Более 50 000 ключей API Stripe были раскрыты в открытом коде
Сообщение ChainCatcher, согласно отчету Security Affairs, исследователи Ransomnews зафиксировали массовую утечку API-ключей Stripe для торговцев, ключи были выставлены в открытых репозиториях кода, логах GitHub Actions и неправильно настроенных веб-серверах, в результате чего было идентифицировано более 50 000 уникальных ключей. Тестирование образцов показало, что значительная часть из них все еще активна, и злоумышленники могут использовать их для мошенничества в течение нескольких часов.
В отчете говорится, что 18 августа 2026 года на одном из форумов по обмену данными был опубликован набор данных, содержащий действительные API-ключи Stripe для 659 торговых аккаунтов и около 35 ГБ данных клиентов и платежей. Ransomnews провела оффлайн-анализ и сообщила о результатах Stripe до публикации. Сам Stripe не был взломан, все ключи принадлежат торговцам. Исследователи, обнаружив действительные ключи, смогли получить доступ к списку клиентов торговцев, создать мошеннические платежные ссылки и завершить тестовый платеж на сумму 1 доллар в течение 17 часов.
Действительные ключи могут перечислять клиентов и сохранять способы оплаты, создавать списания и платежные намерения, инициировать возвраты на счета, контролируемые злоумышленниками, изменять конечные точки Webhook для перехвата уведомлений о платежах и получать доступ к связанным аккаунтам при включенном Stripe Connect. Основные источники утечки включают жестко закодированные ключи в репозиториях GitHub и неигнорируемые файлы .env, не замаскированные переменные окружения в логах сборки GitHub Actions, а также около 12% из более чем 3000 неправильно настроенных серверов, содержащих доступные ключи.






