La base de données exposée comprend un large éventail de données personnelles et financières :
Troy Hunt a noté qu'environ 35 % des adresses e-mail étaient déjà dans HIBP suite à des fuites précédentes, et que les mots de passe hachés avec bcrypt — bien qu'ils ne soient pas en texte clair — sont le seul champ que les attaquants peuvent raisonnablement tenter de craquer hors ligne .
| Date | Événement |
|---|---|
| Mars 2026 | Les pirates affirment avoir obtenu la base de données de Paidwork et la mettent en vente sur un forum souterrain |
| 2 avril 2026 | L'acteur malveillant « hackformetome » publie la base de données présumée (plus de 22 millions d'enregistrements, 11 Go) sur un forum majeur du dark web |
| 26 mai 2026 | La base de données est validée comme une archive de production authentique par les services de surveillance des fuites |
| Début juillet 2026 | L'ensemble de données est rendu public |
| 19 juillet 2026 | HIBP ajoute la fuite à sa base de données ; Mozilla Monitor la répertorie également |
Changez immédiatement votre mot de passe Paidwork — et changez le même mot de passe sur tout autre site où vous l'avez réutilisé . Utilisez un mot de passe unique et fort pour chaque service.
Activez l'authentification à deux facteurs (2FA) sur votre compte Paidwork et sur tout autre compte qui la prend en charge. Privilégiez une application d'authentification plutôt que la 2FA par SMS .
Surveillez attentivement vos comptes financiers. Vérifiez vos comptes bancaires, PayPal et portefeuilles crypto pour détecter des transactions non autorisées. Signalez toute activité suspecte à votre banque ou fournisseur de paiement immédiatement .
Méfiez-vous des tentatives de phishing. Soyez particulièrement méfiant envers les e-mails, appels ou SMS non sollicités faisant référence à Paidwork ou à vos comptes financiers. Ne cliquez pas sur les liens dans les messages inattendus — accédez directement au site officiel à la place .
Vérifiez si votre e-mail a été impliqué dans la fuite sur haveibeenpwned.com .
Placez une alerte à la fraude ou un gel de votre crédit auprès des principales agences d'évaluation du crédit (Equifax, Experian, TransUnion) si vous êtes aux États-Unis, d'autant plus que les numéros de compte bancaire ont été exposés .
Effectuez une analyse d'exposition au doxxing (par exemple, DoxxScan) pour cartographier quels de vos pseudos, e-mails et numéros de téléphone sont liés dans les données divulguées .