Poważny incydent bezpieczeństwa w jednym z najpopularniejszych polskich systemów do wystawiania faktur. Fakturownia.pl potwierdziła, że osoba nieuprawniona dostała się do jej systemów i skopiowała dużą część bazy danych na własne serwery. Incydent dotyczy każdego konta w Fakturowni, choć dokładny zakres skradzionych informacji zależy między innymi od wieku danych. Zagrożeni są przy tym nie tylko użytkownicy serwisu, lecz także ich kontrahenci.

Fakturownia to jeden z największych działających w Polsce systemów do wystawiania i obsługi faktur. Sam usługodawca deklaruje, że z jego rozwiązań korzysta ponad 600 tys. przedsiębiorców. Tym bardziej poważne są informacje opublikowane przez firmę po wykryciu włamania. Według najnowszej aktualizacji nieuprawniony dostęp rozpoczął się 27 września 2026 r. około godziny 3:20 i został ostatecznie przerwany 28 września około godziny 17:45. W tym czasie napastnik nie tylko uzyskał możliwość przeglądania danych – Fakturownia potwierdziła, że dane zostały rzeczywiście skopiowane z bazy na serwery kontrolowane przez osobę nieuprawnioną.

Wyciek dotyczy każdego konta w Fakturowni

Pierwsze informacje publikowane po wykryciu incydentu mówiły jeszcze o możliwym dostępie do części danych. Aktualizacja Fakturowni z 1 października jest znacznie bardziej konkretna: incydent dotyczy każdego konta w systemie. Nie oznacza to jednak, że z każdego konta pobrano identyczny zestaw informacji. Atakujący kopiował duże zbiory danych zaczynając od starszych rekordów i proces został zatrzymany, zanim dotarł do wszystkich nowszych danych. W przypadku około 2250 kont sytuacja jest jednak poważniejsza – według Fakturowni pobrano z nich wszystkie dane dostępne w systemie z lat 2022-2026, do różnej daty granicznej zależnej od konkretnego konta.

Zakres danych jest szeroki. Z systemu skopiowano między innymi informacje o firmach i użytkownikach, takie jak nazwy przedsiębiorstw, NIP-y, adresy, imiona i nazwiska, adresy e-mail, numery telefonów oraz identyfikatory kont. Wykradzione zostały również dane działów przedsiębiorstw, w tym nazwy banków, numery rachunków, IBAN i SWIFT, zaszyfrowane skróty haseł użytkowników, identyfikatory sesji, tokeny API oraz część kluczy wykorzystywanych w integracjach. Wyciek objął także informacje finansowe – między innymi kwoty netto, VAT i brutto z faktur, kwoty już zapłacone i pozostające do zapłaty oraz, w przypadku użytkowników odpowiedniej funkcji, salda rachunków bankowych pobrane poprzez połączenie z bankiem.

Wykradziono również dane kontrahentów

To właśnie ten element może sprawić, że skala incydentu będzie znacznie większa niż sama liczba użytkowników Fakturowni. W systemach do fakturowania przedsiębiorcy przechowują przecież dane swoich klientów i dostawców. Osoba, która nigdy nie posiadała konta w Fakturowni, mogła więc znaleźć się w skradzionej bazie tylko dlatego, że otrzymała fakturę od firmy korzystającej z tego programu.

Według komunikatu Fakturowni pobrano dane kontrahentów dodanych do systemu przed 16 października 2024 roku. Mogą one obejmować nazwę firmy lub imię i nazwisko osoby, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku bankowego, notatki oraz pola własne dodawane przez użytkowników. Skopiowane zostały również dane dotyczące płatności, takie jak daty, kwoty, tytuły przelewów czy nazwy i numery rachunków nadawców.

