Дані платформи мікрозавдань нарешті з’явилися на HIBP

19 липня 2026 року платформу гіг-економіки Paidwork було додано до Have I Been Pwned (HIBP), широко використовуваного сервісу сповіщень про витоки, який дозволяє людям перевірити, чи була розкрита їхня особиста інформація. Це включення підтвердило те, за чим дослідники безпеки стежили місяцями: база даних обсягом 11 ГБ, що містить записи 23 272 765 унікальних користувачів, була зібрана та поширена, вочевидь, внаслідок витоку, про який вперше заявили ще в березні 2026 року.

Paidwork працює як платформа мікрозавдань, об’єднуючи користувачів із короткими завданнями в стилі гіг-економіки, винагорода за які часто виплачується через цифрові гаманці або банківські перекази. Саме ця платіжна інфраструктура робить цей витік більш тривожним, ніж типовий витік електронної пошти та паролів. Коли зловмисники вперше заявили, що отримали дані Paidwork, вони виставили їх на продаж на форумах кіберзлочинців. На момент, коли набір даних через кілька місяців потрапив до HIBP, його було перевірено та зроблено доступним для пошуку, тобто постраждалі користувачі тепер можуть безпосередньо перевірити власну вразливість.

Які дані були розкриті

Витік Paidwork примітний як масштабом — понад 23 мільйони унікальних записів користувачів, — так і категоріями задіяної інформації. Звіти про інцидент свідчать, що витік включав повні імена, адреси електронної пошти, номери телефонів, паролі акаунтів та фінансові чи банківські дані, пов’язані з виплатами користувачам. Для платформи, заснованої на оплаті реальним людям за виконані завдання, наявність фінансових даних значно підвищує ставки порівняно з витоками, які розкривають лише облікові дані для входу.

Це поєднання контактної інформації, аутентифікаційних даних та фінансових деталей створює особливо корисний пакет для злочинців, які проводять фішингові кампанії, атаки методом підстановки облікових даних (credential stuffing) або цільове фінансове шахрайство. Наше попереднє висвітлення витоку Paidwork детально описувало, як набір даних обсягом майже 11 ГБ передав електронні адреси та банківську інформацію мільйонів користувачів безпосередньо в руки зловмисників, — масштаб, який ставить цей інцидент у ряд найбільших витоків платформ, розкритих у 2026 році.

Чому час має значення

Один момент, який варто зрозуміти, — це проміжок між моментом, коли, як повідомляється, стався витік, і тим, коли він став публічно доступним для пошуку. Зловмисники заявили про наявність даних Paidwork ще в березні 2026 року, виставивши їх на продаж до того, як їх офіційно додали до HIBP у липні. Це чотиримісячне вікно є суттєвим: воно являє собою період, протягом якого викрадені дані, можливо, вже переходили з рук у руки серед кримінальних покупців, задовго до того, як більшість постраждалих користувачів мали будь-яку можливість дізнатися про компрометацію своєї інформації.

Ця модель не є унікальною для Paidwork, але вона підкреслює постійну проблему реагування на витоки. Перевірка, переговори з сервісами сповіщення про витоки та публічне розкриття — все це потребує часу, тоді як вихідні дані вже можуть циркулювати. Для користувачів будь-якої платформи, яка обробляє платіжну інформацію, це нагадування про те, що сповіщення про витік часто надходять набагато пізніше самого факту викриття.

Що це означає для вас

Якщо ви коли-небудь користувалися Paidwork або подібною платформою мікрозавдань чи гіг-економіки, сприйміть цей витік як привід переглянути безпеку свого акаунта в цілому, а не лише для цього одного сервісу. Почніть із перевірки вашої адреси електронної пошти через HIBP, щоб підтвердити, чи з’являються ваші дані у списку Paidwork. Якщо так, припустіть, що ваш пароль, номер телефону та будь-які фінансові деталі, пов’язані з цим акаунтом, можуть опинитися в руках людей, які не мали вашого дозволу на доступ до них.

Оскільки фінансові дані, за повідомленнями, були частиною цього витоку, уважно стежте за своїми банківськими виписками та платіжними акаунтами на предмет незнайомих транзакцій у найближчі тижні. Також слідкуйте за збільшенням кількості фішингових електронних листів або текстових повідомлень, які конкретно посилаються на Paidwork, оскільки зловмисники часто використовують назви скомпрометованих платформ, щоб зробити шахрайські повідомлення більш правдоподібними.

Практичні кроки, які варто зробити зараз

Витік такого масштабу означає, що індивідуальна пильність важлива як ніколи. Ось на що слід звернути увагу в першу чергу:

  • Негайно змініть свій пароль Paidwork та оновіть його всюди, де ви могли його повторно використати. Повторне використання паролів — один із найпростіших способів перетворення одного витоку на кілька скомпрометованих акаунтів.
  • Увімкніть двофакторну аутентифікацію всюди, де вона пропонується, особливо в акаунтах електронної пошти та фінансових акаунтах, оскільки самого злитого пароля не повинно бути достатньо для отримання доступу, якщо потрібен другий фактор.
  • Перевірте безпосередньо Have I Been Pwned, щоб дізнатися, чи з’являється ваша електронна пошта в наборі даних Paidwork, і розгляньте можливість налаштування постійного моніторингу витоків для ваших основних адрес.
  • Ставтеся скептично до небажаних повідомлень, які посилаються на Paidwork, виплати за завдання або запити на підтвердження акаунта, оскільки це поширені вектори для подальших фішингових спроб після того, як витік стає публічним.
  • Регулярно перевіряйте активність у своїх банківських та платіжних додатках протягом наступних місяців, а не лише одразу після того, як новина з’явилася, оскільки викрадені фінансові дані можуть використовуватися ще довго після початкового розкриття.

Витік Paidwork є нагадуванням, що платформи, які обробляють як особисті ідентифікаційні дані, так і фінансові виплати, несуть підвищений ризик у разі збою безпеки. Витративши кілька хвилин зараз на оновлення паролів, ввімкнення надійнішої аутентифікації та моніторинг своїх акаунтів, ви можете суттєво зменшити свою вразливість до наслідків цього інциденту.