Paidwork : 23 millions de comptes de la plateforme de microtâches dumpés sur un forum cybercriminel - silence radio côté éditeur

Cybersécurité il y a 21 hAjouter aux favoris

Paidwork : 23 millions de comptes de la plateforme de microtâches dumpés sur un forum cybercriminel - silence radio côté éditeur
Illustration : Momiji Shirogane

Un dump de 11 Go contenant les données de plus de 23 millions d'utilisateurs de Paidwork a été mis en vente sur un forum de piratage puis ajouté à Have I Been Pwned le 19 juillet 2026. Bank accounts, adresses, dates de naissance et bcrypt : l'inventaire est lourd. Paidwork n'a toujours pas réagi publiquement.

Les faits

Paidwork est une plateforme de microtâches en ligne (jouer à des jeux mobiles, regarder des pubs, répondre à des sondages, tester des apps, cashback, parrainage) monétisant l'attention et le temps de ses utilisateurs. Selon Have I Been Pwned (HIBP), qui a ajouté la brèche à sa base le 19 juillet 2026, un dump concerne 23 272 765 utilisateurs.

Chronologie reconstituée par The Register à partir des annonces de l'acteur :

  • Mars 2026 : brèche effective (date déclarée dans la fiche HIBP).
  • Avril 2026 : la base est mise en vente publiquement sur un forum cybercriminel.
  • 19 juillet 2026 : intégration à HIBP.

Le vendeur, sous le pseudo HACKFORMETOME, a mis en vente le dump de 11 Go sur un forum de piratage et tenté de le monétiser via Telegram et Tox. Aucun chercheur individuel n'est nommé comme découvreur ; The Register indique que Paidwork n'avait pas répondu à ses sollicitations au moment de la publication.

Ce qui est exposé

D'après HIBP :

  • Numéros de compte bancaire
  • Numéros de téléphone
  • Adresses physiques
  • Dates de naissance
  • Photos de profil
  • Adresses IP
  • Informations d'appareil
  • Historique de transactions financières et de payouts
  • Niveau d'éducation
  • Mots de passe en hash bcrypt

L'analyse

Le seul point à peu près rassurant dans ce dump est le stockage des mots de passe en bcrypt (avec un coût correct, bcrypt reste résistant au bruteforce hors ligne pour les mots de passe non triviaux). Tout le reste est catastrophique. La combinaison date de naissance + adresse physique + numéro de téléphone + relevé bancaire + historique de payouts constitue un kit de vol d'identité prêt à l'emploi, notamment pour :

  • Prise de contrôle de comptes (call banks, SIM swap sur le numéro exposé).
  • Ciblage de phishing hyper-personnalisé avec preuve de connaissance du compte réel.
  • Fraude au préjudice de tiers avec usurpation d'identité complète.

Le fait qu'une base soit en vente publiquement depuis avril 2026 et que la plateforme n'ait pas communiqué à la date de la publication est un manquement au moins moral, potentiellement légal selon les juridictions d'utilisateurs concernés (GDPR article 34 : notification aux personnes concernées « sans retard indu » en cas de risque élevé).

À faire maintenant

Si vous avez un compte Paidwork ou en avez eu un :

  1. Vérifier sur HIBP : haveibeenpwned.com - entrez l'email utilisé.
  2. Changer le mot de passe partout où il était réutilisé (surtout si vous n'utilisiez pas un gestionnaire).
  3. Activer la MFA partout où c'est possible, hors SMS (privilégier TOTP ou passkey) - le numéro exposé rend le SIM swap plausible.
  4. Surveiller les tentatives de fraude bancaire ; envisager un gel de crédit selon la juridiction.
  5. Vigilance phishing : les prochains mois verront circuler des mails et SMS crédibles reprenant les données exposées.

Pour les équipes sécurité : intégrer le dump aux flux de threat intel identity monitoring si des salariés y figurent (le kit de social engineering contre eux devient beaucoup plus dangereux).

Ressources, à tester

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

20 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations