网络安全 Jul 20, 2026加入收藏

一个包含超过2300万Paidwork用户数据的11GB数据包在黑客论坛上被出售,并于2026年7月19日被添加至Have I Been Pwned。银行账户、地址、出生日期和bcrypt加密密码:清单内容极其严重。Paidwork至今未公开回应。
Paidwork 是一个在线微任务平台(包括玩手机游戏、观看广告、参与问卷调查、测试应用、返现、推荐等),通过变现用户的注意力和时间盈利。根据 Have I Been Pwned(HIBP)于 2026年7月19日 将该泄露数据添加至其数据库,泄露涉及 23,272,765 名用户。
《The Register》根据网络犯罪分子的公开信息重建的时间线:
出售者使用的化名为 HACKFORMETOME,在黑客论坛上出售 11 GB 的数据转储,并试图通过 Telegram 和 Tox 进行变现。未有独立研究人员被公开认定为发现者;《The Register》表示 Paidwork 在其发布时未回应其询问。
根据 HIBP:
此次泄露中唯一相对可靠的一点是密码采用 bcrypt 加密(设置合理的成本参数下,bcrypt 对非简单密码的离线暴力破解具有较强抵抗力)。其余数据则极为严重。结合 出生日期 + 实体地址 + 电话号码 + 银行账户 + 提现记录,构成了一个即用型身份盗用工具包,可用于:
数据 自 2026 年 4 月起已在公开论坛出售,而平台至发布时仍未发布任何通知,至少在道德层面存在过失,在某些司法管辖区(如 GDPR 第 34 条,“在存在高风险时应‘及时’通知相关人员”)可能构成违法。
如果您曾使用或正在使用 Paidwork:
haveibeenpwned.com,输入使用的邮箱。对于安全团队:如有员工数据在此次泄露中,应将该数据集纳入身份威胁情报监控流程(针对他们的社工攻击风险将大幅增加)。
本文由人工智能撰写,并经人工编辑审核。