18 августа 2026 года злоумышленник под псевдонимом Satanic опубликовал бесплатный архив размером около 35 ГБ с 17 654 файлами и данными, связанными с 659 аккаунтами продавцов Stripe. По оценкам исследователей, в архиве были сведения примерно о 688 363 клиентах из 42 стран, а также 650 активных секретных ключей API;...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What happened in the August 18, 2026 exposure of Stripe merchant credentials— including how a threat actor using the alias “Satanic” posted. Article summary: The August 18 release was a large-scale exposure of individual merchants’ Stripe API credentials—not a confirmed breach of Stripe’s infrastructure. The available reporting supports the reported scale and impact, but some. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Публикацию от 18 августа 2026 года корректнее считать утечкой учетных данных продавцов, а не подтвержденным взломом самой платформы Stripe. По сообщениям исследователей, в открытый доступ на криминальном форуме попал бесплатный архив объемом около 35 ГБ. В нем находились 17 654 файла из 659 аккаунтов продавцов и данные, связанные с оценочно 688 363 клиентами в 42 странах. Эти показатели остаются оценками, а более масштабные заявления автора утечки независимо не подтверждены.
Сообщается, что материалы охватывали период с января 2022 года по июнь 2026 года. В архиве, по имеющимся данным, были:
Данных о полных номерах банковских карт в опубликованных материалах не обнаружено. Это снижает риск некоторых видов прямого хищения средств, но не устраняет угрозу: раскрытые ключи API в сочетании с подробными сведениями о клиентах и транзакциях могут использоваться для мошенничества и атак на пользователей.
Исследователи заявили, что обнаружили 650 действующих секретных ключей sk_live и девять ограниченных ключей. Из затронутых аккаунтов 573 могли принимать платежи, 531 — осуществлять выплаты, а 519 обладали обеими возможностями.
Секретный ключ Stripe — это полноценное удостоверение для доступа к API, а не просто идентификатор аккаунта. Его реальные возможности зависят от прав ключа и настроек продавца, однако скомпрометированные учетные данные могут открыть доступ к ресурсам бизнеса и платежным операциям.
В рамках описанного тестирования один активный ключ позволял просматривать списки клиентов, создавать мошеннические платежные ссылки и проводить тестовые списания. Потенциальные последствия включают:
Для аккаунтов с возможностью вывода средств особенно важно проверить реквизиты банковских счетов и направления выплат.
Главная проблема — скорость реакции. Утекший серверный ключ может превратить ошибку в управлении секретами в полноценное расследование мошенничества еще до того, как бизнес заметит подозрительную активность.
Доступные свидетельства указывают, что злоумышленники использовали действующие ключи продавцов и получали данные через легитимный API Stripe. Исследователи, изучавшие опубликованные файлы офлайн, отметили, что структура каталогов и объекты в формате Stripe похожи на выгрузки, полученные через API. При этом они не входили с помощью раскрытых ключей в рабочие окружения продавцов и не проводили самостоятельный доступ к ним.
Таким образом, вероятная точка отказа находится не в основных системах Stripe, а там, где продавцы хранят секреты. Среди возможных путей утечки:
.env и конфигурации серверов;Точный путь, которым были похищены ключи 659 продавцов, пока не установлен. Перечисленные варианты являются возможными сценариями, а не доказанным единым источником всей базы.
Hudson Rock связала с тем же злоумышленником публикацию на другом форуме. В ней упоминались 669 папок продавцов и 1 033 скомпрометированных ключа API; заявленный объем составлял 33 ГБ, хотя связанный с публикацией файл, по сообщениям, был меньше. Кроме того, автор утверждал, что располагает еще примерно 20 000 скомпрометированных ключей Stripe и может опубликовать новые партии.
Эти числа не следует объединять в один подтвержденный итог. Разница между 659 аккаунтами, 669 папками и 1 033 ключами может объясняться разными наборами данных, несколькими ключами на один аккаунт, дубликатами и различиями в методике подсчета. Оценка в 20 000 ключей остается неподтвержденным заявлением самого злоумышленника.
В доступных отчетах чаще всего упоминались следующие страны:
Эти значения отражают распределение продавцов в изученной выборке и должны рассматриваться с учетом того, что окончательный масштаб утечки еще оценивался.
Отзовите и выпустите заново все активные ключи, которые могли попасть в исходный код, журналы, резервные копии, телеметрию конечных устройств, образы контейнеров или публичную инфраструктуру. Не стоит ждать подтверждения мошенничества, если ключ потенциально раскрыт.
Изучите журналы API и безопасности на предмет незнакомых запросов, новых платежных ссылок, тестовых или несанкционированных списаний, неожиданных возвратов, изменений прав и необычных IP-адресов. Важные журналы следует сохранить, чтобы восстановить хронологию событий.
Проверьте параметры выплат, реквизиты подключенных банковских счетов и конечные направления перечислений. Подозрительные изменения нужно оперативно передать в Stripe и финансовым организациям в соответствии с внутренними процедурами реагирования на инциденты.
Используйте restricted keys, которым разрешены только необходимые конкретному сервису операции API. Разделяйте производственные системы, тестовые среды и операционные роли вместо использования одного широкого секрета в нескольких приложениях.
Ищите значения sk_live в текущих и старых репозиториях, истории Git, выводе CI/CD, журналах GitHub Actions, файлах .env, слоях контейнеров, облачных хранилищах, документации и резервных копиях. Любой найденный ключ следует отозвать и заменить, даже если его уже нет в последней версии кода.
GitHub автоматически выполняет сканирование публичных репозиториев, однако для закрытых и внутренних репозиториев организаций требуется подключить GitHub Secret Protection на подходящих тарифах. Кроме того, такое сканирование не обнаружит секреты, которые уже попали в журналы, резервные копии, телеметрию устройств или скачанные архивы. Оно должно дополнять централизованное управление секретами, короткий срок их действия, разграничение доступа и постоянный мониторинг.
Опубликованные материалы не подтверждают взлом инфраструктуры Stripe. Но они наглядно показывают, как раскрытый активный ключ API может открыть путь к данным клиентов и злоупотреблению платежными функциями. Производственные секреты нужно считать учетными данными высокого риска: не хранить их в коде и журналах, ограничивать их права, быстро заменять и расследовать каждую неожиданную операцию API или выплату.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
18 августа 2026 года злоумышленник под псевдонимом Satanic опубликовал бесплатный архив размером около 35 ГБ с 17 654 файлами и данными, связанными с 659 аккаунтами продавцов Stripe.
18 августа 2026 года злоумышленник под псевдонимом Satanic опубликовал бесплатный архив размером около 35 ГБ с 17 654 файлами и данными, связанными с 659 аккаунтами продавцов Stripe. По оценкам исследователей, в архиве были сведения примерно о 688 363 клиентах из 42 стран, а также 650 активных секретных ключей API; часть заявленных цифр пока не подтверждена независимо.
Компаниям, использующим Stripe, следует немедленно заменить потенциально раскрытые ключи, проверить операции API и выплаты, просмотреть код и резервные копии и перейти на ключи с ограниченными правами.