新聞

Ransomnews報導,支付平臺Stripe的659家線上商家API金鑰遭外流,相關資料8月18日被發布至資料交易論壇供免費下載,內容還包含近69萬筆客戶資料。Ransomnews指出,目前沒有證據顯示Stripe本身遭到入侵。

資料交易論壇於8月18日出現一批資料集,當中包含659個Stripe商家帳號,以及從這些帳號取得約35GB的客戶與付款資料。Ransomnews分析,Stripe本身並未被駭,這些API金鑰是由受影響商家持有。

詳細分析顯示,受害的659家商家遍及各種產業,分布42國,包括美國212家、英國81家、法國57家,其他還有加拿大38家、巴西30家和澳洲27家。

外洩的這批資料時間點是從2022年1月到2026年6月,總量為35GB,共17,654個檔案。客戶資料有688,363筆,包括信用卡資訊。信用卡資料已被去識別化,使完整信用卡號未暴露。而在Stripe API物件方面,則包含客戶、收款、付款意圖、結帳工作階段、發票、撥款、餘額交易及爭議款項等,加上蒐集店家資料的即時API金鑰。

Ransomnews表示,他們並未使用外洩金鑰登入Stripe API或存取商家系統,而是離線分析資料結構。經過和Stripe聯繫後,他們指出,Stripe物件識別標記、即時模式結帳工作階段的前綴(prefix)和信用卡物件欄位,與真實API輸出一致。他們刻意未公布近700家商家公司名稱及所屬網域。

Ransomnews建議商家儘快輪替Stripe秘密金鑰,並檢查是否存在無法確認來源的API活動。商家也應限制API金鑰整合對象在必要應用範圍,並且施行政策,限制能使用金鑰的IP位址,最好搜尋程式碼儲存庫、容器映像檔、CI紀錄及環境設定檔,確認是否留下API金鑰。此外,也應檢查支付設定和銀行帳號,因為從那最容易竊取金鑰或錢財。