คีย์ API สำหรับร้านค้าของ สไตรป์ (Stripe) มากกว่า 50,000 ชุด หลุดออกมาจากที่เก็บโค้ดสาธารณะและบันทึกการ build ต่าง ๆ โดยผลตรวจสอบตัวอย่างพบว่าบางคีย์ยัง 'ใช้งานได้จริง' ซึ่งเปิดช่องให้ผู้ไม่หวังดีนำไปใช้ก่อเหตุฉ้อโกงการชำระเงินและสวมรอยบัญชีผู้ใช้ได้
Security Affairs อ้างอิงผลวิจัยของทีม Ransomnews รายงานว่า คีย์ที่หลุดออกมาถูกพบใน repository โค้ดสาธารณะ บันทึกของ GitHub Actions และเซิร์ฟเวอร์ที่ตั้งค่าผิดพลาด โดย Ransomnews ระบุว่า เมื่อวันที่ 18 (เวลาท้องถิ่น) มีการโพสต์คีย์ API ของสไตรป์ที่ใช้งานได้จริงจากบัญชีร้านค้า 659 บัญชี พร้อมข้อมูลลูกค้าและการชำระเงินรวมขนาดราว 35GB ลงบนฟอรัมซื้อขายข้อมูล
Ransomnews กล่าวว่าได้นำข้อมูลดังกล่าวมาวิเคราะห์แบบออฟไลน์ และแจ้งเตือนสไตรป์ก่อนเปิดเผยข้อมูลต่อสาธารณะ พร้อมย้ำว่า กรณีนี้ 'ไม่ใช่' การถูกเจาะระบบของสไตรป์เอง แต่เป็นกรณีคีย์ API ที่ร้านค้าแต่ละรายดูแลเองหลุดออกไป
Security Affairs ระบุว่า คีย์ที่ยังใช้งานได้อาจถูกนำไปใช้ในทางที่ผิด เช่น ดึงรายชื่อลูกค้า เข้าถึงข้อมูลวิธีการชำระเงินที่บันทึกไว้ สร้างลิงก์ชำระเงิน ยื่นคำขอคืนเงิน หรือแม้แต่เปลี่ยนแปลง webhook endpoint ทีมวิจัยระบุว่า ภายใน 17 ชั่วโมงหลังพบคีย์ที่ใช้งานได้ พวกเขาสามารถเข้าถึงรายชื่อลูกค้า สร้างลิงก์ชำระเงินปลอม และทำรายการทดสอบชำระเงินจำนวน 1 ดอลลาร์ได้สำเร็จ
ความคิดเห็น 0