Fakturownia zhakowana. Wyciekły dane klientów, kontrahentów i faktur

Fakturownia.pl padła ofiarą poważnego cyberataku. Osoba nieuprawniona uzyskała dostęp do systemów serwisu i skopiowała znaczną część znajdującej się w nich bazy danych. Incydent jest szczególnie istotny z punktu widzenia przedsiębiorców, ponieważ wyciek nie ogranicza się do adresów e-mail czy danych użytkowników. Wśród przejętych informacji znalazły się również dane kontrahentów, numery rachunków bankowych, informacje o płatnościach, kwoty z faktur, a w przypadku starszych dokumentów także pełna treść faktur.
Fakturownia potwierdziła, że incydent dotyczy każdego konta znajdującego się w jej systemie. Zakres danych pobranych z poszczególnych kont może być jednak różny w zależności od tego, kiedy dane zostały zapisane oraz z jakich funkcji serwisu korzystał przedsiębiorca.
Atak trwał ponad dobę
Nieuprawniony dostęp do systemów Fakturowni rozpoczął się 27 września 2026 roku około godziny 3:20 i trwał do 28 września około godziny 17:45. Firma wykryła naruszenie 28 września, po czym rozpoczęła blokowanie dostępu atakującego, zmianę kluczy i haseł usług oraz migrację ruchu na nowe serwery.
Fakturownia poinformowała, że napastnik nie tylko uzyskał możliwość przeglądania danych, ale rzeczywiście kopiował je na własne serwery. Oznacza to, że mamy do czynienia z faktycznym wyciekiem danych, a nie jedynie z potencjalną możliwością dostępu do systemu.
Incydent został zgłoszony Prezesowi Urzędu Ochrony Danych Osobowych, CERT Polska oraz Centralnemu Biuru Zwalczania Cyberprzestępczości.
Jakie dane wyciekły z Fakturowni?
Zakres naruszenia jest bardzo szeroki. Skopiowane zostały m.in. dane firm i użytkowników kont, takie jak nazwy przedsiębiorstw, numery NIP, adresy, imiona i nazwiska użytkowników, ich adresy e-mail oraz numery telefonów.
Wyciek objął również dane dotyczące rachunków przedsiębiorców – nazwy banków, numery rachunków, IBAN i SWIFT. Jeżeli firma korzystała z funkcji połączenia z kontem bankowym, pobrane mogły zostać także zapisane w systemie informacje o saldzie rachunku. Fakturownia podkreśla jednak, że nie przechowuje danych służących do logowania się do bankowości internetowej.
Przejęte zostały również skróty haseł użytkowników. Hasła nie były przechowywane w postaci jawnej, jednak w przypadku prostych lub popularnych haseł istnieje możliwość próby ich odtworzenia. Z tego powodu firma zaleca zmianę hasła zarówno w Fakturowni, jak i w innych serwisach, jeżeli użytkownik wykorzystywał w nich te same dane logowania.
Atakujący pozyskał ponadto tokeny API i niektóre klucze integracji zapisane bezpośrednio w ustawieniach kont.
Wyciekły także dane kontrahentów
Problem nie dotyczy wyłącznie przedsiębiorców posiadających konto w Fakturowni. W bazie serwisu znajdowały się także dane ich klientów, dostawców i pozostałych kontrahentów.
W przypadku kontrahentów dodanych przed 16 października 2024 roku wyciek mogły objąć nazwę firmy albo imię i nazwisko osoby, NIP, adres, adres dostawy, e-mail, numer telefonu, numer rachunku bankowego, notatki oraz dodatkowe pola utworzone przez użytkownika.
Oznacza to, że wśród osób, których dane znalazły się w przejętej bazie, mogą znajdować się również przedsiębiorcy i konsumenci, którzy nigdy nie zakładali konta w Fakturowni. Wystarczy, że firma korzystająca z systemu wystawiła im fakturę albo dodała ich wcześniej do swojej bazy kontrahentów.
