Pada 18 Ogos 2026, pelaku yang menggunakan alias “Satanic” memuat naik arkib sekitar 35 GB yang mengandungi kunci Stripe aktif daripada 659 akaun pedagang serta data berkaitan kira kira 688,363 pelanggan. Arkib itu dilaporkan mengandungi 650 kunci rahsia aktif, rekod pelanggan dan transaksi, serta akaun yang boleh m...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials— including how a threat actor using the alias “Satanic” posted. Article summary: The August 18 release was a large-scale exposure of individual merchants’ Stripe API credentials—not a confirmed breach of Stripe’s infrastructure. The available reporting supports the reported scale and impact, but some. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Pendedahan yang dilaporkan pada 18 Ogos 2026 lebih tepat difahami sebagai kebocoran kelayakan pedagang, bukannya pelanggaran yang disahkan terhadap infrastruktur Stripe. Laporan menyebut sebuah arkib percuma sekitar 35 GB yang mengandungi 17,654 fail daripada 659 akaun pedagang, dengan maklumat berkaitan anggaran 688,363 pelanggan di 42 negara. Angka ini ialah anggaran yang dilaporkan, manakala beberapa dakwaan lebih luas oleh pelaku masih belum disahkan secara bebas.
Bahan tersebut dikatakan meliputi rekod dari Januari 2022 hingga Jun 2026. Antara jenis data yang dilaporkan ialah:
Laporan tidak menunjukkan bahawa arkib itu mengandungi nombor kad penuh. Keadaan ini mengehadkan sesetengah bentuk kecurian kad secara langsung, tetapi tidak menghapuskan risiko yang timbul daripada kunci API terdedah serta data pelanggan dan transaksi yang terperinci.
Penyelidik melaporkan menemui 650 kunci rahsia sk_live yang masih aktif dan sembilan kunci terhad. Daripada akaun yang terjejas, 573 boleh menerima bayaran, 531 boleh membuat pembayaran keluar dan 519 boleh melakukan kedua-duanya, menurut analisis yang dipetik dalam laporan tersebut.
Kunci rahsia Stripe ialah kelayakan API, bukannya sekadar pengecam akaun. Tahap capaian sebenar bergantung pada kebenaran kunci dan konfigurasi akaun pedagang, namun kelayakan yang dikompromi boleh mendedahkan sumber pedagang dan membolehkan aktiviti pembayaran tanpa kebenaran.
Ujian yang diterangkan dalam laporan menunjukkan bahawa satu kunci aktif boleh digunakan untuk mengakses senarai pelanggan, mencipta pautan pembayaran palsu dan melakukan caj ujian. Risiko yang berpotensi termasuk pengumpulan data pelanggan, penyalahgunaan pembayaran, bayaran balik tanpa kebenaran, pancingan data bersasar dan manipulasi sosial berkaitan pembayaran. Akaun yang mempunyai keupayaan pembayaran keluar pula perlu menyemak tetapan serta butiran destinasi pembayaran dengan segera.
Risiko praktikalnya terletak pada kelajuan tindak balas. Kelayakan pelayan yang terdedah boleh menukar kegagalan mengurus rahsia kepada siasatan penipuan yang sedang berlaku sebelum pedagang menyedari aktiviti luar biasa.
Bukti yang tersedia menunjukkan penyerang menggunakan kelayakan pedagang yang sah untuk mendapatkan data Stripe melalui capaian API yang kelihatan sah. Penyelidik yang meneliti fail yang dilepaskan secara luar talian berkata objek bergaya Stripe dan struktur direktorinya selaras dengan eksport daripada titik akhir API. Mereka tidak mengesahkan diri menggunakan kunci yang terdedah atau mengakses persekitaran langsung pedagang dalam semakan tersebut.
Perbezaan ini penting kerana ia mengalihkan kemungkinan punca kawalan keselamatan yang gagal daripada sistem teras Stripe kepada tempat rahsia pedagang disimpan atau terdedah, antaranya:
.env serta konfigurasi pelayan yang terdedahLaluan awal kecurian bagi 659 kelayakan pedagang itu masih belum ditentukan. Senarai di atas ialah laluan pendedahan yang munasabah, bukannya satu punca yang telah disahkan untuk keseluruhan dataset.
Laporan Hudson Rock mengaitkan satu keluaran forum berkaitan dengan pelaku yang sama. Keluaran itu dikatakan melibatkan 669 folder vendor dan 1,033 kunci API yang dikompromi, dengan saiz diiklankan sebanyak 33 GB; pautan muat turun yang berkaitan dilaporkan lebih kecil. Pelaku turut mendakwa memiliki kira-kira 20,000 lagi kunci API Stripe yang dikompromi dan membayangkan bahawa lebih banyak kumpulan data mungkin menyusul.
