Оплаченная работа: 23 миллиона учётных записей платформы для микрозадач слиты на форуме киберпреступников — издатель хранит молчание

Кибербезопасность Jul 20, 2026В закладки

Оплаченная работа: 23 миллиона учётных записей платформы для микрозадач слиты на форуме киберпреступников — издатель хранит молчание
Иллюстрация : Momiji Shirogane

Был выложен дамп объёмом 11 ГБ, содержащий данные более чем 23 миллионов пользователей Paidwork, на форуме хакеров, а затем добавлен в Have I Been Pwned 19 июля 2026 года. Банковские счета, адреса, даты рождения и bcrypt: список уязвимых данных внушителен. Paidwork до сих пор не отреагировала публично.

Факты

Paidwork — это платформа микрозадач (игры на мобильных устройствах, просмотр рекламы, участие в опросах, тестирование приложений, кэшбэк, реферальные программы), которая монетизирует внимание и время своих пользователей. Согласно Have I Been Pwned (HIBP), который добавил утечку в свою базу 19 июля 2026 года, дамп данных касается 23 272 765 пользователей.

Хронология, восстановленная The Register на основе заявлений злоумышленника:

  • Март 2026 года: утечка произошла (дата указана в записи HIBP).
  • Апрель 2026 года: база была выставлена на продажу на хакерском форуме.
  • 19 июля 2026 года: добавлена в HIBP.

Продавец под псевдонимом HACKFORMETOME выставил на продажу дамп объёмом 11 ГБ на хакерском форуме и пытался монетизировать его через Telegram и Tox. Ни один исследователь не указан в качестве первооткрывателя; The Register сообщает, что Paidwork не ответил на его запросы на момент публикации.

Что было раскрыто

По данным HIBP:

  • Номера банковских счетов
  • Номера телефонов
  • Физические адреса
  • Даты рождения
  • Фотографии профилей
  • IP-адреса
  • Информация об устройствах
  • История финансовых транзакций и выплат
  • Уровень образования
  • Хешированные пароли (bcrypt)

Анализ

Единственный относительно успокаивающий аспект этой утечки — хранение паролей в формате bcrypt (при правильной настройке сложности bcrypt устойчив к офлайн-атакам перебора для нетривиальных паролей). Всё остальное вызывает серьёзные опасения. Комбинация дата рождения + физический адрес + номер телефона + банковские реквизиты + история выплат представляет собой готовый комплект для кражи личных данных, который можно использовать для:

  • Взлома учётных записей (звонки в банки, SIM-сменг по номеру).
  • Персонализированных атак фишинга с подтверждением знания реальных данных учётной записи.
  • Мошенничества за счёт третьих лиц с полной подменой личности.

Тот факт, что база была выставлена на продажу с апреля 2026 года, а платформа не сообщила об инциденте на момент публикации, является как минимум моральным, а возможно, и юридическим нарушением (согласно статье 34 GDPR: уведомление пострадавших лиц «без неоправданной задержки» при высоком риске).

Что делать сейчас

Если у вас был или есть аккаунт на Paidwork:

  1. Проверить на HIBP: haveibeenpwned.com — введите используемый email.
  2. Сменить пароль везде, где он использовался повторно (особенно если вы не применяли менеджер паролей).
  3. Включить многофакторную аутентификацию (MFA) везде, где это возможно, исключая SMS (лучше использовать TOTP или passkey) — номер телефона в доступе делает SIM-сменг вероятным.
  4. Следить за попытками банковского мошенничества; при необходимости заморозить кредитную историю в зависимости от юрисдикции.
  5. Быть бдительным при фишинге: в ближайшие месяцы будут распространяться более убедительные письма и SMS, использующие раскрытые данные.

Для команд безопасности: интегрировать дамп в системы мониторинга угроз для идентификации сотрудников (риск социальной инженерии против них многократно возрастает).

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

20 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация