В результате атак на Stripe утекли данные людей, донативших проектам «Давайте» и «Ты не один»
Оба российских благотворительных проекта сообщили, что 11 августа злоумышленники получили доступ к их кабинетам в платёжной системе Stripe через интеграцию с WooCommerce, который каждый из них использовал для проведения онлайн-аукционов. Хакеры выкачали адреса электронной почты доноров, а в отдельных случаях — последние четыре цифры карт и названия банков.
К счастью, полные реквизиты карт, имена и суммы пожертвований не пострадали, так как Stripe заблокировал доступ к основному массиву. Атака совпала с массовой кампанией против клиентов платформы. На одном из теневых форумов хакер под ником Satanic выложил архив на 33 ГБ с данными 669 вендоров (имена клиентов, почты, IP, истории покупок) и 1033 API-ключами, заявив, что это только малая часть, а в целом в его распоряжении порядка 20 000 ключей.
По данным Hudson Rock, сам Stripe не взломан, утечка произошла на уровне подрядчиков — хакерские боты просканировали их серверы в поисках открытых .env-файлов, логов отладки и уязвимостей в облачной инфраструктуре. При этом первый слитый архив обрывается на 1 июня, поэтому данных «Давайте» и «Ты не один» в этой публичной базе нет.
Post #1244
15K
- 💩 75
- 🤔 21
- 👎 12
- 👍 9
- 🤡 9
- 🔥 6
- ❤ 3
- 😁 3