Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Hơn 50.000 API key thương nhân của Stripe bị lộ trên mã nguồn công khai

Màn hình mã lệnh mờ và hiện trường kiểm tra bảo mật / TokenPost.ai

Hơn 50.000 API key thương nhân (merchant) của Stripe đã bị phát hiện rò rỉ trên các kho mã nguồn công khai và nhật ký build (build log). Kết quả khảo sát mẫu cho thấy một số key vẫn còn hoạt động, mở ra nguy cơ bị kẻ xấu lợi dụng để thực hiện gian lận thanh toán và chiếm đoạt tài khoản.

Theo trang an ninh mạng Security Affairs dẫn nghiên cứu của nhóm Ransomnews, các key bị lộ được tìm thấy trên kho mã nguồn công khai, nhật ký GitHub Actions và những máy chủ web cấu hình sai. Ransomnews cho biết vào ngày 18/8, một diễn đàn mua bán dữ liệu đã xuất hiện API key Stripe hợp lệ của 659 tài khoản thương nhân, kèm theo khoảng 35GB dữ liệu khách hàng và thanh toán.

Ransomnews cho biết nhóm này đã phân tích dữ liệu ngoại tuyến (offline) và thông báo cho Stripe trước khi công bố thông tin. Nhóm nghiên cứu khẳng định đây không phải là sự cố xâm nhập vào hệ thống của Stripe, mà là trường hợp các key API do chính thương nhân quản lý bị lộ ra ngoài.

Security Affairs cho biết các key hợp lệ có thể bị lợi dụng để tra cứu danh sách khách hàng, xem phương thức thanh toán đã lưu, tạo liên kết thanh toán, yêu cầu hoàn tiền hoặc thay đổi điểm cuối webhook (webhook endpoint). Nhóm nghiên cứu cho hay chỉ trong vòng 17 giờ sau khi phát hiện một key hợp lệ, họ đã truy cập được danh sách khách hàng, tạo liên kết thanh toán mang tính gian lận và thực hiện thành công một giao dịch thử nghiệm trị giá 1 USD.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1