Angka-angka tersebut tidak wajar digabungkan sebagai satu jumlah yang telah disahkan. Perbezaan antara 659 akaun pedagang, 669 folder vendor dan 1,033 kunci mungkin berpunca daripada dataset berbeza, kunci berganda atau beberapa kunci bagi satu akaun, serta kaedah pengiraan yang berlainan. Dakwaan 20,000 kunci itu masih merupakan kenyataan pelaku yang belum disahkan.
Lokasi utama yang dilaporkan ialah:
Jumlah ini menggambarkan taburan pedagang dalam laporan yang tersedia dan perlu dibaca bersama peringatan bahawa skop sebenar dataset masih sedang dinilai.
Batalkan dan gantikan setiap kunci rahsia aktif yang mungkin pernah muncul dalam kod sumber, log, sandaran, telemetri titik akhir, imej kontena atau infrastruktur awam. Jangan tunggu sehingga terdapat bukti penipuan sebelum menggantikan kelayakan yang berkemungkinan terdedah.
Semak log API dan keselamatan untuk panggilan yang tidak dikenali, pautan pembayaran baharu, caj ujian atau caj tanpa kebenaran, bayaran balik luar biasa, perubahan kebenaran dan alamat IP sumber yang mencurigakan. Simpan log berkaitan supaya garis masa insiden dapat dibina.
Semak tetapan pembayaran keluar, butiran akaun bank yang disambungkan dan destinasi pembayaran. Laporkan perubahan mencurigakan kepada Stripe serta institusi kewangan dengan segera, mengikut prosedur tindak balas dan pelaporan insiden yang berkenaan.
Gunakan kunci terhad yang hanya merangkumi operasi API minimum bagi setiap perkhidmatan. Asingkan sistem pengeluaran, persekitaran pembangunan dan peranan operasi, bukannya mengedarkan satu rahsia berkuasa luas kepada pelbagai aplikasi.
Cari nilai sk_live dalam repositori semasa dan sejarah, sejarah Git, output CI/CD, log GitHub Actions, fail .env, lapisan kontena, storan awan, dokumentasi dan sandaran. Setiap kelayakan yang ditemui perlu dibatalkan dan digantikan, walaupun ia sudah tiada dalam versi kod semasa.
GitHub menyatakan bahawa imbasan rahsia berjalan secara automatik untuk repositori awam, manakala repositori persendirian dan dalaman milik organisasi memerlukan GitHub Secret Protection pada pelan yang layak. Imbasan ini juga tidak dapat melindungi rahsia yang telah disalin ke dalam log, sandaran, telemetri titik akhir atau arkib yang sudah dimuat turun. Ia perlu melengkapi pengurusan rahsia berpusat, jangka hayat kelayakan yang pendek, kawalan akses dan pemantauan berterusan.
Kesimpulan paling jelas daripada insiden ini ialah keselamatan platform pembayaran turut bergantung pada cara pedagang mengurus kelayakan mereka. Laporan yang tersedia tidak membuktikan bahawa infrastruktur Stripe telah diceroboh, tetapi ia menunjukkan bagaimana kunci API aktif yang terdedah boleh membuka laluan kepada capaian data pelanggan dan penyalahgunaan pembayaran. Anggap rahsia pengeluaran sebagai kelayakan berimpak tinggi: jangan simpan dalam kod atau log, hadkan kebenarannya, gantikan dengan pantas dan siasat setiap aktiviti API atau pembayaran keluar yang tidak dijangka.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pada 18 Ogos 2026, pelaku yang menggunakan alias “Satanic” memuat naik arkib sekitar 35 GB yang mengandungi kunci Stripe aktif daripada 659 akaun pedagang serta data berkaitan kira kira 688,363 pelanggan.
Pada 18 Ogos 2026, pelaku yang menggunakan alias “Satanic” memuat naik arkib sekitar 35 GB yang mengandungi kunci Stripe aktif daripada 659 akaun pedagang serta data berkaitan kira kira 688,363 pelanggan. Arkib itu dilaporkan mengandungi 650 kunci rahsia aktif, rekod pelanggan dan transaksi, serta akaun yang boleh menerima bayaran dan membuat pembayaran keluar; sesetengah angka masih berdasarkan dakwaan pelaku dan belu...
Perniagaan yang menggunakan Stripe perlu segera menggantikan kunci aktif, mengaudit aktiviti API serta pembayaran keluar, mencari rahsia yang terdedah dalam kod dan infrastruktur, dan menggunakan kunci dengan akses te...