Опублікований архів з API-ключами продавців, які використовують Stripe, розкрив дані, пов'язані з приблизно 688 363 клієнтами з 42 країн. Про інцидент стало відомо 18 серпня, коли користувач під псевдонімом "Satanic" безкоштовно завантажив цю інформацію на форумі з торгівлі даними.
Початкове твердження про злом самої системи Stripe не підтверджується незалежним аналізом наявних даних. Усе вказує на те, що йдеться про скомпрометовані секретні ключі окремих продавців, через які були вилучені дані за допомогою легітимних запитів до програмного інтерфейсу Stripe.
Яким є обсяг витоку даних
Опублікований архів має обсяг близько 35 ГБ і містить 17 654 файли. У ньому є записи про клієнтів, платежі, наміри щодо оплати, платіжні сесії, рахунки-фактури, підписки, повернення коштів, суперечки, перекази та транзакції за балансом.
Дані охоплюють період із січня 2022 року по червень 2026 року. Згідно з аналізом, у наборі присутні ключі для 659 торгових акаунтів. З них 650 є активними секретними ключами з префіксом "sk_live", а дев'ять — ключами з обмеженими правами.
Загалом 519 постраждалих акаунтів мали можливість як приймати платежі, так і здійснювати виплати. Це створює ризик не лише для особистих і платіжних даних клієнтів, а й для прямих фінансових втрат для продавців.
Найбільша кількість постраждалих торгових акаунтів зафіксована у США – 212. Далі йдуть Велика Британія з 81 та Франція з 57 акаунтами.
Як імовірно були отримані ключі
Слідча група "Ransomnews" проаналізувала дані офлайн і повідомила Stripe до публікації матеріалу. Згідно з їхніми висновками, зловмисник отримав секретні ключі продавців, а потім використав стандартні API-запити для вилучення інформації з відповідних акаунтів.
Серед можливих джерел скомпрометованих ключів — публічні репозиторії з програмним кодом, незахищені файли ".env", логи систем безперервної інтеграції та доставки (CI/CD), неправильно налаштовані резервні копії, діагностичні логи та шкідливе програмне забезпечення для крадіжки даних з пристроїв розробників.
Дослідники не знайшли доказів загальної кампанії з використанням інфостілерів проти конкретних постачальників. Це допускає іншу можливість — автоматизований пошук ботами публічно доступних серверів, файлів та змінних середовища, в яких помилково залишилися секретні ключі.
Наскільки серйозним є ризик
Аналітики продемонстрували, що один активний ключ може надати широкий доступ до торгового профілю. Під час перевірки робочого ключа вони змогли отримати список клієнтів, створити шахрайське платіжне посилання та здійснити тестовий платіж протягом 17 годин.
Це означає, що викрадений секретний ключ може бути використаний для крадіжки клієнтських даних, генерування фальшивих посилань на оплату, спроб несанкціонованих повернень коштів, зміни налаштувань сповіщень або перенаправлення коштів, коли права акаунта це дозволяють.
Hudson Rock повідомив про пов'язану публікацію того ж виконавця, який стверджує, що має близько 20 000 скомпрометованих API-ключів Stripe і планує опублікувати додаткові партії. Це твердження не було незалежно підтверджено.
Що мають зробити продавці
Організації, які використовують Stripe, повинні негайно змінити всі активні секретні API-ключі та деактивувати старі, а не лише створювати нові. Необхідно переглянути логи API-активності, налаштування webhook-сповіщень, банківські дані для виплат та всі нетипові платежі, повернення або трансфери.
Рекомендується замінити широкі секретні ключі на ключі з обмеженими правами, які надають доступ лише до необхідних функцій. Ключі не повинні зберігатися безпосередньо в програмному коді, публічних репозиторіях, логах або файлах, доступних через інтернет.
Дивіться також схожі статті
Варненська митниця перехопила близько 65 000 контрабандних дитячих іграшок та браслетів
Понад 14 000 болгар активували "еЗдраве": Як перевірити свою медичну картку?
НАП Варни викрила масштабні схеми приховування оборотів у літньому комплексі
Понад 44 000 підроблених дитячих товарів затримано митницею Бургаса
Stripe пропонує автоматичне сканування на наявність викритих секретів через партнерську програму з GitHub. Проте аналітики зазначають, що подібні інструменти не покривають усі ризиковані місця — особливо логи автоматизованих процесів та неправильно налаштовані сервери. Тому захист потребує одночасного обмеження доступу, регулярної зміни ключів та постійного контролю середовищ розробки та впровадження.
Дамска подстрижка + сешоар
Студио „Сияние“ · Демо
Персонален треньор DEMO
Двойна стая „Морски изглед“
Коментари (7)
rakwam914
20.08.2026, 11:08Абе, пич, сериозно ли? Отново ли някой си е оставил ключа под възглавницата?!
2084314C43
20.08.2026, 11:10А бе, сериозно ли няма да се научат тия търговци да пазят данните на хората? Къде са си главите, наистина? И как така "компрометирани ключове на търговци"? Не е Stripe
Vasil77
20.08.2026, 11:30Мама му стара! Какво става с тая киберсигурност бе, хора?! 688 хиляди клиенти... от 42 държави! Да не им е кеф на хакерите да си обират данните сега? Все едно сме си го оставили вратата отворена. Ясно е че не Stripe са виновни, ама пак някой търговец се е изхвърлил с ключовете... Трябва да
Мидар
20.08.2026, 11:30Е, пак нещо изтекло... Явно трябва да гледаме по-сериозно сигурността на тия платформи, ама и
Ралов
20.08.2026, 11:33Абе, Мидаре, прав си. Пак тая работа... ама да не се правим на удавени! Търговците са виновни, разбира се, но Stripe трябва
Млад_Човек
20.08.2026, 11:35Абе Мидаре, прав си, брат! Пак го докараха, тая работа... ама да не се правим на велики! Все едно сме си оставили портфейла на пейка, а сега някой си го е взел! 688 хиляди клиенти?! Това са хора, бе! Данни за плащания, кредитни карти… кой знае още какво имат там
maria243@eu
20.08.2026, 11:35Абе Медаре, браво за коментара! Напълно съм съгласен - пак нещо се изтърколи... Само да не им е ле