Włamanie do Fakturowni. Jak zabezpieczyć konto i uważać na phishing

cert.orange.pl 1 tydzień temu

29 września 2026 część przedsiębiorców korzystających z Fakturownia, popularnego serwisu do fakturowania, otrzymała wiadomości e-mail z informacją o unieważnieniu wszystkich tokenów API z dniem 1 października 2026. Z doniesień serwisu Zaufana Trzecia Strona oraz z oświadczenia opublikowanego na stronie Fakturowni wynika, iż doszło do włamania i wycieku danych. Za włamaniem ma stać osoba podejrzewana o udział w incydentach dotyczących MyDr, Medyc i Enel-Med. Do uzyskania dostępu mogło dojść z wykorzystaniem time-based blind SQL injection. Wyciek dotyczy nie tylko klientów serwisu Fakturownia, ale także ich kontrahentów, którzy mogą choćby nie wiedzieć o tym, iż ich dane znajdowały się w tym serwisie.

Co wiemy z oficjalnych źródeł?

Z oficjalnego oświadczenia dowiemy się między innymi, że:

Osoba nieuprawniona zdołała wykorzystać lukę w systemie, czego skutkiem był nieautoryzowany dostęp do części danych.

Po wykryciu zdarzenia zablokowaliśmy dostęp osobie nieuprawnionej, rozpoczęliśmy rotację kluczy i haseł oraz uruchomiliśmy nowe serwery Fakturowni. Razem z zewnętrznymi specjalistami ds. bezpieczeństwa dalej analizujemy sytuację.

Na chwilę obecną wiemy, że:

  • nieuprawniony dostęp mógł obejmować dane kont wszystkich użytkowników Fakturowni, ich kontrahentów oraz faktur wystawionych w Fakturowni przed 2023 rokiem – ustalamy skalę wycieku danych
  • nie doszło do żadnego naruszenia w zakresie integracji z KSeF, innych integracji z Fakturownią oraz danych kart płatniczych
  • według naszej wiedzy nie doszło do wycieku faktur wystawionych po 2023 roku
  • w wyniku incydentu osoba nieuprawniona nie usunęła żadnych danych przechowywanych w naszych systemach

Kogo to dotyczy?

Dotyczy to nie tylko klientów Fakturowni, ale także ich kontrahentów, którzy mogą choćby nie wiedzieć o przetwarzaniu ich danych w tym systemie. Jak informuje Zaufana Trzecia Strona atakujący twierdzą, iż wykradli 6 TB danych (czego dokładnie na ten moment nie możemy zweryfikować). Samo oświadczenie wydane przez Fakturownię zawiera dosyć rzeczowe informacje, ale niepełne. Sytuacja może przypominać tę z SMS-ami od placówek medycznych, o której pisaliśmy tutaj.

Jestem klientem Fakturowni, co teraz?

  1. Zmień hasło do swojego konta oraz wszędzie tam, gdzie było powtórzone lub podobne. Silne hasło możesz stworzyć w generatorze haseł od CERT Orange tutaj.
  2. Włącz dwuetapową weryfikację także w każdym innym serwisie, z którego korzystasz.
  3. Sprawdź, czy nie zostały podmienione numery rachunków bankowych.
  4. Sprawdź listę użytkowników, którzy mogą się zalogować do twojego konta.
  5. Warto wylogować i ponownie zalogować się na wszystkich urządzeniach, powiązanych ze swoim kontem. jeżeli zmieniasz hasła i tak cię to czeka.

Na co tak naprawdę uważać?

Oszuści mogą wykorzystać ten wyciek w kampaniach socjotechnicznych. Te nie muszą być skierowane wyłącznie do klientów Fakturowni, ale mogą dotyczyć wszystkich przedsiębiorców. E-maile i wiadomości SMS mogą zawierać złośliwe oprogramowanie albo linki. Te zaś mogą prowadzić do stron, które wyłudzają kolejne dane firmowe, dane dostępowe lub dane kart płatniczych. Nie klikaj i szczególnie weryfikuj wszelkie wiadomości e-mail dotyczące „odblokowania konta”, „ponownego wygenerowania tokenu” czy „weryfikacji danych płatniczych”. Oszuści mogą podszywać się również pod inne systemy do wystawiania faktur.

Pamiętaj: zgłoś podejrzaną wiadomość! Skorzystaj z formularza „Zgłoś zagrożenie” na naszej stronie. Znajdziesz go tutaj. W ten sposób chronisz nie tylko siebie, ale również innych użytkowników internetu.

Idź do oryginalnego materiału