Hơn 50.000 API key thương nhân (merchant) của Stripe đã bị phát hiện rò rỉ trên các kho mã nguồn công khai và nhật ký build (build log). Kết quả khảo sát mẫu cho thấy một số key vẫn còn hoạt động, mở ra nguy cơ bị kẻ xấu lợi dụng để thực hiện gian lận thanh toán và chiếm đoạt tài khoản.
Theo trang an ninh mạng Security Affairs dẫn nghiên cứu của nhóm Ransomnews, các key bị lộ được tìm thấy trên kho mã nguồn công khai, nhật ký GitHub Actions và những máy chủ web cấu hình sai. Ransomnews cho biết vào ngày 18/8, một diễn đàn mua bán dữ liệu đã xuất hiện API key Stripe hợp lệ của 659 tài khoản thương nhân, kèm theo khoảng 35GB dữ liệu khách hàng và thanh toán.
Ransomnews cho biết nhóm này đã phân tích dữ liệu ngoại tuyến (offline) và thông báo cho Stripe trước khi công bố thông tin. Nhóm nghiên cứu khẳng định đây không phải là sự cố xâm nhập vào hệ thống của Stripe, mà là trường hợp các key API do chính thương nhân quản lý bị lộ ra ngoài.
Security Affairs cho biết các key hợp lệ có thể bị lợi dụng để tra cứu danh sách khách hàng, xem phương thức thanh toán đã lưu, tạo liên kết thanh toán, yêu cầu hoàn tiền hoặc thay đổi điểm cuối webhook (webhook endpoint). Nhóm nghiên cứu cho hay chỉ trong vòng 17 giờ sau khi phát hiện một key hợp lệ, họ đã truy cập được danh sách khách hàng, tạo liên kết thanh toán mang tính gian lận và thực hiện thành công một giao dịch thử nghiệm trị giá 1 USD.
Bình luận 0