Co się stało
28 września 2026 r. Fakturownia – jeden z najpopularniejszych w Polsce systemów do wystawiania faktur, z którego według doniesień medialnych korzysta ponad 600 tys. przedsiębiorców – wykryła nieuprawniony dostęp do swoich serwerów. Według oficjalnego komunikatu firmy atakujący miał dostęp do systemów od 27 września ok. 3:20 do 28 września ok. 17:45 i w tym czasie skopiował dużą część bazy danych na własne serwery.
Firma zablokowała dostęp atakującego, przeniosła ruch na nowe, postawione od zera serwery, wymieniła klucze aplikacji i tokeny API, a incydent zgłosiła do UODO, CERT Polska i policji. 1 października rozpoczęła wysyłkę indywidualnych zawiadomień do właścicieli i użytkowników kont. Według komunikatu incydent dotyczy każdego konta w Fakturowni.
Do ataku przyznała się osoba lub grupa podpisująca się pseudonimem „Fingerprint”, której przypisuje się też wcześniejsze ataki na systemy medyczne. Atakujący twierdzi, że wyprowadził około 6 TB danych – ta liczba nie została niezależnie potwierdzona.
Jakie dane mogły wyciec
Na podstawie oficjalnego komunikatu Fakturowni:
| Kategoria | Zakres |
|---|---|
| Dane firm i użytkowników | nazwy, NIP, adresy, e-maile, telefony |
| Hasła | wyłącznie zaszyfrowane skróty (hashe), nie hasła jawnym tekstem |
| Tokeny API i klucze integracji | tak – dlatego trzeba je wymienić |
| Identyfikatory sesji | tak |
| Kwoty faktur i informacje o płatnościach | tak |
| Dane kontrahentów | dodane przed 16 października 2024 r. |
| Pełna treść faktur | faktury sprzed 22 marca 2021 r. |
| Dokumenty magazynowe | sprzed 14 lipca 2023 r. |
| Salda rachunków bankowych | jeśli była aktywna integracja z bankiem |
Firma podała też, że dla około 2 250 kont atakujący pobrał wszystkie dostępne dane z lat 2022–2026.
Co nie wyciekło według komunikatu: certyfikaty KSeF, dane logowania do bankowości i dane kart płatniczych (Fakturownia ich nie przechowywała). Ministerstwo Finansów poinformowało, że nie doszło do naruszenia danych Krajowego Systemu e-Faktur.
Jak doszło do włamania
Fakturownia w oficjalnym komunikacie nie opisała szczegółowo wektora ataku. Wiadomo, że jednym z pierwszych zabezpieczeń dodanych po incydencie była dodatkowa ochrona generatora plików PDF. Według doniesień serwisów branżowych atakujący wykorzystał najpierw lukę w szablonach faktur, a następnie błąd w bibliotece generującej PDF-y, co pozwoliło mu zdobyć klucze podpisujące sesje i dostać się na serwer. Sam atakujący w relacji przekazanej mediom wspominał też o ataku typu SQL injection i sfałszowaniu ciasteczka sesji.
Niezależnie od tego, która wersja okaże się pełna, mechanizm jest typowy dla współczesnych ataków na aplikacje webowe: pojedynczy błąd w mało widocznej funkcji (szablony, eksport do PDF) staje się furtką do kluczy, a klucze – do całej bazy.
Masz konto w Fakturowni? Zrób to teraz
- Ustaw nowe hasło do Fakturowni. Jeśli to samo hasło było użyte gdziekolwiek indziej, zmień je również tam.
- Włącz logowanie dwuskładnikowe wszędzie, gdzie to możliwe – w systemie do faktur, poczcie firmowej i bankowości.
- Wygeneruj nowe klucze API i wpisz je we wszystkich integracjach (sklep internetowy, system księgowy, CRM). Stare tokeny traktuj jako spalone.
- Sprawdź ustawienia konta: listę użytkowników, numery rachunków bankowych na fakturach i dane firmy. Szukaj zmian, których nie robiłeś.
- Potwierdzaj telefonicznie każdą prośbę o przelew na nowy rachunek – dzwoniąc na numer, który znasz wcześniej, a nie podany w wiadomości.
- Uprzedź kontrahentów, że mogą dostać fałszywe faktury lub e-maile „w Twoim imieniu”.
