Fakturownia.pl zhackowana – wykradziono faktury i dane kontrahentów

Wait 5 sec.

Dziś rano informowaliśmy, że Fakturownia rozesłała do swoich klientów e-maila z informacją, że “ze względów bezpieczeństwa” unieważni im klucze API. W tamtym e-mailu spółka nie poinformowała klientów o włamaniu i kradzieży danych, ale komunikat dotyczący incydentu bezpieczeństwa został przez spółkę umieszczony na stronie Fakturowni.Zostawmy na chwilę to, dlaczego Fakturownia nie poinformowała swoich klientów o możliwej kradzieży ich danych — incydent jest bardzo świeży i być może spółka wciąż jest na etapie przygotowywania takiego mailingu. Popatrzmy na to, co się stało:W skrócie: Atak wykryto 28 września 2026r.Wykradzione mogły zostać dane kont wszystkich użytkowników Fakturowni, dane wszystkich kontrahentów danego klienta oraz faktur wystawionych w Fakturowni przed 2023 rokiem, ale skala nie jest jeszcze w pełni ustalona.Atakujący pozyskał informacje o rachunkach bankowych, dane o płatnościach (cokolwiek to znaczy — dop. red.) i częściowe dane z faktur (nie wskazano o jakie części chodzi — dop. red), a także klucze i hasła systemowe aplikacji (nie wskazano o jakie klucze ani hasła systemowe chodzi –dop. red.).Nie pozyskano danych dot. integracji z KSeF i innych integracji oraz danych kart płatniczych (ale jednak spółka wymaga zmiany kluczy API, które właśnie do integracji służą… — dop. red.)Co ciekawe — i dziwne — spółka dalej w oświadczeniu informuje, że atakujący mógł także wykraść skróty haseł, tokeny sesji i tokeny API/integracji — ale użytkownikom unieważniła tylko tokeny API. Spółkę trzeba pochwalić za sprawne przygotowanie oświadczenia, ale ciężko oprzeć się wrażeniu, że wdarło się do niego trochę chaosu, co w takim przypadku nie jest porządane i może powodować dezinformacje. Aby doprecyzować te niejasności zadaliśmy Fakturowni pytania o ten incydent. Jeśli otrzymamy odpowiedzi, zaktualizujemy ten artykuł.Jak informuje Zaufana Trzecia Strona, do ataku miała przyznać się ta sama grupa, która jest odpowiedzialna za ataki na oprogramowanie medyczne MyDr, a wektorem ataku miała być “wyrocznia czasowa do wyciągnięcia klucza głównego (master key) Ruby, a następnie sfałszowania za jego pomocą ciasteczka, dzięki któremu osiągnął zdalne wykonanie kodu na serwerze.”Grupa fingerprint ma już na swoim koncie udane ataki na firmy: MyDr, Medyc, Enel-Med, a teraz doszła Fakturownia. I można podejrzewać, że nie jest to ostatnia ofiara. Trzeba przyznać, że strategia brania na celownik polskich dostawców oprogramowania SaaS — w tym zwłaszcza dla usług medycznych i firm — jest strategią wybitnie bolesną dla obywateli. Oba typy oprogramowania są niemal idealnym celem: atakuje się raz, a ma się dane milionów Polaków. Bo zarówno do lekarza chodzi każdy, jak i każdy faktury dostaje.Korzystam z Fakturowni — co robić, jak żyć?Jak zwykle, sugerujemy założyć najgorsze, tj. że atakujący pozyskał wszystkie dane, które umieściliście na koncie w Fakturowni. W związku z tym dobrym pomysłem będzie:Zmienić hasło do konta (i każdego miejsca, gdzie było ono takie samo lub podobne)Włączyć dwuskładnikowe uwierzytelnienieWylogować się aby unieważnić token sesyjnyZweryfikować numer rachunku bankowego — czy atakujący go Wam nie podmienił na swój. Zweryfikować listę użytkowników, którzy mają dostęp do Waszego konta Zrotować klucze API, jeśli korzystaliście z Fakturowni z poziomu innego systemuJeśli ufać zapewnienim Fakturowni, nie ma potrzeby aby wykonać rotację certyfikatów w KSeF, ale pewnie nie zaszkodzi to zrobić.