Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybersecuritynews+1gbhackers+1gbhackers+1Útočník 18. srpna 2026 zveřejnil na fóru pro obchodování s daty datovou sadu obsahující živé API klíče Stripe pro 659 obchodních účtů, čímž vystavil data spojená s odhadovanými 688 363 záznamy zákazníků ve 42 zemích. Incident se zřejmě netýká narušení infrastruktury, ale spíše masivního úniku přihlašovacích údajů obchodníků.
Archiv o velikosti 35 GB, který zdarma zveřejnil uživatel fóra vystupující pod přezdívkou „Satanic“, obsahuje 17 654 souborů zahrnujících záznamy zákazníků, poplatky, platební záměry, faktury, výplaty, refundace a transakce zůstatků od ledna 2022 do června 2026. Z 659 přihlašovacích údajů bylo 650 živých tajných klíčů začínajících předponou `sk_live` a 519 účtů mohlo jak přijímat platby, tak provádět výplaty, což zvyšuje riziko přímých finančních ztrát.cybersecuritynews+2
Výzkumníci ze společnosti Hudson Rock nezávisle zdokumentovali související únik od stejného útočníka zaměřený na stovky prodejců Stripe, přičemž tvrdí, že disponují přibližně 20 000 kompromitovanými API klíči, které budou zveřejňovány v dalších dávkách. Počáteční únik obsahoval data o 669 prodejcích a 1 033 API klíčích, přičemž útočník výzkumníkům sdělil, že zveřejnění představuje „pouze zlomek“ jejich celkového úlovku.infostealers
Server Ransomnews, který datovou sadu analyzoval offline a před zveřejněním informoval Stripe, potvrdil, že příspěvek na fóru klamavě tvrdil, že byl hacknut samotný Stripe. Výzkumníci místo toho zjistili, že někdo získal tajné klíče obchodníků a použil standardní API požadavky ke sběru dat z každého účtu.securityaffairs+1
Pravděpodobné zdroje vystavených klíčů zahrnují logy z infostealerů z vývojářských strojů, klíče nahrané do veřejných úložišť kódu, nechráněné soubory `.env`, chybně nakonfigurované zálohy a CI/CD logy. Analýza Hudson Rock nenašla žádné infekce infostealery spojené s konkrétními doménami prodejců, což naznačuje, že útočník mohl použít automatizované boty k vyhledávání chybně nakonfigurovaných, veřejně vystavených proměnných prostředí.gbhackers+2
Výzkumníci demonstrovali závažnost tím, že ukázali, jak jim jediný aktivní klíč umožnil přístup k seznamu zákazníků obchodníka, vytvoření podvodného platebního odkazu a provedení testovací platby během 17 hodin.securityaffairs
Největší podíl zasažených obchodníků byl ve Spojených státech s 212 účty, následovala Velká Británie s 81 a Francie s 57. Zasaženým firmám se doporučuje okamžitě obměnit všechny živé tajné klíče, zkontrolovat logy aktivit API, ověřit bankovní údaje pro výplaty a nahradit široké tajné klíče omezenými klíči s rozsahem pouze pro požadované funkce. Stripe poskytuje automatické skenování tajných klíčů prostřednictvím partnerského programu GitHubu, ale výzkumníci poznamenali, že míra zapojení zůstává nízká a pokrytí se nevztahuje na logy sestavení nebo chybně nakonfigurované servery.cyberpress+3