Стотици изтекли търговски ключове за Stripe разкриха сериозен риск за онлайн бизнеса и неговите клиенти.

Колекцията съдържа активни идентификационни данни, свързани със стотици акаунти, което позволява на киберпрестъпник да използва платежни инструменти, които би трябвало да останат строго поверителни.

Данните бяха публикувани безплатно във форум за търговия с данни на 18 август. Те включват около 35 GB информация за клиенти и плащания, събрана от 659 търговски акаунта, засягаща около 688 000 души.

Инцидентът не показва, че системите на Stripe са били компрометирани.

RansomNews съобщи в доклад, споделен с Cyber Security News (CSN), че анализите са изследвали материала офлайн и са уведомили Stripe преди публикуването, като са избегнали достъпа до самите изложени записи за плащания.

Това не е епидемия от злонамерен код или експлойт срещу платежна платформа. Това е компрометиране на идентификационни данни с тежки последици.

Откраднатите ключове може да са дошли от лог файлове на инфостийлъри, публични хранилища за код, изложени конфигурационни файлове на средата (.env) или лошо защитени резервни копия, което показва как една загубена тайна може да се превърне в мащабно превземане на акаунти.

В списъка на форума невярно се твърдеше, че самата платформа Stripe е била хакната. RansomNews установи различна картина: атакуващият е придобил тайните API ключове на търговците, тествал ги е и е използвал нормални API заявки, за да събере данните, които всеки акаунт предоставя.

Предполагаемият продавач публикува архива, вместо да го предлага за продажба. От 659 валидирани идентификационни данни, 650 са били активни тайни ключове, а девет са били ключове с ограничен достъп.

Съобщава се, че всяка папка на търговец съдържа до 27 типа ресурси, включително клиентски записи, такси, намерения за плащане, фактури, възстановявания на суми, оспорвания, абонаменти, изплащания, продукти и транзакции по баланса.

Тайният API ключ не е просто код за вход. Той може да даде достъп на софтуерно ниво до акаунт, позволявайки на някого да чете клиентска информация, да създава такси, да извършва възстановявания на суми и да променя дестинациите за изплащане.

Записите на събирача показват, че 519 акаунта са могли както да приемат плащания, така и да изпращат изплащания, което повишава вероятността от преки финансови загуби.

Архивът също изглежда надежден, тъй като данните му съвпадат с обичайните формати на обекти в Stripe. Изследователите са открили правилни префикси за записи на акаунти, клиенти, такси, намерения за плащания, сесии за плащане, оспорвания и заявки.

Производствените сесии за плащане са използвали формата „cs_live_“, докато идентификаторите на акаунти са следвали „acct_“ – подробности, които са трудни за убедително фалшифициране.

Рискът се простира извън засегнатите бизнеси. Информацията за клиентите може да подпомогне измами, социално инженерство и последващи атаки срещу акаунти.

Това също така илюстрира защо разрастващата се икономика на откраднати чрез инфостийлъри идентификационни данни остава толкова опасна: атакуващите могат да превърнат тихо открадната софтуерна тайна на разработчик в достъп до ценни търговски системи.

Подмяната на ключове и ограниченията за достъп са от съществено значение

Търговците не могат да приемат, че даден ключ е безопасен само защото няма публично известие, посочващо техния бизнес.

Докладът умишлено спестява имената на търговците, домейните, идентификаторите на акаунти, хешовете на ключове и съдържанието на самите ключове, тъй като публикуването им може да създаде готов списък с цели, докато идентификационните данни все още работят.

Първата реакция трябва да бъде подмяна (ротация) на всеки активен таен ключ в таблото за управление на акаунта и преглед на историята на сигурността за неясни API заявки.

След това екипите трябва да проверят настройките за изплащане и банковите данни, тъй като пренасочването на изплащанията предлага бърз път от неоторизиран достъп до откраднати средства.

Бизнесите трябва да заменят общите тайни ключове с ключове с ограничен достъп, които имат само разрешенията, от които се нуждае съответната интеграция.

Те също така трябва да прилагат политики за достъп, базирани на IP адреси, когато е възможно, което прави откраднатите идентификационни данни много по-малко полезни от система, контролирана от атакуващия.

Подобни излагания на данни показаха как изтекли идентификационни данни за облачни услуги са улеснили прониквания без наличието на сложен дефект в платформата.

Разработчиците и екипите по сигурността трябва да претърсват хранилища, контейнерни изображения, CI логове, хранилища за резервни копия и конфигурационни файлове за тайни ключове.

Публичен файл „.env“ може случайно да изложи идентификационни данни, както демонстрира излагането на API ключове в GitHub.

Автоматизираното сканиране за тайни, сигурното им съхранение в сейфове и редовната подмяна на ключове намаляват шанса стар ключ да се превърне в входна точка за атакуващ.

Урокът е ясен: доставчикът на плащания не е бил слабото място в този случай. Идентификационните данни са изтекли от средите на търговците, след което са били проверени и използвани в голям мащаб.

Бързата подмяна на ключове, ограниченият достъп и стриктният мониторинг на дейността по плащания и нареждания са практическите защити, които могат да ограничат вредите.