Reklama
Reklama
Reklama

Cyberatak na Fakturownię. Mogły wyciec dane kont, tokeny i numery rachunków

Cyberatak na Fakturownię. Mogły wyciec dane kont, tokeny i numery rachunków
Cyberatak na Fakturownię. Mogły wyciec dane kont, tokeny i numery rachunków (fot. Max Acronym / Shutterstock)

Fakturownia, popularny system do wystawiania faktur online, padła ofiarą cyberataku. Mogły wyciec dane kont, skróty haseł, tokeny dostępowe i numery rachunków bankowych. Firma zapewnia, że karty płatnicze i certyfikaty KSeF są bezpieczne. Użytkownicy powinni pilnie zmienić hasła.

  • Włamywacz wykorzystał lukę w systemie. Dostęp mógł objąć dane kont wszystkich użytkowników i ich kontrahentów, tokeny, rachunki bankowe oraz faktury sprzed 2023 roku.
  • Firma zapewnia, że nie ucierpiały karty płatnicze, integracje ani certyfikaty KSeF. Incydent zgłoszono do CERT Polska, CBZC i UODO.
  • Użytkownicy powinni zmienić hasła, włączyć weryfikację dwustopniową i uważać na oszustów podszywających się pod bank, urząd lub kontrahenta.

Smartfony z Androidem będą jak iPhone. Tym razem to bardzo dobra informacja

Fakturownia, polska firma dostarczająca system do wystawiania faktur online i prowadzenia uproszczonej księgowości, padła ofiarą cyberataku. Poinformował o tym we wtorek w serwisie X wicepremier i minister cyfryzacji Krzysztof Gawkowski. Jak przekazał, incydent zgłoszono do CERT Polska, a służby intensywnie ustalają jego okoliczności.

Firma wykryła nieuprawniony dostęp do swoich serwerów w poniedziałek 28 września, a komunikat opublikowała we wtorek na swojej stronie. Według jej ustaleń osoba nieuprawniona wykorzystała lukę w systemie. Fakturownia zablokowała jej dostęp, uruchomiła nowe serwery aplikacji i rozpoczęła rotację kluczy oraz haseł. Wprowadziła też dodatkowe zabezpieczenia, m.in. dotyczące generowania plików PDF.

Reklama
Reklama

Wicepremier zapewnił, że sprawcy są ścigani i poniosą surowe konsekwencje. Gawkowski przekonuje, że ostatnie ataki dowodzą, iż sektor prywatny musi zwiększyć nakłady na cyberbezpieczeństwo. Dodał, że wsparcie państwa dla ofiar jest dostępne 24 godziny na dobę.

Co mogło wyciec?

Nieuprawniony dostęp mógł objąć dane kont wszystkich użytkowników Fakturowni, ich kontrahentów oraz faktury wystawione przed 2023 r. Firma zastrzega, że wciąż ustala skalę wycieku.

Z dotychczasowych ustaleń wynika, że włamywacz mógł mieć wgląd w dane kont firm i użytkowników wraz ze skrótami haseł. Mogły to być także tokeny sesji, API i integracji generowane po stronie Fakturowni oraz rachunki bankowe i dane o płatnościach. Wśród danych są też informacje kontrahentów wszystkich klientów, częściowo dane z faktur, a także klucze i hasła systemowe aplikacji.

Fakturownia podkreśla, że nie doszło do naruszenia integracji z Krajowym Systemem e-Faktur ani innych integracji. Bezpieczne mają być certyfikaty KSeF i dane kart płatniczych. Według firmy nie wyciekły też faktury wystawione po 2023 roku, a sprawca nie usunął żadnych danych.

Co powinni zrobić użytkownicy?

Firma nie podała jeszcze listy poszkodowanych. Wspólnie z CERT Polska i Centralnym Biurem Zwalczania Cyberprzestępczości ustala, których klientów dotyczy wyciek, i zapowiada bezpośrednie powiadomienia. Incydent zgłoszono także Policji oraz prezesowi Urzędu Ochrony Danych Osobowych. Użytkownikom zaleca się zmianę hasła do konta i do powiązanej skrzynki e-mail, a także do serwisów, w których hasło się powtarza. Trzeba też włączyć weryfikację dwustopniową i sprawdzić numer rachunku na fakturach oraz listę osób z dostępem do konta.

Reklama
Reklama

Fakturownia ostrzega przed falą oszustw. E-maile, SMS-y i telefony mogą przychodzić od osób podszywających się pod bank, urząd, firmę kurierską, samą Fakturownię lub kontrahentów. Nie wolno podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart. Wiadomości firmy przychodzą wyłącznie z domeny fakturownia.pl, więc warto uważać na adresy łudząco podobne. Gdy dzwoni rzekomy pracownik banku lub urzędu, należy przerwać rozmowę i samodzielnie oddzwonić na numer z oficjalnej strony. Prośby o zmianę rachunku kontrahenta trzeba potwierdzać telefonicznie. Podejrzane SMS-y można bezpłatnie przesyłać na numer 8080 do CERT Polska.

Według Adama Haertle, redaktora naczelnego serwisu Zaufana Trzecia Strona, za atak odpowiadają ci sami sprawcy, którzy stoją za wyciekiem danych ok. 19 mln Polaków z systemów MyDr i 5 mln z aplikacji Medyc firmy Qbusoft. Fakturownia obsługuje ponad 600 tys. klientów w Polsce i za granicą, więc skala incydentu może być duża.

Obejrzyj także:

Reklama
Reklama