如果你的银行账号、每一笔零工收入记录、家庭住址甚至喜好标签都被打包放在暗网论坛上免费下载,你还敢用这个接单软件吗?2026年3月,黑客宣称攻破了自由职业平台Paidwork的数据库,开始兜售窃取的数据。7月,情况急转直下,近11GB的完整数据集被直接公开,超过2300万用户的个人身份和金融记录像商品一样在暗网流传。
Dark Web Intelligence在X(原推特)上最早标记了这次公开泄漏,随后知名数据泄露查验网站Have I Been Pwned也确认了该事件。起初攻击者只是试图出售数据,但不知是交易失败还是为了扩大破坏力,这群人最终将整个数据库扔到了暗网论坛上,任何人都能下载。
Paidwork是一个连接自由职业者与客户的零工经济平台,它储存的信息不只是用户姓名和邮箱。为了完成报酬发放,平台必须关联使用者的银行账户,并记录每一笔支付历史。这意味着这次泄漏把用户的真实身份、财务细节和数字足迹一次性全部曝光,为精准诈骗提供了完整的“拼图”。
根据已公开的数据样本,泄露的信息范围令人不安:银行账号、交易记录、出生日期、性别、设备与IP地址、教育程度、个人兴趣、电子邮箱、电话号码、姓名、住址、打款历史、头像照片,以及以bcrypt哈希形式储存的密码。
bcrypt哈希虽然比明文存储强很多,但并非不可破解,尤其是当用户使用了弱密码或在多个平台重复使用同一密码时。攻击者可以利用计算资源尝试撞库,一旦破解成功,便能直接接管账号。即便不走破解这条路,攻击者能够利用已经到手的设备信息和IP,绕过某些识别常用设备或地理位置的二次验证,进一步增加账号被盗的风险。
最危险的是支付历史与银行账号的组合。网络犯罪分子完全可以冒充Paidwork平台,向自由工作者发送以“支付失败”或“账户升级”为幌子的钓鱼邮件,诱骗他们交出更多敏感信息,甚至直接篡改收款账户,将未来的报酬转入自己的口袋。与此相比,单纯泄漏邮箱或密码的数据事件危害要小得多——这里暴露的是真人、真账户、真钱的完整链条。
个人兴趣和教育程度这类看似无害的信息,也会成为社会工程攻击的定制素材。例如,攻击者可以伪装成招聘方,根据受害者的教育背景和兴趣标签编写极具说服力的合作邀约,再以“发放项目预付款”为由骗取银行验证码。由于攻击者掌握了真实的平台使用历史,这类骗局很难被识破。
面对如此广泛的个人金融信息泄漏,安全专家建议所有Paidwork用户立即采取以下行动:首先,立刻更改Paidwork的登录密码,同时检查其他平台是否使用了相同密码,一并更换。其次,在任何支持的服务上启用双因素认证,增加额外的安全层。接下来,密切监控银行账户和平台的打款记录,留意任何未经授权的转账或扣款。要特别警惕提及你Paidwork个人资料细节的来电、短信和邮件,即便对方能说出你的真实信息,也不要轻易提供验证码或点击链接。如果你的银行账户与身份信息紧密绑定,可以考虑申请信用冻结或欺诈警报,阻止他人冒用你的身份开立新帐户。
另外,你可以访问Have I Been Pwned网站,快速核验自己的邮箱是否在这次泄漏中。这次事件也再次提醒零工经济的使用者:平台在提供便利的同时,也集中了极度私密的数据,而并不是每一家平台都做好了保护这些数据的准备。当你的银行卡、地址和工作记录一同被打包外泄时,受到威胁的已不只是一个账号,而是整个数字身份。
热门跟贴