Bestanden van een freelanceplatform duiken op in een hackersforum
Een datalek bij Paidwork heeft meer dan 23 miljoen gebruikersgegevens in handen van criminelen gebracht, zo blijkt uit berichtgeving over het incident. Hackers hebben bijna 11 GB aan gegevens van Paidwork gelekt, een platform dat freelancers koppelt aan betaalde opdrachten, waarbij e-mails, bankgegevens en met bcrypt gehashte wachtwoorden van miljoenen accounts zijn blootgesteld. Het lek dook op in juli 2026 en werd gesignaleerd via Have I Been Pwned, de meldingsdienst voor datalekken die gecompromitteerde inloggegevens op het web bijhoudt.
Wat dit datalek opvallend maakt, is niet alleen de omvang – al zijn 23 miljoen records een aanzienlijk aantal – maar ook het soort gegevens dat het betreft. Freelance- en gig-platforms verzamelen vaak bankinformatie om uitbetalingen te verwerken, waardoor een lek hier naast de gebruikelijke zorgen over identiteitsdiefstal ook financiële risico's met zich meebrengt. Wanneer bankgegevens samen met e-mailadressen en wachtwoorden in hetzelfde gelekte bestand terechtkomen, is die combinatie voor criminelen veel waardevoller dan elk afzonderlijk datapunt.
Welke gegevens zijn blootgesteld en waarom dit belangrijk is
Volgens de beschikbare berichten bevat de gelekte dataset e-mailadressen, bankgegevens en met bcrypt-hashing beveiligde wachtwoorden. Bcrypt is een veelgebruikt en gewaardeerd hash-algoritme, en de aanwezigheid ervan is een kleine lichtpunt: mits correct geïmplementeerd maakt het wachtwoorden veel moeilijker te kraken dan oudere of zwakkere hash-methoden. Dat gezegd hebbende, gehashte wachtwoorden zijn niet hetzelfde als versleutelde wachtwoorden. Gegeven voldoende tijd, rekenkracht en het gebruik van zwakke of hergebruikte wachtwoorden door gebruikers, zal een deel van deze hashes uiteindelijk worden gekraakt.
De bankgegevens zijn hier de grotere zorg. In tegenstelling tot een wachtwoord kun je je bankrekeningnummer niet zomaar resetten als het in een datalek opduikt. Afhankelijk van wat er precies is blootgesteld (rekeningnummers, uitbetalingsgegevens of gekoppelde financiële identificatoren) kunnen getroffen gebruikers een langer risico lopen, van gerichte phishing-pogingen tot pogingen tot ongeautoriseerde transacties. Dit patroon doet denken aan wat er gebeurde bij het ADT-datalek, waarbij blootgestelde persoonlijke informatie miljoenen klanten nog lang na de eerste krantenkoppen blijvend kwetsbaar maakte.
E-mailadressen zijn intussen het bindweefsel dat datalekken ook lang na dato gevaarlijk maakt. Een bevestigd, geldig e-mailadres gekoppeld aan een echt platformaccount is goud waard voor oplichters die phishing-campagnes opzetten. We zagen dit al eerder toen gelekte boekingsgegevens leidden tot een phishing-golf gericht op reizigers, waarbij aanvallers echte, uit datalekken afkomstige informatie gebruikten om hun berichten veel overtuigender te maken dan een generieke oplichtingsmail.
De gevolgen voor de privacy reiken verder dan één platform
Het is verleidelijk om elk datalek als een op zichzelf staand incident te beschouwen, maar het echte gevaar van gebeurtenissen zoals het Paidwork-lek is cumulatief. Elke dataset die online lekt, wordt een nieuw puzzelstukje dat aanvallers kunnen combineren met eerder gestolen informatie. Een e-mailadres gecombineerd met een deel van bankgegevens uit het ene lek en een wachtwoordpatroon uit een ander, kan al voldoende zijn om accounts op totaal andere diensten over te nemen, vooral als een gebruiker zijn inloggegevens heeft hergebruikt.
Dit is ook een herinnering dat geen enkele gebruikersgroep te klein of te niche is om doelwit te zijn. Gig-economieplatforms verwerken gevoelige financiële gegevens van miljoenen mensen die zichzelf misschien niet als waardevolle doelwitten beschouwen, maar juist het enorme aantal accounts maakt deze platforms aantrekkelijk voor aanvallers, ongeacht wie ze gebruikt. Zoals steeds vaker wordt gezegd in beveiligingskringen, en zoals zelfs op het hoogste niveau werd aangetoond toen de e-mail van de FBI-directeur zelf werd gehackt: niemand is immuun, simpelweg omdat je ervan uitgaat dat je geen doelwit bent.
Wat dit voor jou betekent
Als je een Paidwork-account hebt of had, beschouw dit lek dan als een bevestigde blootstelling van je e-mailadres en mogelijk je bankgegevens en wachtwoordhash. De praktische stappen zijn eenvoudig maar belangrijk. Wijzig onmiddellijk je Paidwork-wachtwoord, en wijzig het ook overal waar je hetzelfde of een vergelijkbaar wachtwoord hebt hergebruikt. Schakel tweefactorauthenticatie in als het platform dat aanbiedt. Houd je bankrekening en uitbetalingsmethode in de gaten op onbekende activiteit, en overweeg contact op te nemen met je bank als je iets ongewoons opmerkt.
Je kunt ook controleren of je e-mailadres voorkomt in dit of andere datalekken via Have I Been Pwned, dat gratis is en juist hiervoor veel wordt gebruikt.
Concrete actiepunten
- Wijzig nu je Paidwork-wachtwoord en vermijd hergebruik ervan op andere sites.
- Schakel tweefactorauthenticatie in waar mogelijk, vooral voor accounts die aan bankzaken of uitbetalingen zijn gekoppeld.
- Houd de komende weken je bankafschriften goed in de gaten op ongeautoriseerde transacties.
- Wees sceptisch over onverwachte e-mails waarin naar Paidwork, uitbetalingen of accountverificatie wordt verwezen; beschouw ze als potentiële phishing-pogingen.
- Gebruik een wachtwoordmanager om unieke wachtwoorden voor elk account te genereren, waardoor de schade die een enkel datalek kan aanrichten wordt beperkt.
Het Paidwork-datalek herinnert ons eraan dat blootstelling van financiële gegevens niet beperkt blijft tot banken en betaalverwerkers. Elk platform dat uitbetalingen verwerkt, is een doelwit, en de verantwoordelijkheid om veilig te blijven ligt steeds meer bij gebruikers: pas goede wachtwoordhygiëne toe en blijf alert op vervolgscams.




