BTC $79,159.10 -0.75%
ETH $2,489.55 +0.01%
BNB $744.52 -0.48%
XRP $1.40 -1.23%
SOL $104.52 -1.92%
TRX $0.3351 +0.07%
DOGE $0.0903 +1.05%
ADA $0.2207 +1.19%
BCH $260.06 +0.74%
LINK $13.01 +5.62%
HYPE $87.28 -2.14%
AAVE $132.72 -1.44%
SUI $0.8254 +3.13%
XLM $0.1917 +3.46%
ZEC $1,173.39 -0.48%
BTC $79,159.10 -0.75%
ETH $2,489.55 +0.01%
BNB $744.52 -0.48%
XRP $1.40 -1.23%
SOL $104.52 -1.92%
TRX $0.3351 +0.07%
DOGE $0.0903 +1.05%
ADA $0.2207 +1.19%
BCH $260.06 +0.74%
LINK $13.01 +5.62%
HYPE $87.28 -2.14%
AAVE $132.72 -1.44%
SUI $0.8254 +3.13%
XLM $0.1917 +3.46%
ZEC $1,173.39 -0.48%
first_img

Более 50 000 ключей API Stripe были раскрыты в открытом коде

2026-08-24 17:41:50

Сообщение ChainCatcher, согласно отчету Security Affairs, исследователи Ransomnews зафиксировали массовую утечку API-ключей Stripe для торговцев, ключи были выставлены в открытых репозиториях кода, логах GitHub Actions и неправильно настроенных веб-серверах, в результате чего было идентифицировано более 50 000 уникальных ключей. Тестирование образцов показало, что значительная часть из них все еще активна, и злоумышленники могут использовать их для мошенничества в течение нескольких часов.

В отчете говорится, что 18 августа 2026 года на одном из форумов по обмену данными был опубликован набор данных, содержащий действительные API-ключи Stripe для 659 торговых аккаунтов и около 35 ГБ данных клиентов и платежей. Ransomnews провела оффлайн-анализ и сообщила о результатах Stripe до публикации. Сам Stripe не был взломан, все ключи принадлежат торговцам. Исследователи, обнаружив действительные ключи, смогли получить доступ к списку клиентов торговцев, создать мошеннические платежные ссылки и завершить тестовый платеж на сумму 1 доллар в течение 17 часов.

Действительные ключи могут перечислять клиентов и сохранять способы оплаты, создавать списания и платежные намерения, инициировать возвраты на счета, контролируемые злоумышленниками, изменять конечные точки Webhook для перехвата уведомлений о платежах и получать доступ к связанным аккаунтам при включенном Stripe Connect. Основные источники утечки включают жестко закодированные ключи в репозиториях GitHub и неигнорируемые файлы .env, не замаскированные переменные окружения в логах сборки GitHub Actions, а также около 12% из более чем 3000 неправильно настроенных серверов, содержащих доступные ключи.

app_icon
ChainCatcher Building the Web3 world with innovations.