Datasamlingen, der blev offentliggjort 18. august 2026, ser ud til at indeholde live Stripe legitimationsoplysninger fra individuelle forhandlere – ikke Stripes centrale systemer – med forbindelse til 659 konti, 688.3...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Det, der blev offentliggjort 18. august 2026, ligner en omfattende kompromittering af Stripe-forhandleres legitimationsoplysninger – ikke et bekræftet brud på Stripes egen infrastruktur. En aktør under navnet “Satanic” lagde ifølge rapporterne materialet på det illegale forum pwnforums. Det indeholdt aktive hemmelige API-nøgler og data hentet fra individuelle forhandlerkonti.
Den mest detaljerede analyse beskriver en datasamling knyttet til 659 forhandlerkonti, 650 aktive sk_live-hemmelige nøgler og anslået 688.363 kundeposter fra 42 lande. Arkivet skulle fylde cirka 35 GB fordelt på 17.654 filer.
Materialet indeholdt angiveligt kundeoplysninger samt data om:
Posterene dækkede perioden fra januar 2022 til juni 2026.
Risikoen handlede ikke kun om datalæk. 519 af de 659 konti kunne ifølge rapporterne både modtage betalinger og foretage udbetalinger. Hvis nøglerne stadig var aktive, kunne kombinationen potentielt bruges til svigagtige betalinger eller forsøg på at omdirigere penge.
USA havde det største rapporterede antal berørte forhandlere med 212 konti, efterfulgt af Storbritannien med 81 og Frankrig med 57.
Datasamlingen blev tilskrevet trusselsaktøren “Satanic”, som ifølge rapporterne offentliggjorde den på pwnforums den 18. august. Materialet skulle kunne downloades gratis frem for at blive solgt.
Tallene fra den første offentliggørelse stemmer dog ikke helt overens med den senere validerede datasamling. Hudson Rock beskrev i en relateret analyse 669 leverandørmapper, 1.033 kompromitterede API-nøgler og et arkiv på angiveligt 33 GB.
Forskellene kan skyldes forskellige faser af offentliggørelsen, optællingsmetoder eller valideringskriterier. De bør derfor ikke lægges sammen til ét bekræftet totalbeløb. Påstanden om, at aktøren havde omkring 20.000 ekstra Stripe API-nøgler klar til fremtidige offentliggørelser, er ikke uafhængigt bekræftet.
Hudson Rock rapporterede også, at et forumopslag annoncerede 33 GB, mens det downloadbare arkiv kun fyldte cirka 2,37 GB. Forskellen er forenelig med – men beviser ikke – påstanden om, at mere materiale fandtes uden for den første download.
De tilgængelige oplysninger tyder på, at angribere kan have brugt stjålne hemmelige forhandlernøgler til at sende almindelige API-forespørgsler til Stripe. I så fald blev dataene hentet gennem legitimationsoplysninger med adgang til bestemte forhandlerkonti – ikke via et indbrud i Stripes centrale systemer. Forskere har ikke rapporteret beviser for, at Stripes kerneinfrastruktur blev kompromitteret.
Mulige kilder til de lækkede nøgler omfatter:
.env-filerPå rapporteringstidspunktet havde forskerne ikke knyttet en konkret infostealer-infektion til de forhandlerdomæner, der fremgik af datasamlingen. Den oprindelige kilde til legitimationsoplysningerne er derfor fortsat uklar.
Forskellen er vigtig i en sikkerhedshændelse. Et brud på Stripes infrastruktur ville være en platform-dækkende hændelse. En eksponering af forhandlernøgler peger i stedet på, at mange separate hemmeligheder er blevet lækket og derefter brugt mod de konti, som nøglerne gav adgang til.
Forskere rapporterede, at én aktiv nøgle var nok til at få adgang til en forhandlers kundeliste, oprette et falsk Payment Link og gennemføre en testbetaling inden for 17 timer.
Demonstrationen viser, hvorfor en aktiv hemmelig nøgle med brede rettigheder skal behandles som en akut kontosikkerhedshændelse. En angriber behøver ikke nødvendigvis bryde ind i Stripe, hvis nøglen allerede giver adgang til kundeoplysninger og betalingsfunktioner.
Konsekvenserne kan derfor række ud over selve datalækket. Afhængigt af nøglens tilladelser og kontoens opsætning kan uautoriseret adgang eksponere betalingsdata eller gøre det muligt at oprette betalingslinks, gennemføre betalinger, udstede refunderinger og håndtere udbetalinger. Den rapporterede datasamling indeholdt flere af disse transaktionstyper, men de tilgængelige oplysninger dokumenterer ikke, at alle konti blev udsat for svigagtig aktivitet.
Hændelsen understreger, hvorfor scanning af offentlige kodearkiver ikke alene beskytter betalingslegitimationsoplysninger. Forskerne pegede på mulige eksponeringspunkter i GitHub Actions-logfiler, historiske artefakter, offentlige .env-filer, sikkerhedskopier og fejlkonfigurerede servere – steder, som en almindelig scanning af kodearkiver måske ikke dækker.
I en separat rapportering blev der identificeret over 50.000 Stripe-hemmeligheder i offentlig kode, GitHub Actions-logfiler og fejlkonfigurerede servere. Tallet beskriver et bredere fund af potentielt eksponerede nøgler og betyder ikke nødvendigvis, at alle var en del af datasamlingen fra 18. august.
For virksomheder er læren klar: En hemmelighed bliver ikke sikker, bare fordi den fjernes fra den aktuelle version af et kodearkiv. Kopier kan stadig ligge i commit-historik, build-logfiler, artefakter, sikkerhedskopier eller installerede systemer. En mulig eksponeret nøgle skal tilbagekaldes eller udskiftes, og de omkringliggende systemer bør undersøges.
Virksomheder, der kan have fået eksponeret legitimationsoplysninger, bør prioritere at begrænse skaden:
Den nuværende dokumentation understøtter en alvorlig eksponering af forhandlerlegitimationsoplysninger med betydelig risiko for kunde- og betalingsdata. Den dokumenterer ikke, at Stripes centrale infrastruktur blev hacket. De modstridende optællinger betyder desuden, at tallene bør læses som estimater for bestemte datasamlinger – ikke som én endelig opgørelse.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Datasamlingen, der blev offentliggjort 18. august 2026, ser ud til at indeholde live Stripe legitimationsoplysninger fra individuelle forhandlere – ikke Stripes centrale systemer – med forbindelse til 659 konti, 688.3...
Datasamlingen, der blev offentliggjort 18. august 2026, ser ud til at indeholde live Stripe legitimationsoplysninger fra individuelle forhandlere – ikke Stripes centrale systemer – med forbindelse til 659 konti, 688.3... Materialet omfattede angiveligt cirka 35 GB og 17.654 filer med kunde og betalingsdata fra januar 2022 til juni 2026.
Forskere viste, at én aktiv nøgle kunne give adgang til kundedata, oprette et falsk betalingslink og gennemføre en testbetaling.