Витоки ключі Stripe розкрили дані понад 688 000 клієнтів у 42 країнах

Редакция BurgasMedia Олексій Коваленко
20.08.2026 • 11:07
326 прегледа
7 коментара
Витоки ключі Stripe розкрили дані понад 688 000 клієнтів у 42 країнах
Снимка от HaeB, Wikimedia Commons (CC BY-SA 4.0)

Архів з активними API-ключами 659 торгових акаунтів Stripe містить дані про клієнтів та платежі. Дані свідчать про компрометацію ключів продавців, а не про злом Stripe.

Опублікований архів з API-ключами продавців, які використовують Stripe, розкрив дані, пов'язані з приблизно 688 363 клієнтами з 42 країн. Про інцидент стало відомо 18 серпня, коли користувач під псевдонімом "Satanic" безкоштовно завантажив цю інформацію на форумі з торгівлі даними.

Початкове твердження про злом самої системи Stripe не підтверджується незалежним аналізом наявних даних. Усе вказує на те, що йдеться про скомпрометовані секретні ключі окремих продавців, через які були вилучені дані за допомогою легітимних запитів до програмного інтерфейсу Stripe.

Яким є обсяг витоку даних

Опублікований архів має обсяг близько 35 ГБ і містить 17 654 файли. У ньому є записи про клієнтів, платежі, наміри щодо оплати, платіжні сесії, рахунки-фактури, підписки, повернення коштів, суперечки, перекази та транзакції за балансом.

Дані охоплюють період із січня 2022 року по червень 2026 року. Згідно з аналізом, у наборі присутні ключі для 659 торгових акаунтів. З них 650 є активними секретними ключами з префіксом "sk_live", а дев'ять — ключами з обмеженими правами.

Загалом 519 постраждалих акаунтів мали можливість як приймати платежі, так і здійснювати виплати. Це створює ризик не лише для особистих і платіжних даних клієнтів, а й для прямих фінансових втрат для продавців.

Найбільша кількість постраждалих торгових акаунтів зафіксована у США – 212. Далі йдуть Велика Британія з 81 та Франція з 57 акаунтами.

Як імовірно були отримані ключі

Слідча група "Ransomnews" проаналізувала дані офлайн і повідомила Stripe до публікації матеріалу. Згідно з їхніми висновками, зловмисник отримав секретні ключі продавців, а потім використав стандартні API-запити для вилучення інформації з відповідних акаунтів.

Серед можливих джерел скомпрометованих ключів — публічні репозиторії з програмним кодом, незахищені файли ".env", логи систем безперервної інтеграції та доставки (CI/CD), неправильно налаштовані резервні копії, діагностичні логи та шкідливе програмне забезпечення для крадіжки даних з пристроїв розробників.

Дослідники не знайшли доказів загальної кампанії з використанням інфостілерів проти конкретних постачальників. Це допускає іншу можливість — автоматизований пошук ботами публічно доступних серверів, файлів та змінних середовища, в яких помилково залишилися секретні ключі.

Наскільки серйозним є ризик

Аналітики продемонстрували, що один активний ключ може надати широкий доступ до торгового профілю. Під час перевірки робочого ключа вони змогли отримати список клієнтів, створити шахрайське платіжне посилання та здійснити тестовий платіж протягом 17 годин.

Це означає, що викрадений секретний ключ може бути використаний для крадіжки клієнтських даних, генерування фальшивих посилань на оплату, спроб несанкціонованих повернень коштів, зміни налаштувань сповіщень або перенаправлення коштів, коли права акаунта це дозволяють.

Hudson Rock повідомив про пов'язану публікацію того ж виконавця, який стверджує, що має близько 20 000 скомпрометованих API-ключів Stripe і планує опублікувати додаткові партії. Це твердження не було незалежно підтверджено.

Що мають зробити продавці

Організації, які використовують Stripe, повинні негайно змінити всі активні секретні API-ключі та деактивувати старі, а не лише створювати нові. Необхідно переглянути логи API-активності, налаштування webhook-сповіщень, банківські дані для виплат та всі нетипові платежі, повернення або трансфери.

Рекомендується замінити широкі секретні ключі на ключі з обмеженими правами, які надають доступ лише до необхідних функцій. Ключі не повинні зберігатися безпосередньо в програмному коді, публічних репозиторіях, логах або файлах, доступних через інтернет.

Stripe пропонує автоматичне сканування на наявність викритих секретів через партнерську програму з GitHub. Проте аналітики зазначають, що подібні інструменти не покривають усі ризиковані місця — особливо логи автоматизованих процесів та неправильно налаштовані сервери. Тому захист потребує одночасного обмеження доступу, регулярної зміни ключів та постійного контролю середовищ розробки та впровадження.

Автор Олексій Коваленко
Олексій Коваленко

Автор на тази статия

Олексій Коваленко е украински кореспондент с опит от фронтовата линия. Работи за няколко международни медии, преди да се присъедини към BurgasMedia като външен анализатор.

Покрива военни събития, сигурност и международни отношения. Известен със своите проверени източници и баланс в представянето.

Тагове:
хакерська атака кібербезпека витік даних Stripe API ключі торгові акаунти платіжні дані
Сподели:

Коментари (7)

Avatar
Commenter

rakwam914

20.08.2026, 11:08

Абе, пич, сериозно ли? Отново ли някой си е оставил ключа под възглавницата?!

Commenter

2084314C43

20.08.2026, 11:10

А бе, сериозно ли няма да се научат тия търговци да пазят данните на хората? Къде са си главите, наистина? И как така "компрометирани ключове на търговци"? Не е Stripe

Commenter

Vasil77

20.08.2026, 11:30

Мама му стара! Какво става с тая киберсигурност бе, хора?! 688 хиляди клиенти... от 42 държави! Да не им е кеф на хакерите да си обират данните сега? Все едно сме си го оставили вратата отворена. Ясно е че не Stripe са виновни, ама пак някой търговец се е изхвърлил с ключовете... Трябва да

Commenter

Мидар

20.08.2026, 11:30

Е, пак нещо изтекло... Явно трябва да гледаме по-сериозно сигурността на тия платформи, ама и

Commenter

Ралов

20.08.2026, 11:33

Абе, Мидаре, прав си. Пак тая работа... ама да не се правим на удавени! Търговците са виновни, разбира се, но Stripe трябва

Commenter

Млад_Човек

20.08.2026, 11:35

Абе Мидаре, прав си, брат! Пак го докараха, тая работа... ама да не се правим на велики! Все едно сме си оставили портфейла на пейка, а сега някой си го е взел! 688 хиляди клиенти?! Това са хора, бе! Данни за плащания, кредитни карти… кой знае още какво имат там

Commenter

maria243@eu

20.08.2026, 11:35

Абе Медаре, браво за коментара! Напълно съм съгласен - пак нещо се изтърколи... Само да не им е ле