![]()
ชุดข้อมูลที่มีข้อมูลสำคัญและถูกกล่าวหาว่าเชื่อมโยงกับลูกค้าของ Stripe ปรากฏบนฟอรัมอาชญากรรมไซเบอร์
Stripe บริษัทฟินเทคยักษ์ใหญ่จากสหรัฐฯ ซึ่งให้บริการประมวลผลการชำระเงินแก่ธุรกิจหลายล้านแห่งมีชื่อถูกประกาศขายข้อมูลอยู่บนฟอรัมอาชญากรรมไซเบอร์
ผู้โจมตีได้อ้างว่ามีชุดข้อมูลขนาดประมาณ 35GB และเป็นข้อมูลของบริษัทที่มีการใช้งาน Stripe เช่น :
– สถิติทั่วไปเกี่ยวกับร้านค้า เช่น จำนวนลูกค้าของ Domain นั้นๆ , จำนวนเงินที่ได้รับการดำเนินการและบันทึกไว้ และจำนวนธุรกรรม
– ข้อมูลบัญชีของบริษัทที่ใช้ Stripe รวมถึงอีเมล, Stripe API Key และสถานะของบัญชี
– ข้อมูลของผลิตภัณฑ์
– ข้อมูลของลูกค้า ชื่อ-นามสกุล ข้อมูลติดต่อ และในบางกรณีรวมถึงที่อยู่
– รหัสคูปอง
นักวิจัยจาก Cybernews ได้ตรวจสอบข้อกล่าวอ้างดังกล่าว โดยระบุว่าผู้โจมตีรายนี้มีความเคลื่อนไหวมาเป็นเวลานาน และข้อมูลที่ตรวจสอบจนถึงขณะนี้ดูเหมือนจะเป็นข้อมูลจริง ขนาดของชุดข้อมูลก็มีความสอดคล้องโดยทั่วไปกับขนาดประมาณ 35GB ที่ผู้โจมตีกล่าวอ้าง
ตามข้อมูลจากบริษัทด้านความปลอดภัยไซเบอร์ Hudson Rock ชุดข้อมูลดังกล่าวมีข้อมูลของผู้ให้บริการที่ระบุได้ 669 ราย และ API Key ที่ถูกบุกรุกจำนวน 1,033 รายการ
นักวิจัยของ Hudson Rock ระบุว่า พวกเขาได้พูดคุยกับผู้โจมตีเพียงไม่กี่นาทีหลังจากข้อมูลถูกเผยแพร่ ในการพูดคุยดังกล่าว ผู้โจมตีอ้างว่าข้อมูลที่เผยแพร่ออกมาเป็นเพียงส่วนเล็ก ๆ ของชุดข้อมูลทั้งหมด
ผู้โจมตีระบุว่าพวกเขามี Stripe API ที่ถูกบุกรุกประมาณ 20,000 รายการ ซึ่งตั้งใจจะเผยแพร่เป็นชุด ๆ ในภายหลัง
ลูกค้า Stripe เผชิญความเสี่ยงจากการฉ้อโกง
จากการวิเคราะห์ ชุดข้อมูลดังกล่าวมีข้อมูลจากหลายบริษัทที่ใช้ Stripe แทนที่จะเป็นข้อมูลที่เป็นของ Stripe เพียงบริษัทเดียว
ข้อมูลส่วนหนึ่งคือ สถิติทั่วไปเกี่ยวกับร้านค้าออนไลน์แต่ละแห่ง เช่น จำนวนลูกค้า และจำนวนธุรกรรม นอกจากนี้ ชุดข้อมูลยังมีข้อมูลบัญชีที่เกี่ยวข้องกับธุรกิจที่ใช้ Stripe
ข้อมูลอีกประเภทหนึ่งที่ถูกเปิดเผยคือข้อมูลลูกค้า ซึ่งประกอบด้วยชื่อ-นามสกุลและข้อมูลติดต่อ และในบางกรณีรวมถึงที่อยู่ ลูกค้าเหล่านี้ยังสามารถเชื่อมโยงผ่าน User ID ที่ปรากฏอยู่ในบันทึกรายการธุรกรรม
การนำข้อมูลเหล่านี้มาใช้ด้วยกันอาจทำให้ชุดข้อมูลนี้สามารถนำไปใช้ช่วยในการโจมตีได้หลายรูปแบบ