W przypadku faktur zakres zależy od ich wieku. Pełna treść dokumentów – obejmująca między innymi sprzedawcę, nabywcę, numer faktury, daty, kwoty, sposób płatności, termin płatności i uwagi – została według Fakturowni pobrana dla dokumentów wystawionych przed 22 marca 2021 roku. Pozycje faktur, czyli między innymi nazwy produktów lub usług, ilości oraz ceny, wykradziono dla faktur sprzed 6 czerwca 2019 roku. Jednocześnie informacje o kwotach czy niektórych dodatkowych polach faktur obejmują znacznie szerszy okres.

Hasła nie były zapisane jawnie, ale trzeba je zmienić

Fakturownia podkreśla, że hasła użytkowników nie znajdowały się w bazie w postaci jawnego tekstu. Napastnik pobrał jednak ich kryptograficzne skróty. To istotna różnica, ale nie oznacza pełnego bezpieczeństwa – szczególnie proste lub popularne hasła mogą zostać odtworzone poprzez ataki słownikowe albo porównywanie skrótów. Firma zaleca więc zmianę hasła do Fakturowni, a jeżeli identyczne hasło było stosowane także w innych serwisach – również jego zmianę we wszystkich takich miejscach.

Wykradzione zostały także tokeny API i część kluczy integracyjnych. Fakturownia wprowadziła ograniczenia dla dotychczasowych kluczy i zaleca wygenerowanie nowych w przypadku integracji zewnętrznych. Zmieniono również klucze aplikacji i hasła usług, a ruch został przeniesiony na nowe serwery uruchomione po incydencie.

KSeF nie został zhakowany

W kontekście trwającego wdrażania Krajowego Systemu e-Faktur szczególnie dużo pytań dotyczyło tego, czy napastnik mógł dostać się również do KSeF. Zarówno Fakturownia, jak i Ministerstwo Finansów przekazały, że incydent nie objął danych znajdujących się w KSeF ani certyfikatów wykorzystywanych przez Fakturownię do integracji z tym systemem. Ministerstwo Finansów poinformowało po własnej weryfikacji, że nie stwierdzono naruszenia bezpieczeństwa KSeF ani wycieku danych znajdujących się po stronie systemu państwowego.

Fakturownia informuje również, że nie wyciekły dane kart płatniczych ani dane logowania do bankowości elektronicznej – przede wszystkim dlatego, że system ich nie przechowuje. Nie oznacza to jednak, że dane finansowe pozostają bez znaczenia. Numery rachunków, dane kontrahentów, informacje o fakturach, wysokości zobowiązań czy tytuły płatności są wyjątkowo wartościowym materiałem do konstruowania przekonujących oszustw.

Największym zagrożeniem może być teraz oszustwo „na fakturę”

W przypadku tego wycieku szczególnie niebezpieczne może być wykorzystanie skradzionych danych do ataków socjotechnicznych. Oszust nie musi już wysyłać przypadkowej wiadomości w rodzaju „prosimy o pilną zapłatę faktury”. Może znać prawdziwą nazwę kontrahenta, realną kwotę, datę dokumentu, dane przedsiębiorstwa albo informację, że konkretna należność pozostaje nieopłacona. Taki e-mail może wyglądać znacznie bardziej wiarygodnie niż klasyczny phishing.

Sama Fakturownia ostrzega przed fałszywymi fakturami, wezwaniami do zapłaty oraz wiadomościami informującymi o rzekomej zmianie rachunku bankowego. Firma zaleca, aby każdą nietypową prośbę o przelew lub zmianę numeru konta potwierdzać bezpośrednio z kontrahentem – najlepiej telefonicznie, korzystając z wcześniej znanego numeru, a nie danych kontaktowych znajdujących się w otrzymanej wiadomości.

CERT Orange zwraca dodatkowo uwagę, że według informacji pochodzących z branży cyberbezpieczeństwa z atakiem może być związany podmiot używający pseudonimu Fingerprint, łączony również z niedawnymi incydentami dotyczącymi między innymi MyDr, Medyc oraz Enel-Med. Pojawiły się również informacje, że do włamania mogło dojść poprzez podatność typu time-based blind SQL injection. Nie jest to jednak ustalenie oficjalnie potwierdzone przez Fakturownię, dlatego na obecnym etapie należy traktować te informacje jako hipotezę dotyczącą sposobu przeprowadzenia ataku.

