Riskbilden var inte begränsad till dataläckage. 519 av de 659 kontona kunde enligt rapporteringen både ta emot betalningar och göra utbetalningar. Om nycklarna fortfarande var aktiva kunde det i praktiken öppna för bedrägliga betalningar eller försök att styra om pengar.
Flest berörda handlare fanns enligt den rapporterade sammanställningen i USA, 212 konton, följt av Storbritannien med 81 och Frankrike med 57.
Publiceringen tillskrivs hotaktören ”Satanic”, som ska ha lagt ut materialet på pwnforums den 18 augusti. Det beskrevs som tillgängligt för nedladdning, inte som något som såldes.
Siffrorna skiljer sig dock mellan de första uppgifterna och den senare validerade datamängden. Hudson Rock beskrev i en relaterad analys 669 leverantörsmappar, 1 033 komprometterade API-nycklar och ett påstått arkiv på 33 GB.
Skillnaderna kan bero på olika publiceringssteg, räknesätt eller kriterier för validering. De bör därför inte slås ihop till en enda bekräftad totalsiffra. Påståendet att aktören hade omkring 20 000 ytterligare Stripe-nycklar för framtida publiceringar har inte verifierats oberoende.
Hudson Rock noterade också att en forumannons angav 33 GB, medan det nedladdningsbara arkivet var ungefär 2,37 GB. Avvikelsen är förenlig med – men bevisar inte – påståendet att mer material fanns utanför den första nedladdningen.
Tillgänglig rapportering tyder på att angriparna kan ha använt stulna hemliga handlarnycklar för att göra vanliga API-anrop till Stripe. Data kan då ha hämtats med hjälp av uppgifter som redan gav åtkomst till enskilda handlarkonton, snarare än genom att Stripes centrala system exploaterades. Forskare har inte rapporterat några belägg för att Stripes kärninfrastruktur komprometterades.
Möjliga vägar som nycklarna kan ha läckt genom är bland annat:
Vid rapporteringstillfället hade forskare inte kunnat koppla en infektion med informationsstjälande skadeprogram till de specifika handlardomäner som fanns i datamängden. Den ursprungliga källan till uppgifterna är därför fortfarande oklar.
Skillnaden är viktig för incidenthanteringen. Ett intrång i Stripes infrastruktur skulle innebära en plattformsomfattande säkerhetshändelse. En läcka av handlarnycklar pekar i stället på att många separata hemligheter har exponerats och därefter använts mot de konton de gav tillgång till.
Forskare uppger att en enda aktiv nyckel räckte för att komma åt en handlares kundlista, skapa en falsk Payment Link och genomföra en testdebitering inom 17 timmar.
Demonstrationen visar varför en aktiv hemlig nyckel med breda behörigheter måste behandlas som en omedelbar säkerhetsincident. En angripare behöver inte nödvändigtvis ta sig förbi Stripes skydd om nyckeln redan ger tillgång till kunddata och betalningsfunktioner.
Den möjliga påverkan sträcker sig längre än till att uppgifter läses. Beroende på nyckelns behörigheter och kontots konfiguration kan obehörig åtkomst påverka betalningsposter eller funktioner som betalningslänkar, debiteringar, återbetalningar och utbetalningar. Den rapporterade datamängden innehöll flera av dessa kategorier, men tillgängliga uppgifter visar inte att alla listade konton utsattes för bedräglig aktivitet.
Händelsen visar också varför det inte räcker att bara söka efter hemligheter i offentliga kodarkiv. Forskare identifierade möjliga exponeringspunkter i GitHub Actions-loggar, historiska artefakter, offentliga .env-filer, säkerhetskopior och felkonfigurerade servrar – platser som kanske inte täcks av en vanlig genomsökning av kodarkiv.
I separat rapportering uppges forskare ha hittat mer än 50 000 Stripe-hemligheter i offentlig kod, GitHub Actions-loggar och felkonfigurerade servrar. Den siffran beskriver det bredare problemet med upptäckta hemligheter och betyder inte nödvändigtvis att nycklarna ingick i datamängden från den 18 augusti.
För företag är lärdomen konkret: att ta bort en hemlighet ur den aktuella versionen av ett kodarkiv gör inte automatiskt nyckeln säker. Kopior kan finnas kvar i commit-historik, byggloggar, artefakter, säkerhetskopior eller driftsatta system. En potentiellt exponerad nyckel måste spärras eller bytas ut, och systemen runt omkring bör undersökas.
Det samlade underlaget talar för en allvarlig exponering av handlarkonton med betydande risker för kund- och betalningsdata. Det finns däremot inget stöd för att slå fast att Stripes centrala infrastruktur hackades. Eftersom rapporterna anger olika siffror bör totalsummorna ses som uppskattningar för specifika datamängder, inte som en enda definitiv inventering.