PixelRoot
Technologia7 października 2026/ 6 min czytania

Atak na Fakturownię: co wyciekło i co musi zrobić Twoja firma

Atakujący skopiował dużą część bazy Fakturowni. Sprawdź, jakie dane wyciekły, co zrobić teraz i jak uniknąć oszustwa na podmieniony numer konta.

#atak na Fakturownię#wyciek danych Fakturownia#Fakturownia co zrobić#bezpieczeństwo danych w firmie#audyt bezpieczeństwa strony internetowej

Co się stało

28 września 2026 r. Fakturownia – jeden z najpopularniejszych w Polsce systemów do wystawiania faktur, z którego według doniesień medialnych korzysta ponad 600 tys. przedsiębiorców – wykryła nieuprawniony dostęp do swoich serwerów. Według oficjalnego komunikatu firmy atakujący miał dostęp do systemów od 27 września ok. 3:20 do 28 września ok. 17:45 i w tym czasie skopiował dużą część bazy danych na własne serwery.

Firma zablokowała dostęp atakującego, przeniosła ruch na nowe, postawione od zera serwery, wymieniła klucze aplikacji i tokeny API, a incydent zgłosiła do UODO, CERT Polska i policji. 1 października rozpoczęła wysyłkę indywidualnych zawiadomień do właścicieli i użytkowników kont. Według komunikatu incydent dotyczy każdego konta w Fakturowni.

Do ataku przyznała się osoba lub grupa podpisująca się pseudonimem „Fingerprint”, której przypisuje się też wcześniejsze ataki na systemy medyczne. Atakujący twierdzi, że wyprowadził około 6 TB danych – ta liczba nie została niezależnie potwierdzona.

Jakie dane mogły wyciec

Na podstawie oficjalnego komunikatu Fakturowni:

KategoriaZakres
Dane firm i użytkownikównazwy, NIP, adresy, e-maile, telefony
Hasławyłącznie zaszyfrowane skróty (hashe), nie hasła jawnym tekstem
Tokeny API i klucze integracjitak – dlatego trzeba je wymienić
Identyfikatory sesjitak
Kwoty faktur i informacje o płatnościachtak
Dane kontrahentówdodane przed 16 października 2024 r.
Pełna treść fakturfaktury sprzed 22 marca 2021 r.
Dokumenty magazynowesprzed 14 lipca 2023 r.
Salda rachunków bankowychjeśli była aktywna integracja z bankiem

Firma podała też, że dla około 2 250 kont atakujący pobrał wszystkie dostępne dane z lat 2022–2026.

Co nie wyciekło według komunikatu: certyfikaty KSeF, dane logowania do bankowości i dane kart płatniczych (Fakturownia ich nie przechowywała). Ministerstwo Finansów poinformowało, że nie doszło do naruszenia danych Krajowego Systemu e-Faktur.

Jak doszło do włamania

Fakturownia w oficjalnym komunikacie nie opisała szczegółowo wektora ataku. Wiadomo, że jednym z pierwszych zabezpieczeń dodanych po incydencie była dodatkowa ochrona generatora plików PDF. Według doniesień serwisów branżowych atakujący wykorzystał najpierw lukę w szablonach faktur, a następnie błąd w bibliotece generującej PDF-y, co pozwoliło mu zdobyć klucze podpisujące sesje i dostać się na serwer. Sam atakujący w relacji przekazanej mediom wspominał też o ataku typu SQL injection i sfałszowaniu ciasteczka sesji.

Niezależnie od tego, która wersja okaże się pełna, mechanizm jest typowy dla współczesnych ataków na aplikacje webowe: pojedynczy błąd w mało widocznej funkcji (szablony, eksport do PDF) staje się furtką do kluczy, a klucze – do całej bazy.

Masz konto w Fakturowni? Zrób to teraz

  1. Ustaw nowe hasło do Fakturowni. Jeśli to samo hasło było użyte gdziekolwiek indziej, zmień je również tam.
  2. Włącz logowanie dwuskładnikowe wszędzie, gdzie to możliwe – w systemie do faktur, poczcie firmowej i bankowości.
  3. Wygeneruj nowe klucze API i wpisz je we wszystkich integracjach (sklep internetowy, system księgowy, CRM). Stare tokeny traktuj jako spalone.
  4. Sprawdź ustawienia konta: listę użytkowników, numery rachunków bankowych na fakturach i dane firmy. Szukaj zmian, których nie robiłeś.
  5. Potwierdzaj telefonicznie każdą prośbę o przelew na nowy rachunek – dzwoniąc na numer, który znasz wcześniej, a nie podany w wiadomości.
  6. Uprzedź kontrahentów, że mogą dostać fałszywe faktury lub e-maile „w Twoim imieniu”.
Największe realne ryzyko po takim wycieku to nie samo ujawnienie danych, ale oszustwa „na podmieniony numer konta”. Przestępca zna Twoich kontrahentów, kwoty i terminy płatności, więc fałszywa wiadomość o zmianie rachunku może wyglądać bardzo wiarygodnie.

