Poważny incydent bezpieczeństwa w jednym z popularnych polskich systemów do wystawiania faktur. Fakturownia poinformowała klientów, że osoba nieuprawniona włamała się do jej systemów i skopiowała dużą część bazy danych. Wśród przejętych informacji znalazły się dane firm i użytkowników, rachunki bankowe, informacje o płatnościach, tokeny API, a także część danych kontrahentów i faktur. Firma ostrzega przed fałszywymi fakturami, próbami podmiany numerów rachunków oraz phishingiem.

5 000 zł
Fakturownia wykryła nieuprawniony dostęp do swoich systemów 28 września 2026 roku. Firma początkowo informowała, że osoba nieuprawniona miała dostęp do danych użytkowników, kontrahentów oraz części dokumentów. W indywidualnych zawiadomieniach rozsyłanych do klientów spółka przekazała już bardziej szczegółowe informacje.
„Osoba nieuprawniona włamała się do naszych systemów i skopiowała dużą część bazy danych, w tym danych z Państwa konta” – przekazała Fakturownia w zawiadomieniu wysłanym do jednego z klientów.
Według firmy nieuprawniony dostęp trwał od 27 września około godz. 3:20 do 28 września około godz. 17:45. Luka miała zostać usunięta 28 września o godz. 18:01.
Fakturownia określa zdarzenie jako naruszenie poufności danych – informacje zostały skopiowane przez osobę nieuprawnioną.
Wyciekły dane firm, użytkowników i rachunków bankowych
Zakres przejętych informacji jest szeroki.
Według zawiadomienia Fakturowni skopiowane zostały między innymi dane firm i użytkowników: nazwy przedsiębiorstw, NIP-y, adresy, imiona i nazwiska, adresy e-mail, numery telefonów oraz identyfikatory kont.
W przypadku danych zapisanych w poszczególnych działach firmy wyciek mógł obejmować również numery rachunków bankowych, IBAN, SWIFT oraz nazwy banków.
Skopiowane zostały również zaszyfrowane skróty haseł użytkowników. Fakturownia podkreśla, że same hasła nie były przechowywane w postaci jawnej.
Incydent objął także identyfikatory sesji oraz – w zależności od konfiguracji danego konta – tokeny API i klucze integracji zapisane bezpośrednio w ustawieniach.
Publiczny komunikat Fakturowni potwierdza, że nieuprawniony dostęp mógł dotyczyć danych kont użytkowników, kontrahentów, tokenów sesji i API, rachunków bankowych oraz informacji o płatnościach.
Atakujący mógł poznać kwoty faktur i informacje o płatnościach
Szczególnie istotne jest to, że incydent nie ogranicza się do podstawowych danych kontaktowych.
Według zawiadomienia skopiowane zostały kwoty z faktur – netto, VAT i brutto, waluta, kwota już zapłacona oraz kwota pozostała do zapłaty. Dotyczy to faktur z całego okresu.
Jeżeli użytkownik korzystał z usługi połączenia Fakturowni z rachunkiem bankowym, pobrane mogły zostać również zapisane w systemie salda rachunków bankowych.
Wśród danych dotyczących płatności mogły znaleźć się także daty, kwoty, tytuły przelewów oraz nazwy i numery rachunków nadawców – w zakresie, w jakim takie informacje znajdowały się w systemie.
To właśnie ten zakres informacji może zwiększać wiarygodność przyszłych prób oszustwa.
Przestępca posiadający informacje o kontrahencie, kwocie należności czy niezapłaconej fakturze może próbować podszyć się pod rzeczywistą firmę i przesłać fałszywe wezwanie do zapłaty z podmienionym numerem rachunku.
Dane kontrahentów również znalazły się wśród skopiowanych informacji
Problem nie dotyczy wyłącznie przedsiębiorców posiadających konto w Fakturowni.
Firma poinformowała klientów, że w przypadku kontrahentów dodanych przed 16 października 2024 roku skopiowane mogły zostać między innymi:
nazwy firm lub imiona i nazwiska, NIP-y, adresy, adresy dostawy, adresy e-mail, numery telefonów, numery rachunków bankowych, notatki oraz dane wpisane w pola własne.
