En frilansplattforms filer dyker upp på ett hackerforum

En dataläcka hos Paidwork har satt över 23 miljoner användaruppgifter i händerna på kriminella, enligt rapporteringen. Hackare läckte nästan 11 GB data från Paidwork, en plattform som kopplar samman frilansare med betalda uppdrag, och avslöjade e-postadresser, bankuppgifter och bcrypt-hashade lösenord kopplade till miljontals konton. Läckan dök upp i juli 2026 och flaggades via Have I Been Pwned, meddelandetjänsten för intrång som spårar komprometterade inloggningsuppgifter på webben.

Det som gör detta intrång anmärkningsvärt är inte bara omfattningen – även om 23 miljoner poster är en betydande siffra – utan typen av data som berörs. Frilans- och gig-plattformar samlar ofta in bankinformation för att hantera utbetalningar, vilket innebär att ett intrång här medför ekonomisk risk utöver de vanliga farorna med identitetsstöld. När bankuppgifter finns sida vid sida med e-postadresser och lösenord i samma läckta fil blir kombinationen mycket mer värdefull för kriminella än någon enskild datapunkt för sig själv.

Vilka data som exponerades och varför det spelar roll

Enligt tillgänglig rapportering innehåller det läckta datasetet användares e-postadresser, bankinformation och lösenord skyddade med bcrypt-hashning. Bcrypt är en allmänt respekterad hashalgoritm, och dess närvaro är en liten ljuspunkt: när den implementeras korrekt gör den lösenord mycket svårare att knäcka än äldre eller svagare hashningsmetoder. Med det sagt är hashade lösenord inte samma sak som krypterade lösenord. Med tillräcklig tid, datorkraft och svaga eller återanvända lösenord på användarsidan kommer en viss andel av dessa hashningar så småningom att knäckas.

Bankuppgifterna är det större problemet här. Till skillnad från ett lösenord kan du inte bara återställa ditt bankkontonummer om det förekommer i en läcka. Beroende på exakt vad som exponerades (kontonummer, utbetalningsdetaljer eller kopplade finansiella identifierare) kan drabbade användare möta en längre riskperiod, från riktade nätfiskeförsök till försök till obehöriga transaktioner. Det här mönstret påminner om vad som hände i ADT-dataläckan, där exponerad personlig information skapade bestående exponering för miljontals kunder långt efter att de första rubrikerna försvunnit.

E-postadresser är under tiden den bindväv som gör intrång farliga långt efter själva händelsen. En bekräftad, giltig e-postadress kopplad till ett verkligt plattformskonto är guld värd för bedragare som bygger nätfiskekampanjer. Vi har redan sett detta utspela sig med läckta resebokningsdata som underblåser en nätfiskevåg riktad mot resenärer, där angripare använde verklig, läckt information för att göra sina meddelanden mycket mer övertygande än ett generiskt bluffmejl.

Integritetskonsekvenserna sträcker sig bortom en enda plattform

Det är frestande att behandla varje intrång som en isolerad händelse, men den verkliga faran med incidenter som Paidwork-läckan är kumulativ. Varje dataset som läcker ut online blir ytterligare en pusselbit som angripare kan kombinera med tidigare stulen information. En e-postadress parad med en partiell bankuppgift från ett intrång, kombinerad med ett lösenordsmönster från ett annat, kan räcka för att kompromettera konton på helt andra tjänster, särskilt om en användare har återanvänt inloggningsuppgifter.

Detta är också en påminnelse om att ingen användarbas är för liten eller för nischad för att bli måltavla. Gig-ekonomiplattformar hanterar känslig finansiell data för miljontals människor som kanske inte ser sig själva som högvärdiga mål, men den enorma mängden konton gör dessa plattformar attraktiva för angripare oavsett vem som använder dem. Som det alltmer heter i säkerhetskretsar, och som till och med visades på högsta nivå när FBI-chefens egen e-post hackades, är ingen immun bara för att de antar att de inte är ett mål.

Vad detta betyder för dig

Om du har eller har haft ett Paidwork-konto, behandla detta intrång som bekräftad exponering av din e-postadress, och eventuellt dina bankuppgifter och lösenordshash. De praktiska stegen är enkla men viktiga. Ändra ditt Paidwork-lösenord omedelbart, och ändra det på alla andra ställen där du kan ha återanvänt samma eller ett liknande lösenord. Aktivera tvåfaktorsautentisering om plattformen erbjuder det. Övervaka ditt bankkonto och din utbetalningsmetod för obekant aktivitet, och överväg att kontakta din bank om du märker något ovanligt.

Du kan också kontrollera om din e-postadress förekommer i detta eller andra intrång med hjälp av Have I Been Pwned, som är gratis och allmänt använt för just detta syfte.

Praktiska åtgärder

  • Uppdatera ditt Paidwork-lösenord nu och undvik att återanvända det på andra webbplatser.
  • Slå på tvåfaktorsautentisering där det är tillgängligt, särskilt för konton kopplade till bank eller utbetalningar.
  • Håll noga koll på dina bankutdrag under de närmaste veckorna för obehöriga transaktioner.
  • Var skeptisk mot oväntade e-postmeddelanden som hänvisar till Paidwork, utbetalningar eller kontoverifiering; behandla dem som potentiella nätfiskeförsök.
  • Använd en lösenordshanterare för att generera unika lösenord för varje konto, vilket minskar skadan som ett enskilt intrång kan orsaka.

Paidwork-dataläckan är en påminnelse om att exponering av finansiell data inte är begränsad till banker och betalningsförmedlare. Varje plattform som hanterar utbetalningar är ett mål, och ansvaret för att hålla sig säker faller alltmer på användarna att praktisera god lösenordshygien och vara uppmärksamma på uppföljningsbedrägerier.