ב 18 באוגוסט 2026 פורסם בפורום פשיעת סייבר ארכיון חינמי בנפח של כ 35 ג'יגה בייט, ובו 17,654 קבצים ופרטי גישה פעילים של 659 חשבונות סוחרים ב Stripe. הארכיון כלל 650 מפתחות סודיים פעילים, נתוני לקוחות ותשלומים, וחשבונות עם יכולות סליקה והעברות כספים.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials— including how a threat actor using the alias “Satanic” posted. Article summary: The August 18 release was a large-scale exposure of individual merchants’ Stripe API credentials—not a confirmed breach of Stripe’s infrastructure. The available reporting supports the reported scale and impact, but some. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
האירוע שפורסם ב-18 באוגוסט 2026 נראה בשלב זה כחשיפה של פרטי גישה השייכים לבתי עסק המשתמשים ב-Stripe — ולא כפריצה מאומתת למערכות הליבה של Stripe. לפי הדיווחים, גורם איום שפעל בכינוי "Satanic" פרסם בחינם ארכיון בנפח של כ-35 ג'יגה-בייט, שכלל 17,654 קבצים מ-659 חשבונות סוחרים ומידע הקשור, לפי הערכה, ל-688,363 לקוחות ב-42 מדינות. מדובר במספרים מדווחים, וחלק מהטענות הרחבות יותר של גורם האיום לא אומתו באופן עצמאי.
לפי הדיווחים, החומר כלל רשומות מהתקופה שבין ינואר 2022 ליוני 2026, ובהן:
הדיווחים לא הצביעו על כך שהארכיון כלל מספרי כרטיסים מלאים. עובדה זו מצמצמת סוגים מסוימים של גניבה ישירה, אך אינה מבטלת את הסיכון שבחשיפת מפתחות API ונתוני לקוחות ועסקאות מפורטים.
החוקרים דיווחו כי מצאו 650 מפתחות סודיים פעילים מסוג sk_live ותשעה מפתחות מוגבלים. מתוך החשבונות שנפגעו, 573 יכלו לקבל תשלומים, 531 יכלו לבצע העברות כספים, ו-519 יכלו לבצע את שתי הפעולות — כך לפי הניתוח שצוטט בדיווחים.
מפתח סודי של Stripe הוא אמצעי הרשאה ל-API, לא רק מזהה טכני. היקף הגישה תלוי בהרשאות המפתח ובהגדרות החשבון, אך מפתח שנחשף עלול לאפשר גישה למשאבי הסוחר ולבצע פעולות תשלום ללא אישור.
בדיקות שתוארו בדיווחים הראו כי מפתח פעיל אחד יכול לשמש לגישה לרשימות לקוחות, ליצירת קישורי תשלום מזויפים ולביצוע חיובי בדיקה. הסיכונים כוללים איסוף שיטתי של נתוני לקוחות, שימוש לרעה במערך התשלומים, החזרים לא מורשים, מתקפות דיוג ממוקדות והנדסה חברתית סביב תשלומים. חשבונות בעלי יכולת להעביר כספים צריכים לבדוק גם את הגדרות ההעברה ופרטי היעד.
הסכנה המעשית המרכזית היא המהירות: סוד שרת שנחשף יכול להפוך בתוך זמן קצר לכשל בניהול הרשאות — ולחקירת הונאה פעילה, עוד לפני שבית העסק מבחין בפעילות חריגה.
הראיות הזמינות הצביעו על שימוש בפרטי גישה תקפים של בתי עסק כדי לשלוף מידע דרך ממשק ה-API הלגיטימי של Stripe. חוקרים שבחנו את הקבצים שפורסמו באופן לא מקוון אמרו כי מבנה האובייקטים והספריות, שנראה דומה למבנה של Stripe, תואם לייצוא נתונים מנקודות קצה של API. במסגרת הבדיקה הם לא התחברו באמצעות המפתחות שנחשפו ולא ניגשו לסביבות החיות של בתי העסק.
ההבחנה הזו חשובה: היא מצביעה לכאורה על כשל במקומות שבהם בתי העסק שומרים או חושפים סודות, ולא על חדירה למערכות הליבה של Stripe. נתיבי חשיפה אפשריים כוללים:
.env חשופים והגדרות שרתעם זאת, מסלול הגניבה הראשוני של פרטי הגישה מ-659 בתי העסק עדיין לא נקבע. אלה נתיבי חשיפה אפשריים — לא מקור יחיד שאושר לכל המאגר.
חברת Hudson Rock ייחסה לאותו גורם איום שחרור נוסף בפורום. לפי הדיווחים, השחרור כלל 669 תיקיות של ספקים ו-1,033 מפתחות API שנפגעו, בנפח שהוצג כ-33 ג'יגה-בייט; קובץ ההורדה המקושר היה, לפי הדיווח, קטן יותר. גורם האיום טען גם כי ברשותו כ-20,000 מפתחות API נוספים של Stripe, ורמז כי עשויות להתפרסם קבוצות מידע נוספות.
