Wyszukiwanie

Wpisz co najmniej 3 znaki i wciśnij lupę
Polityka

Znów wyciek danych Polaków. Klienci dostają ostrzeżenia, oszuści mogą znać ich faktury

Użytkownicy serwisu Fakturownia.pl, popularnego programu do wystawiania faktur, otrzymują e-maile z informacją o poważnym naruszeniu ochrony danych. Włamywacz skopiował dużą część bazy danych serwisu: dane firm, numery rachunków, kwoty z faktur i dane ich kontrahentów. Firma ostrzega przed falą oszustw, w których przestępcy mogą wykorzystać prawdziwe informacje o fakturach i płatnościach.

- Firma Fakturownia, dostarczająca systemy księgowe, padła ofiarą cyberataku - napisał we wtorek w serwisie X wicepremier, minister cyfryzacji Krzysztof Gawkowski. Teraz wiadomo już, jaka jest skala tego wycieku.

Włamanie trwało ponad 38 godzin

Z zawiadomienia wynika, że nieuprawniona osoba miała dostęp do systemów Fakturowni od 27 września, od około 3:20 w nocy, do 28 września, do około 17:45. W tym czasie skopiowała dane z bazy na własne serwery. Firma wykryła naruszenie 28 września, a lukę w aplikacji usunęła tego samego dnia o 18:01.

Tej samej nocy serwis zmienił klucze i hasła usług, przeniósł ruch na nowe serwery postawione od zera, czasowo zablokował panel klienta i wymienił tokeny API klientów. 29 września incydent zgłoszono Prezesowi Urzędu Ochrony Danych Osobowych, CERT Polska oraz Centralnemu Biuru Zwalczania Cyberprzestępczości. Imienne zawiadomienia do właścicieli kont i użytkowników zaczęły trafiać 1 października.

Według Fakturowni skradzione dane nie zostały dotąd nigdzie upublicznione. Firma monitoruje to wspólnie z CERT Polska.

Co wyciekło?

Lista skopiowanych danych jest długa. W całości pobrano dane firm i użytkowników kont: nazwy firm, numery NIP, adresy, imiona i nazwiska, e-maile i telefony. Wyciekły także numery rachunków bankowych wraz z danymi banku, zaszyfrowane hasła użytkowników (nie były przechowywane jawnie), tokeny API i klucze integracji oraz identyfikatory sesji. U klientów, którzy korzystali z połączenia z kontem bankowym, pobrano też salda rachunków.

Z faktur z całego okresu działania konta skopiowano kwoty netto, VAT i brutto, walutę oraz informację, ile już zapłacono, a ile pozostało do zapłaty. Wyciekły też dane dodatkowych stron faktur, np. odbiorców i płatników, a także pełne cenniki produktów i dane płatności.

Zakres części danych zależy od daty. Atakujący pobierał największe zbiory od najstarszych rekordów i został zatrzymany, zanim dotarł do nowszych. Dlatego pełna treść faktur wyciekła tylko dla dokumentów wystawionych przed 22 marca 2021 roku, a dane kontrahentów tylko dla tych dodanych przed 16 października 2024 roku. Fakturownia zastrzega, że te daty graniczne mogą różnić się o kilkanaście dni.

Serwis zapewnia, że nie wyciekły certyfikaty KSeF, dane logowania do banków ani dane kart płatniczych. Dwóch ostatnich Fakturownia w ogóle nie przechowuje. Nie pobrano też danych z integracji ustawianych w zakładce Integracje i dodatki.

Oszuści wiedzą, które faktury są nieopłacone

Największe zagrożenie to oszustwa. Przestępcy mogą podszywać się pod Fakturownię, bank, urząd lub kontrahenta, a ich wiadomości będą wyglądały wiarygodnie, bo zawierają prawdziwe dane firmy, faktur i płatności. Szczególnie groźne są fałszywe wezwania do zapłaty i prośby o przelew na „nowy” numer rachunku. Oszuści znają kwoty i wiedzą, które faktury czekają na zapłatę.

Fakturownia zaleca użytkownikom kilka kroków:

  • ustawić nowe hasło do Fakturowni i zmienić je w innych serwisach, jeśli było takie samo,
  • sprawdzić listę użytkowników i ustawienia konta oraz numery rachunków na wystawianych fakturach,
  • wpisać nowe klucze API w używanych integracjach,
  • każdą prośbę o zmianę numeru konta potwierdzać telefonicznie pod znanym wcześniej numerem, a nie tym z wiadomości,
  • sprawdzać rachunki kontrahentów na białej liście podatników VAT,
  • nie klikać linków i nie otwierać załączników w nieoczekiwanych wiadomościach, nie podawać nikomu haseł, kodów BLIK ani danych kart,
  • podejrzane SMS-y przesyłać do CERT Polska na numer 8080.

W razie podejrzenia oszustwa lub nieuprawnionego przelewu trzeba od razu skontaktować się z bankiem, a przy podejrzeniu przestępstwa zawiadomić policję i zachować dowody. Firma podkreśla, że jej wiadomości w tej sprawie przychodzą wyłącznie z domeny fakturownia.pl, nie mają załączników i nie wymagają logowania.

W najbliższych dniach na kontach klientów ma się pojawić panel ze szczegółami: kategoriami danych, zakresem dat, liczbą rekordów, imienną listą osób objętych naruszeniem i szkicem zgłoszenia do UODO. Bieżące informacje firma publikuje na stronie fakturownia.pl/incydent. Prosi przy tym, by wpisywać ten adres ręcznie w przeglądarce, a nie klikać w linki z wiadomości.
Źródło: niezalezna.pl

AKTUALNE PETYCJE

NAJNOWSZE Polityka