Jeśli jesteś administratorem danych osobowych swoich klientów, przeanalizuj z prawnikiem lub inspektorem ochrony danych, czy incydent wymaga zgłoszenia lub poinformowania osób, których dane dotyczą. RODO przewiduje na zgłoszenie do UODO 72 godziny od stwierdzenia naruszenia.

Fałszywe e-maile i telefony – jak je rozpoznać

Po głośnych wyciekach rośnie liczba oszustw podszywających się pod poszkodowaną firmę, bank albo urząd. Uważaj szczególnie na wiadomości, które:

  • informują o „zmianie numeru rachunku” lub „pilnej dopłacie”,
  • zawierają link do „weryfikacji konta” lub „ponownego zalogowania”,
  • powołują się na wyciek i proponują „pomoc w zabezpieczeniu danych”,
  • wywierają presję czasu („blokada konta w ciągu 24 godzin”).

Zasada jest prosta: nie klikaj w linki z takich wiadomości, a status konta sprawdzaj, wpisując adres serwisu ręcznie w przeglądarce.

Czego ten incydent uczy właścicieli stron i systemów

Fakturownia to duża firma z doświadczonym zespołem – a mimo to doszło do wycieku. Dla małych i średnich firm, które mają własny sklep, panel klienta czy formularze z danymi, to dobra okazja do przeglądu własnych zabezpieczeń.

1. Funkcje „pomocnicze” to też powierzchnia ataku

Generatory PDF, szablony, import plików, podgląd dokumentów – to elementy, które rzadko trafiają na listę priorytetów bezpieczeństwa, a przetwarzają dane podawane przez użytkownika. Każde miejsce, w którym aplikacja interpretuje treść od użytkownika (szablon, HTML, plik), musi być traktowane jak wejście od potencjalnego atakującego.

2. Klucze i sekrety muszą dać się szybko wymienić

Fakturownia mogła stosunkowo szybko wymienić klucze aplikacji i tokeny klientów. Jeśli w Twoim systemie klucze są wpisane na sztywno w kod albo ich zmiana wymaga przestoju, w razie incydentu stracisz najcenniejsze godziny.

3. Nie przechowuj danych, których nie potrzebujesz

Część wykradzionych danych to faktury i dokumenty sprzed kilku lat. Im dłużej trzymasz dane w systemie produkcyjnym, tym więcej możesz stracić. Archiwizuj stare dane poza głównym systemem i usuwaj to, czego już nie musisz przechowywać.

4. Monitoring skraca czas reakcji

Według komunikatu dostęp atakującego trwał około półtorej doby. Alerty o nietypowych zapytaniach, nagłych eksportach dużej ilości danych czy logowaniach z nowych lokalizacji pozwalają wykryć atak wcześniej.

5. Plan na wypadek incydentu

Kto blokuje dostęp, kto wymienia klucze, kto kontaktuje się z klientami i UODO? Spisana procedura i lista kontaktów pozwalają działać sprawnie, zamiast improwizować pod presją.

Jak sprawdzić bezpieczeństwo własnej strony

Jeśli Twoja strona lub sklep przetwarza dane klientów – formularze kontaktowe, zamówienia, konta użytkowników – warto co jakiś czas zlecić jej przegląd. W ramach audytu bezpieczeństwa sprawdzamy m.in. formularze i miejsca przyjmujące dane od użytkowników, nagłówki bezpieczeństwa, konfigurację serwera, aktualność bibliotek oraz to, czy w kodzie lub plikach publicznych nie ma wrażliwych kluczy.

Nie czekaj, aż pierwszy sygnał przyjdzie od atakującego. Napisz do nas – przygotujemy bezpłatną wycenę audytu dla Twojej strony.

Źródła

Autor wpisu

Zespół PixelRoot

Tworzenie stron internetowych, sklepów online i SEO Katowice (woj. śląskie)

Zapytaj o współpracę
Bezpłatna wycena w 24h

Potrzebujesz profesjonalnej strony WWW lub sklepu w Katowicach?

Stworzymy dla Ciebie szybką, responsywną i zoptymalizowaną pod SEO witrynę, która przyciągnie nowych klientów na Śląsku i w całej Polsce.

Przeczytaj również inne artykuły: