Paidwork:微任务平台2300万账户在网络犯罪论坛被泄露——开发商方面保持沉默

网络安全 Jul 20, 2026加入收藏

Paidwork:微任务平台2300万账户在网络犯罪论坛被泄露——开发商方面保持沉默
插图 : Momiji Shirogane

一个包含超过2300万Paidwork用户数据的11GB数据包在黑客论坛上被出售,并于2026年7月19日被添加至Have I Been Pwned。银行账户、地址、出生日期和bcrypt加密密码:清单内容极其严重。Paidwork至今未公开回应。

事件概述

Paidwork 是一个在线微任务平台(包括玩手机游戏、观看广告、参与问卷调查、测试应用、返现、推荐等),通过变现用户的注意力和时间盈利。根据 Have I Been Pwned(HIBP)于 2026年7月19日 将该泄露数据添加至其数据库,泄露涉及 23,272,765 名用户

《The Register》根据网络犯罪分子的公开信息重建的时间线:

  • 2026年3月:泄露发生(HIBP 页面中标注的日期)。
  • 2026年4月:数据在网络犯罪论坛上公开出售。
  • 2026年7月19日:被 HIBP 收录。

出售者使用的化名为 HACKFORMETOME,在黑客论坛上出售 11 GB 的数据转储,并试图通过 Telegram 和 Tox 进行变现。未有独立研究人员被公开认定为发现者;《The Register》表示 Paidwork 在其发布时未回应其询问。

暴露的数据

根据 HIBP:

  • 银行账户号码
  • 电话号码
  • 实体地址
  • 出生日期
  • 个人资料照片
  • IP 地址
  • 设备信息
  • 财务交易及提现历史记录
  • 教育程度
  • bcrypt 哈希的密码

分析

此次泄露中唯一相对可靠的一点是密码采用 bcrypt 加密(设置合理的成本参数下,bcrypt 对非简单密码的离线暴力破解具有较强抵抗力)。其余数据则极为严重。结合 出生日期 + 实体地址 + 电话号码 + 银行账户 + 提现记录,构成了一个即用型身份盗用工具包,可用于:

  • 账户接管(拨打银行客服、利用暴露的电话号码进行 SIM 卡交换)。
  • 高度个性化网络钓鱼,利用已知的真实账户信息进行欺诈。
  • 针对第三方的欺诈,通过完全身份冒充进行诈骗。

数据 自 2026 年 4 月起已在公开论坛出售,而平台至发布时仍未发布任何通知,至少在道德层面存在过失,在某些司法管辖区(如 GDPR 第 34 条,“在存在高风险时应‘及时’通知相关人员”)可能构成违法。

当前应对措施

如果您曾使用或正在使用 Paidwork:

  1. 在 HIBP 上检查:访问 haveibeenpwned.com,输入使用的邮箱。
  2. 更改所有重复使用的密码(尤其是未使用密码管理器的情况)。
  3. 启用多因素认证(MFA)避免使用短信验证(优先选择 TOTP 或密钥),因暴露的电话号码可能导致 SIM 卡交换攻击。
  4. 监控银行欺诈企图;根据司法管辖区考虑冻结信用。
  5. 警惕网络钓鱼:未来几个月将出现包含暴露数据的高度可信邮件和短信。

对于安全团队:如有员工数据在此次泄露中,应将该数据集纳入身份威胁情报监控流程(针对他们的社工攻击风险将大幅增加)。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

20 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息