Firma Fakturownia, dostawca systemów księgowych, została zaatakowana przez cyberprzestępców, co doprowadziło do wycieku danych części użytkowników i ich kontrahentów. Wyciek nie objął danych zintegrowanych z Krajowym Systemem e-Faktur (KSeF), co potwierdziło Ministerstwo Finansów.
Incydent został wykryty przez firmę w poniedziałek, a we wtorek opublikowano komunikat informujący o zdarzeniu. Osoba nieuprawniona wykorzystała lukę w systemie Fakturowni, uzyskując dostęp do danych kont użytkowników oraz faktur wystawionych przed 2023 rokiem.
Zakres wycieku danych i działania firmy
Według przedstawicieli Fakturowni, wyciek mógł objąć dane kont firm i użytkowników, skróty haseł, rachunki bankowe, informacje o płatnościach oraz klucze i hasła systemowe aplikacji. Firma podkreśliła, że nie doszło do naruszenia danych dotyczących integracji z KSeF, a także że dane kart płatniczych i faktury wystawione po 2023 roku pozostały bezpieczne.
Fakturownia zadeklarowała, że nie usunięto żadnych danych przechowywanych w systemach. Współpracuje z CERT Polska oraz Centralnym Biurem Zwalczania Cyberprzestępczości (CBZC) w celu ustalenia, których klientów dotyczy wyciek, i planuje powiadomić ich bezpośrednio.
Firma zaleciła użytkownikom zmianę haseł do konta oraz powiązanych skrzynek e-mail i innych serwisów, w których mogły być używane te same hasła. Ponadto wskazano na konieczność włączenia dwustopniowej weryfikacji i sprawdzenia ustawień konta, ze szczególnym uwzględnieniem numerów rachunków bankowych podawanych na fakturach oraz listy użytkowników mających dostęp do konta.
W komunikacie ostrzeżono przed możliwymi próbami podszywania się pod znane instytucje, takie jak banki, urzędy, firmy kurierskie, Fakturownię lub kontrahentów, które mogą przyjmować formę e-maili, SMS-ów lub telefonów. Firma zaznaczyła, że nigdy nie prosi o podanie haseł w takich sytuacjach.
Reakcja instytucji państwowych i kontekst ataku
Wicepremier i minister cyfryzacji Krzysztof Gawkowski poinformował o incydencie na platformie X, podkreślając, że sprawcy są ścigani i poniosą konsekwencje. Zgłoszono go do CERT Polska, który wraz z innymi służbami prowadzi intensywne działania w celu ustalenia szczegółów zdarzenia.
Ministerstwo Finansów potwierdziło, że nie doszło do naruszenia bezpieczeństwa Krajowego Systemu e-Faktur ani wycieku danych z nim związanych. Resort wskazał, że KSeF jest stale nadzorowany, a specjaliści analizują wszystkie możliwe zagrożenia.
Według redaktora naczelnego serwisu Zaufana Trzecia Strona, Adama Haertle, za atakiem na Fakturownię stoją ci sami sprawcy, którzy wcześniej przeprowadzili wycieki danych z systemów firmy MyDr oraz aplikacji Medyc od firmy Qbusoft.
Wicepremier Gawkowski zaznaczył, że sektor prywatny musi zwiększyć nakłady na ochronę cyberbezpieczeństwa, a wsparcie ze strony instytucji państwa dla ofiar cyberataków jest dostępne całodobowo.
Fakturownia obsługuje ponad 600 tysięcy klientów w Polsce i za granicą, oferując system do wystawiania faktur online, kontroli sprzedaży oraz prowadzenia uproszczonej księgowości.
Opisany incydent dotyczy nieautoryzowanego dostępu do danych sprzed 2023 roku, natomiast systemy zintegrowane z Fakturownią oraz dane po tej dacie pozostają bezpieczne.
Firma kontynuuje współpracę z odpowiednimi służbami i instytucjami, a także informuje klientów o konieczności zachowania ostrożności i stosowania się do zaleceń dotyczących bezpieczeństwa kont.

Komentarze
Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.