
Pod koniec września 2026 roku serwis internetowy Fakturownia.pl padł ofiarą poważnego cyberataku. W jego wyniku nieuprawniona osoba skopiowała bazę danych zawierającą informacje o firmach, użytkownikach oraz ich kontrahentach.
Za atakiem stoi haker działający pod pseudonimem Fingerprint, który wcześniej włamał się do systemów medycznych MyDr oraz Medyc. Sprawca wykorzystał podatność w szablonach faktur i bibliotece generującej pliki PDF, co pozwoliło mu przejąć klucz do podpisywania sesji i wejść na serwer.
Co dokładnie wyciekło?
Zgodnie z oficjalnym komunikatem bezpieczeństwa Fakturowni, skopiowane dane obejmują szeroki zakres informacji:
- Dane kont firm i użytkowników: nazwy firm, numery NIP, adresy, imiona i nazwiska, e-maile, telefony oraz zaszyfrowane skróty haseł.
- Tokeny i klucze: aktywne identyfikatory sesji, tokeny API oraz klucze integracji.
- Dane finansowe: numery rachunków bankowych (w tym IBAN/SWIFT) oraz salda kont pobierane przez aktywne integracje bankowe.
- Dane kontrahentów klientów: nazwy, adresy, numery NIP, e-maile i telefony osób oraz firm dodanych do systemu przed 16 października 2024 roku.
- Treść faktur (częściowo): kwoty (netto, VAT, brutto) wyciekły dla całego okresu. Pełna treść faktur (w tym pozycje i nazwy towarów) została przejęta głównie dla dokumentów wystawionych przed 22 marca 2021 roku (oraz dane pozycji sprzed czerwca 2019 roku).
Czego hakerzy NIE pobrali?
- Certyfikatów KSeF (integracja z Krajowym Systemem e-Faktur jest bezpieczna).
- Danych logowania do banków oraz danych kart płatniczych (serwis ich nie przechowuje).
- Pełnej treści faktur wystawionych po 22 marca 2021 roku (poza samymi kwotami i polami dodatkowymi).
- Danych kontrahentów dodanych po 16 października 2024 roku.
- Numerów PESEL – system fakturujący rzadko przetwarza te dane, dlatego w tym przypadku nie ma konieczności natychmiastowego zastrzegania PESEL z powodu tego konkretnego incydentu.
Główne zagrożenie: Scam i fałszywe faktury
Największym niebezpieczeństwem po tym wycieku jest ryzyko tzw. phishing-u oraz oszustw finansowych. Cyberprzestępcy dysponują prawdziwymi relacjami biznesowymi (wiedzą, kto od kogo i za ile kupował). Mogą wysyłać do Twoich kontrahentów podrobione maile z prośbą o opłacenie faktury lub informacją o rzekomej zmianie numeru konta bankowego.
Co musisz teraz zrobić? (Lista kontrolna)
Jeśli korzystasz lub korzystałeś z Fakturowni, eksperci z serwisów takich jak Niebezpiecznik zalecają natychmiastowe podjęcie poniższych kroków:
- Zmień hasło do konta w Fakturowni oraz w każdym innym serwisie, gdzie używałeś takiego samego hasła.
- Włącz weryfikację dwuetapową (2FA) w ustawieniach programu.
- Zweryfikuj numer konta bankowego wpisany w profilu swojej firmy, aby upewnić się, że napastnik go nie podmienił.
- Zresetuj (zrotuj) klucze API, jeśli korzystasz z zewnętrznych integracji (np. łączysz sklep internetowy z Fakturownią).
- Ostrzeż swoich kontrahentów. Przekaż im informację o wycieku i poproś, aby każdą nagłą zmianę numeru konta na fakturze potwierdzali z Tobą telefonicznie.
Sprawą zajmują się już CERT Polska, Urząd Ochrony Danych Osobowych (UODO) oraz Centralne Biuro Zwalczania Cyberprzestępczości (CBZC).








