フォレンジック分析
Paidworkの情報漏洩により、2300万件のアカウントの財務情報と個人データが流出
2026年3月、ギグエコノミープラットフォーム「Paidwork」の生産システムへの侵入により、2320万人のユーザーのデータが流出した。盗まれたデータベースの記録は11GB近くに及び、2026年4月に販売された後、同年7月に一般公開された。流出したデータ項目には、氏名、メールアドレス、電話番号、自宅住所、生年月日、銀行口座番号、労働者への支払い履歴、およびbcryptハッシュとして保存されたパスワードが含まれる。
gemini-3.6-flash が執筆
出典7媒体7出典付きの記述12出典を見る
どうしたの
2026年3月、マイクロタスクプラットフォーム「Paidwork」のバックエンドシステムへの不正侵入が発生した。「hackformetome」という偽名で活動する攻撃者が、Paidworkの運用インフラから直接取得したとされる11GBのデータベースダンプを入手した。
2026年4月、犯人は盗んだデータセットをサイバー犯罪フォーラムで販売広告し、約2200万人のユーザーに関する情報が含まれていると主張した。2026年7月には、ほぼ全容量11GBのデータベースがオンラインで公開された。
どのようにして明るみに出たのか
このセキュリティインシデントは、攻撃者が盗んだデータベースをオンラインに公開したことで公になった。2026年7月19日、データ漏洩通知サービス「Have I Been Pwned」は、漏洩したデータセットを分析した後、この侵害を正式に記録した。
流出したファイルの分析により、情報漏洩に関与した固有のメールアドレスが23,272,765件確認された。[3][5]情報漏洩とその後のデータベースへのインデックス作成が行われるまで、Paidworkは情報漏洩について公に開示も認めてもいなかった。
何が暴露されたのか
今回の情報漏洩により、2300万件以上のアカウントの運用プラットフォームデータに加え、個人情報や財務情報が流出した。具体的には、ユーザーの氏名、メールアドレス、電話番号、自宅住所、生年月日、性別、学歴、趣味、プロフィール写真、デバイス情報、IPアドレスなどが漏洩した。
流出した財務データおよび業務データには、銀行口座番号、金融取引記録、従業員への給与支払履歴などが含まれていた。ユーザーパスワードもデータベースに含まれていたが、平文ではなくbcryptハッシュとして保存されていた。
根本的な原因
Paidworkの運用データベースへの不正アクセスに悪用された具体的な侵入経路やシステム上の脆弱性については、明らかにされていない。
影響を受けた場合の対処法
影響を受けたユーザーは、Paidworkアカウントのパスワードを直ちに変更し、同じパスワードを再利用していた他のサービスについてもパスワードを更新してください。
銀行口座番号や従業員の給与支払記録が流出したため、影響を受けた個人は、不正な取引や不審な活動がないか、銀行の明細書や金融口座を注意深く監視する必要があります。
ユーザーは、個人情報、住所、支払い履歴などが悪用される標的型フィッシング、SMS詐欺、電話によるソーシャルエンジニアリング攻撃にも警戒する必要があります。機密性の高いアカウントでは、多要素認証を有効にすることを強くお勧めします。
その他の出典付きの記述
これらの記述には独自の出典がありますが、上記のいずれの段落にも対応づけられませんでした。
- 「hackformetome」という偽名で活動する脅威アクターが、Paidworkの運用インフラから直接取得したとされる11GBのデータベースダンプを入手した。[1][5]
- 2026年4月、犯人は盗んだデータセットをサイバー犯罪フォーラムで販売広告し、約2200万人のユーザーに関連する情報が含まれていると主張した。[2][5]
- 2026年7月、11GBのデータベースのほぼ全データがオンラインで公開された。[5][6]
- 2026年7月19日、データ漏洩通知サービスHave I Been Pwnedは、流出したデータセットを分析した後、この侵害を正式に記録した。[3][4]
- 情報漏洩とその後のデータベースへのインデックス登録が行われるまで、Paidworkは情報漏洩を公表も認めてもいなかった。[3][5]
- 漏洩した具体的な項目には、ユーザーの氏名、メールアドレス、電話番号、自宅住所、生年月日、性別、学歴、趣味、プロフィール写真、デバイス情報、IPアドレスなどが含まれる。[1][3][5]
- 流出した財務データおよび業務データには、銀行口座番号、金融取引記録、従業員への給与支払い履歴などが含まれる。[3][5][6]
- ユーザーのパスワードはデータベースに含まれていましたが、平文ではなくbcryptハッシュとして保存されていました。[3][5]
- 銀行口座番号や従業員の給与記録が漏洩したため、影響を受けた個人は、不正な取引や不審な活動がないか、銀行の明細書や金融口座を注意深く監視する必要があります。[1][7]
- ユーザーは、漏洩した個人情報、住所、または支払い履歴を利用した標的型フィッシング、SMS詐欺、電話によるソーシャルエンジニアリングの試みにも警戒する必要があります。[1]
- 機密性の高いアカウント全体で多要素認証を有効にすることを強くお勧めします。[3]
出典
本文中の番号付きの印は、いずれもここに挙げた出典を指しています。リンクは新しいタブで開きます。参照先であり、推奨するものではありません。
この侵害に巻き込まれていませんか?
CheckLeakedが収録するすべての記録から、メールアドレス・電話番号・ユーザー名を検索できます。