Czy wyciekły faktury?
Tak, ale zakres zależy przede wszystkim od wieku dokumentów. Według informacji przekazanych przez Fakturownię pełna treść faktur została pobrana w przypadku dokumentów wystawionych przed 22 marca 2021 roku. Mogą więc obejmować dane sprzedawcy i nabywcy, numer dokumentu, daty, kwoty, sposób i termin płatności oraz uwagi znajdujące się na fakturze.
W przypadku jeszcze starszych dokumentów – sprzed 6 czerwca 2019 roku – pobrane zostały również poszczególne pozycje faktur, czyli nazwy sprzedawanych towarów i usług, ich ilości oraz ceny.
Dla nowszych dokumentów sytuacja wygląda inaczej. Fakturownia informuje, że pełna treść faktur wystawionych od 22 marca 2021 roku nie została pobrana, ale atakujący mógł uzyskać dostęp do części informacji, w tym kwot netto, VAT i brutto, waluty, kwoty zapłaconej oraz kwoty pozostającej do zapłaty.
I właśnie ta ostatnia informacja może mieć szczególne znaczenie dla bezpieczeństwa płatności.
Oszuści mogą wiedzieć, która faktura nie została jeszcze zapłacona
Dla cyberprzestępcy informacja o tym, że konkretna firma ma do zapłacenia określoną kwotę, może być znacznie cenniejsza niż sama baza adresów e-mail. Pozwala bowiem przygotować bardzo wiarygodny atak typu business email compromise lub klasyczne oszustwo „na zmianę rachunku bankowego”.
Przestępca może wysłać do przedsiębiorcy wiadomość podszywającą się pod jego rzeczywistego dostawcę. W treści może podać prawdziwą kwotę zobowiązania, termin płatności oraz inne informacje związane z dokumentem, a następnie poinformować, że z przyczyn technicznych płatność należy skierować na nowy numer rachunku.
Tego rodzaju wiadomość będzie znacznie trudniejsza do rozpoznania niż typowy spam. Jeżeli księgowość otrzyma e-mail odnoszący się do rzeczywiście istniejącej faktury na prawidłową kwotę i od rzeczywistego kontrahenta, sama znajomość tych informacji może uwiarygodnić oszusta.
Dlatego każdą niespodziewaną zmianę numeru rachunku bankowego kontrahenta należy obecnie traktować ze szczególną ostrożnością i potwierdzać innym kanałem – najlepiej telefonicznie, korzystając z wcześniej znanego numeru kontaktowego, a nie danych podanych w otrzymanej wiadomości.
Dane o płatnościach również znalazły się w wycieku
Skopiowane zostały również zapisane w systemie informacje dotyczące płatności, m.in. daty, kwoty, tytuły przelewów oraz nazwy i numery rachunków nadawców.
W połączeniu z danymi przedsiębiorstwa, kontrahentów i faktur daje to potencjalnemu oszustowi szeroką wiedzę na temat relacji handlowych pomiędzy poszczególnymi podmiotami.
Nie oznacza to oczywiście, że możliwe jest automatyczne wykonanie przelewu z rachunku firmy. Fakturownia nie przechowuje loginów ani haseł do bankowości elektronicznej. Zagrożeniem pozostaje jednak wykorzystanie informacji do socjotechniki – podszywania się pod kontrahenta, pracownika, właściciela firmy, księgowość czy nawet bank.
Karty płatnicze i loginy do banku nie wyciekły
Ważnym elementem komunikatu Fakturowni jest wskazanie danych, których atakujący nie pozyskał. Firma nie przechowuje danych kart płatniczych ani danych logowania do bankowości internetowej, dlatego informacje tego rodzaju nie znalazły się w przejętej bazie.
