• 2 min de lectura
Se informa que 23 millones de cuentas de Paidwork quedaron expuestas en línea
Una base de datos filtrada relacionada con Paidwork supuestamente expone a 23,272,765 usuarios, incluidos datos bancarios, historiales de pagos y contraseñas almacenadas como hashes.

Imagen: The Register
Más de 23 millones de usuarios de Paidwork podrían haber visto expuestos sus datos personales y financieros después de que una base de datos supuestamente robada a la plataforma de microtareas fuera publicada en línea.
Según Have I Been Pwned, que añadió el incidente el 19 de julio, la brecha afecta a 23,272,765 usuarios y se remonta a una intrusión en marzo. La base de datos había aparecido antes, en abril, cuando un vendedor que usaba el alias "HACKFORMETOME" publicó lo que decía era un volcado de 11 GB de los sistemas de producción de Paidwork en un foro de ciberdelincuencia. El vendedor afirmó que contenía registros de más de 22 millones de usuarios e intentó subastarlo a través de Telegram y Tox.
La entrada del incidente indica que los datos expuestos van mucho más allá de la información básica de la cuenta. Según se informa, incluye:
- Números de cuentas bancarias
- Números de teléfono
- Direcciones físicas
- Fechas de nacimiento
- Fotos de perfil
- Direcciones IP
- Información del dispositivo
- Registros de transacciones financieras
- Historiales de pagos
- Niveles de estudios
- Contraseñas con hash bcrypt
Aunque bcrypt es significativamente más difícil de romper que métodos antiguos de hash de contraseñas, las contraseñas débiles aún pueden recuperarse.
Al momento de escribir, Paidwork no había reconocido públicamente la supuesta filtración. The Register dijo que pidió a la empresa confirmar si los datos filtrados son auténticos y explicar qué medidas ha tomado para notificar a los usuarios afectados, pero no había recibido una respuesta inmediata.

Recomendado
Los bugs de WordPress ahora están siendo atacados a gran escala
Paidwork se presenta como una forma de ganar dinero mediante pequeñas tareas en línea como jugar a juegos móviles, ver anuncios, completar encuestas, probar aplicaciones, comprar con ofertas de reembolso y referir a otros usuarios. La mayoría de los trabajos pagan solo unos pocos centavos, y los usuarios deben ganar al menos $10 antes de poder retirar.
Para quienes estén afectados, los riesgos inmediatos van más allá del acceso a la cuenta: las contraseñas reutilizadas deben cambiarse, las cuentas financieras deben ser vigiladas y los intentos de phishing pueden volverse más convincentes con tanta información personal supuestamente en circulación.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía The Register


