Poważny cyberatak na znany serwis. Skopiowano potężną bazę danych z informacjami o firmach, użytkownikach oraz ich kontrahentach

0
44
ELIGERE.PL | Zgodnie z oficjalnym komunikatem bezpieczeństwa Fakturowni, skopiowane dane obejmują szeroki zakres informacji. Zdjęcie ilustracyjne. Foto: Pixabay
ELIGERE.PL | Zgodnie z oficjalnym komunikatem bezpieczeństwa Fakturowni, skopiowane dane obejmują szeroki zakres informacji. Zdjęcie ilustracyjne. Foto: Pixabay

Pod koniec września 2026 roku serwis internetowy Fakturownia.pl padł ofiarą poważnego cyberataku. W jego wyniku nieuprawniona osoba skopiowała bazę danych zawierającą informacje o firmach, użytkownikach oraz ich kontrahentach.

Za atakiem stoi haker działający pod pseudonimem Fingerprint, który wcześniej włamał się do systemów medycznych MyDr oraz Medyc. Sprawca wykorzystał podatność w szablonach faktur i bibliotece generującej pliki PDF, co pozwoliło mu przejąć klucz do podpisywania sesji i wejść na serwer.

Co dokładnie wyciekło?

Zgodnie z oficjalnym komunikatem bezpieczeństwa Fakturowni, skopiowane dane obejmują szeroki zakres informacji:

  • Dane kont firm i użytkowników: nazwy firm, numery NIP, adresy, imiona i nazwiska, e-maile, telefony oraz zaszyfrowane skróty haseł.
  • Tokeny i klucze: aktywne identyfikatory sesji, tokeny API oraz klucze integracji.
  • Dane finansowe: numery rachunków bankowych (w tym IBAN/SWIFT) oraz salda kont pobierane przez aktywne integracje bankowe.
  • Dane kontrahentów klientów: nazwy, adresy, numery NIP, e-maile i telefony osób oraz firm dodanych do systemu przed 16 października 2024 roku.
  • Treść faktur (częściowo): kwoty (netto, VAT, brutto) wyciekły dla całego okresu. Pełna treść faktur (w tym pozycje i nazwy towarów) została przejęta głównie dla dokumentów wystawionych przed 22 marca 2021 roku (oraz dane pozycji sprzed czerwca 2019 roku).

Czego hakerzy NIE pobrali?

  • Certyfikatów KSeF (integracja z Krajowym Systemem e-Faktur jest bezpieczna).
  • Danych logowania do banków oraz danych kart płatniczych (serwis ich nie przechowuje).
  • Pełnej treści faktur wystawionych po 22 marca 2021 roku (poza samymi kwotami i polami dodatkowymi).
  • Danych kontrahentów dodanych po 16 października 2024 roku.
  • Numerów PESEL – system fakturujący rzadko przetwarza te dane, dlatego w tym przypadku nie ma konieczności natychmiastowego zastrzegania PESEL z powodu tego konkretnego incydentu.

Główne zagrożenie: Scam i fałszywe faktury

Największym niebezpieczeństwem po tym wycieku jest ryzyko tzw. phishing-u oraz oszustw finansowych. Cyberprzestępcy dysponują prawdziwymi relacjami biznesowymi (wiedzą, kto od kogo i za ile kupował). Mogą wysyłać do Twoich kontrahentów podrobione maile z prośbą o opłacenie faktury lub informacją o rzekomej zmianie numeru konta bankowego.

Co musisz teraz zrobić? (Lista kontrolna)

Jeśli korzystasz lub korzystałeś z Fakturowni, eksperci z serwisów takich jak Niebezpiecznik zalecają natychmiastowe podjęcie poniższych kroków:

  1. Zmień hasło do konta w Fakturowni oraz w każdym innym serwisie, gdzie używałeś takiego samego hasła.
  2. Włącz weryfikację dwuetapową (2FA) w ustawieniach programu.
  3. Zweryfikuj numer konta bankowego wpisany w profilu swojej firmy, aby upewnić się, że napastnik go nie podmienił.
  4. Zresetuj (zrotuj) klucze API, jeśli korzystasz z zewnętrznych integracji (np. łączysz sklep internetowy z Fakturownią).
  5. Ostrzeż swoich kontrahentów. Przekaż im informację o wycieku i poproś, aby każdą nagłą zmianę numeru konta na fakturze potwierdzali z Tobą telefonicznie.

Sprawą zajmują się już CERT Polska, Urząd Ochrony Danych Osobowych (UODO) oraz Centralne Biuro Zwalczania Cyberprzestępczości (CBZC).

ZOSTAW ODPOWIEDŹ

Proszę wpisać swój komentarz!
Proszę podać swoje imię tutaj