Файлы фриланс-платформы обнаружены на хакерском форуме
Утечка данных Paidwork передала в руки преступников более 23 миллионов записей пользователей, согласно сообщениям об инциденте. Хакеры слили около 11 ГБ данных с Paidwork — платформы, соединяющей фрилансеров с оплачиваемыми заданиями, — раскрыв адреса электронной почты, банковские реквизиты и пароли, хешированные bcrypt, привязанные к миллионам аккаунтов. Утечка всплыла в июле 2026 года и была отмечена сервисом Have I Been Pwned, который отслеживает скомпрометированные учётные данные по всему интернету.
Примечательна эта утечка не только масштабом — хотя 23 миллиона записей это значительная цифра, — но и типом затронутых данных. Платформы для фриланса и подработок часто собирают банковскую информацию для обработки выплат, и значит, утечка здесь несёт финансовый риск вдобавок к обычным проблемам кражи личности. Когда банковские реквизиты хранятся рядом с адресами электронной почты и паролями в одном и том же слитом файле, такая комбинация становится для преступников намного ценнее, чем любой из элементов по отдельности.
Какие данные были раскрыты и почему это важно
Согласно имеющейся информации, слитый набор данных содержит адреса электронной почты пользователей, банковскую информацию и пароли, защищённые хешированием bcrypt. Bcrypt — широко уважаемый алгоритм хеширования, и его использование можно считать небольшим плюсом: при правильной реализации он значительно усложняет взлом паролей по сравнению с устаревшими или более слабыми методами хеширования. Однако хешированные пароли — не то же самое, что зашифрованные пароли. При достаточном времени, вычислительной мощности и слабых или повторно используемых паролях со стороны пользователя некоторая часть этих хешей рано или поздно будет взломана.
Банковские реквизиты вызывают более серьёзные опасения. В отличие от пароля, вы не можете просто сбросить номер своего банковского счёта, если он появился в утечке. В зависимости от того, что именно было раскрыто — номера счетов, детали выплат или привязанные финансовые идентификаторы, — пострадавшие пользователи могут столкнуться с затяжными рисками: от целенаправленных фишинговых атак до попыток несанкционированных транзакций. Эта картина перекликается с тем, что произошло в утечке данных ADT, где раскрытая личная информация создала долгосрочную уязвимость для миллионов клиентов даже после того, как утихли первые заголовки новостей.
Адреса электронной почты, тем временем, служат соединительной тканью, делающей утечки опасными надолго после самого инцидента. Подтверждённый, действующий адрес, привязанный к реальному аккаунту платформы, — золото для мошенников, создающих фишинговые кампании. Мы уже видели, как утекшие данные о бронированиях стали топливом для фишинговой волны, нацеленной на путешественников, где злоумышленники использовали реальную, скомпрометированную информацию, чтобы сделать свои сообщения гораздо убедительнее, чем обычное мошенническое письмо.
Последствия для конфиденциальности выходят далеко за пределы одной платформы
Возникает соблазн рассматривать каждую утечку как изолированное событие, но реальная опасность инцидентов вроде утечки Paidwork — в накопительном эффекте. Каждый слитый онлайн-набор данных становится очередным элементом пазла, который атакующие могут скомбинировать с ранее украденной информацией. Адрес электронной почты в паре с частичными банковскими данными из одной утечки, сложенный с моделью пароля из другой, может оказаться достаточным, чтобы скомпрометировать учётные записи на совершенно других сервисах, особенно если пользователь повторно использовал учётные данные.
Это также напоминание о том, что ни одна пользовательская база не бывает слишком маленькой или слишком нишевой, чтобы стать мишенью. Платформы гиг-экономики обрабатывают чувствительные финансовые данные миллионов людей, которые могут не считать себя особо ценными целями, однако само количество аккаунтов делает такие площадки привлекательными для атакующих, независимо от того, кто ими пользуется. Как всё чаще говорят в кругах специалистов по безопасности, и как показал даже высший уровень, когда взломали почту директора ФБР, никто не застрахован только потому, что считает себя нецелевой фигурой.
Что это значит для вас
Если у вас есть или был аккаунт Paidwork, расценивайте эту утечку как подтверждённое раскрытие вашего адреса электронной почты и, возможно, банковских реквизитов и хеша пароля. Практические шаги просты, но важны. Немедленно смените пароль Paidwork и смените его на всех других ресурсах, где вы могли использовать тот же или похожий пароль. Включите двухфакторную аутентификацию, если платформа её предлагает. Следите за банковским счётом и способом выплат на предмет незнакомой активности и связывайтесь с банком, если заметите что-то необычное.
Вы также можете проверить, фигурирует ли ваш адрес электронной почты в этой или других утечках, с помощью сервиса Have I Been Pwned, который бесплатен и широко используется именно для этой цели.
Практические выводы
- Обновите пароль Paidwork сейчас и не используйте его на других сайтах.
- Включите двухфакторную аутентификацию везде, где она доступна, особенно для учётных записей, связанных с банковскими операциями или выплатами.
- Внимательно проверяйте банковские выписки в ближайшие несколько недель на предмет несанкционированных транзакций.
- Скептически относитесь к неожиданным письмам со ссылками на Paidwork, выплаты или подтверждение учётной записи; рассматривайте их как возможные фишинговые попытки.
- Используйте менеджер паролей для создания уникальных паролей для каждого аккаунта, снижая ущерб от любой отдельной утечки.
Утечка данных Paidwork служит напоминанием: раскрытие финансовых данных не ограничивается банками и платёжными системами. Любая платформа, осуществляющая выплаты, — мишень, и ответственность за сохранение безопасности всё чаще ложится на пользователей: соблюдать гигиену паролей и сохранять бдительность к последующим мошенническим схемам.




