Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

คีย์ API สไตรป์กว่า 50,000 ชุดหลุดจากโค้ดสาธารณะ เสี่ยงถูกฉ้อโกงจ่ายเงิน

คีย์ API สำหรับร้านค้าของ สไตรป์ (Stripe) มากกว่า 50,000 ชุด หลุดออกมาจากที่เก็บโค้ดสาธารณะและบันทึกการ build ต่าง ๆ โดยผลตรวจสอบตัวอย่างพบว่าบางคีย์ยัง 'ใช้งานได้จริง' ซึ่งเปิดช่องให้ผู้ไม่หวังดีนำไปใช้ก่อเหตุฉ้อโกงการชำระเงินและสวมรอยบัญชีผู้ใช้ได้

Security Affairs อ้างอิงผลวิจัยของทีม Ransomnews รายงานว่า คีย์ที่หลุดออกมาถูกพบใน repository โค้ดสาธารณะ บันทึกของ GitHub Actions และเซิร์ฟเวอร์ที่ตั้งค่าผิดพลาด โดย Ransomnews ระบุว่า เมื่อวันที่ 18 (เวลาท้องถิ่น) มีการโพสต์คีย์ API ของสไตรป์ที่ใช้งานได้จริงจากบัญชีร้านค้า 659 บัญชี พร้อมข้อมูลลูกค้าและการชำระเงินรวมขนาดราว 35GB ลงบนฟอรัมซื้อขายข้อมูล

Ransomnews กล่าวว่าได้นำข้อมูลดังกล่าวมาวิเคราะห์แบบออฟไลน์ และแจ้งเตือนสไตรป์ก่อนเปิดเผยข้อมูลต่อสาธารณะ พร้อมย้ำว่า กรณีนี้ 'ไม่ใช่' การถูกเจาะระบบของสไตรป์เอง แต่เป็นกรณีคีย์ API ที่ร้านค้าแต่ละรายดูแลเองหลุดออกไป

Security Affairs ระบุว่า คีย์ที่ยังใช้งานได้อาจถูกนำไปใช้ในทางที่ผิด เช่น ดึงรายชื่อลูกค้า เข้าถึงข้อมูลวิธีการชำระเงินที่บันทึกไว้ สร้างลิงก์ชำระเงิน ยื่นคำขอคืนเงิน หรือแม้แต่เปลี่ยนแปลง webhook endpoint ทีมวิจัยระบุว่า ภายใน 17 ชั่วโมงหลังพบคีย์ที่ใช้งานได้ พวกเขาสามารถเข้าถึงรายชื่อลูกค้า สร้างลิงก์ชำระเงินปลอม และทำรายการทดสอบชำระเงินจำนวน 1 ดอลลาร์ได้สำเร็จ

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1