2 min de lectura

Presunta filtración en Paidwork expone a 23 millones de usuarios

Una presunta filtración en Paidwork expuso datos de 23.27 millones de usuarios, incluyendo detalles bancarios, historiales de pagos, información personal y contraseñas bcrypt.

Imagen: The Register

Más de 23 millones de usuarios de Paidwork podrían haber visto expuestos sus datos personales y financieros después de que una supuesta base de datos robada se publicara en línea. Have I Been Pwned (HIBP) de Troy Hunt añadió el incidente el 19 de julio, atribuyendo la filtración a una intrusión en marzo.

HIBP indica que la base de datos contiene registros pertenecientes a 23,272,765 usuarios. La supuesta filtración salió a la luz por primera vez en abril, cuando una persona que usa el alias "HACKFORMETOME" anunció un volcado de 11 GB de los sistemas de producción de Paidwork en un foro de ciberdelincuencia. El vendedor aseguró que abarcaba a más de 22 millones de usuarios e intentó subastar los datos a través de Telegram y Tox.

Datos supuestamente expuestos

Según la entrada de HIBP, la información va mucho más allá de nombres y direcciones de correo electrónico. Según se informa, incluye:

Recomendado

Ostium pierde 23,75 millones de dólares en un ataque al feed de precios

  • Números de cuentas bancarias y registros de transacciones financieras
  • Historiales de pagos, números de teléfono, direcciones físicas y fechas de nacimiento
  • Fotografías de perfil, direcciones IP e información del dispositivo
  • Niveles de educación y contraseñas almacenadas como hashes bcrypt

Bcrypt hace que descifrar contraseñas sea sustancialmente más difícil que con métodos de hashing antiguos, pero las contraseñas débiles aún pueden recuperarse. Paidwork no había reconocido públicamente la supuesta filtración cuando The Register publicó su informe. Se pidió a la empresa que verificara los datos y explicara cómo planeaba notificar a los usuarios afectados, pero no respondió de inmediato.

Paidwork ofrece pequeños trabajos en línea, como jugar a juegos móviles, ver anuncios, completar encuestas, probar aplicaciones, usar ofertas de reembolso y referir usuarios. Las tareas individuales suelen pagar solo unos pocos centavos, y los usuarios deben ganar al menos $10 antes de retirar fondos.

Cualquiera que reutilizara una contraseña de Paidwork en otro servicio debería cambiarla inmediatamente. Los usuarios también deben vigilar sus cuentas financieras y tratar los mensajes inesperados con precaución, especialmente los intentos de phishing elaborados a partir de los datos personales expuestos.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía The Register

/ Sigue leyendo