Açık kaynak kod depolarında ve derleme (build) günlüklerinde 50 binden fazla Stripe satıcı API anahtarının açığa çıktığı ortaya çıktı. Örneklem incelemesinde anahtarların bir kısmının hâlâ 'aktif' durumda olduğu görüldü; saldırganların bu anahtarları ödeme dolandırıcılığı ve hesap istismarı için kötüye kullanabileceği belirtiliyor.
Security Affairs, Ransomnews araştırmacılarına dayandırdığı haberinde, açığa çıkan anahtarların açık kod depolarında, GitHub Actions günlüklerinde ve hatalı yapılandırılmış web sunucularında tespit edildiğini yazdı. Ransomnews, 18'inde (yerel saatle) bir veri ticareti forumuna 659 satıcı hesabına ait geçerli Stripe API anahtarlarının ve yaklaşık 35 GB büyüklüğünde müşteri ile ödeme verisinin yüklendiğini duyurdu.
Ransomnews, söz konusu verileri çevrimdışı olarak analiz ettikten sonra, kamuoyuyla paylaşmadan önce durumu Stripe'a bildirdiğini aktardı. Araştırmacılara göre bu olay Stripe'ın kendi sistemlerinin ihlali değil, satıcıların yönettiği API anahtarlarının açığa çıkması sonucu yaşandı.
Security Affairs'in aktardığına göre geçerli anahtarlar; müşteri listelerini görüntülemek, kayıtlı ödeme yöntemlerine erişmek, ödeme bağlantıları oluşturmak, iade talebinde bulunmak ve webhook uç noktalarını değiştirmek gibi amaçlarla 'kötüye kullanılabiliyor'. Araştırmacılar, geçerli bir anahtar bulduktan sonra 17 saat içinde müşteri listesine erişebildiklerini, sahte ödeme bağlantıları oluşturabildiklerini ve 1 dolarlık test ödemesi gerçekleştirebildiklerini belirtti.
Yorum 0