Datasettet som ble publisert 18. august 2026, skal ha inneholdt aktive Stripe nøkler knyttet til 659 virksomhetskontoer og data om 688 363 kunder i 42 land.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials—including who posted the dataset and where, how many live API k. Article summary: This appears to have been a large-scale exposure and abuse of individual Stripe merchants’ secret credentials—not a confirmed compromise of Stripe’s own infrastructure. The most detailed reported analysis is consistent w. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Det som skjedde 18. august 2026, ser ut til å ha vært en omfattende kompromittering av Stripe-kunders tilgangsnøkler – ikke et bekreftet innbrudd i Stripes sentrale systemer. En aktør som brukte aliaset «Satanic», skal ha publisert materialet på det illegale forumet pwnforums. Det skal ha inneholdt aktive hemmelige nøkler og data hentet fra enkeltstående virksomhetskontoer.
Den mest detaljerte analysen beskriver et datasett knyttet til 659 virksomhetskontoer, 650 aktive sk_live-nøkler og anslagsvis 688 363 kunderegistre fra 42 land. Arkivet skal ha vært på rundt 35 GB, fordelt på 17 654 filer.
Materialet skal blant annet ha inneholdt kundeopplysninger og informasjon om:
Dataene skal ha vært datert fra januar 2022 til juni 2026.
Risikoen var ikke begrenset til innsyn i data. 519 av de 659 kontoene skal ha kunnet både ta imot betalinger og gjennomføre utbetalinger. Dersom nøklene fortsatt var aktive, kunne det i verste fall åpne for falske betalinger eller forsøk på å styre penger til andre kontoer.
Flest berørte virksomheter skal ha vært registrert i USA, med 212 kontoer, fulgt av Storbritannia med 81 og Frankrike med 57.
Datasettet ble knyttet til trusselaktøren «Satanic», som skal ha publisert det på pwnforums 18. august. Materialet ble omtalt som tilgjengelig for nedlasting, ikke som noe som ble solgt.
Tallene fra den første publiseringen stemmer imidlertid ikke helt med det senere validerte datasettet. Hudson Rock beskrev i en relatert analyse 669 leverandørmapper, 1 033 kompromitterte API-nøkler og et arkiv på oppgitte 33 GB.
Forskjellene kan skyldes ulike publiseringsstadier, opptellingsmetoder eller kriterier for validering. Tallene bør derfor ikke behandles som én samlet, bekreftet total. Påstanden om at aktøren satt på rundt 20 000 ekstra Stripe API-nøkler for senere publiseringer, er ikke uavhengig bekreftet.
Hudson Rock rapporterte også at foruminnlegget annonserte 33 GB, mens selve arkivet som kunne lastes ned, var på omtrent 2,37 GB. Avviket er forenlig med – men beviser ikke – påstanden om at mer materiale fantes utenfor den første nedlastingen.
Tilgjengelig rapportering tyder på at angripere kan ha brukt stjålne hemmelige nøkler til å sende vanlige API-forespørsler til Stripe. I så fall ble dataene hentet gjennom legitimasjon som allerede hadde tilgang til bestemte virksomhetskontoer, snarere enn gjennom en sårbarhet i Stripes sentrale systemer. Forskere har ikke rapportert bevis for at Stripes kjerneinfrastruktur ble kompromittert.
Mulige kilder til de lekkede nøklene er blant annet:
.env-filerPå rapporteringstidspunktet hadde forskerne ikke knyttet en konkret infostealer-infeksjon til domenene som var oppført i datasettet. Den opprinnelige kilden til legitimasjonen er derfor fortsatt uklar.
Skillet er viktig i håndteringen av hendelsen. Et innbrudd i Stripes infrastruktur ville ha vært en plattformomfattende sikkerhetshendelse. En lekkasje av virksomhetenes egne nøkler peker i stedet mot mange separate hemmeligheter som er kommet på avveie og senere er blitt brukt mot kontoene de ga tilgang til.
Forskere rapporterte at én aktiv nøkkel var nok til å få tilgang til en virksomhets kundeliste, opprette en falsk betalingslenke og gjennomføre en testbetaling innen 17 timer.
Demonstrasjonen viser hvorfor en aktiv nøkkel med brede rettigheter må behandles som en akutt sikkerhetshendelse. En angriper trenger ikke nødvendigvis å bryte seg inn i Stripe når nøkkelen allerede gir tilgang til kundedata og betalingsfunksjoner.
Konsekvensene kan dermed bli mer alvorlige enn ren datalekkasje. Avhengig av nøkkelens rettigheter og kontoinnstillinger kan uvedkommende få innsyn i betalingsopplysninger eller utføre handlinger knyttet til betalingslenker, belastninger, refusjoner og utbetalinger. Datasettet skal ha inneholdt flere av disse transaksjonstypene, men rapporteringen slår ikke fast at alle kontoene faktisk ble brukt til svindel.
Hendelsen illustrerer også hvorfor det ikke er tilstrekkelig å skanne offentlige kodearkiver etter betalingslegitimasjon. Forskere fant mulige eksponeringspunkter i GitHub Actions-logger, historiske artefakter, offentlige .env-filer, sikkerhetskopier og feilkonfigurerte servere – steder som ikke nødvendigvis fanges opp av en vanlig skanning av selve kodearkivet.
Separat rapportering sier at forskere har identifisert mer enn 50 000 Stripe-hemmeligheter i offentlig kode, GitHub Actions-logger og feilkonfigurerte servere. Dette tallet beskriver et bredere funnproblem og betyr ikke nødvendigvis at nøklene var en del av datasettet som ble publisert 18. august.
For virksomheter er lærdommen konkret: En nøkkel blir ikke trygg bare fordi den slettes fra den nyeste versjonen av et kodearkiv. Kopier kan fortsatt ligge i historikken, bygglogger, artefakter, sikkerhetskopier eller utrullede systemer. En mulig eksponert nøkkel må tilbakekalles eller roteres, og de omkringliggende systemene bør undersøkes.
Virksomheter som kan ha fått nøkler på avveie, bør prioritere å stanse misbruket:
Dokumentasjonen peker samlet mot en alvorlig eksponering av virksomhetenes Stripe-legitimasjon, med betydelig risiko for kunde- og betalingsdata. Den gir ikke grunnlag for å slå fast at Stripes sentrale infrastruktur ble hacket. De motstridende opptellingene betyr også at totalsummene bør forstås som anslag knyttet til bestemte datasett, ikke som én endelig oversikt.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Datasettet som ble publisert 18. august 2026, skal ha inneholdt aktive Stripe nøkler knyttet til 659 virksomhetskontoer og data om 688 363 kunder i 42 land.
Datasettet som ble publisert 18. august 2026, skal ha inneholdt aktive Stripe nøkler knyttet til 659 virksomhetskontoer og data om 688 363 kunder i 42 land. Materialet skal ha omfattet rundt 35 GB og 17 654 filer med kunde og betalingsdata fra januar 2022 til juni 2026.
Forskere viste at én aktiv nøkkel kunne gi tilgang til kundedata, opprette en falsk betalingslenke og gjennomføre en testbetaling.