Fakturownia, polska firma oferująca systemy do wystawiania faktur online i prowadzenia uproszczonej księgowości, padła ofiarą cyberataku. W wyniku incydentu doszło do nieautoryzowanego dostępu do części danych użytkowników i ich kontrahentów, w tym faktur wystawionych przed 2023 rokiem.
Firma poinformowała, że wyciek nie objął danych zintegrowanych z Krajowym Systemem e-Faktur (KSeF) ani informacji o kartach płatniczych. Nie doszło również do usunięcia danych przechowywanych w systemach Fakturowni.
Zakres wycieku danych i działania firmy
Incydent został wykryty przez Fakturownię w poniedziałek, a oficjalne informacje przekazano we wtorek. Osoba nieuprawniona wykorzystała lukę w systemie, uzyskując dostęp do danych kont użytkowników i ich kontrahentów. Wśród wykradzionych informacji znalazły się:
- dane kont firm i użytkowników,
- skróty haseł,
- rachunki bankowe,
- dane o płatnościach,
- klucze i hasła systemowe aplikacji,
- faktury wystawione przed 2023 rokiem.
Firma podkreśliła, że wyciek nie dotyczy faktur wystawionych po 2023 roku oraz integracji z KSeF i innych integracji.
Fakturownia współpracuje z CERT Polska oraz Centralnym Biurem Zwalczania Cyberprzestępczości (CBZC) w celu ustalenia, których klientów dotyczy wyciek. Każdy z nich ma zostać powiadomiony bezpośrednio.
Incydent został także zgłoszony do Prezesa Urzędu Ochrony Danych Osobowych.
Zalecenia dla użytkowników i kontekst ataku
Firma zaleca użytkownikom zmianę haseł do kont w Fakturowni, a także do skrzynek e-mail powiązanych z tymi kontami oraz innych serwisów, gdzie mogły być używane te same hasła. Rekomendowane jest również włączenie dwustopniowej weryfikacji oraz sprawdzenie ustawień konta, ze szczególnym uwzględnieniem numerów rachunków bankowych podawanych na fakturach oraz listy użytkowników mających dostęp do konta.
Fakturownia ostrzega przed możliwymi próbami podszywania się pod znane instytucje, takie jak banki, urzędy, firmy kurierskie, samą Fakturownię lub kontrahentów użytkowników. W takich wiadomościach mogą pojawić się e-maile, SMS-y lub telefony z prośbą o podanie danych lub kliknięcie w linki i załączniki.
Firma podkreśliła, że nigdy nie prosi o podanie haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart płatniczych w takich sytuacjach.
Według informacji redaktora naczelnego serwisu Zaufana Trzecia Strona, za atak na Fakturownię odpowiadają ci sami sprawcy, którzy dokonali wycieków danych około 19 milionów Polaków z systemów firmy MyDr oraz danych 5 milionów użytkowników aplikacji Medyc firmy Qbusoft.
Wicepremier i minister cyfryzacji Krzysztof Gawkowski poinformował, że sektor prywatny musi zwiększyć nakłady i wysiłki na rzecz ochrony cyberbezpieczeństwa. Zapewnił również, że wsparcie ze strony instytucji i służb państwa dla ofiar cyberataków jest dostępne przez całą dobę.
Fakturownia dostarcza rozwiązania e-fakturowe dla ponad 600 tysięcy klientów w Polsce i za granicą.
Incydent ten jest kolejnym przypadkiem cyberataku na prywatną firmę. Służby i firma prowadzą działania związane z ustaleniem szczegółów zdarzenia oraz ograniczaniem skutków wycieku.

Komentarze
Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.