W przypadku starszych dokumentów zakres może być jeszcze większy.
Według informacji przekazanych przez Fakturownię pełna treść faktur wystawionych przed 22 marca 2021 roku mogła zostać skopiowana. Chodzi między innymi o dane sprzedawcy i nabywcy, numer dokumentu, daty, kwoty, sposób i termin płatności oraz uwagi.
Dla faktur wystawionych od 22 marca 2021 roku firma deklaruje, że nie pobrano nazwy nabywcy ani numeru faktury. Skopiowane mogły jednak zostać kwoty oraz informacje znajdujące się w dodatkowych polach i dotyczące dodatkowych stron dokumentu.
Fakturownia ostrzega przed bardzo wiarygodnymi oszustwami
Jednym z najpoważniejszych następstw incydentu mogą być próby oszustwa wykorzystujące prawdziwe informacje pochodzące z systemu.
Fakturownia ostrzega użytkowników przed wiadomościami i telefonami od osób podszywających się pod bank, urząd, Fakturownię lub rzeczywistego kontrahenta.
Takie wiadomości mogą wyglądać znacznie bardziej wiarygodnie niż typowy phishing, ponieważ oszust może dysponować prawdziwymi informacjami dotyczącymi firmy, faktur czy płatności.
Firma zwraca szczególną uwagę na możliwość wysyłania fałszywych faktur i wezwań do zapłaty oraz próśb o wykonanie przelewu na zmieniony numer rachunku bankowego.
Dlatego każdą nietypową wiadomość o zmianie rachunku należy potwierdzić bezpośrednio z kontrahentem, korzystając z wcześniej znanego numeru telefonu – a nie danych kontaktowych podanych w podejrzanej wiadomości.
Hasła nie były zapisane jawnie. Ale trzeba je zmienić
Fakturownia informuje, że atakujący uzyskał zaszyfrowane skróty haseł, a nie hasła zapisane jawnym tekstem.
Mimo to firma zaleca natychmiastową zmianę hasła do Fakturowni. Jeżeli użytkownik wykorzystywał takie samo hasło w innych serwisach, powinien zmienić je również tam.
Firma rekomenduje także zmianę hasła do skrzynki e-mail powiązanej z kontem oraz włączenie uwierzytelniania dwuskładnikowego.
Użytkownicy powinni również sprawdzić listę osób posiadających dostęp do konta oraz przede wszystkim zweryfikować numer rachunku bankowego widoczny na wystawianych fakturach.
Certyfikaty KSeF i dane kart nie wyciekły
Fakturownia wskazuje jednocześnie, które informacje nie zostały pobrane.
Według firmy incydent nie objął certyfikatów KSeF. Nie wyciekły również dane logowania do bankowości internetowej, ponieważ Fakturownia ich nie przechowuje, ani dane kart płatniczych.
Spółka zapewnia także, że nie zostały przejęte dane przechowywane w ramach integracji konfigurowanych w sekcji „Integracje i dodatki”.
Ministerstwo Finansów również informowało, że incydent dotyczący Fakturowni nie oznacza naruszenia bezpieczeństwa danych znajdujących się w Krajowym Systemie e-Faktur.
Fakturownia zgłosiła sprawę UODO, CERT Polska i policji
Firma poinformowała, że 29 września zgłosiła naruszenie Prezesowi Urzędu Ochrony Danych Osobowych, CERT Polska oraz Centralnemu Biuru Zwalczania Cyberprzestępczości.
Według przedstawionej przez spółkę chronologii pierwsza blokada adresu wykorzystywanego przez atakującego nastąpiła 28 września o godz. 13:35. O godz. 18:01 usunięto lukę w aplikacji.
Następnie zmieniano klucze aplikacji i hasła usług, ruch został przeniesiony na nowe serwery zbudowane od podstaw, a stare serwery wyłączono. Wymieniono również tokeny API klientów.
