某自由职业平台的文件现身黑客论坛
据报道,一起Paidwork数据泄露事件已将超过2300万条用户记录送入犯罪分子手中。黑客泄露了来自Paidwork的近11GB数据,该平台连接自由职业者与有偿任务,此次泄露暴露了与数百万账户关联的电子邮件、银行信息以及经bcrypt处理的密码哈希值。这批泄露数据于2026年7月浮出水面,并通过Have I Been Pwned被标记——该服务追踪网络上的遭泄露凭证。
此次泄露引人注目之处不仅在于其规模——尽管2300万条记录是个庞大的数字——更在于所涉及的数据类型。自由职业和零工平台通常会收集银行信息以处理付款,这意味着此类泄露除了通常的身份盗用担忧外,还带来了财务风险。当银行信息与电子邮件地址和密码出现在同一泄露文件中时,这一组合对犯罪分子的价值远高于任何单一数据。
被泄露的数据及其重要性
根据现有报道,遭泄露的数据集包含用户电子邮件地址、银行信息以及经bcrypt哈希处理的密码。Bcrypt是一种广受尊重的哈希算法,它的出现是不幸中的小幸:若实施得当,它能让密码比使用老旧或更弱的哈希方法时更难被破解。话虽如此,哈希密码与加密密码并非一回事。只要有足够的时间、算力,以及用户端弱密码或重复使用的密码,这些哈希值中的一部分最终仍会被破解。
银行信息是更大的隐忧。与密码不同,如果你的银行账号出现在泄露数据中,你无法简单重置它。根据具体暴露的内容(账号、付款详情或关联的金融标识符),受影响用户可能面临更长期的风险尾随,从针对性钓鱼到企图未授权交易。这种模式与 ADT数据泄露事件 中的情况如出一辙,在那次事件中,暴露的个人信息在最初的头条新闻消退后很久,仍为数百万客户带来了持续的风险。
与此同时,电子邮件地址是连接纽带,使泄露事件在事实发生很久后仍具危险性。一个经确认、有效且关联到真实平台账户的电子邮件,对构建钓鱼活动的骗子来说价值连城。我们已看到泄露的旅行预订数据如何催生了一波 针对旅行者的钓鱼攻击,攻击者利用真实的泄露信息,使其消息比一般的诈骗邮件更具说服力。
隐私影响不止于一个平台
人们很容易将每一次泄露视为孤立事件,但像Paidwork泄露这类事件的真正危险在于累积效应。每一个在网上泄露的数据集都成为攻击者可以与之前窃取的信息拼凑在一起的又一块拼图。来自一次泄露的电子邮件地址配上部分银行信息,再结合从另一次泄露中获取的密码模式,可能就足以完全攻破其他不同服务上的账户,尤其是当用户重复使用凭据时。
这也提醒我们,没有任何用户群体会因规模太小或过于小众而不会被攻击。零工经济平台为数百万可能并不认为自己是高价值目标的人处理敏感财务数据,但账户的庞大数量使这些平台无论用户群体如何,都对攻击者极具吸引力。正如安全圈内越来越流行的那句话,以及即便在最高层级也得到验证的事件—— FBI局长的电子邮件也曾遭黑客攻击 —— 没有人能仅凭自己不是目标这个假设而免于攻击。
这对你意味着什么
如果你现在或曾经拥有 Paidwork 账户,应将此次泄露视为你的电子邮件地址已被确认泄露,银行信息和密码哈希值也可能被泄露。实际步骤直接明了但至关重要。立即更改你的 Paidwork 密码,并在任何可能重复使用相同或相似密码的其他地方也进行更改。如果平台提供,请启用双因素认证。监视你的银行账户和收款方式是否有异常活动,如果发现任何异常,考虑联系你的银行。
你还可以使用 Have I Been Pwned 检查你的电子邮件地址是否出现在此次或其他泄露事件中,该服务免费且正是为此目的而被广泛使用。
可行的应对措施
- 立即更新你的 Paidwork 密码,并避免在其他网站上重复使用。
- 在任何可用的地方开启双因素认证,尤其是与银行或收款相关的账户。
- 在接下来的几周内密切留意银行对账单,以防未经授权的交易。
- 对提及 Paidwork、收款或账户验证的意外邮件保持怀疑;将其视为潜在钓鱼尝试。
- 使用密码管理器为每个账户生成唯一密码,减少任何单一泄露可能造成的损害。
Paidwork 数据泄露事件提醒我们,财务数据暴露不仅限于银行和支付处理商。任何处理付款的平台都是目标,而保持安全的责任日益落在用户身上,他们需要养成良好的密码卫生习惯,并对后续诈骗保持警惕。




