Kolejny poważny wyciek danych w Polsce. Klienci ostrzegali, że oszuści mogą znać swoje faktury

Użytkownicy popularnej platformy do fakturowania Fakturownia.pl otrzymują e-maile z informacją o poważnym naruszeniu bezpieczeństwa danych. Haker skopiował dużą część bazy danych serwisu, w tym dane firmy, numery rachunków bankowych, kwoty faktur oraz informacje o partnerach biznesowych klientów. Firma ostrzega przed potencjalną falą oszustw, w ramach których przestępcy mogliby wykorzystać prawdziwe informacje na temat faktur i płatności.

„Fakturownia, firma dostarczająca systemy księgowe, padła ofiarą cyberataku” – napisał we wtorek w X-ie wicepremier i minister cyfryzacji Krzysztof Gawkowski. Skala naruszenia stała się już jasna.

Hakerzy mieli dostęp przez ponad 38 godzin

Z zawiadomienia wynika, że ​​do systemów Fakturowni osoba nieupoważniona miała dostęp od godziny 3:20 w dniu 27 września do około godziny 17:45 28 września. W tym czasie atakujący kopiował dane z bazy danych na własne serwery. Firma wykryła naruszenie 28 września i naprawiła lukę w swojej aplikacji o godzinie 18:01 tego samego dnia.

Jeszcze tej samej nocy serwis zmienił klucze serwisowe i hasła, przekierował ruch na nowo wybudowane serwery, tymczasowo zablokował dostęp do panelu klienta oraz wymienił tokeny API klientów. 29 września o zdarzeniu zgłoszono Prezesowi Urzędu Ochrony Danych Osobowych (UODO), CERT Polska oraz Centralnemu Biuru Zwalczania Cyberprzestępczości. Indywidualne powiadomienia zaczęły docierać do właścicieli i użytkowników kont 1 października.

Jak podaje Fakturownia, skradzione dane nie zostały dotychczas upublicznione. Spółka monitoruje sytuację wspólnie z CERT Polska.

Jakie dane wyciekły?

Lista zagrożonych danych jest obszerna. Pobrano pełne informacje o firmie i użytkowniku konta, obejmujące nazwę firmy, numer identyfikacji podatkowej (NIP), adresy, imiona i nazwiska, adresy e-mail i numery telefonów.

Ujawniono także numery kont bankowych i szczegóły bankowe, a także zaszyfrowane hasła użytkowników, które nie były przechowywane w postaci zwykłego tekstu, tokeny API i klucze integracyjne oraz identyfikatory sesji. W przypadku klientów, którzy podłączyli swoje rachunki bankowe do usługi, uzyskano także salda rachunków.

Do faktur obejmujących cały okres aktywności konta atakujący kopiował kwoty netto, VAT i brutto, waluty oraz informacje o tym, ile już zapłacono, a ile pozostało do spłaty. Naruszone zostały także dane dotyczące dodatkowych stron wymienionych na fakturach, takich jak odbiorcy i płatnicy, wraz z pełnymi cennikami produktów i informacjami o płatnościach.

Zakres niektórych zagrożonych danych różni się w zależności od daty. Osoba atakująca pobrała największe zbiory danych, zaczynając od najstarszych rekordów, i została zatrzymana, zanim dotarła do nowszych. W efekcie do wycieku pełnej treści faktur doszło jedynie w przypadku dokumentów wystawionych przed 22 marca 2021 r., natomiast dane partnerów biznesowych jedynie w przypadku tych dodanych przed 16 października 2024 r. Fakturownia ostrzega, że ​​te ostateczne terminy mogą różnić się o kilka dni.

Serwis twierdzi, że certyfikaty KSeF, dane logowania do bankowości internetowej i dane kart płatniczych nie zostały naruszone. Fakturownia w ogóle nie przechowuje dwóch ostatnich kategorii danych. Nie zostały pobrane również dane z integracji skonfigurowanych poprzez sekcję „Integracje i dodatki”.

Oszuści wiedzą, które faktury są jeszcze niezapłacone

Największym ryzykiem jest oszustwo. Przestępcy mogą podszywać się pod Fakturownię, banki, organy rządowe czy partnerów biznesowych, a ich komunikaty mogą wydawać się przekonujące, ponieważ mogą zawierać prawdziwe informacje o firmie, fakturze i płatności.

Szczególnie poważne zagrożenie stwarzają fałszywe wezwania do zapłaty oraz prośby o przelew pieniędzy na „nowy” numer rachunku bankowego. Oszuści mogą znać dokładne kwoty, których to dotyczy i które faktury nadal oczekują na zapłatę.

Fakturownia zaleca użytkownikom zachowanie kilku środków ostrożności:

  • ustawić nowe hasło Fakturowni i zmienić je w innych serwisach, jeśli tam było używane to samo hasło;
  • sprawdź listę użytkowników, ustawienia kont i numery rachunków bankowych widniejące na wystawionych fakturach;
  • wprowadzić nowe klucze API w wykorzystywanych integracjach;
  • każdą prośbę o zmianę numeru rachunku bankowego weryfikuj dzwoniąc na znany wcześniej numer telefonu, a nie ten podany w podejrzanej wiadomości;
  • weryfikacja rachunków bankowych partnerów biznesowych z białą listą podatników VAT w Polsce;
  • unikaj klikania linków i otwierania załączników w niespodziewanych wiadomościach oraz nigdy nie podawaj nikomu haseł, kodów BLIK ani danych kart płatniczych;
  • przesyłaj podejrzane wiadomości tekstowe do CERT Polska pod numer 8080.

Każdy, kto podejrzewa oszustwo lub nieautoryzowany przelew, powinien natychmiast skontaktować się ze swoim bankiem. Jeżeli istnieje podejrzenie popełnienia przestępstwa, należy również zgłosić to zdarzenie policji i zabezpieczyć wszelkie dowody.

Spółka podkreśla, że ​​jej wiadomości dotyczące zdarzenia wysyłane są wyłącznie z domeny fakturownia.pl, nie zawierają załączników i nie wymagają logowania.

W najbliższych dniach konta klientów otrzymają dostęp do dedykowanego dashboardu, zawierającego szczegółowe informacje o naruszeniu, w tym kategorie danych, których dotyczy naruszenie, zakresy dat, liczbę rekordów, których dotyczy naruszenie, imienną listę osób objętych naruszeniem oraz projekt powiadomienia do UODO.

Firma publikuje bieżące aktualizacje na swojej stronie dotyczącej incydentów i prosi użytkowników o ręczne wpisanie adresu w przeglądarce zamiast klikania łączy zawartych w wiadomościach.

Dodaj komentarz