Arbeidsplatform Paidwork heeft de gegevens van ruim 23 miljoen mensen gelekt. De data werd in maart buitgemaakt en is volledig gepubliceerd. Naast e-mailadressen en gehashte wachtwoorden liggen ook bankrekeningnummers en financiële transacties op straat.
Paidwork (voorheen bekend als Zareklamy) is een internationaal digitaal beloningsplatform en mobiele applicatie waarmee gebruikers wereldwijd geld kunnen bijverdienen met het uitvoeren van eenvoudige online microtaken. Gebruikers kunnen geld of punten verdienen door onder meer het spelen van mobiele games, het invullen van consumentenenquêtes, het bekijken van video’s en advertenties, het testen van applicaties of het uitvoeren van kleine administratieve klusjes.
Het platform is wereldwijd actief in meer dan 150 landen, met een grote gebruikersgroep in onder meer Europa, Noord-Amerika, Azië en Zuid-Amerika, en richt zich voornamelijk op studenten, thuiswerkers en micro-verdieners. Doordat Paidwork uitbetalingen aanbiedt via onder andere PayPal, bankoverschrijvingen en digitale cadeaubonnen, verwerkt het platform grote hoeveelheden gevoelige financiële- en identificatiegegevens van zijn miljoenen gebruikers.
De aanvallers lieten eerder weten dat ze een elf gigabyte grote SQL-database van het platform in handen hadden. Hoe de datadiefstal precies mogelijk was, is niet bekendgemaakt.
Volgens de aanvallers gaat het om namen, adresgegevens, e-mailadressen, bankrekeningnummers, geslacht, persoonlijke interesses, geboortedatums, opleidingsniveau, financiële transacties, ip-adressen, met bcrypt gehashte wachtwoorden, telefoonnummers en profielfoto’s. Al met al een brede mix van persoonlijke en financiële data dus.
Lees ook; Mens te huur: hoe AI ons inzet als biologische bypass
Toegevoegd aan Have I Been Pwned
De 23,3 miljoen gestolen e-mailadressen zijn toegevoegd aan Have I Been Pwned. Via die website kunnen mensen controleren of hun e-mailadres in een bekend datalek voorkomt. Van de bij Paidwork gestolen e-mailadressen was 35 procent al via een ander datalek bekend. Bij veel lekken die aan Have I Been Pwned worden toegevoegd liegt dat percentage een stuk hoger. Aanvallers beschikken nu dus over miljoenen nieuwe e-mailadressen.

Have I Been Pwned is al ruim tien jaar het bekendste en meest toonaangevende platform ter wereld om datalekken in kaart te brengen. De gratis dienst werd eind 2013 opgericht door de Australische beveiligingsexpert Troy Hunt om internetgebruikers snel en veilig inzicht te geven in hun digitale veiligheid.
Via het platform kunnen mensen eenvoudig hun e-mailadres of wachtwoord invoeren om te controleren of hun gegevens voorkomen in bekende datalijsten die door hackers buitgemaakt en gelekt zijn. HIBP verzamelt en verifieert continu databases van cyberincidenten wereldwijd. Daarbij gaat het om gigantische hacks bij techreuzen tot kleine regionale datalekken.
Met een databank die inmiddels miljarden gecompromitteerde accounts bevat, fungeert de site niet alleen als een persoonlijke waarschuwingsdienst voor consumenten. Ook wordt de database vaak gebruikt als een cruciale informatiebron voor securityonderzoekers en opsporingsdiensten om de omvang van online datadiefstal inzichtelijk te maken.
Eerder al te koop op forums
Al eerder dit jaar signaleerden securityonderzoekers een database van het platform op ondergrondse forums. Cybernews meldde dat een crimineel data van 22 miljoen gebruikers te koop aanbood, inclusief wachtwoordhashes, volledige namen, adressen en bankgegevens. Op dat moment was het aantal van 22 miljoen nog niet te verifiëren en had Paidwork zelf niets bevestigd.
Ook een waarschuwing van Brinztech uit mei sprak over een elf gigabyte grote productiedatabase met de profielen van ruim 22 miljoen unieke gebruikers. Die cijfers sluiten aan bij het aantal van 23,3 miljoen dat Have I Been Pwned nu hanteert.
Wie een Paidwork-account had en dat koppelde aan uitbetalingen, doet er verstandig aan het wachtwoord te wijzigen en tweestapsverificatie in te schakelen.