这些差异可能源于不同的发布阶段、统计口径或验证标准,因此不应简单相加,也不应视为一个已经完全确认的总数。有关攻击者还掌握约20,000个额外Stripe API密钥、准备分批发布的说法,目前尚未得到独立验证。
现有报道认为,攻击者可能使用被盗的商户密钥,通过正常的Stripe API请求读取各个商户账户中的数据。换言之,数据访问可能是由拥有相应权限的商户凭据完成的,而不是通过漏洞直接攻破Stripe的中央系统。研究人员目前没有发现Stripe核心基础设施遭到入侵的证据。
商户密钥可能通过多种途径泄露,包括:
这一判断对事件响应非常关键:如果是Stripe基础设施被攻破,意味着可能存在平台级安全事件;而商户密钥泄露则更可能意味着大量彼此独立的密钥先后暴露,随后被用于访问各自控制的账户。
潜在影响也不止于数据读取。根据密钥权限和商户账户配置,未经授权的访问可能涉及支付记录、付款链接、扣款、退款和提现等操作。虽然报告称数据集中包含多类交易记录,但现有信息并不能证明列表中的每个账户都已经发生欺诈活动。
这起事件还暴露出一个常见盲区:仅扫描公开代码仓库,无法覆盖所有可能的密钥泄露位置。研究人员指出,GitHub Actions日志、历史构建产物、公开.env文件、备份以及配置错误的服务器,都可能保存着未失效的凭据。
另有报告称,研究人员在公开代码、GitHub Actions日志和配置错误的服务器中发现了超过50,000个Stripe密钥。这一数字反映的是更广泛的暴露问题,并不意味着这些密钥都已确认属于8月18日发布的数据集。
对企业而言,删除当前代码中的密钥并不等于密钥已经失效。密钥副本可能仍存在于Git提交历史、构建日志、制品、备份或已部署系统中。只要存在暴露可能,就应撤销或轮换密钥,并调查相关系统。
可能受到影响的商户应优先进行遏制和核查: