Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybersecuritynews+1gbhackers+1gbhackers+12026 թվականի օգոստոսի 18-ին տվյալների առևտրի ֆորումում հրապարակվել է մի տվյալների բազա, որը պարունակում է Stripe-ի 659 առևտրային հաշիվների ակտիվ API բանալիներ՝ բացահայտելով 42 երկրներում գտնվող մոտ 688,363 հաճախորդների տվյալներ։ Միջադեպը, ըստ երևույթին, կապված չէ Stripe-ի սեփական ենթակառուցվածքի խախտման հետ, այլ առևտրականների հավատարմագրերի զանգվածային արտահոսք է։
«Satanic» կեղծանունով ֆորումի օգտատիրոջ կողմից անվճար հրապարակված 35 ԳԲ ծավալով արխիվը պարունակում է 17,654 ֆայլ, որոնք ներառում են հաճախորդների գրառումներ, գանձումներ, վճարային հանձնարարականներ, հաշիվ-ապրանքագրեր, վճարումներ, վերադարձներ և մնացորդային գործարքներ՝ 2022 թվականի հունվարից մինչև 2026 թվականի հունիս ընկած ժամանակահատվածում։ 659 հավատարմագրերից 650-ը եղել են ակտիվ գաղտնի բանալիներ՝ `sk_live` նախածանցով, և 519 հաշիվներ հնարավորություն են ունեցել թե՛ վճարումներ ընդունելու, թե՛ վճարումներ կատարելու, ինչը մեծացնում է ուղղակի ֆինանսական կորուստների վտանգը:cybersecuritynews+2
Առանձին դեպքով, Hudson Rock-ի հետազոտողները փաստագրել են նույն հարձակվողի կողմից իրականացված մեկ այլ հրապարակում, որը թիրախավորել է հարյուրավոր Stripe վաճառողների՝ պնդելով, որ իրենք տիրապետում են մոտ 20,000 վտանգված API բանալիների, որոնք կհրապարակվեն հետագա խմբաքանակներով։ Սկզբնական հրապարակումը պարունակում էր 669 վաճառողի և 1,033 API բանալու տվյալներ, իսկ հարձակվողը հետազոտողներին հայտնել է, որ դա իրենց ընդհանուր ավարի «միայն մի մասն է»:infostealers
Ransomnews-ը, որն ուսումնասիրել է տվյալների բազան օֆլայն ռեժիմում և նախքան հրապարակումը տեղեկացրել է Stripe-ին, հաստատել է, որ ֆորումի հայտարարությունը կեղծ էր՝ պնդելով, թե Stripe-ն է հաքերային հարձակման ենթարկվել։ Հետազոտողները պարզել են, որ ինչ-որ մեկը ձեռք է բերել առևտրականների գաղտնի բանալիները և օգտագործել է ստանդարտ API հարցումներ՝ յուրաքանչյուր հաշվից տվյալներ հավաքելու համար:securityaffairs+1
Բացահայտված բանալիների հավանական աղբյուրներն են ծրագրավորողների համակարգիչներից գողացված տեղեկությունները, հանրային կոդերի պահոցներում պահված բանալիները, բաց `.env` ֆայլերը, սխալ կազմաձևված պահուստային պատճենները և CI/CD գրանցամատյանները։ Hudson Rock-ի վերլուծությունը ցույց է տվել, որ վաճառողների կոնկրետ տիրույթների հետ կապված վարակներ չեն եղել, ինչը ենթադրում է, որ հարձակվողը կարող էր օգտագործել ավտոմատացված բոտեր՝ սխալ կազմաձևված և հանրության համար բաց միջավայրի փոփոխականները սկանավորելու համար:gbhackers+2
Հետազոտողները ցույց են տվել վտանգի լրջությունը՝ ապացուցելով, որ մեկ ակտիվ բանալին թույլ է տվել մուտք գործել առևտրականի հաճախորդների ցուցակ, ստեղծել կեղծ վճարման հղում և 17 ժամվա ընթացքում կատարել փորձնական գանձում:securityaffairs
Տուժած առևտրականների ամենամեծ մասը ԱՄՆ-ում է՝ 212 հաշիվ, որին հաջորդում են Մեծ Բրիտանիան՝ 81 և Ֆրանսիան՝ 57 հաշիվներով։ Տուժած բիզնեսներին խորհուրդ է տրվում անհապաղ փոխել բոլոր ակտիվ գաղտնի բանալիները, վերանայել API-ի գործունեության գրանցամատյանները, ստուգել վճարումների բանկային տվյալները և լայն հասանելիություն ունեցող գաղտնի բանալիները փոխարինել սահմանափակ բանալիներով, որոնք նախատեսված են միայն անհրաժեշտ գործառույթների համար։ Stripe-ն ապահովում է գաղտնի բանալիների ավտոմատ սկանավորում GitHub-ի գործընկերային ծրագրի միջոցով, սակայն հետազոտողները նշել են, որ օգտատերերի կողմից դրա միացման մակարդակը մնում է ցածր, և ծածկույթը չի տարածվում կառուցման գրանցամատյանների կամ սխալ կազմաձևված սերվերների վրա:cyberpress+3