Według aktualnej wiedzy Fakturowni skopiowane dane nie zostały dotychczas publicznie udostępnione. Firma deklaruje, że monitoruje sytuację wspólnie z CERT Polska.
Problem mają również firmy korzystające z Fakturowni
Incydent ma jeszcze jeden ważny wymiar związany z RODO.
Fakturownia jest administratorem danych dotyczących własnych użytkowników, ale w przypadku danych kontrahentów zapisanych przez przedsiębiorców w systemie pełni rolę podmiotu przetwarzającego. Administratorem tych informacji pozostaje właściciel danego konta.
Oznacza to, że przedsiębiorcy korzystający z Fakturowni muszą ocenić ryzyko naruszenia praw i wolności osób, których dane znajdowały się na ich kontach, oraz zdecydować, czy zachodzi obowiązek zgłoszenia naruszenia Prezesowi UODO i poinformowania konkretnych osób.
UODO przypomina w swoich wytycznych dotyczących podobnych incydentów u podmiotów przetwarzających, że administrator powinien przeprowadzić analizę ryzyka i na tej podstawie ustalić swoje obowiązki wynikające z art. 33 i 34 RODO.
Fakturownia zapowiedziała uruchomienie dla klientów specjalnego panelu. Ma się w nim znaleźć dokładny zakres danych pobranych z konkretnego konta, liczba rekordów, lista osób objętych naruszeniem, proponowana kategoria ryzyka oraz szkic zgłoszenia do Prezesa UODO.
Firma zaznacza jednak, że przedsiębiorcy nie muszą czekać na uruchomienie panelu. Wstępne zgłoszenie naruszenia można złożyć wcześniej i następnie je uzupełnić.
Korzystasz z Fakturowni? Na te rzeczy trzeba teraz szczególnie uważać
Największym praktycznym zagrożeniem po takim wycieku może nie być samo ujawnienie informacji, lecz ich późniejsze wykorzystanie.
Użytkownicy Fakturowni powinni zmienić hasło, włączyć uwierzytelnianie dwuskładnikowe, sprawdzić użytkowników posiadających dostęp do konta oraz zweryfikować numery rachunków umieszczane na fakturach.
Szczególnej ostrożności wymagają teraz wiadomości dotyczące zaległych płatności, nowych faktur oraz próśb o zmianę numeru rachunku bankowego.
UODO zaleca osobom dotkniętym wyciekami również wzmożoną ostrożność wobec wiadomości SMS, e-maili i telefonów, które mogą stanowić próbę phishingu lub wyłudzenia kolejnych informacji.
W przypadku Fakturowni ryzyko jest szczególnie istotne, ponieważ przejęte informacje mogą pozwolić przestępcom tworzyć wiadomości zawierające prawdziwe dane firmy, kontrahenta, rachunku lub płatności.
Źródło: Fakturownia.pl, UODO
© Nowiny Wschodnie. Publikacja i rozpowszechnianie materiału wyłącznie z podaniem autora oraz aktywnego linku do oryginalnego artykułu.

Dziennikarz i redaktor naczelny portalu informacyjnego Nowiny Wschodnie, obserwowanego w mediach społecznościowych przez ponad 140 tys. osób. Absolwent dziennikarstwa i komunikacji społecznej. Od 2017 roku współtworzy i rozwija Nowiny Wschodnie. Doświadczenie zawodowe zdobywał, współpracując z mediami lokalnymi i międzynarodowymi.
Specjalizuje się w weryfikacji informacji, przeciwdziałaniu dezinformacji i propagandzie oraz bezpieczeństwie informacyjnym. W swojej pracy koncentruje się na Polsce, Ukrainie, Europie Wschodniej i relacjach polsko-ukraińskich. Jest również założycielem organizacji non-profit działającej na rzecz integracji i dialogu międzykulturowego.

Co sądzisz o tym materiale?
Dołącz do rozmowy. Komentarze powinny odnosić się do tematu artykułu.
Napisz komentarz