29 września 2026 część przedsiębiorców korzystających z Fakturownia, popularnego serwisu do fakturowania, otrzymała wiadomości e-mail z informacją o unieważnieniu wszystkich tokenów API z dniem 1 października 2026. Z doniesień serwisu Zaufana Trzecia Strona oraz z oświadczenia opublikowanego na stronie Fakturowni wynika, iż doszło do włamania i wycieku danych. Za włamaniem ma stać osoba podejrzewana o udział w incydentach dotyczących MyDr, Medyc i Enel-Med. Do uzyskania dostępu mogło dojść z wykorzystaniem time-based blind SQL injection. Wyciek dotyczy nie tylko klientów serwisu Fakturownia, ale także ich kontrahentów, którzy mogą choćby nie wiedzieć o tym, iż ich dane znajdowały się w tym serwisie.
Co wiemy z oficjalnych źródeł?
Z oficjalnego oświadczenia dowiemy się między innymi, że:
Osoba nieuprawniona zdołała wykorzystać lukę w systemie, czego skutkiem był nieautoryzowany dostęp do części danych.
Po wykryciu zdarzenia zablokowaliśmy dostęp osobie nieuprawnionej, rozpoczęliśmy rotację kluczy i haseł oraz uruchomiliśmy nowe serwery Fakturowni. Razem z zewnętrznymi specjalistami ds. bezpieczeństwa dalej analizujemy sytuację.
Na chwilę obecną wiemy, że:
- nieuprawniony dostęp mógł obejmować dane kont wszystkich użytkowników Fakturowni, ich kontrahentów oraz faktur wystawionych w Fakturowni przed 2023 rokiem – ustalamy skalę wycieku danych
- nie doszło do żadnego naruszenia w zakresie integracji z KSeF, innych integracji z Fakturownią oraz danych kart płatniczych
- według naszej wiedzy nie doszło do wycieku faktur wystawionych po 2023 roku
- w wyniku incydentu osoba nieuprawniona nie usunęła żadnych danych przechowywanych w naszych systemach
Kogo to dotyczy?
Dotyczy to nie tylko klientów Fakturowni, ale także ich kontrahentów, którzy mogą choćby nie wiedzieć o przetwarzaniu ich danych w tym systemie. Jak informuje Zaufana Trzecia Strona atakujący twierdzą, iż wykradli 6 TB danych (czego dokładnie na ten moment nie możemy zweryfikować). Samo oświadczenie wydane przez Fakturownię zawiera dosyć rzeczowe informacje, ale niepełne. Sytuacja może przypominać tę z SMS-ami od placówek medycznych, o której pisaliśmy tutaj.
Jestem klientem Fakturowni, co teraz?
- Zmień hasło do swojego konta oraz wszędzie tam, gdzie było powtórzone lub podobne. Silne hasło możesz stworzyć w generatorze haseł od CERT Orange tutaj.
- Włącz dwuetapową weryfikację także w każdym innym serwisie, z którego korzystasz.
- Sprawdź, czy nie zostały podmienione numery rachunków bankowych.
- Sprawdź listę użytkowników, którzy mogą się zalogować do twojego konta.
- Warto wylogować i ponownie zalogować się na wszystkich urządzeniach, powiązanych ze swoim kontem. jeżeli zmieniasz hasła i tak cię to czeka.
Na co tak naprawdę uważać?
Oszuści mogą wykorzystać ten wyciek w kampaniach socjotechnicznych. Te nie muszą być skierowane wyłącznie do klientów Fakturowni, ale mogą dotyczyć wszystkich przedsiębiorców. E-maile i wiadomości SMS mogą zawierać złośliwe oprogramowanie albo linki. Te zaś mogą prowadzić do stron, które wyłudzają kolejne dane firmowe, dane dostępowe lub dane kart płatniczych. Nie klikaj i szczególnie weryfikuj wszelkie wiadomości e-mail dotyczące „odblokowania konta”, „ponownego wygenerowania tokenu” czy „weryfikacji danych płatniczych”. Oszuści mogą podszywać się również pod inne systemy do wystawiania faktur.
Pamiętaj: zgłoś podejrzaną wiadomość! Skorzystaj z formularza „Zgłoś zagrożenie” na naszej stronie. Znajdziesz go tutaj. W ten sposób chronisz nie tylko siebie, ale również innych użytkowników internetu.










