BTC $82,952.71 +0.45%
ETH $2,506.19 +0.80%
BNB $749.93 +1.01%
XRP $1.40 +0.42%
SOL $110.05 +0.83%
TRX $0.3305 -0.36%
DOGE $0.0858 +0.49%
ADA $0.2496 +2.77%
BCH $279.92 +1.19%
LINK $13.02 +1.65%
HYPE $85.43 +1.45%
AAVE $168.58 +0.77%
SUI $1.11 +4.17%
XLM $0.1966 +1.00%
ZEC $1,221.76 +1.10%
AAPL $336.42 +0.05%
AMZN $262.41 -0.10%
GOOGL $351.37 -0.13%
MSFT $534.98 -0.05%
META $719.19 +0.12%
NVDA $230.60 +0.43%
TSLA $382.24 -0.22%
SNDK $1,598.02 +0.95%
INTC $105.02 +0.45%
SPCX $163.77 +0.57%
MU $1,036.16 +0.62%
AMD $609.58 +0.14%
BTC $82,952.71 +0.45%
ETH $2,506.19 +0.80%
BNB $749.93 +1.01%
XRP $1.40 +0.42%
SOL $110.05 +0.83%
TRX $0.3305 -0.36%
DOGE $0.0858 +0.49%
ADA $0.2496 +2.77%
BCH $279.92 +1.19%
LINK $13.02 +1.65%
HYPE $85.43 +1.45%
AAVE $168.58 +0.77%
SUI $1.11 +4.17%
XLM $0.1966 +1.00%
ZEC $1,221.76 +1.10%
AAPL $336.42 +0.05%
AMZN $262.41 -0.10%
GOOGL $351.37 -0.13%
MSFT $534.98 -0.05%
META $719.19 +0.12%
NVDA $230.60 +0.43%
TSLA $382.24 -0.22%
SNDK $1,598.02 +0.95%
INTC $105.02 +0.45%
SPCX $163.77 +0.57%
MU $1,036.16 +0.62%
AMD $609.58 +0.14%
first_img

Более 50 000 ключей API Stripe были раскрыты в открытом коде

2026-08-24 17:41:50

Сообщение ChainCatcher, согласно отчету Security Affairs, исследователи Ransomnews зафиксировали массовую утечку API-ключей Stripe для торговцев, ключи были выставлены в открытых репозиториях кода, логах GitHub Actions и неправильно настроенных веб-серверах, в результате чего было идентифицировано более 50 000 уникальных ключей. Тестирование образцов показало, что значительная часть из них все еще активна, и злоумышленники могут использовать их для мошенничества в течение нескольких часов.

В отчете говорится, что 18 августа 2026 года на одном из форумов по обмену данными был опубликован набор данных, содержащий действительные API-ключи Stripe для 659 торговых аккаунтов и около 35 ГБ данных клиентов и платежей. Ransomnews провела оффлайн-анализ и сообщила о результатах Stripe до публикации. Сам Stripe не был взломан, все ключи принадлежат торговцам. Исследователи, обнаружив действительные ключи, смогли получить доступ к списку клиентов торговцев, создать мошеннические платежные ссылки и завершить тестовый платеж на сумму 1 доллар в течение 17 часов.

Действительные ключи могут перечислять клиентов и сохранять способы оплаты, создавать списания и платежные намерения, инициировать возвраты на счета, контролируемые злоумышленниками, изменять конечные точки Webhook для перехвата уведомлений о платежах и получать доступ к связанным аккаунтам при включенном Stripe Connect. Основные источники утечки включают жестко закодированные ключи в репозиториях GitHub и неигнорируемые файлы .env, не замаскированные переменные окружения в логах сборки GitHub Actions, а также около 12% из более чем 3000 неправильно настроенных серверов, содержащих доступные ключи.

app_icon
ChainCatcher Building the Web3 world with innovations.