ด้วยการเชื่อมโยงลูกค้าเข้ากับผลิตภัณฑ์ ธุรกรรม ธุรกิจ และรูปแบบการซื้อสินค้า ผู้โจมตีอาจสามารถปลอมแปลงรายละเอียดเกี่ยวกับสิ่งที่บุคคลใดบุคคลหนึ่งซื้อและสถานที่ที่พวกเขาซื้อสินค้าได้
มีรายงานว่าชุดข้อมูลดังกล่าวยังมีรหัสคูปอง ซึ่งสร้างช่องทางเพิ่มเติมที่อาจถูกนำไปใช้ประโยชน์ได้ ข้อมูลทั้งหมดนี้สามารถถูกนำไปใช้โดยมิจฉาชีพเพื่อสร้างแคมเปญ Phishing
ผู้โจมตีที่ทราบชื่อ ข้อมูลติดต่อ บริษัทที่บุคคลนั้นซื้อสินค้าด้วย และประเภทของสินค้าที่ซื้อ สามารถปรับแต่งข้อความ Phishing ให้มีความน่าเชื่อถือสูงได้
“ข้อมูลดังกล่าวแสดงให้เห็นแนวโน้มโดยละเอียดเกี่ยวกับวิธีการซื้อสินค้าของผู้คน” นักวิจัยกล่าว
“ผู้โจมตีสามารถนำข้อมูลทั้งหมดนี้มาเชื่อมโยงกันเพื่อสร้างโปรไฟล์ของบุคคลเหล่านี้ และสร้างแคมเปญหลอกลวงที่น่าเชื่อถือได้อย่างง่ายดาย”
นักวิจัยจาก Ransomnews ซึ่งวิเคราะห์ข้อมูลที่ถูกเผยแพร่ พบความเสี่ยงเพิ่มเติมที่เกี่ยวข้องกับข้อมูลที่ถูกเปิดเผย โดยระบุว่า จาก Key จำนวน 659 รายการที่พบ มี 650 รายการเป็น Live Secret Key และอีก 9 รายการเป็น Restricted Key โดย Key ทั้ง 659 รายการ ถูกระบุว่ายังคงใช้งานได้ ซึ่งบ่งชี้ว่าผู้เก็บรวบรวมข้อมูลได้ทดสอบ Key แต่ละรายการและพบว่าสามารถใช้งานได้
ประเด็นดังกล่าวมีความสำคัญ เนื่องจาก Stripe Secret Key ไม่ได้เป็นเพียงรหัสผ่านสำหรับเข้าสู่ Dashboard เท่านั้น แต่สามารถให้สิทธิ์ในการเข้าถึงบัญชี Stripe ผ่านโปรแกรม ซึ่งอาจทำให้ผู้ที่ควบคุม Key สามารถเข้าถึงข้อมูลลูกค้า สร้างรายการเรียกเก็บเงิน ออกเงินคืน และขึ้นอยู่กับสิทธิ์ของ Key นั้น ๆ อาจสามารถเปลี่ยนแปลงการตั้งค่าการจ่ายเงินได้
ยังไม่ชัดเจนว่าในปัจจุบันมี Key จำนวนเท่าใดที่ยังสามารถใช้งานได้ โดยขึ้นอยู่กับว่าบริษัทที่ได้รับผลกระทบตรวจพบการเปิดเผยข้อมูลแล้วหรือไม่ และได้ทำการเปลี่ยน Credentials ของตนแล้วหรือไม่
นอกจากนี้ อาจมีความเสี่ยงทางการเงินที่เกี่ยวข้องโดยตรงมากกว่านี้อีกด้วย
รหัสคูปองที่ถูกเปิดเผยอาจถูกนำไปใช้ในทางที่ผิดได้ ขึ้นอยู่กับว่าผู้ค้าแต่ละรายกำหนดค่าการส่งเสริมการขายของตนเองไว้อย่างไร
ข้อมูล Credentials ของ API ที่ถูกบุกรุกอาจก่อให้เกิดปัญหาที่ร้ายแรงกว่า หาก Credentials เหล่านั้นให้สิทธิ์แก่ผู้โจมตีในการเข้าถึงหรือแก้ไขข้อมูลบัญชีที่มีความสำคัญ
Stripe ทำข้อมูลหลุดหรือบริษัทลูกค้าทำหลุดเอง?
