इस लीक में भुगतान संचालन से जुड़ा सीधा जोखिम भी था। रिपोर्ट के मुताबिक 659 में से 519 खातों में भुगतान स्वीकार करने और पेआउट जारी करने—दोनों की क्षमता थी। यदि ऐसी क्रेडेंशियल्स सक्रिय रहतीं, तो उनसे फर्जी भुगतान गतिविधि या धन को किसी दूसरी दिशा में भेजने की कोशिश की जा सकती थी।
सबसे अधिक प्रभावित मर्चेंट खातों की संख्या अमेरिका में 212, ब्रिटेन में 81 और फ्रांस में 57 बताई गई है।
इस सामग्री का श्रेय “Satanic” नामक खतरा पैदा करने वाले व्यक्ति को दिया गया है, जिसने कथित तौर पर 18 अगस्त को इसे pwnforums पर पोस्ट किया। रिपोर्टों के अनुसार यह सामग्री बेचने के बजाय डाउनलोड के लिए उपलब्ध कराई गई थी।
हालांकि, शुरुआती रिलीज और बाद में सत्यापित बताए गए डेटा के आंकड़े एक जैसे नहीं हैं। Hudson Rock के संबंधित विश्लेषण में 669 वेंडर फोल्डर, 1,033 कॉम्प्रोमाइज़्ड API कीज़ और 33 जीबी के संग्रह का दावा दर्ज है।
यह अंतर अलग-अलग रिलीज चरणों, गिनती के तरीकों या सत्यापन मानदंडों की वजह से हो सकता है। इसलिए इन आंकड़ों को एक ही अंतिम और प्रमाणित कुल संख्या नहीं माना जाना चाहिए। अभिनेता के पास भविष्य में जारी करने के लिए लगभग 20,000 अतिरिक्त Stripe API कीज़ होने का दावा भी स्वतंत्र रूप से सत्यापित नहीं हुआ है।
Hudson Rock ने यह भी बताया कि फोरम पर संग्रह का आकार 33 जीबी बताया गया था, जबकि डाउनलोड किया जा सकने वाला आर्काइव लगभग 2.37 जीबी था। यह अंतर इस दावे से मेल खा सकता है कि शुरुआती डाउनलोड के बाहर और सामग्री मौजूद थी, लेकिन इससे वह दावा साबित नहीं होता।
उपलब्ध रिपोर्टों के अनुसार, हमलावरों ने संभवतः चोरी हुई मर्चेंट सीक्रेट कीज़ का इस्तेमाल Stripe API पर सामान्य अनुरोध भेजने के लिए किया। इस स्थिति में डेटा Stripe के केंद्रीय सिस्टम में सेंध लगाकर नहीं, बल्कि अलग-अलग मर्चेंट खातों तक पहुंच रखने वाली क्रेडेंशियल्स के जरिए हासिल किया गया होगा। शोधकर्ताओं को Stripe के मुख्य इंफ्रास्ट्रक्चर के समझौता होने का प्रमाण नहीं मिला।
कीज़ के उजागर होने के संभावित रास्तों में शामिल हैं:
रिपोर्टिंग के समय शोधकर्ता इस डेटा में सूचीबद्ध खास मर्चेंट डोमेन को किसी Infostealer संक्रमण से नहीं जोड़ पाए थे। इसलिए क्रेडेंशियल्स मूल रूप से कहां से लीक हुईं, यह अभी स्पष्ट नहीं है।
यह अंतर घटना पर प्रतिक्रिया के लिहाज से महत्वपूर्ण है। Stripe के इंफ्रास्ट्रक्चर में सेंध एक प्लेटफॉर्म-स्तरीय सुरक्षा घटना होती; जबकि मर्चेंट-की लीक का मतलब है कि कई अलग-अलग सीक्रेट्स उजागर हुए और फिर उन्हीं खातों के खिलाफ इस्तेमाल किए गए।
शोधकर्ताओं ने बताया कि सिर्फ एक सक्रिय की के जरिए 17 घंटे के भीतर किसी मर्चेंट की ग्राहक सूची तक पहुंच बनाई जा सकती थी, एक फर्जी Payment Link तैयार किया जा सकता था और टेस्ट चार्ज किया जा सकता था।
यह प्रदर्शन दिखाता है कि व्यापक अधिकारों वाली लाइव सीक्रेट की को तुरंत खाता-सुरक्षा घटना क्यों माना जाना चाहिए। यदि की पहले से ग्राहक डेटा और भुगतान सुविधाओं की अनुमति देती है, तो हमलावर को Stripe में सीधे सेंध लगाने की जरूरत नहीं पड़ती।
संभावित नुकसान केवल डेटा देखने तक सीमित नहीं है। की के अधिकारों और मर्चेंट खाते की सेटिंग के आधार पर अनधिकृत पहुंच से भुगतान रिकॉर्ड उजागर हो सकते हैं या Payment Link, चार्ज, रिफंड और पेआउट से जुड़े काम किए जा सकते हैं। हालांकि, उपलब्ध रिपोर्टें यह साबित नहीं करतीं कि सूची में शामिल हर खाते से धोखाधड़ी हुई थी।
यह मामला दिखाता है कि भुगतान क्रेडेंशियल्स की सुरक्षा के लिए केवल सार्वजनिक रिपॉजिटरी स्कैन करना पर्याप्त नहीं है। शोधकर्ताओं ने संभावित लीक पॉइंट के तौर पर GitHub Actions लॉग, पुराने आर्टिफैक्ट, सार्वजनिक .env फाइल, बैकअप और गलत तरीके से कॉन्फिगर किए गए सर्वर की पहचान की। ये स्थान सामान्य रिपॉजिटरी स्कैन के दायरे से बाहर हो सकते हैं।
अलग रिपोर्टिंग में सार्वजनिक कोड, GitHub Actions लॉग और गलत तरीके से कॉन्फिगर किए गए सर्वरों पर 50,000 से अधिक Stripe सीक्रेट्स मिलने की बात कही गई। यह आंकड़ा व्यापक खोज समस्या को दर्शाता है; जरूरी नहीं कि ये सभी कीज़ 18 अगस्त वाले डेटा संग्रह का हिस्सा हों।
कारोबारियों के लिए सीधी सीख यह है कि मौजूदा रिपॉजिटरी से किसी सीक्रेट को मिटा देना उसे सुरक्षित नहीं बनाता। उसकी प्रतियां कमिट हिस्ट्री, बिल्ड लॉग, आर्टिफैक्ट, बैकअप या पहले से तैनात सिस्टम में रह सकती हैं। संभावित रूप से उजागर की को रद्द या रोटेट करना और उससे जुड़े सिस्टम की जांच करना जरूरी है।
जिन कारोबारियों की क्रेडेंशियल्स उजागर होने की आशंका है, उन्हें पहले नुकसान रोकने पर ध्यान देना चाहिए:
मौजूदा साक्ष्य एक गंभीर मर्चेंट-क्रेडेंशियल एक्सपोजर, ग्राहक डेटा के जोखिम और भुगतान संचालन के संभावित दुरुपयोग का समर्थन करते हैं। लेकिन इससे यह निष्कर्ष नहीं निकलता कि Stripe के केंद्रीय इंफ्रास्ट्रक्चर में सेंध लगी थी। 659 और 669 मर्चेंट खातों, तथा 650 लाइव कीज़ और 1,033 कीज़ वाले अलग-अलग आंकड़े बताते हैं कि कुल संख्या को एक अंतिम सूची के बजाय अलग-अलग डेटा सेट या रिलीज के अनुमान के रूप में पढ़ना चाहिए।