في 18 أغسطس 2026، نشر طرف تهديد يستخدم الاسم المستعار «Satanic» أرشيفاً مجانياً بحجم يقارب 35 غيغابايت، يضم 17,654 ملفاً ومفاتيح Stripe حية مرتبطة بـ659 حساباً تجارياً، مع بيانات مقدّرة لنحو 688,363 عميلاً في 42 دولة. شملت المواد المُبلّغ عنها 650 مفتاحاً سرياً حياً، وسجلات العملاء والمدفوعات، وحسابات يمكنها قبول ال...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials— including how a threat actor using the alias “Satanic” posted. Article summary: The August 18 release was a large-scale exposure of individual merchants’ Stripe API credentials—not a confirmed breach of Stripe’s infrastructure. The available reporting supports the reported scale and impact, but some. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
كان إصدار 18 أغسطس 2026 أقرب إلى تسرّب بيانات اعتماد التجار منه إلى اختراق مؤكّد لمنصة Stripe. فقد تحدثت التقارير عن أرشيف مجاني بحجم يقارب 35 غيغابايت، يضم 17,654 ملفاً من 659 حساباً تجارياً، وبيانات مرتبطة بتقديرات تصل إلى 688,363 عميلاً في 42 دولة. وهذه الأرقام تقديرية، كما أن بعض الادعاءات الأوسع التي أطلقها الطرف المهاجم لم تُتحقق منها بشكل مستقل.
وُصفت البيانات بأنها تغطي سجلات تمتد من يناير 2022 إلى يونيو 2026، وتشمل:
ولا تشير التقارير إلى أن الأرشيف احتوى على أرقام البطاقات الكاملة. وقد يحدّ ذلك من بعض أشكال سرقة البطاقات المباشرة، لكنه لا يلغي المخاطر الناتجة عن كشف مفاتيح API وبيانات العملاء والمعاملات التفصيلية.
وقال الباحثون إنهم عثروا على 650 مفتاحاً سرياً حياً من نوع sk_live وتسعة مفاتيح مقيّدة. ومن بين الحسابات المتأثرة، كان 573 حساباً قادراً على قبول المدفوعات، و531 قادراً على تنفيذ التحويلات، فيما كان 519 قادراً على الأمرين معاً، وفق التحليل الذي أوردته التقارير.
مفتاح Stripe السري هو بيانات اعتماد للوصول إلى واجهة برمجة التطبيقات، وليس مجرد معرّف للحساب. وتعتمد قدرته الفعلية على الصلاحيات الممنوحة له وإعدادات حساب التاجر، لكن كشفه قد يتيح الوصول إلى موارد التاجر أو تنفيذ أنشطة دفع غير مصرّح بها.
وأظهرت الاختبارات الواردة في التقارير أن مفتاحاً نشطاً واحداً أمكن استخدامه للوصول إلى قوائم العملاء، وإنشاء روابط دفع احتيالية، وتنفيذ عمليات خصم تجريبية. وقد تشمل النتائج المحتملة حصر بيانات العملاء، وإساءة استخدام أدوات الدفع، وتنفيذ عمليات استرداد غير مصرّح بها، وشن حملات تصيد موجّهة، واستغلال البيانات في الهندسة الاجتماعية المرتبطة بالمدفوعات. كما تحتاج الحسابات التي تملك صلاحيات التحويل إلى مراجعة إعدادات التحويل ووجهاته.
وتكمن الخطورة العملية في سرعة الاستغلال: فقد يحوّل مفتاح خادمي مكشوف خلال وقت قصير خللاً في إدارة الأسرار إلى تحقيق احتيال مالي قبل أن يلاحظ التاجر أي نشاط غير معتاد.
تشير الأدلة المتاحة إلى أن المهاجمين استخدموا بيانات اعتماد صحيحة تخص التجار لسحب بيانات Stripe عبر واجهة API المشروعة. وقال باحثون فحصوا الملفات المُسرّبة في وضع غير متصل بالإنترنت إن كائنات البيانات وبنية المجلدات التي تحمل طابع Stripe تتوافق مع صادرات من نقاط نهاية API. ولم يستخدم الباحثون المفاتيح المكشوفة للمصادقة أو يدخلوا إلى بيئات التجار الحية خلال مراجعتهم.
ويعني هذا التمييز أن موضع الخلل المرجّح هو الأماكن التي تُخزَّن فيها أسرار التجار أو تتعرّض للكشف، لا أنظمة Stripe الأساسية نفسها. ومن مسارات التعرض المحتملة:
.env المكشوفة وإعدادات الخوادمولا يزال المسار الأول الذي أدى إلى سرقة بيانات اعتماد التجار الـ659 غير مثبت. لذلك تبقى هذه مسارات تعرض محتملة، لا مصدراً واحداً مؤكداً لكل البيانات.
نسبت تقارير Hudson Rock إصداراً مرتبطاً إلى الطرف نفسه. وقيل إن الإصدار شمل 669 مجلداً لمورّدين و1,033 مفتاح API مخترقاً، مع حجم معلن بلغ 33 غيغابايت، بينما كان حجم التنزيل المرتبط أصغر، وفق ما أوردته التقارير. كما ادعى الطرف المهاجم امتلاك نحو 20,000 مفتاح Stripe إضافي مخترق، ولوّح بإمكانية نشر دفعات أخرى.
