Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Cientos de claves de Stripe filtradas exponen pagos y cobros


Cientos de claves de comercios de Stripe han sido filtradas, exponiendo un riesgo grave para los negocios en línea y sus clientes. La colección, publicada gratuitamente en un foro de intercambio de datos el 18 de agosto, contiene credenciales activas vinculadas a cientos de cuentas, lo que permitiría a un criminal utilizar herramientas de pago que deberían ser estrictamente privadas.






Cientos de claves filtradas de comerciantes de Stripe han expuesto un riesgo grave para los negocios en línea y sus clientes.

La colección contiene credenciales activas vinculadas a cientos de cuentas, lo que permite que un criminal utilice herramientas de pago que deberían permanecer estrictamente privadas.

Los datos fueron publicados gratuitamente en un foro de intercambio de datos el 18 de agosto. Incluyen aproximadamente 35 GB de información de clientes y pagos recopilados de 659 cuentas de comerciantes, afectando a unas 688.000 personas.

El incidente no indica que los sistemas de Stripe hayan sido vulnerados.

RansomNews afirmó en un informe que los analistas examinaron el material fuera de línea y notificaron a Stripe antes de la publicación, evitando el acceso a los propios registros de pago expuestos.

Esto no es un brote de malware ni un exploit contra una plataforma de pagos. Es una exposición de credenciales con consecuencias dañinas.

Las claves robadas pueden provenir de registros de infostealers, repositorios de código públicos, archivos de entorno expuestos o copias de seguridad mal protegidas, demostrando cómo un secreto perdido puede convertirse en una toma de control de cuentas a gran escala.

Cientos de claves filtradas de comerciantes de Stripe exponen los pagos

La publicación en el foro afirmaba falsamente que el propio Stripe había sido hackeado. RansomNews encontró un panorama diferente: alguien adquirió las claves API secretas de los comerciantes, las probó y utilizó solicitudes API normales para recopilar los datos que cada cuenta ponía a disposición.

El presunto vendedor publicó el archivo en lugar de ofrecerlo para la venta. De las 659 credenciales validadas, 650 eran claves secretas activas y nueve eran claves restringidas.

La publicación (Fuente - RansomNews)
La publicación (Fuente – RansomNews)

Se informa que cada carpeta de comerciante contenía hasta 27 tipos de recursos, incluyendo registros de clientes, cargos, intenciones de pago, facturas, reembolsos, disputas, suscripciones, pagos, productos y transacciones de saldo.

Una clave API secreta no es simplemente un código de inicio de sesión. Puede dar acceso a nivel de software a una cuenta, permitiendo que alguien lea información de clientes, cree cargos, emita reembolsos y altere los destinos de los pagos.

Los registros del recolector indicaron que 519 cuentas podían tanto aceptar pagos como enviar desembolsos, lo que plantea la posibilidad de una pérdida financiera directa.

El archivo también parecía creíble porque sus datos coincidían con los formatos de objeto habituales de Stripe. Los investigadores encontraron los prefijos correctos para los registros de cuenta, cliente, cargo, intención de pago, sesión de pago, disputa y solicitud.

Las sesiones de pago de producción utilizaban el formato cs_live_, mientras que los identificadores de cuenta seguían el formato acct_, detalles que son más difíciles de fabricar de manera convincente.

El riesgo se extiende más allá de los negocios afectados. La información de los clientes puede servir de apoyo para el fraude, la ingeniería social y más ataques a cuentas.

También ilustra por qué la creciente economía de credenciales de infostealers sigue siendo tan peligrosa: los atacantes pueden convertir un secreto de desarrollador robado silenciosamente en acceso a sistemas comerciales valiosos.

La rotación y los límites de acceso son esenciales

No puedes asumir que una clave es segura simplemente porque no haya un aviso público que nombre a tu empresa.

El informe omitió deliberadamente los nombres de los comerciantes, dominios, identificadores de cuenta, hashes de claves y el material de las claves porque publicarlos podría crear una lista de objetivos ya preparada mientras las credenciales aún puedan funcionar.

Tu primera respuesta debe ser rotar cada clave secreta activa en el panel de control de la cuenta y revisar el historial de seguridad en busca de solicitudes API que no puedan explicarse.

Luego, tu equipo debería inspeccionar la configuración de los pagos y los datos bancarios, ya que redirigir los desembolsos ofrece una ruta rápida desde el acceso no autorizado hasta el robo de fondos.

La misma cuenta ha publicado bases de datos filtradas y listas de credenciales (Fuente – RansomNews)

Los negocios deberían reemplazar las claves secretas amplias por claves restringidas que tengan solo los permisos que la integración necesite.

También deberían aplicar políticas de acceso basadas en IP siempre que sea posible, haciendo que una credencial robada sea mucho menos útil desde un sistema controlado por un atacante.

Exposiciones similares han demostrado cómo las credenciales de nube filtradas permitieron intrusiones sin necesidad de un fallo sofisticado en la plataforma.

Tú y tu equipo de seguridad deberían buscar secretos en repositorios, imágenes de contenedores, registros de CI, almacenes de copias de seguridad y archivos de entorno.

Un archivo .env público puede exponer credenciales por accidente, como ha demostrado la exposición de claves API en GitHub.

El escaneo automatizado de secretos, el uso de bóvedas seguras y la rotación regular de claves reducen la posibilidad de que una clave antigua se convierta en el punto de entrada de un atacante.

La lección es sencilla: el proveedor de pagos no fue el punto débil en este caso. Las credenciales escaparon de los entornos de los comerciantes, y luego fueron verificadas y utilizadas a escala.

La rotación inmediata, el acceso estrictamente delimitado y el seguimiento cercano de la actividad de pagos y desembolsos son las defensas prácticas que pueden limitar el daño.



Fuentes:
https://cybersecuritynews.com/hundreds-of-leaked-stripe-merchant-keys/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.