Cybernews ได้ติดต่อ Stripe เพื่อขอความคิดเห็นต่อเหตุการณ์ดังกล่าวแต่ยังไม่ได้รับการตอบกลับ ณ เวลาที่เขียนข่าว แต่จากความเห็นของนักวิจัยยังไม่สามารถยื่นยันได้ว่าข้อมูลที่หลุดเกิดจากการโจมตี Database ของ Stripe โดยตรงหรือเกิดจากการที่มี Credentials, API Key ข้อมูลรั่วไหลมาจากช่องทางอื่น เช่น Source Code, Public Repository หรือ Application Log ที่บริษัทลูกค้าของ Stripe พลาดทำข้อมูล API Key หลุดออกไป
เกิดอะไรขึ้นในเหตุการณ์ข้อมูล Stripe ที่ถูกกล่าวหาว่ารั่วไหล?
ผู้โจมตีได้โพสต์ชุดข้อมูลขนาด 35GB ที่อ้างว่ามีความเกี่ยวข้องกับลูกค้า Stripe บนฟอรัมอาชญากรรมไซเบอร์
ข้อมูลประเภทใดที่มีรายงานว่าถูกเปิดเผยในการรั่วไหลของข้อมูล Stripe ที่ถูกกล่าวหา?
ข้อมูลที่รั่วไหลมีรายงานว่า ประกอบด้วยอีเมลของธุรกิจ, Stripe API Key, สถิติร้านค้า, จำนวนธุรกรรม, ชื่อ-นามสกุลของลูกค้า, ข้อมูลติดต่อ, ที่อยู่บางส่วน, ข้อมูลผลิตภัณฑ์ และรหัสคูปอง
เหตุใดการรั่วไหลของข้อมูล Stripe ที่ถูกกล่าวหาจึงเป็นอันตรายต่อธุรกิจและลูกค้า?
นักวิจัยระบุว่า อาชญากรสามารถใช้ข้อมูลดังกล่าวเพื่อสร้างโปรไฟล์ผู้ซื้อโดยละเอียดและเปิดตัวการหลอกลวงแบบ Phishing ที่มีความน่าเชื่อถือสูง นอกจากนี้ API Key ที่ถูกเปิดเผยอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลลูกค้า สร้างรายการเรียกเก็บเงิน ออกเงินคืน หรือเปลี่ยนแปลงการตั้งค่าบัญชีได้ ขึ้นอยู่กับสิทธิ์ที่กำหนดไว้
โครงสร้างพื้นฐานของ Stripe ถูกโจมตีหรือไม่?
นักวิจัยระบุว่ายังไม่ชัดเจนว่าระบบหลักของ Stripe ถูกโจมตีหรือไม่ เหตุการณ์ดังกล่าวอาจเกิดจาก API Key ที่รั่วไหลซึ่งเป็นของลูกค้า Stripe แต่ละราย ซึ่งจะทำให้เหตุการณ์นี้มีลักษณะเป็นการเปิดเผย Credentials ในวงกว้าง มากกว่าการโจมตีโครงสร้างพื้นฐานของ Stripe โดยตรง
ที่มา : Cybernews
ที่มา : .i-secure / เผยแพร่วันที่ 21 สิงหาคม 2569
Link : https://shorturl.at/YBkUa











