5만 개 이상의 Stripe API 키가 공개 코드에서 유출됨
보안 문제에 대한 보고서에 따르면, Ransomnews 연구원들은 대규모 Stripe 상점 API 키 유출 사건을 기록했습니다. 키는 공개 코드 저장소, GitHub Actions 로그 및 잘못 구성된 웹 서버에 노출되어 있으며, 총 5만 개 이상의 고유 키가 확인되었습니다. 샘플 테스트 결과 상당 부분이 여전히 활성 상태이며, 공격자는 몇 시간 내에 이를 이용해 사기를 저지를 수 있습니다.
보고서에 따르면, 2026년 8월 18일 어떤 데이터 거래 포럼에서 발표된 데이터 세트에는 659개의 상점 계정의 유효한 Stripe API 키와 약 35GB의 고객 및 결제 데이터가 포함되어 있습니다. Ransomnews는 오프라인 분석을 수행하고 발표 전에 Stripe에 보고했습니다. Stripe 자체는 해킹되지 않았으며, 키는 모두 상점에 속합니다. 연구원들은 유효한 키를 발견한 후 17시간 이내에 상점 고객 목록에 접근하고, 사기성 결제 링크를 생성하며, 1달러 테스트 청구를 완료할 수 있었습니다.
유효한 키는 고객 및 저장된 결제 수단을 나열하고, 청구 및 결제 의도를 생성하며, 공격자가 제어하는 계정으로 환불을 시작하고, 결제 알림을 가로채기 위해 Webhook 엔드포인트를 수정하며, Stripe Connect가 활성화된 경우 연관 계정에 접근할 수 있습니다. 주요 유출 출처에는 GitHub 저장소의 하드코딩된 키와 무시되지 않은 .env 파일, GitHub Actions 빌드 로그에서 마스킹되지 않은 환경 변수, 그리고 3000대 이상의 잘못 구성된 서버 중 약 12%에 포함된 사용 가능한 키가 있습니다.






