▶ Structure technique dédiée — Expertise web & mobile — Basée en France

Clé API Stripe compromise : que faire face aux fausses factures ?

Des factures que vous n’avez jamais émises partent de votre compte Stripe vers des inconnus ? Il est très probable qu’un tiers utilise la clé API de votre application. Voici comment le vérifier, stopper la fraude et éviter qu’elle se reproduise.

Les signes d’une clé compromise

  • des factures, des clients ou des abonnements que vous n’avez pas créés
  • des destinataires inconnus qui reçoivent des e-mails de Stripe à votre nom
  • dans les journaux des requêtes de l’API, des appels qui ne viennent pas de vos serveurs
  • des requêtes faites par un script, à un rythme qu’aucun humain ne tient

Stripe peut aussi vous prévenir s’il détecte une clé exposée, et la désactiver dans certains cas. Il ne garantit pas de toutes les repérer.

Le scénario des fausses factures

Une forme de fraude répandue utilise votre compte pour envoyer de vraies factures, au nom de votre entreprise, annonçant le renouvellement d’un abonnement coûteux. Pour l’annuler, la facture invite à appeler un numéro.

Au bout du fil, un faux support tente d’obtenir un paiement, des coordonnées bancaires ou un accès à l’ordinateur de la victime. Les fraudeurs n’encaissent rien via Stripe : votre compte sert à rendre l’e-mail crédible.

Le texte est souvent écrit avec des homoglyphes, des lettres d’autres alphabets qui ressemblent aux lettres latines, pour échapper aux filtres.

Les premiers gestes, dans l’heure

  1. Remplacer la clé depuis la page des clés API du Dashboard, avec une expiration immédiate de l’ancienne. Stripe le recommande dès qu’une clé est exposée, même sans certitude qu’elle a été utilisée
  2. Mettre à jour l’application avec la nouvelle clé, pour qu’elle continue de fonctionner
  3. Consulter les journaux des requêtes de l’ancienne clé : dates, origine, objets créés
  4. Contacter le support de Stripe avec les identifiants des requêtes et des factures concernées

Nettoyer et prévenir

  • annuler les factures frauduleuses et supprimer les clients et abonnements créés par le tiers
  • prévenir les destinataires que ces factures sont frauduleuses et qu’ils ne doivent pas appeler le numéro
  • vérifier qu’aucun paiement, remboursement ou virement anormal n’a eu lieu
  • renouveler les autres secrets qui ont pu circuler au même endroit que la clé

Trouver l’origine de la fuite

Tant que l’origine n’est pas connue, la nouvelle clé peut fuiter de la même façon. Les pistes à vérifier :

  • le code source et l’historique des dépôts Git, y compris privés
  • les fichiers de configuration et les sauvegardes accessibles depuis le web
  • les accès aux serveurs et les anciens prestataires
  • les documents, e-mails et spécifications transmis à des partenaires

Dans notre intervention sur un cas réel, la clé figurait dans des spécifications techniques transmises à de nombreux partenaires.

Pour que cela ne se reproduise pas

  • Une clé à droits restreints plutôt que la clé secrète complète : Stripe recommande ces clés, qui n’autorisent que les opérations nécessaires
  • Une politique d’accès : Stripe permet de n’accepter les requêtes que depuis vos adresses IP, vos pays ou votre hébergeur, et de bloquer les VPN anonymes et Tor
  • La clé hors du code : dans un coffre de secrets ou une variable d’environnement, jamais dans un fichier versionné
  • Jamais par e-mail ni dans un document : Stripe déconseille de partager une clé par un canal non chiffré
  • Un renouvellement quand une personne ou un partenaire qui y avait accès s’en va

Ce qu’il ne faut pas faire

  • attendre d’être sûr que la clé a été utilisée avant de la remplacer
  • se contenter de supprimer le fichier ou le document qui contenait la clé : les copies déjà transmises restent valables
  • conclure qu’il n’y a pas de risque parce qu’aucun paiement n’a eu lieu
  • envoyer la nouvelle clé par e-mail à votre prestataire

Une activité suspecte sur votre compte Stripe ?

Nous intervenons en urgence, même sur une application que nous ne maintenons pas :

  • analyse des journaux et identification de l’origine
  • remplacement des clés et nettoyage du compte
  • clés restreintes, politique d’accès et secrets sortis du code