Fakturownia, jeden z najpopularniejszych w Polsce serwisów do wystawiania faktur online, padła ofiarą cyberataku. Firma przyznała, że nieuprawniona osoba mogła uzyskać dostęp do danych kont wszystkich użytkowników, ich kontrahentów, numerów rachunków bankowych, skrótów haseł i tokenów API. Wyciek danych z Fakturowni dotyczy więc nie tylko jej klientów, ale także firm i osób, które nigdy nie założyły tam konta, a jedynie dostały fakturę.
Co się stało w Fakturowni?
Jak poinformowała firma w komunikacie z 29 września, dzień wcześniej wykryto nieuprawniony dostęp do serwerów Fakturowni. Atakujący wykorzystał lukę w systemie firmy.
Po wykryciu włamania Fakturownia odcięła dostęp osobie nieuprawnionej, rozpoczęła rotację kluczy aplikacji i haseł oraz uruchomiła nowe serwery. Incydent zgłoszono do Centralnego Biura Zwalczania Cyberprzestępczości, CERT Polska oraz prezesa Urzędu Ochrony Danych Osobowych. Firma przekazała, że atakujący nie usunął żadnych danych z jej systemów.
Fakturownia to polski serwis do fakturowania i prowadzenia księgowości online. Jak informuje na swojej stronie, firma obsługuje ponad 600 tys. klientów w Polsce i za granicą.
Jakie dane mogły wyciec z Fakturowni?
Według komunikatu firmy nieuprawniony dostęp mógł objąć dane kont wszystkich użytkowników Fakturowni, a także ich kontrahentów oraz faktury wystawione w serwisie przed 2023 r. Skala wycieku jest wciąż ustalana. Osoba nieuprawniona mogła uzyskać dostęp m.in. do:
- danych kont firm i użytkowników, w tym skrótów haseł,
- tokenów sesji, tokenów API i tokenów integracji,
- numerów rachunków bankowych i danych o płatnościach,
- danych wszystkich kontrahentów klientów i części danych z faktur,
- kluczy i haseł systemowych aplikacji.

Firma zapewnia, że incydent nie objął integracji z Krajowym Systemem e-Faktur (KSeF), a także innych integracji ani danych kart płatniczych. Według wstępnych ustaleń nie wyciekły również faktury, które zostały wystawione po 2023 r.
Serwis Zaufana Trzecia Strona podał, że za atakiem stoją ci sami sprawcy, którzy odpowiadają za wyciek danych ok. 19 mln Polaków z systemu MyDr oraz 5 mln osób z aplikacji Medyc. Haker ukrywający się pod pseudonimem „Fingerprint” miał wykraść nawet 6 TB faktur. Tej informacji nie potwierdziły jednak ani firma, ani zajmujące się sprawą służby.
Czy wyciek dotyczy KSeF?
Nie. Ministerstwo Finansów poinformowało, że zdarzenie nie dotyczy danych zawartych w Krajowym Systemie e-Faktur. Resort przekazał, że po weryfikacji nie stwierdzono naruszenia zasad bezpieczeństwa systemu ani wycieku danych, które posiada ministerstwo.
Sprawę skomentował też wicepremier i minister cyfryzacji Krzysztof Gawkowski. Zapewnił, że incydent został zgłoszony do CERT Polska, służby pracują już nad ustaleniem okoliczności ataku, a sprawcy „poniosą surowe konsekwencje”. We wpisie minister przekręcił jednak nazwę firmy, pisząc dwukrotnie „Fakturowania” zamiast „Fakturownia”.
Dlaczego wyciek z Fakturowni jest groźny?
Faktura to nie książka adresowa. Znajdują się na niej numery NIP, nazwy firm, adresy e-mail, telefony, numery kont bankowych, kwoty i opisy fakturowanych transakcji. Dla oszustów to bardzo atrakcyjny zestaw do przeprowadzania ataków socjotechnicznych. Wystarczy mail „od kontrahenta” z informacją o zmianie numeru konta, SMS „od Fakturowni” albo telefon „z urzędu skarbowego”, w którym rozmówca zna szczegóły prawdziwych transakcji.
Problem dotyczy także kontrahentów, którzy często nawet nie zdają sobie sprawy, że ich dane trafiły do tego serwisu. Przed skutkami wycieku ostrzega m.in. CERT Orange Polska.
Dodatkowe ryzyko to skróty haseł i tokeny API. Jeśli ktoś używał słabego hasła albo tego samego hasła w kilku miejscach, przestępcy mogą próbować przejąć jego konta i podłączone integracje.
Co powinni zrobić użytkownicy Fakturowni?
Firma zaleca przede wszystkim:
- zmianę hasła do konta w Fakturowni,
- zmianę hasła do skrzynki e-mail powiązanej z kontem i do innych serwisów, w których używano tego samego hasła,
- włączenie dwustopniowej weryfikacji,
- sprawdzenie numeru rachunku bankowego podawanego na fakturach oraz listy osób z dostępem do konta.
Fakturownia apeluje też, by nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart płatniczych w odpowiedzi na maile, SMS-y czy telefony. Firma podkreśla, że nikt z jej pracowników nigdy nie prosi o hasło, a korespondencję mailową wysyła wyłącznie z domeny fakturownia.pl. Każdą prośbę o zmianę numeru konta warto potwierdzić telefonicznie u kontrahenta, pod znanym wcześniej numerem. Podejrzane SMS-y można bezpłatnie przesłać do CERT Polska na numer 8080.
Fakturownia zapowiedziała, że razem z CERT Polska i CBZC ustala, których klientów dotyczy wyciek, i powiadomi ich bezpośrednio. Jak sprawdzić, czy Twoje dane wyciekły w innych incydentach, opisywaliśmy w poradniku po ataku na MyDr.



