Por Canuto  

Una supuesta filtración de Paidwork habría expuesto información personal y financiera de 23.272.765 usuarios, incluidos datos bancarios, historiales de pagos y contraseñas protegidas con bcrypt.
***

  • La base de datos supuestamente robada apareció en un foro de ciberdelincuencia y luego fue publicada en internet.
  • Have I Been Pwned atribuye la información a una intrusión ocurrida en marzo y registra 23.272.765 usuarios afectados.
  • Paidwork todavía no había confirmado públicamente el incidente, mientras especialistas recomiendan cambiar contraseñas y vigilar cuentas financieras.

 


Más de 23 millones de personas que se registraron en Paidwork para ganar dinero mediante tareas en línea habrían sufrido la exposición de sus datos personales y financieros. La plataforma permite obtener pequeñas recompensas por actividades como responder encuestas, probar aplicaciones y ver anuncios.

El caso se conoció después de que una base de datos supuestamente robada de Paidwork apareciera públicamente en internet a comienzos de julio. El servicio de notificación de brechas Have I Been Pwned incorporó el incidente a sus registros el 19 de julio, informa The Register.

Una filtración con millones de registros

Have I Been Pwned señaló que la información corresponde a 23.272.765 usuarios. El servicio sitúa el origen de los datos en una intrusión ocurrida durante marzo.

La base de datos apareció inicialmente en abril, cuando un usuario con el seudónimo “HACKFORMETOME” anunció un supuesto volcado de 11 GB extraído de los sistemas de producción de Paidwork. El anuncio se publicó en un conocido foro dedicado a la ciberdelincuencia.

En ese momento, el vendedor afirmó que el conjunto contenía registros de más de 22 millones de usuarios. También intentó subastarlo mediante Telegram y Tox, dos servicios de mensajería que suelen utilizarse para negociar información robada.

La publicación posterior del material amplió el riesgo para los usuarios afectados. Una base de datos que circula sin restricciones puede ser copiada, revendida o utilizada para elaborar campañas de fraude dirigidas.

La cifra registrada por Have I Been Pwned supera los 23 millones de perfiles, aunque el anuncio inicial del supuesto atacante manejaba una cantidad ligeramente menor. La diferencia puede deberse a la posterior incorporación de más registros al volcado o a criterios distintos de conteo.

Qué información habría quedado expuesta

La filtración no se limitaría a nombres y direcciones de correo electrónico. Según el registro del incidente, también incluiría números de cuentas bancarias, números telefónicos, direcciones físicas y fechas de nacimiento.

El conjunto de datos presuntamente robado contendría fotografías de perfil, direcciones IP e información sobre los dispositivos utilizados por los clientes. Estos elementos pueden ayudar a vincular una identidad digital con una persona concreta.

También se habrían expuesto registros de transacciones financieras e historiales de pagos. Esa información podría revelar cuándo recibió dinero cada usuario, qué método utilizó y cómo interactuó con el sistema de recompensas.

El listado incluiría además los niveles educativos declarados por los usuarios. Aunque este dato parezca menos sensible que una cuenta bancaria, puede servir para construir perfiles más precisos en operaciones de ingeniería social.

Las contraseñas aparecerían almacenadas como hashes bcrypt. Este mecanismo dificulta de forma considerable la recuperación directa de las claves frente a algoritmos de resumen más antiguos, pero no elimina el riesgo cuando las contraseñas son débiles o reutilizadas.

El riesgo para las cuentas y la privacidad

Un hash no equivale a una contraseña visible, pero los atacantes pueden intentar adivinar claves frecuentes mediante grandes cantidades de combinaciones. La protección depende, entre otros factores, de la longitud y complejidad de la contraseña elegida.

El riesgo aumenta para quienes utilizaron la misma clave en otros servicios. Si los delincuentes consiguen recuperar una contraseña, podrían probarla en cuentas de correo, plataformas financieras, redes sociales o exchanges de criptomonedas.

Los datos bancarios y los historiales de pago también pueden facilitar intentos de fraude. Un mensaje que mencione una recompensa pendiente o una supuesta verificación bancaria podría parecer legítimo para una persona que utiliza Paidwork.

La combinación de nombres, teléfonos, direcciones y fechas de nacimiento permite diseñar mensajes de phishing más convincentes. Los atacantes pueden presentarse como representantes de la plataforma y solicitar códigos, documentos o nuevos datos de pago.

Las direcciones IP y la información de dispositivos aportan otra capa de contexto sobre los hábitos digitales de las víctimas. Sin embargo, el contenido disponible no establece que cada dato haya sido utilizado en un fraude concreto.

Qué se sabe sobre la respuesta de Paidwork

Paidwork no había reconocido públicamente la supuesta filtración al momento de la publicación de la noticia. La empresa tampoco había explicado si el material era auténtico o si correspondía a una parte de sus sistemas.

The Register solicitó a Paidwork una confirmación sobre la autenticidad de los datos. También pidió detalles sobre las medidas adoptadas para informar a las personas afectadas.

La compañía no respondió de inmediato a esas consultas. Por esa razón, todavía no se conocen públicamente el alcance técnico de la intrusión, el punto de entrada utilizado ni las acciones de contención.

La ausencia de una confirmación empresarial no demuestra por sí misma que todos los datos publicados sean legítimos. No obstante, la inclusión del incidente en Have I Been Pwned ofrece a los usuarios una vía para comprobar si sus correos aparecen asociados con la filtración.

Paidwork se presenta como una plataforma para obtener ingresos mediante pequeñas tareas. Entre sus opciones figuran jugar videojuegos móviles, ver anuncios, responder encuestas, probar aplicaciones, comprar mediante ofertas de reembolso y referir a otros usuarios.

Recomendaciones para los usuarios

Las personas que hayan reutilizado su contraseña en otros servicios deberían cambiarla de inmediato. Cada cuenta importante debería contar con una clave única y difícil de adivinar.

También conviene activar la autenticación multifactor cuando el servicio la ofrezca. Esta medida agrega una barrera adicional si una contraseña termina expuesta o es recuperada mediante ataques de adivinación.

Los usuarios deberían revisar sus cuentas financieras y prestar atención a movimientos que no reconozcan. La información disponible no confirma operaciones fraudulentas, pero sí justifica una vigilancia más cuidadosa.

Los mensajes inesperados sobre pagos, premios o verificaciones deben tratarse con cautela. Es preferible ingresar manualmente a la plataforma desde una dirección conocida y evitar enlaces incluidos en correos o mensajes no solicitados.

La plataforma exige que los usuarios acumulen al menos USD $10 antes de retirar sus fondos. Ese umbral, junto con los pagos de pocos centavos por tarea, muestra el contraste entre las modestas recompensas ofrecidas y la gravedad de los datos que podrían haber quedado expuestos.

El caso también recuerda que los servicios de microtrabajo manejan información sensible aunque sus operaciones individuales tengan bajo valor económico. La protección de esos datos resulta esencial para evitar que una actividad cotidiana termine generando riesgos financieros y de privacidad.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín