一个微任务平台的数据最终浮现在 HIBP 上

2026 年 7 月 19 日,零工经济平台 Paidwork 被添加到 Have I Been Pwned(HIBP),这个广泛使用的数据泄露通知服务让人们可以检查自己的个人信息是否已遭泄露。这次收录证实了安全研究人员数月来一直在追踪的情况:一个包含 23,272,765 名独立用户记录的 11 GB 数据库已被整理并流传,显然源于早在 2026 年 3 月就被声称的一次数据泄露。

Paidwork 作为一个微任务平台运营,将用户与短期的零工式任务连接起来,通常通过数字钱包或银行转账支付报酬。正是这种支付基础设施,使得这次数据泄露比普通的邮箱和密码泄露更令人担忧。当黑客最初声称已获得 Paidwork 的数据时,他们便在网络犯罪论坛上挂牌出售。等到数据几个月后到达 HIBP 时,该数据集已得到验证并可搜索,这意味着受影响的用户现在可以直接检查自己的暴露情况。

哪些数据被泄露

Paidwork 数据泄露因其庞大的规模——超过 2300 万独立用户记录,以及涉及的信息类别而引人注目。对该事件的报道显示,泄露的数据包括全名、电子邮件地址、电话号码、账户密码,以及与用户提现相关的财务或银行详细信息。对于一个围绕为完成任务的真实人群支付报酬而构建的平台来说,这种财务数据成分与仅泄露登录凭证相比,大大提高了风险等级。

这些联系信息、认证数据和财务细节的组合,为犯罪分子实施网络钓鱼活动、撞库攻击或针对性金融欺诈提供了一个特别有用的包裹。我们早先对 Paidwork 数据泄露的报道详细说明了这个近 11GB 的数据集是如何将数百万用户的电子邮件和银行信息直接交到攻击者手中,这一规模使得该事件跻身 2026 年披露的较大平台数据泄露事件之列。

为什么时间线很重要

一个值得理解的细节是,据报数据泄露发生的时间与它能被公开搜索到的时间之间存在差距。黑客早在 2026 年 3 月就声称拥有 Paidwork 的数据,在它于 7 月被正式加入 HIBP 之前就将其挂牌出售。这四个月的窗口期意义重大:它代表着一段时期,在此期间,被盗数据可能已经在犯罪买家之间转手,远在大多数受影响用户能够知晓自己的信息已被泄露之前。

这种模式并非 Paidwork 独有,但它凸显了数据泄露应对中一个持续的挑战。验证、与泄露通知服务的协商以及公开披露都需要时间,而底层数据可能已经在外流传。对于任何处理支付信息的平台的用户来说,这提醒我们,泄露通知往往在真实暴露发生后很久才会到来。

这对你意味着什么

如果你曾经使用过 Paidwork,或类似的微任务或零工平台,请将此次泄露视为一个契机,全面审视你的账户安全态势,而不仅仅针对这一项服务。首先,对照 HIBP 检查你的电子邮件地址,确认你的数据是否出现在 Paidwork 的列表中。如果出现了,就假设你的密码、电话号码以及与该账户关联的任何财务详细信息,可能已落入未经你授权访问的人手中。

由于据报道财务数据是此次泄露的一部分,在接下来几周内,请监控你的银行对账单和支付账户,留意不熟悉的交易。同时,也要提防专门提及 Paidwork 的钓鱼邮件或短信增多的情况,因为攻击者经常利用被泄露平台的名称来让诈骗信息看起来更可信。

现在应采取的实际步骤

如此规模的数据泄露意味着个人的警觉性比以往任何时候都更重要。以下是优先要做的事项:

  • 立即更改你的 Paidwork 密码,并在你曾重复使用该密码的任何其他地方也进行更新。密码复用是单次泄露演变为多个账户被盗的最简单途径。
  • 在任何提供双重认证的地方启用它,尤其是在电子邮件和金融账户上,因为如果需要第二重验证,仅凭泄露的密码不足以授予访问权限。
  • 直接访问 Have I Been Pwned 检查你的电子邮箱是否出现在 Paidwork 数据集中,并考虑为主要地址设置持续的泄露监控。
  • 对提及 Paidwork、零工支付或账户验证请求的未经请求的消息保持怀疑,因为这些是在泄露公开后后续网络钓鱼尝试的常见载体。
  • 在接下来的几个月里定期检查你的银行和支付应用活动,而不仅仅是在新闻刚曝出后,因为被盗的财务数据在最初披露后很久仍可能被使用。

Paidwork 数据泄露事件提醒我们,那些同时处理个人身份数据和财务支付的平台,在安全失效时会带来格外大的风险。现在花几分钟更新密码、启用更强认证并监控你的账户,可以显著降低你受到此事件后续影响的风险。