Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybersecuritynews+1gbhackers+1gbhackers+1Un actor de amenazas publicó un conjunto de datos que contiene claves API activas de Stripe para 659 cuentas de comerciantes en un foro de intercambio de datos el 18 de agosto de 2026, exponiendo información vinculada a aproximadamente 688,363 registros de clientes en 42 países. El incidente no parece involucrar una brecha en la infraestructura de Stripe, sino más bien una exposición masiva de credenciales de comerciantes.
El archivo de 35 GB, publicado gratuitamente por un usuario del foro bajo el alias "Satanic", contiene 17,654 archivos que abarcan registros de clientes, cargos, intenciones de pago, facturas, desembolsos, reembolsos y transacciones de saldo fechadas desde enero de 2022 hasta junio de 2026. De las 659 credenciales, 650 eran claves secretas activas que comienzan con el prefijo `sk_live`, y 519 cuentas podían tanto aceptar pagos como realizar desembolsos, lo que aumenta la posibilidad de pérdidas financieras directas.cybersecuritynews+2
Por separado, investigadores de Hudson Rock documentaron una publicación relacionada del mismo actor de amenazas dirigida a cientos de proveedores de Stripe, con afirmaciones de poseer aproximadamente 20,000 claves API comprometidas que se publicarían en lotes posteriores. La filtración inicial contenía datos de 669 proveedores y 1,033 claves API, y el actor de amenazas indicó a los investigadores que la publicación representaba "solo una fracción" de su botín total.infostealers
Ransomnews, que analizó el conjunto de datos fuera de línea y notificó a Stripe antes de publicar, confirmó que el anuncio en el foro afirmaba engañosamente que Stripe había sido hackeado. Los investigadores descubrieron en cambio que alguien adquirió las claves secretas de los comerciantes y utilizó solicitudes API estándar para recopilar datos de cada cuenta.securityaffairs+1
Las fuentes probables de las claves expuestas incluyen registros de infostealers de equipos de desarrolladores, claves confirmadas en repositorios de código públicos, archivos `.env` expuestos, copias de seguridad mal configuradas y registros de CI/CD. El análisis de Hudson Rock no encontró infecciones de infostealers vinculadas a los dominios de proveedores específicos, lo que sugiere que el atacante pudo haber utilizado bots automatizados para buscar variables de entorno mal configuradas y expuestas públicamente.gbhackers+2
Los investigadores demostraron la gravedad al mostrar que una sola clave activa les permitió acceder a la lista de clientes de un comerciante, crear un enlace de pago fraudulento y realizar un cargo de prueba en 17 horas.securityaffairs
La mayor parte de los comerciantes afectados se encontraba en Estados Unidos con 212 cuentas, seguido por el Reino Unido con 81 y Francia con 57. Se aconseja a las empresas afectadas rotar inmediatamente todas las claves secretas activas, revisar los registros de actividad de la API, verificar los detalles bancarios de los desembolsos y reemplazar las claves secretas amplias por claves restringidas limitadas solo a las funciones requeridas. Stripe proporciona escaneo automático de secretos a través del programa de socios de GitHub, pero los investigadores señalaron que la tasa de suscripción sigue siendo baja y la cobertura no se extiende a los registros de compilación o servidores mal configurados.cyberpress+3