サイバーセキュリティ 13 h agoブックマークに追加

11GBのダンプが売りに出され、2026年7月19日にHave I Been Pwnedに追加された。このダンプには、Paidworkの2300万人以上のユーザーのデータが含まれている。銀行口座、住所、生年月日、bcryptハッシュ化されたパスワードなど、重大な情報が含まれている。Paidworkは公式にまだ反応していない。
Paidwork は、オンラインのマイクロタスクプラットフォーム(モバイルゲームをプレイする、広告を視聴する、アンケートに回答する、アプリをテストする、キャッシュバック、紹介)で、ユーザーの注意と時間を収益化しています。 Have I Been Pwned (HIBP) によると、このプラットフォームは 2026年7月19日 にデータベースに侵入を追加し、 23,272,765人のユーザー が影響を受けました。
The Register は、侵入者の発表に基づいて以下のような時系列を再構築しました:
販売者は、 HACKFORMETOME の偽名で、 11GB のダンプをハッキングフォーラムで販売し、 Telegram と Tox を通じて収益化を試みました。個々の研究者は発見者として名指しされていません;The Register は、Paidwork が公開時点での問い合わせに応じていないと指摘しています。
HIBP によると:
このダンプで唯一少し安心できる点は、 bcrypt でパスワードを保存していることです(適切なコストでbcryptは、非自明のパスワードに対してオフラインのブルートフォース攻撃に対して耐性があります)。それ以外はすべてが惨憺たる状況です。 生年月日 + 住所 + 電話番号 + 銀行明細 + 支払い履歴 の組み合わせは、特に以下のような身元盗用キットとして使用されます:
データベースが 2026年4月から公開販売されている にもかかわらず、プラットフォームが公開時点で通知していないことは、少なくとも道徳的な違反であり、関係者の管轄区域( GDPR第34条 : 高いリスクがある場合、「不当な遅延なく」関係者に通知する)によっては法的な違反となる可能性があります。
Paidworkのアカウントをお持ちの方またはお持ちだった方は、以下の手順を実行してください:
haveibeenpwned.com - 使用したメールアドレスを入力します。セキュリティチーム向け:従業員が含まれている場合は、このダンプを脅威インテリジェンスのアイデンティティ監視フローに統合します(彼らに対するソーシャルエンジニアリングキットははるかに危険になります)。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。