Araştırmacılar 650 adet aktif sk_live gizli anahtar ve dokuz kısıtlı anahtar tespit ettiklerini bildirdi. Etkilenen hesapların 573'ü ödeme kabul edebiliyor, 531'i ödeme çıkışı gerçekleştirebiliyor, 519'u ise her iki yeteneğe de sahipti.
Stripe'ın gizli anahtarı yalnızca bir hesap tanımlayıcısı değil, API erişim kimliğidir. Anahtarın etkili kapsamı yetkilerine ve merchant hesabının yapılandırmasına bağlıdır; ancak ele geçirilmiş bir kimlik bilgisi, işletme kaynaklarına yetkisiz erişim ve ödeme işlemlerinin kötüye kullanılması için kullanılabilir.
Raporlanan testlerde tek bir aktif anahtarın müşteri listelerine erişmek, sahte ödeme bağlantıları oluşturmak ve test ödemeleri gerçekleştirmek için yeterli olduğu görüldü. Bu durum şu riskleri doğuruyor:
Kart numaralarının tamamı ele geçirilmemiş olsa bile müşteri adları, iletişim bilgileri ve işlem geçmişi hedefli saldırıları kolaylaştırabilir.
Mevcut bulgular, saldırganların Stripe'ın temel sistemlerine sızmak yerine merchant hesaplarına ait geçerli kimlik bilgilerini kullanarak verileri meşru API erişimi üzerinden çektiğine işaret ediyor. Araştırmacılar yayımlanan dosyaları çevrimdışı inceledi; Stripe biçimindeki nesnelerin ve klasör yapısının API uç noktalarından alınmış dışa aktarımlarla uyumlu olduğunu bildirdi. İnceleme sırasında sızan anahtarlarla kimlik doğrulamadılar veya merchant'ların canlı ortamlarına erişmediler.
Bu ayrım, muhtemel kontrol zafiyetinin Stripe'ın çekirdek sistemlerinden çok işletmelerin sırları sakladığı veya açığa çıkardığı ortamlarda aranması gerektiğini gösteriyor. Olası maruz kalma noktaları şunlar:
.env dosyaları ve sunucu yapılandırmaları659 merchant hesabına ait kimlik bilgilerinin ilk olarak nasıl çalındığı henüz kesinleşmiş değil. Bunlar olası erişim yolları; veri setinin tamamı için doğrulanmış tek bir başlangıç noktası değil.
Hudson Rock, aynı aktörle bağlantılı olduğu belirtilen bir forum yayınını da raporladı. Bu yayının 669 vendor klasörü ve 1.033 ele geçirilmiş API anahtarı içerdiği, boyutunun ise 33 GB olarak ilan edildiği belirtildi. Ancak bağlantılı indirmenin daha küçük olduğu bildirildi. Aktör ayrıca yaklaşık 20.000 ek ele geçirilmiş Stripe API anahtarına sahip olduğunu ve yeni paketlerin yayımlanabileceğini iddia etti.
Bu rakamlar tek bir doğrulanmış toplam olarak birleştirilmemeli. 659 merchant hesabı, 669 vendor klasörü ve 1.033 anahtar arasındaki fark; farklı veri setlerinden, aynı hesapta birden fazla anahtar bulunmasından, tekrar eden kayıtlardan veya farklı sayım yöntemlerinden kaynaklanabilir. 20.000 anahtar iddiası ise aktör tarafından ortaya atılmış ve bağımsız olarak doğrulanmamış bir sayı olmaya devam ediyor.
Mevcut raporlardaki dağılıma göre en çok etkilenen ülkeler şöyle sıralandı:
Bu sayılar bildirilen merchant dağılımını gösteriyor; veri setinin gerçek kapsamına ilişkin genel belirsizlik de dikkate alınmalı.
Kaynak kodunda, günlüklerde, yedeklerde, uç nokta telemetrisinde, konteyner imajlarında veya herkese açık altyapıda yer almış olabilecek tüm canlı gizli anahtarları iptal edip yenileriyle değiştirin. Dolandırıcılık belirtisi görülmesini beklemeyin.
Stripe API ve güvenlik günlüklerinde tanınmayan çağrıları, yeni ödeme bağlantılarını, test veya yetkisiz ödemeleri, beklenmeyen iadeleri, izin değişikliklerini ve olağandışı IP adreslerini inceleyin. Olayın zaman çizelgesini oluşturabilmek için ilgili günlükleri koruyun.
Ödeme çıkışı ayarlarını, bağlı banka hesabı bilgilerini ve ödeme alıcılarını kontrol edin. Şüpheli değişiklikleri Stripe'a ve ilgili finans kuruluşlarına, yürürlükteki olay müdahale ve bildirim prosedürlerine uygun şekilde hızla iletin.
Her servis için yalnızca gerekli API işlemlerine izin veren kısıtlı anahtarlar oluşturun. Üretim, geliştirme ve operasyon ortamlarını birbirinden ayırın; tek bir geniş yetkili sırrı birden fazla uygulamaya dağıtmayın.
Güncel ve geçmiş depoları, Git geçmişini, CI/CD çıktısını, GitHub Actions günlüklerini, .env dosyalarını, konteyner katmanlarını, bulut depolamayı, belgeleri ve yedekleri sk_live değerleri için tarayın. Artık kodun güncel sürümünde görünmese bile bulunan her anahtarı iptal edip yenileyin.
GitHub, herkese açık depolarda gizli anahtar taramasını otomatik olarak yürütüyor. Kuruluşlara ait özel ve dahili depolar içinse uygun planlarda GitHub Secret Protection'ın etkinleştirilmesi gerekiyor. Ancak bu tarama günlüklerde, yedeklerde, uç nokta telemetrisinde veya daha önce indirilmiş arşivlerde bulunan sırları geri alamaz. Bu nedenle merkezi sır yönetimi, kısa ömürlü kimlik bilgileri, erişim kontrolleri ve sürekli izlemeyle birlikte kullanılmalı.
Mevcut raporlar Stripe'ın altyapısının ihlal edildiğini kanıtlamıyor; ancak canlı merchant API anahtarlarının müşteri verilerine erişim ve ödeme suistimali için ne kadar hızlı kullanılabileceğini gösteriyor. Üretim sırlarını yüksek etkili kimlik bilgileri olarak ele alın: onları koddan ve günlüklerden uzak tutun, yetkilerini daraltın, düzenli ve hızlı biçimde döndürün; beklenmeyen her API veya ödeme çıkışı hareketini araştırın.