Riski ei rajoittunut tietojen paljastumiseen. Raportin mukaan 519:llä 659 tilistä oli mahdollista sekä vastaanottaa maksuja että tehdä tilityksiä. Jos avaimet olivat edelleen voimassa, niitä olisi voitu yrittää käyttää vilpillisiin maksuihin tai varojen ohjaamiseen.
Eniten vaikutuksia raportoitiin Yhdysvalloissa, jossa oli 212 asianomaista tiliä. Seuraavina olivat Yhdistynyt kuningaskunta 81 tilillä ja Ranska 57 tilillä.
Aineisto yhdistettiin uhkatoimijaan, joka käyttää nimeä ”Satanic”. Hän julkaisi sen 18. elokuuta pwnforums-foorumilla, ja materiaalin kerrottiin olleen ladattavissa ilmaiseksi eikä myynnissä.
Ensimmäisen julkaisun ja myöhemmin tarkennetun analyysin luvut eivät kuitenkaan täsmää täysin. Hudson Rockin analyysi puhui 669 toimittajakansiosta, 1 033 vaarantuneesta API-avaimesta ja väitetystä 33 gigatavun aineistosta.
Erot voivat johtua eri julkaisuvaiheista, laskentatavoista tai aineiston erilaisista varmennuskriteereistä. Lukuja ei siksi pidä yhdistää yhdeksi varmistetuksi kokonaissummaksi. Väite noin 20 000 lisäavaimesta, jotka julkaistaisiin myöhemmin, jäi riippumattomasti vahvistamatta.
Hudson Rock kertoi myös, että foorumilla ilmoitettu 33 gigatavun koko poikkesi ladattavan paketin noin 2,37 gigatavun koosta. Ero sopii yhteen sen mahdollisuuden kanssa, että kaikkea materiaalia ei julkaistu, mutta se ei yksin todista väitettä lisäaineistosta.
Saatavilla olevien tietojen perusteella hyökkääjät ovat saattaneet käyttää varastettuja kauppiaiden salaisia avaimia tavallisten Stripe-API-pyyntöjen tekemiseen. Tällöin dataa olisi haettu yksittäisten kauppiastilien käyttöoikeuksilla eikä hyödyntämällä Stripen keskitetyn infrastruktuurin haavoittuvuutta. Tutkijat eivät raportoineet näyttöä siitä, että Stripen ydinjärjestelmät olisi murrettu.
Mahdollisia avainten vuotoreittejä ovat esimerkiksi:
Tutkijat eivät raportointihetkellä olleet pystyneet yhdistämään tietovarastavan haittaohjelman tartuntaa aineistossa mainittuihin kauppiasverkkotunnuksiin. Tunnusten alkuperäinen vuototapa jäi siten avoimeksi.
Ero on tärkeä myös reagoinnin kannalta. Stripen infrastruktuurin murto tarkoittaisi koko alustaa koskevaa tietoturvatapahtumaa. Kauppiastunnusten vuoto puolestaan viittaa siihen, että suuri määrä erillisiä salaisuuksia on päätynyt vääriin käsiin ja niitä on käytetty niihin liittyviä tilejä vastaan.
Tutkijoiden mukaan yksi aktiivinen avain riitti pääsyyn kauppiaan asiakaslistaan, vilpillisen Payment Link -maksulinkin luomiseen ja testiveloituksen tekemiseen 17 tunnin kuluessa.
Havainto havainnollistaa, miksi laajasti oikeutettua aktiivista salaista avainta on käsiteltävä välittömänä tiliturvallisuusongelmana. Hyökkääjän ei välttämättä tarvitse murtaa Stripeä, jos avain antaa jo pääsyn asiakastietoihin ja maksutoimintoihin.
Mahdollinen haitta ei siis rajoitu tietojen katseluun. Avaimen oikeuksista ja kauppiastilin asetuksista riippuen luvaton käyttäjä voisi päästä käsiksi maksutietoihin tai tehdä toimenpiteitä, jotka liittyvät maksulinkkeihin, veloituksiin, hyvityksiin ja tilityksiin. Raportoidussa aineistossa oli useita näistä tapahtumatyypeistä, mutta saatavilla olevat tiedot eivät osoita, että jokaisella listatulla tilillä olisi tehty petoksia.
Tapaus korostaa, ettei pelkkä julkisten koodivarastojen tarkistaminen riitä maksutunnusten suojaamiseen. Tutkijat löysivät mahdollisia vuotokohtia esimerkiksi GitHub Actions -lokeista, vanhoista artefakteista, julkisista .env-tiedostoista, varmuuskopioista ja väärin määritetyiltä palvelimilta. Kaikki nämä eivät välttämättä kuulu tavanomaisen koodivaraston tarkistuksen piiriin.
Erillisessä raportoinnissa tutkijat kertoivat löytäneensä yli 50 000 Stripe-salaisuutta julkisesta koodista, GitHub Actions -lokeista ja väärin määritetyiltä palvelimilta. Tämä luku kuvaa laajempaa tunnusten paljastumisongelmaa, eikä sen perusteella voi päätellä, että kaikki avaimet kuuluivat 18. elokuuta julkaistuun aineistoon.
Yrityksille käytännön opetus on selvä: salaisuuden poistaminen nykyisestä koodista ei tee siitä automaattisesti turvallista. Kopioita voi jäädä commit-historiaan, koontilokeihin, artefakteihin, varmuuskopioihin tai tuotantopalvelimille. Mahdollisesti paljastunut avain on mitätöitävä tai vaihdettava, ja myös sitä ympäröivät järjestelmät on tutkittava.
Mahdollisesti paljastuneiden tunnusten kanssa toimivien yritysten kannattaa keskittyä ensin vahinkojen rajaamiseen:
Nykyinen näyttö tukee arviota vakavasta kauppiastunnusten paljastumisesta, johon liittyy huomattava asiakas- ja maksudatan riski. Se ei kuitenkaan tue väitettä Stripen keskitetyn infrastruktuurin murrosta. Lisäksi ristiriitaiset lukumäärät tarkoittavat, että summia on pidettävä tiettyihin aineistoihin liittyvinä arvioina, ei yhtenä lopullisena inventaariona.