Fakturownia ujawniła, jak doszło do wycieku danych. "Incydent dotyczy każdego konta"

Fakturownia pod koniec września padła ofiarą ataku cyberprzestępców. Teraz firma wyjaśniła, jaki przebieg miał cały incydent oraz jakie dane zostały skradzione. Najważniejszą informacją jest jednak to, że w różnym stopniu, ale wyciek dotknął każdego konta na serwisie.

Według komunikatu opublikowanego na stronie Fakturowni, do wykrycia naruszenia ochrony danych osobowych użytkowników programu doszło 28 września. Jak wyjaśniono, "osoba nieuprawniona uzyskała dostęp do naszych systemów i skopiowała dużą część bazy danych na własne serwery". Haker lub hakerzy mieli dostęp do serwerów firmy od ok. godz. 3.20 27 września, do ok. godz. 17:45 dzień później.

W pierwszej chwili firma podjęła szereg działań mających na celu zabezpieczenie danych. Z przedstawionej relacji można się dowiedzieć, że udało się m.in. usunąć nieuprawniony dostęp atakującemu, następnie zmienić klucze aplikacji i hasła do usług i przenieść ruch na nowe serwery, zbudowane od zera. Stare zostały wyłączone.

Na następny dzień – tj. 29 września – Fakturownia zgłosiła naruszenie Prezesowi  Urzędu Ochrony Danych Osobowych oraz CERT Polska i Policji. Tego też dnia o sprawie poinformował wicepremier i minister cyfryzacji Krzysztof Gawkowski.

Wyciek danych Fakturowni. Co ukradli hakerzy?

Cyberprzestępcom udało się skraść dane, których administratorem była Fakturowania, a także informacje, którymi dysponowali klienci. Ze szczegółowej listy wynika, że hakerzy pozyskali m.in:

  • w całości dane firmy i użytkowników, w tym nazwę, NIP, adres, imiona i nazwiska, adresy e-mail i telefonu użytkowników;
  • w całości dane działów, w tym adres, NIP, nazwy banków, numery rachunków oraz IBAN i SWIFT;
  • w całości zaszyfrowane hasła użytkowników;
  • w całości tokeny API – czyli unikalny ciąg znaków, służący do uwierzytelniania – i klucze integracji zapisane bezpośrednio w ustawieniach konta;
  • w całości kwoty z faktury i salda rachunków bankowych;
  • nazwę lub personalia kontrahentów, a także NIP, adres, numer telefonu i rachunku bankowego, o ile kontrahent został dodany przed 16 października 2024 r.;
  • pełną treść faktur, w tym sprzedawcę, nabywcę i kwoty, ale tylko spośród dokumentów wystawionych przed 22 marca 2021 r.;
  • a także dane o płatnościach, produktach i cennikach.

"Pobieranie największych zbiorów postępowało od najstarszych rekordów i zostało przerwane, zanim dotarło do nowszych. Dla faktur wystawionych od 22 marca 2021 r. nie pobrano nazwy nabywcy ani numeru faktury" – wyjaśniła firma. Jak dodano, z blisko 2250 kont pobrano wszystkie dostępne w systemie dane z lat 2022-26. Właściciele tych kont otrzymają specjalną wiadomość z informacją o skali wycieku.

Polecamy: MyDr i Revolut, czyli jak firmy tracą kontrolę nad danymi. „Najsłabszym ogniwem bywa człowiek”

Atakującym nie udało się jednocześnie pozyskać informacji takich jak: certyfikaty KSeF; loginy i hasła do banków, danych kart płatniczych, treści faktur wystawionych po 22 marca 2021 r., a także danych kontrahentów dodanych po 16 października 2024 r.

"Według naszej wiedzy dane objęte naruszeniem nie zostały dotychczas upublicznione; monitorujemy to wspólnie z CERT Polska" – wskazała Fakturownia.

Użytkownikom dotkniętym wyciekiem danych firma zaleca zmianę hasła do systemu, a także do innych usług, o ile było ono takie same, wpisanie nowych kluczy API, a także szczególną ostrożność w przypadku otrzymania podejrzanych wiadomości lub prób kontaktów.

Fakturownia to internetowy program do fakturowania i uproszczonego zarządzania sprzedażą w chmurze. Firma na swojej stronie wskazuje, że działa nie tylko w Polsce, ale też na Słowacji, w Czechach, we Francji i Hiszpani.