Nie oznacza to jednak, że należy ignorować ryzyko związane z płatnościami. Wyciek numerów rachunków, historii rozliczeń, danych kontrahentów i informacji o nieopłaconych fakturach może być bardzo wartościowy przy przygotowywaniu oszustw finansowych, nawet bez bezpośredniego dostępu do rachunków bankowych.
Certyfikaty KSeF są bezpieczne
W kontekście zbliżającego się pełnego wykorzystania Krajowego Systemu e-Faktur szczególnie istotna jest informacja dotycząca integracji Fakturowni z KSeF. Według komunikatu firmy certyfikaty KSeF nie zostały pobrane przez atakującego.
Oznacza to, że sam incydent nie powinien umożliwić przestępcy wykorzystania przejętych certyfikatów do działania w Krajowym Systemie e-Faktur w imieniu przedsiębiorcy.
Firma poinformowała również, że incydent nie objął danych przechowywanych przez jej własne integracje znajdujące się w sekcji „Integracje i dodatki”. Inaczej wygląda sytuacja w przypadku części zewnętrznych integracji wykorzystujących zapisane klucze API – te klucze mogły zostać pobrane i powinny zostać wymienione.
Szczególnie narażonych jest około 2250 kont
Fakturownia ustaliła dodatkowo, że w przypadku około 2250 kont zakres pobranych informacji jest jeszcze większy. Z tych kont atakujący miał pobrać wszystkie dane dostępne w systemie z okresu 2022-2026, przy czym dokładna data graniczna jest inna dla każdego konta.
Właściciele tych kont mają otrzymać indywidualną informację dotyczącą zakresu naruszenia.
Firma zapowiedziała również udostępnienie właścicielom kont specjalnego panelu, w którym będzie można sprawdzić kategorie danych, zakres dat oraz liczbę rekordów objętych incydentem.
Co powinni zrobić użytkownicy Fakturowni?
Podstawowym działaniem jest zmiana hasła do konta, nawet jeżeli było ono długie i unikalne. Jeżeli to samo hasło zostało wykorzystane w innych usługach, powinno zostać zmienione również tam.
Przedsiębiorcy korzystający z zewnętrznych integracji powinni sprawdzić wykorzystywane klucze API i zgodnie z instrukcjami Fakturowni oraz dostawcy danej integracji wymienić je na nowe.
Znacznie ważniejsza może być jednak zmiana procedur dotyczących przelewów. W najbliższym czasie każda informacja o zmianie rachunku bankowego kontrahenta, prośba o pilny przelew czy nietypowe wezwanie do zapłaty powinny być dodatkowo weryfikowane.
Numer rachunku przedsiębiorcy będącego czynnym podatnikiem VAT można dodatkowo sprawdzić na białej liście podatników VAT. Sama obecność rachunku na białej liście nie zastępuje jednak potwierdzenia zmiany bezpośrednio z kontrahentem.
Wyciek z systemu fakturowego to wyjątkowo atrakcyjna baza dla oszustów
Incydent Fakturowni dobrze pokazuje, dlaczego włamanie do systemu finansowo-księgowego może mieć znacznie poważniejsze konsekwencje niż wyciek danych ze zwykłego serwisu internetowego.
W jednym miejscu znajdują się informacje pozwalające odtworzyć rzeczywiste relacje pomiędzy firmami: kto komu wystawia faktury, na jakie kwoty, z jakiego rachunku realizowane są płatności i jakie zobowiązania pozostają nieuregulowane. Taka wiedza pozwala przygotować phishing, który nie wygląda już jak przypadkowa wiadomość rozsyłana do tysięcy odbiorców.
Może wyglądać jak całkowicie normalna korespondencja pomiędzy dwiema firmami.
I właśnie dlatego największe finansowe konsekwencje tego incydentu mogą pojawić się nie w momencie samego włamania, lecz później – gdy wykradzione informacje zostaną wykorzystane do podszywania się pod kontrahentów i przekierowywania prawdziwych płatności na rachunki kontrolowane przez przestępców.
