffers om af te werken.

Het goede nieuws is dat de reactie op een lek als dit vrij overzichtelijk is, ook al kost het wat moeite. Controleren of je e-mailadres voorkomt in de bevestigde dataset, alle hergebruikte wachtwoorden wijzigen en bankafschriften in de gaten houden op onbekende activiteit zal het overgrote deel van de realistische vervolgrisico’s wegnemen.

Concrete stappen om te nemen

Een paar concrete stappen zijn nu de moeite waard als je denkt getroffen te zijn door dit Paidwork-datalek:

  • Zoek je e-mailadres op Have I Been Pwned om te bevestigen of je account deel uitmaakt van de bevestigde 23,27 miljoen records.
  • Wijzig direct je Paidwork-wachtwoord, en wijzig het overal waar je het opnieuw hebt gebruikt.
  • Houd de komende weken bank- en betaalrekeningen nauwlettend in de gaten, omdat blootstelling van financiële gegevens vaak leidt tot uitgestelde in plaats van onmiddellijke fraudepogingen.
  • Schakel multi-factor authenticatie in overal waar het wordt aangeboden, met name op financiële en aan betalingen gekoppelde accounts.
  • Wees sceptisch over ongevraagde e-mails of sms’jes die verwijzen naar Paidwork of accountverificatie, omdat gegevens uit datalekken vaak worden hergebruikt in vervolg-phishingcampagnes.

Datalekken met betalingsgegevens hebben doorgaans een langere nasleep van risico dan simpele credentiallekken, dus het is de moeite waard om de komende maanden alert te blijven in plaats van dit als een eenmalige controle te behandelen. Het nu nemen van de kleine, praktische stappen hierboven is de meest effectieve manier om de schade van dit incident te beperken.