Największe realne ryzyko po takim wycieku to nie samo ujawnienie danych, ale oszustwa „na podmieniony numer konta”. Przestępca zna Twoich kontrahentów, kwoty i terminy płatności, więc fałszywa wiadomość o zmianie rachunku może wyglądać bardzo wiarygodnie.
Jeśli jesteś administratorem danych osobowych swoich klientów, przeanalizuj z prawnikiem lub inspektorem ochrony danych, czy incydent wymaga zgłoszenia lub poinformowania osób, których dane dotyczą. RODO przewiduje na zgłoszenie do UODO 72 godziny od stwierdzenia naruszenia.
Fałszywe e-maile i telefony – jak je rozpoznać
Po głośnych wyciekach rośnie liczba oszustw podszywających się pod poszkodowaną firmę, bank albo urząd. Uważaj szczególnie na wiadomości, które:
- informują o „zmianie numeru rachunku” lub „pilnej dopłacie”,
- zawierają link do „weryfikacji konta” lub „ponownego zalogowania”,
- powołują się na wyciek i proponują „pomoc w zabezpieczeniu danych”,
- wywierają presję czasu („blokada konta w ciągu 24 godzin”).
Zasada jest prosta: nie klikaj w linki z takich wiadomości, a status konta sprawdzaj, wpisując adres serwisu ręcznie w przeglądarce.
Czego ten incydent uczy właścicieli stron i systemów
Fakturownia to duża firma z doświadczonym zespołem – a mimo to doszło do wycieku. Dla małych i średnich firm, które mają własny sklep, panel klienta czy formularze z danymi, to dobra okazja do przeglądu własnych zabezpieczeń.
1. Funkcje „pomocnicze” to też powierzchnia ataku
Generatory PDF, szablony, import plików, podgląd dokumentów – to elementy, które rzadko trafiają na listę priorytetów bezpieczeństwa, a przetwarzają dane podawane przez użytkownika. Każde miejsce, w którym aplikacja interpretuje treść od użytkownika (szablon, HTML, plik), musi być traktowane jak wejście od potencjalnego atakującego.
2. Klucze i sekrety muszą dać się szybko wymienić
Fakturownia mogła stosunkowo szybko wymienić klucze aplikacji i tokeny klientów. Jeśli w Twoim systemie klucze są wpisane na sztywno w kod albo ich zmiana wymaga przestoju, w razie incydentu stracisz najcenniejsze godziny.
3. Nie przechowuj danych, których nie potrzebujesz
Część wykradzionych danych to faktury i dokumenty sprzed kilku lat. Im dłużej trzymasz dane w systemie produkcyjnym, tym więcej możesz stracić. Archiwizuj stare dane poza głównym systemem i usuwaj to, czego już nie musisz przechowywać.
4. Monitoring skraca czas reakcji
Według komunikatu dostęp atakującego trwał około półtorej doby. Alerty o nietypowych zapytaniach, nagłych eksportach dużej ilości danych czy logowaniach z nowych lokalizacji pozwalają wykryć atak wcześniej.
5. Plan na wypadek incydentu
Kto blokuje dostęp, kto wymienia klucze, kto kontaktuje się z klientami i UODO? Spisana procedura i lista kontaktów pozwalają działać sprawnie, zamiast improwizować pod presją.
Jak sprawdzić bezpieczeństwo własnej strony
Jeśli Twoja strona lub sklep przetwarza dane klientów – formularze kontaktowe, zamówienia, konta użytkowników – warto co jakiś czas zlecić jej przegląd. W ramach audytu bezpieczeństwa sprawdzamy m.in. formularze i miejsca przyjmujące dane od użytkowników, nagłówki bezpieczeństwa, konfigurację serwera, aktualność bibliotek oraz to, czy w kodzie lub plikach publicznych nie ma wrażliwych kluczy.
Nie czekaj, aż pierwszy sygnał przyjdzie od atakującego. Napisz do nas – przygotujemy bezpłatną wycenę audytu dla Twojej strony.
Źródła
- Fakturownia – oficjalny komunikat o incydencie
- Niebezpiecznik – Fakturownia.pl zhackowana
- Sekurak – Fakturownia wysłała informacje o wycieku
- dobreprogramy – Gigantyczny wyciek danych z Fakturowni. Reagują resort finansów i służby
- PCFormat – Atak hakerski na Fakturownia.pl
Autor wpisu
Zespół PixelRoot
Tworzenie stron internetowych, sklepów online i SEO Katowice (woj. śląskie)