لكن لا ينبغي جمع هذه الأرقام في إجمالي واحد مؤكّد. فقد تعكس الفروق بين 659 حساباً تجارياً، و669 مجلداً، و1,033 مفتاحاً مجموعات بيانات مختلفة، أو وجود مفاتيح متعددة للحساب الواحد، أو اختلافاً في طرق العد. أما رقم 20,000 مفتاح فيبقى ادعاء غير موثّق من الطرف المهاجم.
بحسب التقارير المتاحة، جاءت أبرز الدول من حيث عدد التجار المبلّغ عن تأثرهم على النحو الآتي:
وتعبّر هذه الأرقام عن التوزيع المبلّغ عنه داخل العينة، مع ضرورة قراءتها في ضوء استمرار تقييم نطاق البيانات.
ألغِ كل مفتاح سري حي واستبدله إذا كان قد ظهر في الشيفرة أو السجلات أو النسخ الاحتياطية أو بيانات القياس على الأجهزة الطرفية أو البنية التحتية العامة. ولا تنتظر ظهور نشاط احتيالي قبل تدوير مفتاح يُحتمل انكشافه.
راجع سجلات API والأمن بحثاً عن استدعاءات غير مألوفة، أو روابط دفع جديدة، أو عمليات خصم تجريبية وغير مصرّح بها، أو عمليات استرداد غير متوقعة، أو تغييرات في الصلاحيات، أو عناوين IP مريبة. واحتفظ بالسجلات ذات الصلة لبناء خط زمني للتحقيق.
افحص إعدادات التحويل، وبيانات الحسابات المصرفية المرتبطة، ووجهات الأموال. وصعّد أي تغيير مشبوه إلى Stripe والمؤسسات المالية المعنية بسرعة، مع اتباع إجراءات الاستجابة للحوادث والإبلاغ المعمول بها.
استخدم مفاتيح مقيّدة لا تمنح كل خدمة إلا الحد الأدنى من عمليات API المطلوبة. وافصل بين أنظمة الإنتاج وبيئات التطوير والأدوار التشغيلية، بدلاً من توزيع سر واسع الصلاحيات على تطبيقات متعددة.
افحص المستودعات الحالية والتاريخية، وسجل Git، ومخرجات CI/CD، وسجلات GitHub Actions، وملفات .env، وطبقات الحاويات، والتخزين السحابي، والوثائق، والنسخ الاحتياطية بحثاً عن قيم sk_live. وينبغي إلغاء أي مفتاح يُعثر عليه واستبداله، حتى لو لم يعد ظاهراً في النسخة الحالية من الشيفرة.
توضح GitHub أن فحص الأسرار يعمل تلقائياً في المستودعات العامة، بينما تتطلب المستودعات الخاصة والداخلية المملوكة للمؤسسات تفعيل GitHub Secret Protection ضمن الخطط المؤهلة. كما أن الفحص لا يستطيع استعادة أسرار نُسخت مسبقاً إلى السجلات أو النسخ الاحتياطية أو بيانات القياس على الأجهزة أو الأرشيفات التي جرى تنزيلها. لذلك يجب أن يكمّل الفحصُ إدارةَ الأسرار المركزية، وقِصرَ عمر بيانات الاعتماد، وضوابط الوصول، والمراقبة المستمرة، لا أن يحل محلها.
أوضح درس في هذه الحادثة هو أن أمن منصات الدفع يعتمد جزئياً على انضباط التجار في إدارة بيانات الاعتماد. فالتقارير المتاحة لا تثبت اختراق بنية Stripe، لكنها توضح كيف يمكن لمفاتيح API الحية المكشوفة أن تفتح طريقاً إلى بيانات العملاء وإساءة استخدام المدفوعات. تعامل مع أسرار الإنتاج كبيانات اعتماد عالية التأثير: أبقِها خارج الشيفرة والسجلات، وقيّد صلاحياتها، ودوّرها بسرعة، وحقق في كل نشاط غير متوقع عبر API أو في إعدادات التحويلات.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
في 18 أغسطس 2026، نشر طرف تهديد يستخدم الاسم المستعار «Satanic» أرشيفاً مجانياً بحجم يقارب 35 غيغابايت، يضم 17,654 ملفاً ومفاتيح Stripe حية مرتبطة بـ659 حساباً تجارياً، مع بيانات مقدّرة لنحو 688,363 عميلاً في 42 دولة.
في 18 أغسطس 2026، نشر طرف تهديد يستخدم الاسم المستعار «Satanic» أرشيفاً مجانياً بحجم يقارب 35 غيغابايت، يضم 17,654 ملفاً ومفاتيح Stripe حية مرتبطة بـ659 حساباً تجارياً، مع بيانات مقدّرة لنحو 688,363 عميلاً في 42 دولة. شملت المواد المُبلّغ عنها 650 مفتاحاً سرياً حياً، وسجلات العملاء والمدفوعات، وحسابات يمكنها قبول المدفوعات أو تنفيذ التحويلات؛ لكن بعض الأرقام مصدرها ادعاءات الطرف المهاجم ولا تزال تقديرية.
ينبغي للشركات التي تستخدم Stripe تدوير المفاتيح الحية فوراً، ومراجعة سجلات API والتحويلات، والتحقق من إعدادات الدفع، والبحث عن الأسرار المكشوفة في الشيفرة والبنية التحتية، واستخدام مفاتيح مقيّدة الصلاحيات.