公開程式碼庫與建置紀錄近日被踢爆藏有大量「Stripe」商戶API金鑰,外洩數量超過5萬組。抽樣檢測顯示,其中部分金鑰至今仍處於有效狀態,若落入攻擊者手中,恐被用來進行付款詐騙與帳戶濫用。
根據Security Affairs的報導,研究團隊Ransomnews指出,這些外洩金鑰散見於公開程式碼儲存庫、GitHub Actions建置紀錄,以及設定錯誤的網頁伺服器。Ransomnews表示,8月18日已有659個商戶帳戶的有效Stripe API金鑰,連同約35GB的客戶與付款資料,被上傳至一個資料交易論壇。
Ransomnews說明,團隊先將取得的資料離線分析,並在對外公開前主動通報Stripe。研究人員也強調,此次事件並非Stripe自身系統遭入侵,而是商戶端管理不當導致API金鑰外洩。
Security Affairs指出,這些仍然有效的金鑰可能被濫用於查詢客戶名單、讀取已儲存的付款方式、產生付款連結、申請退款,甚至竄改webhook端點設定。研究團隊表示,自發現有效金鑰起僅17小時內,就成功存取客戶名單、產生詐騙用付款連結,並完成一筆1美元的測試付款。
評論:此次事件再度凸顯「金鑰管理」的重要性,多數外洩並非平台本身遭駭,而是開發流程中設定疏漏所致。對商戶而言,定期輪換API金鑰、審查建置紀錄與程式碼庫的存取權限,是降低此類風險最直接的作法。
留言 0