- Firma Fakturownia, dostarczająca systemy księgowe, padła ofiarą cyberataku - napisał we wtorek w serwisie X wicepremier, minister cyfryzacji Krzysztof Gawkowski. Teraz wiadomo już, jaka jest skala tego wycieku.
Włamanie trwało ponad 38 godzin
Z zawiadomienia wynika, że nieuprawniona osoba miała dostęp do systemów Fakturowni od 27 września, od około 3:20 w nocy, do 28 września, do około 17:45. W tym czasie skopiowała dane z bazy na własne serwery. Firma wykryła naruszenie 28 września, a lukę w aplikacji usunęła tego samego dnia o 18:01.
Tej samej nocy serwis zmienił klucze i hasła usług, przeniósł ruch na nowe serwery postawione od zera, czasowo zablokował panel klienta i wymienił tokeny API klientów. 29 września incydent zgłoszono Prezesowi Urzędu Ochrony Danych Osobowych, CERT Polska oraz Centralnemu Biuru Zwalczania Cyberprzestępczości. Imienne zawiadomienia do właścicieli kont i użytkowników zaczęły trafiać 1 października.
Według Fakturowni skradzione dane nie zostały dotąd nigdzie upublicznione. Firma monitoruje to wspólnie z CERT Polska.
Co wyciekło?
Lista skopiowanych danych jest długa. W całości pobrano dane firm i użytkowników kont: nazwy firm, numery NIP, adresy, imiona i nazwiska, e-maile i telefony. Wyciekły także numery rachunków bankowych wraz z danymi banku, zaszyfrowane hasła użytkowników (nie były przechowywane jawnie), tokeny API i klucze integracji oraz identyfikatory sesji. U klientów, którzy korzystali z połączenia z kontem bankowym, pobrano też salda rachunków.
Z faktur z całego okresu działania konta skopiowano kwoty netto, VAT i brutto, walutę oraz informację, ile już zapłacono, a ile pozostało do zapłaty. Wyciekły też dane dodatkowych stron faktur, np. odbiorców i płatników, a także pełne cenniki produktów i dane płatności.
Zakres części danych zależy od daty. Atakujący pobierał największe zbiory od najstarszych rekordów i został zatrzymany, zanim dotarł do nowszych. Dlatego pełna treść faktur wyciekła tylko dla dokumentów wystawionych przed 22 marca 2021 roku, a dane kontrahentów tylko dla tych dodanych przed 16 października 2024 roku. Fakturownia zastrzega, że te daty graniczne mogą różnić się o kilkanaście dni.
Serwis zapewnia, że nie wyciekły certyfikaty KSeF, dane logowania do banków ani dane kart płatniczych. Dwóch ostatnich Fakturownia w ogóle nie przechowuje. Nie pobrano też danych z integracji ustawianych w zakładce Integracje i dodatki.
Oszuści wiedzą, które faktury są nieopłacone
Największe zagrożenie to oszustwa. Przestępcy mogą podszywać się pod Fakturownię, bank, urząd lub kontrahenta, a ich wiadomości będą wyglądały wiarygodnie, bo zawierają prawdziwe dane firmy, faktur i płatności. Szczególnie groźne są fałszywe wezwania do zapłaty i prośby o przelew na „nowy” numer rachunku. Oszuści znają kwoty i wiedzą, które faktury czekają na zapłatę.
Fakturownia zaleca użytkownikom kilka kroków:
- ustawić nowe hasło do Fakturowni i zmienić je w innych serwisach, jeśli było takie samo,
- sprawdzić listę użytkowników i ustawienia konta oraz numery rachunków na wystawianych fakturach,
- wpisać nowe klucze API w używanych integracjach,
- każdą prośbę o zmianę numeru konta potwierdzać telefonicznie pod znanym wcześniej numerem, a nie tym z wiadomości,
- sprawdzać rachunki kontrahentów na białej liście podatników VAT,
- nie klikać linków i nie otwierać załączników w nieoczekiwanych wiadomościach, nie podawać nikomu haseł, kodów BLIK ani danych kart,
- podejrzane SMS-y przesyłać do CERT Polska na numer 8080.
W razie podejrzenia oszustwa lub nieuprawnionego przelewu trzeba od razu skontaktować się z bankiem, a przy podejrzeniu przestępstwa zawiadomić policję i zachować dowody. Firma podkreśla, że jej wiadomości w tej sprawie przychodzą wyłącznie z domeny fakturownia.pl, nie mają załączników i nie wymagają logowania.