وتكمن الخطورة في أن 519 حساباً من أصل 659 كان قادراً، بحسب التحليل، على استقبال المدفوعات وإصدار التحويلات في الوقت نفسه. وقد يتيح ذلك تنفيذ عمليات دفع احتيالية أو محاولة تحويل الأموال إلى وجهات أخرى إذا بقيت المفاتيح فعالة.
وسُجل أكبر عدد من التجار المتأثرين في الولايات المتحدة بواقع 212 حساباً، تلتها المملكة المتحدة بـ81 حساباً وفرنسا بـ57 حساباً.
نُسبت المنشورة إلى جهة التهديد «Satanic»، التي قيل إنها نشرتها على منتدى pwnforums في 18 أغسطس، وأُتيح تنزيلها مجاناً بدلاً من عرضها للبيع.
لكن الأرقام المنسوبة إلى الإصدار الأول لا تتطابق تماماً مع المجموعة التي خضعت لتحليل لاحق. فقد تحدث تحليل مرتبط بـHudson Rock عن 669 مجلداً للتجار و1,033 مفتاح API مخترقاً وأرشيف حجمه المعلن 33 غيغابايت.
وقد تعكس هذه الفروقات مراحل مختلفة من النشر، أو طرقاً متباينة للعد، أو معايير تحقق مختلفة. لذلك لا ينبغي جمعها في رقم واحد مؤكد. كما أن ادعاء امتلاك المهاجم نحو 20,000 مفتاح Stripe إضافي لإصدارات مستقبلية لم يُتحقق منه بصورة مستقلة.
وأشارت Hudson Rock أيضاً إلى أن المنتدى أعلن عن 33 غيغابايت، بينما بلغ حجم الأرشيف القابل للتنزيل نحو 2.37 غيغابايت. ويتوافق هذا التباين مع احتمال وجود مواد إضافية خارج التنزيل الأول، لكنه لا يثبت ذلك.
تفيد التقارير المتاحة بأن المهاجمين ربما استخدموا مفاتيح التجار السرية المسروقة لإرسال طلبات API عادية إلى Stripe. وبذلك تكون البيانات قد جُمعت من خلال بيانات اعتماد تملك صلاحية الوصول إلى حسابات تجار محددة، لا عبر استغلال ثغرة في الأنظمة المركزية للمنصة. ولم يورد الباحثون دليلاً على اختراق البنية التحتية الأساسية لـStripe نفسها.
ومن المسارات المحتملة لتسريب المفاتيح:
ولم يكن الباحثون قد ربطوا إصابة ببرمجية سرقة معلومات بنطاقات التجار المحددة في المجموعة عند نشر التحليلات. لذلك ظل المصدر الأصلي الدقيق لبيانات الاعتماد غير محسوم.
وهذا التفريق مهم عند التعامل مع الحوادث: فاختراق بنية Stripe التحتية كان سيعني حادثاً واسع النطاق على مستوى المنصة، بينما يشير تسريب مفاتيح التجار إلى انكشاف أسرار متعددة ثم استخدامها للوصول إلى الحسابات التي تمنحها صلاحياتها.
قال الباحثون إن مفتاحاً نشطاً واحداً كان كافياً للوصول إلى قائمة عملاء تاجر، وإنشاء رابط دفع احتيالي، وتنفيذ عملية تحصيل تجريبية خلال 17 ساعة.
وتوضح هذه التجربة لماذا يجب التعامل مع أي مفتاح سري حي وواسع الصلاحيات باعتباره حادثاً أمنياً عاجلاً. فإذا كان المفتاح يمنح الوصول إلى بيانات العملاء ووظائف الدفع، فلن يحتاج المهاجم بالضرورة إلى اختراق Stripe نفسها.
ولا يقتصر الخطر المحتمل على كشف البيانات. فبحسب صلاحيات المفتاح وإعدادات حساب التاجر، قد يتيح الوصول غير المصرح به الاطلاع على سجلات الدفع أو تنفيذ إجراءات تتعلق بروابط الدفع والتحصيل وعمليات رد الأموال والتحويلات. وتضمنت المجموعة المبلغ عنها عدة فئات من هذه المعاملات، لكن التقارير المتاحة لا تثبت أن كل حساب مدرج شهد نشاطاً احتيالياً.
تسلط الحادثة الضوء على أن فحص المستودعات العامة وحده لا يكفي لحماية مفاتيح الدفع. فقد حدد الباحثون نقاط تعرض محتملة في سجلات GitHub Actions، والملفات التاريخية، وملفات .env العامة، والنسخ الاحتياطية، والخوادم التي أسيء إعدادها؛ وهي أماكن قد لا يغطيها الفحص التقليدي للمستودع.
وذكرت تقارير منفصلة أن الباحثين عثروا على أكثر من 50,000 سراً من أسرار Stripe في شيفرات عامة وسجلات GitHub Actions وخوادم غير مضبوطة بشكل صحيح. ويصف هذا الرقم مشكلة الاكتشاف الأوسع، ولا يعني بالضرورة أن جميع هذه المفاتيح كانت جزءاً من مجموعة 18 أغسطس.
وبالنسبة إلى الشركات، فإن حذف السر من النسخة الحالية للمستودع لا يجعله آمناً تلقائياً؛ فقد تبقى نسخ منه في سجل الالتزامات البرمجية، أو سجلات البناء، أو الملفات الناتجة، أو النسخ الاحتياطية، أو الأنظمة المنشورة. لذلك يجب إلغاء المفتاح المحتمل تعرضه أو تدويره، مع فحص الأنظمة المحيطة به.
ينبغي للتجار الذين قد تكون بيانات اعتمادهم انكشفت أن يبدأوا بالاحتواء الفوري:
الخلاصة أن الأدلة الحالية تدعم وجود تعرض خطير لمفاتيح التجار، مع مخاطر كبيرة على بيانات العملاء وعمليات الدفع. لكنها لا تدعم الجزم بأن البنية التحتية المركزية لـStripe قد اختُرقت. كما أن اختلاف الأرقام بين التقارير يعني أن الإجماليات المعلنة يجب قراءتها كتقديرات مرتبطة بمجموعات بيانات أو مراحل نشر محددة، لا كجرد نهائي واحد.