Ciberseguridad Jul 20, 2026Añadir a favoritos

Un dump de 11 Go que contiene los datos de más de 23 millones de usuarios de Paidwork fue puesto a la venta en un foro de piratería y luego añadido a Have I Been Pwned el 19 de julio de 2026. Cuentas bancarias, direcciones, fechas de nacimiento y bcrypt: el inventario es pesado. Paidwork aún no ha reaccionado públicamente.
Paidwork es una plataforma de microtareas en línea (jugar a juegos móviles, ver anuncios, responder encuestas, probar apps, cashback, referidos) que monetiza la atención y el tiempo de sus usuarios. Según Have I Been Pwned (HIBP), que añadió la filtración a su base el 19 de julio de 2026, un dump afecta a 23.272.765 usuarios.
Cronología reconstruida por The Register a partir de los anuncios del actor:
El vendedor, bajo el seudónimo HACKFORMETOME, ofreció el dump de 11 GB en un foro de hacking y intentó monetizarlo a través de Telegram y Tox. Ningún investigador individual es mencionado como descubridor; The Register indica que Paidwork no había respondido a sus solicitudes al momento de la publicación.
Según HIBP:
El único aspecto algo tranquilizador en este dump es el almacenamiento de contraseñas en bcrypt (con un coste adecuado, bcrypt sigue siendo resistente a ataques de fuerza bruta fuera de línea para contraseñas no triviales). Todo lo demás es catastrófico. La combinación fecha de nacimiento + dirección física + número de teléfono + extracto bancario + historial de pagos constituye un kit de robo de identidad listo para usar, especialmente para:
El hecho de que una base esté a la venta públicamente desde abril de 2026 y que la plataforma no haya comunicado nada a la fecha de publicación es una falta al menos moral, potencialmente legal según las jurisdicciones de los usuarios afectados (RGPD artículo 34: notificación a las personas afectadas «sin demora indebida» en caso de riesgo elevado).
Si tienes o has tenido una cuenta en Paidwork:
haveibeenpwned.com - introduce el correo electrónico utilizado.Para los equipos de seguridad: integrar el dump en los flujos de threat intel de monitoreo de identidad si hay empleados afectados (el kit de social engineering contra ellos se vuelve mucho más peligroso).
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.