אין לחבר את כל הנתונים האלה לסך מאומת אחד. ההבדלים בין 659 חשבונות סוחרים, 669 תיקיות ספקים ו-1,033 מפתחות עשויים לנבוע ממאגרי מידע שונים, ממספר מפתחות לכל חשבון או משיטות ספירה שונות. המספר של 20,000 מפתחות הוא עדיין טענה לא מאומתת של גורם האיום.
המדינות שהובילו בהתפלגות שפורסמה היו:
הנתונים מתארים את התפלגות בתי העסק במידע שדווח, ויש לקרוא אותם לצד ההסתייגות שהיקף המאגר עדיין נבדק.
יש לבטל ולהנפיק מחדש כל מפתח חי שעשוי להופיע בקוד מקור, ביומנים, בגיבויים, בטלמטריית תחנות קצה, בתמונות קונטיינר או בתשתית ציבורית. אין להמתין לסימנים להונאה לפני שמחליפים פרטי גישה שעלולים להיחשף.
יש לעבור על יומני ה-API והאבטחה ולחפש קריאות לא מוכרות, קישורי תשלום חדשים, חיובי בדיקה או חיובים לא מורשים, החזרים חריגים, שינויי הרשאות וכתובות IP חשודות. חשוב לשמור את היומנים הרלוונטיים כדי לאפשר בניית ציר זמן של האירוע.
יש לבדוק את הגדרות ההעברה, את פרטי חשבונות הבנק המקושרים ואת יעדי התשלום. שינוי חשוד צריך להיות מדווח במהירות ל-Stripe ולמוסדות הפיננסיים, בהתאם לנהלי התגובה והדיווח הרלוונטיים.
מומלץ להשתמש במפתחות מוגבלים, שמאפשרים רק את פעולות ה-API הנדרשות לכל שירות. יש להפריד בין מערכות ייצור, סביבות פיתוח ותפקידי תפעול, במקום להפיץ סוד רחב-הרשאות בין יישומים שונים.
יש לסרוק מאגרים נוכחיים והיסטוריים, היסטוריית Git, פלט של מערכות CI/CD, יומני GitHub Actions, קובצי .env, שכבות קונטיינר, אחסון בענן, תיעוד וגיבויים לאיתור ערכים מסוג sk_live. כל מפתח שיימצא צריך להיות מבוטל ומוחלף — גם אם אינו מופיע עוד בגרסה הנוכחית של הקוד.
GitHub מציינת כי סריקת סודות מופעלת אוטומטית במאגרים ציבוריים, בעוד שמאגרים פרטיים ופנימיים בבעלות ארגון דורשים את GitHub Secret Protection במסלולים זכאים. הסריקה גם אינה יכולה להגן על סודות שכבר הועתקו ליומנים, לגיבויים, לטלמטריית תחנות קצה או לקבצים שהורדו. לכן היא צריכה להשלים — ולא להחליף — ניהול סודות מרכזי, אורך חיים קצר של פרטי גישה, בקרות הרשאה וניטור רציף.
הדיווחים הזמינים אינם מוכיחים שפרצה התרחשה בתשתית של Stripe, אך הם מדגימים עד כמה מפתח API חי שנחשף יכול לספק גישה לנתוני לקוחות ולפתוח פתח להונאות תשלום. אבטחת פלטפורמת התשלומים תלויה גם בהיגיינת ההרשאות של בית העסק: יש להרחיק סודות מקוד ומיומנים, לצמצם את הרשאותיהם, להחליף אותם במהירות ולחקור כל פעילות API או העברה חריגה.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ב 18 באוגוסט 2026 פורסם בפורום פשיעת סייבר ארכיון חינמי בנפח של כ 35 ג'יגה בייט, ובו 17,654 קבצים ופרטי גישה פעילים של 659 חשבונות סוחרים ב Stripe.
ב 18 באוגוסט 2026 פורסם בפורום פשיעת סייבר ארכיון חינמי בנפח של כ 35 ג'יגה בייט, ובו 17,654 קבצים ופרטי גישה פעילים של 659 חשבונות סוחרים ב Stripe. הארכיון כלל 650 מפתחות סודיים פעילים, נתוני לקוחות ותשלומים, וחשבונות עם יכולות סליקה והעברות כספים.
בתי עסק המשתמשים ב Stripe צריכים לבטל ולהחליף מפתחות חיים, לבדוק פעילות API והעברות כספים, לחפש סודות שנחשפו בקוד ובתשתיות, ולהעדיף מפתחות מוגבלים בהרשאות.