Paidwork: 23 millones de cuentas de la plataforma de microtareas filtrados en un foro cibercriminal — silencio por parte del editor

Ciberseguridad Jul 20, 2026Añadir a favoritos

Paidwork: 23 millones de cuentas de la plataforma de microtareas filtrados en un foro cibercriminal — silencio por parte del editor
Ilustración : Momiji Shirogane

Un dump de 11 Go que contiene los datos de más de 23 millones de usuarios de Paidwork fue puesto a la venta en un foro de piratería y luego añadido a Have I Been Pwned el 19 de julio de 2026. Cuentas bancarias, direcciones, fechas de nacimiento y bcrypt: el inventario es pesado. Paidwork aún no ha reaccionado públicamente.

Los hechos

Paidwork es una plataforma de microtareas en línea (jugar a juegos móviles, ver anuncios, responder encuestas, probar apps, cashback, referidos) que monetiza la atención y el tiempo de sus usuarios. Según Have I Been Pwned (HIBP), que añadió la filtración a su base el 19 de julio de 2026, un dump afecta a 23.272.765 usuarios.

Cronología reconstruida por The Register a partir de los anuncios del actor:

  • Marzo de 2026: filtración efectiva (fecha declarada en el perfil de HIBP).
  • Abril de 2026: la base se pone a la venta públicamente en un foro de cibercriminales.
  • 19 de julio de 2026: integración en HIBP.

El vendedor, bajo el seudónimo HACKFORMETOME, ofreció el dump de 11 GB en un foro de hacking y intentó monetizarlo a través de Telegram y Tox. Ningún investigador individual es mencionado como descubridor; The Register indica que Paidwork no había respondido a sus solicitudes al momento de la publicación.

Datos expuestos

Según HIBP:

  • Números de cuenta bancaria
  • Números de teléfono
  • Direcciones físicas
  • Fechas de nacimiento
  • Fotos de perfil
  • Direcciones IP
  • Información del dispositivo
  • Historial de transacciones financieras y pagos
  • Nivel de educación
  • Contraseñas en hash bcrypt

El análisis

El único aspecto algo tranquilizador en este dump es el almacenamiento de contraseñas en bcrypt (con un coste adecuado, bcrypt sigue siendo resistente a ataques de fuerza bruta fuera de línea para contraseñas no triviales). Todo lo demás es catastrófico. La combinación fecha de nacimiento + dirección física + número de teléfono + extracto bancario + historial de pagos constituye un kit de robo de identidad listo para usar, especialmente para:

  • Toma de control de cuentas (llamar a bancos, SIM swap con el número expuesto).
  • Phishing hiperpersonalizado con pruebas de conocimiento de la cuenta real.
  • Fraude en perjuicio de terceros con suplantación de identidad completa.

El hecho de que una base esté a la venta públicamente desde abril de 2026 y que la plataforma no haya comunicado nada a la fecha de publicación es una falta al menos moral, potencialmente legal según las jurisdicciones de los usuarios afectados (RGPD artículo 34: notificación a las personas afectadas «sin demora indebida» en caso de riesgo elevado).

Qué hacer ahora

Si tienes o has tenido una cuenta en Paidwork:

  1. Verificar en HIBP: haveibeenpwned.com - introduce el correo electrónico utilizado.
  2. Cambiar la contraseña en todos los sitios donde se reutilizaba (especialmente si no usabas un gestor).
  3. Activar la autenticación multifactor (MFA) en todos los sitios posibles, evitando SMS (priorizar TOTP o passkey) - el número expuesto hace plausible el SIM swap.
  4. Supervisar intentos de fraude bancario; considerar un bloqueo de crédito según la jurisdicción.
  5. Vigilar el phishing: los próximos meses verán circular correos y SMS creíbles que reutilicen los datos expuestos.

Para los equipos de seguridad: integrar el dump en los flujos de threat intel de monitoreo de identidad si hay empleados afectados (el kit de social engineering contra ellos se vuelve mucho más peligroso).

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

20 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información