W mediach pojawiła się również deklaracja przypisywana sprawcy, według której miał on pobrać nawet około 6 TB danych. Ta wartość nie została jednak niezależnie potwierdzona i nie należy przedstawiać jej jako ustalonej skali wycieku. Oficjalnie Fakturownia potwierdza natomiast skopiowanie dużej części swojej bazy danych.

Co powinien zrobić użytkownik Fakturowni?

Najważniejsze działania to:

  • natychmiastowa zmiana hasła do Fakturowni oraz wszędzie tam, gdzie używane było takie samo hasło,
  • sprawdzenie użytkowników posiadających dostęp do konta i ustawień firmy,
  • wymiana kluczy API wykorzystywanych przez zewnętrzne integracje zgodnie z instrukcjami dostawców,
  • szczególnie dokładne sprawdzanie wiadomości dotyczących faktur, płatności i zmian rachunków bankowych,
  • telefoniczne potwierdzanie każdej nietypowej dyspozycji finansowej,
  • sprawdzanie rachunków kontrahentów m.in. na białej liście podatników VAT,
  • kontakt z bankiem natychmiast po stwierdzeniu podejrzanej lub nieautoryzowanej płatności.

Fakturownia rozpoczęła 1 października wysyłanie indywidualnych zawiadomień do właścicieli i użytkowników kont. Firma podkreśla przy tym, że prawdziwe wiadomości dotyczące incydentu są wysyłane z domeny fakturownia.pl, nie zawierają załączników, nie wymagają logowania oraz nie proszą o hasło, kod BLIK, dane karty czy kod weryfikacyjny. Już sama skala medialna incydentu może bowiem zostać wykorzystana przez przestępców do stworzenia fałszywych komunikatów „o wycieku”, których rzeczywistym celem będzie przejęcie konta.

Firmy mogą mieć także własne obowiązki wynikające z RODO

Sytuacja jest dodatkowo skomplikowana dlatego, że Fakturownia nie jest administratorem wszystkich danych znajdujących się w systemie. W przypadku danych kontrahentów, klientów czy innych osób wprowadzonych do Fakturowni administratorem pozostaje przedsiębiorca korzystający z programu, natomiast Fakturownia występuje jako podmiot przetwarzający.

Firma poinformowała swoich klientów, że powinni samodzielnie ocenić ryzyko związane z naruszeniem i zdecydować, czy konieczne jest zgłoszenie go Prezesowi UODO oraz poinformowanie osób, których dane dotyczą. Fakturownia przypomina o wynikającym z RODO terminie 72 godzin od momentu stwierdzenia naruszenia i zapowiada udostępnienie właścicielom kont panelu pokazującego dokładniejsze kategorie danych, zakresy dat oraz liczbę rekordów objętych incydentem.

Dane nie zostały na razie publicznie opublikowane

Na 1 października Fakturownia deklarowała, że według jej wiedzy skradzione dane nie zostały publicznie udostępnione. Firma monitoruje sytuację wspólnie z CERT Polska. Sam fakt braku publicznego dumpa bazy nie powinien jednak usypiać czujności – dane mogą być wykorzystywane prywatnie, sprzedane innym osobom albo posłużyć do precyzyjnie przygotowanych prób oszustwa bez wcześniejszego publikowania ich w internecie.

Incydent został zgłoszony Prezesowi Urzędu Ochrony Danych Osobowych, CERT Polska oraz Centralnemu Biuru Zwalczania Cyberprzestępczości. Analiza trwa, dlatego zakres i konsekwencje włamania mogą być jeszcze aktualizowane. Już dziś można jednak powiedzieć, że jest to jeden z poważniejszych tegorocznych incydentów dotyczących danych polskich przedsiębiorców – nie tylko ze względu na liczbę użytkowników Fakturowni, ale przede wszystkim dlatego, że wykradzione informacje mogą pozwalać przestępcom odtwarzać realne relacje handlowe pomiędzy firmami.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *