Опублікований архів з API-ключами продавців, які використовують Stripe, розкрив дані, пов'язані з приблизно 688 363 клієнтами з 42 країн. Про інцидент стало відомо 18 серпня, коли користувач під псевдонімом "Satanic" безкоштовно завантажив цю інформацію на форумі з торгівлі даними.
Початкове твердження про злом самої системи Stripe не підтверджується незалежним аналізом наявних даних. Усе вказує на те, що йдеться про скомпрометовані секретні ключі окремих продавців, через які були вилучені дані за допомогою легітимних запитів до програмного інтерфейсу Stripe.
Яким є обсяг витоку даних
Опублікований архів має обсяг близько 35 ГБ і містить 17 654 файли. У ньому є записи про клієнтів, платежі, наміри щодо оплати, платіжні сесії, рахунки-фактури, підписки, повернення коштів, суперечки, перекази та транзакції за балансом.
Дані охоплюють період із січня 2022 року по червень 2026 року. Згідно з аналізом, у наборі присутні ключі для 659 торгових акаунтів. З них 650 є активними секретними ключами з префіксом "sk_live", а дев'ять — ключами з обмеженими правами.
Загалом 519 постраждалих акаунтів мали можливість як приймати платежі, так і здійснювати виплати. Це створює ризик не лише для особистих і платіжних даних клієнтів, а й для прямих фінансових втрат для продавців.
Найбільша кількість постраждалих торгових акаунтів зафіксована у США – 212. Далі йдуть Велика Британія з 81 та Франція з 57 акаунтами.
Як імовірно були отримані ключі
Слідча група "Ransomnews" проаналізувала дані офлайн і повідомила Stripe до публікації матеріалу. Згідно з їхніми висновками, зловмисник отримав секретні ключі продавців, а потім використав стандартні API-запити для вилучення інформації з відповідних акаунтів.
Серед можливих джерел скомпрометованих ключів — публічні репозиторії з програмним кодом, незахищені файли ".env", логи систем безперервної інтеграції та доставки (CI/CD), неправильно налаштовані резервні копії, діагностичні логи та шкідливе програмне забезпечення для крадіжки даних з пристроїв розробників.
Дослідники не знайшли доказів загальної кампанії з використанням інфостілерів проти конкретних постачальників. Це допускає іншу можливість — автоматизований пошук ботами публічно доступних серверів, файлів та змінних середовища, в яких помилково залишилися секретні ключі.
Наскільки серйозним є ризик
Аналітики продемонстрували, що один активний ключ може надати широкий доступ до торгового профілю. Під час перевірки робочого ключа вони змогли отримати список клієнтів, створити шахрайське платіжне посилання та здійснити тестовий платіж протягом 17 годин.
Це означає, що викрадений секретний ключ може бути використаний для крадіжки клієнтських даних, генерування фальшивих посилань на оплату, спроб несанкціонованих повернень коштів, зміни налаштувань сповіщень або перенаправлення коштів, коли права акаунта це дозволяють.
Hudson Rock повідомив про пов'язану публікацію того ж виконавця, який стверджує, що має близько 20 000 скомпрометованих API-ключів Stripe і планує опублікувати додаткові партії. Це твердження не було незалежно підтверджено.
Що мають зробити продавці
Організації, які використовують Stripe, повинні негайно змінити всі активні секретні API-ключі та деактивувати старі, а не лише створювати нові. Необхідно переглянути логи API-активності, налаштування webhook-сповіщень, банківські дані для виплат та всі нетипові платежі, повернення або трансфери.
Рекомендується замінити широкі секретні ключі на ключі з обмеженими правами, які надають доступ лише до необхідних функцій. Ключі не повинні зберігатися безпосередньо в програмному коді, публічних репозиторіях, логах або файлах, доступних через інтернет.
Stripe пропонує автоматичне сканування на наявність викритих секретів через партнерську програму з GitHub. Проте аналітики зазначають, що подібні інструменти не покривають усі ризиковані місця — особливо логи автоматизованих процесів та неправильно налаштовані сервери. Тому захист потребує одночасного обмеження доступу, регулярної зміни ключів та постійного контролю середовищ розробки та впровадження.