Fakturownia.pl padła ofiarą cyberataku. Nieuprawniona osoba uzyskała dostęp do danych użytkowników, kontrahentów i części dokumentów przechowywanych w systemie. Atakujący twierdzi, że pobrał 6 TB faktur, ale ta liczba nie została niezależnie potwierdzona. Ministerstwo Finansów zapewnia, że incydent nie objął danych przechowywanych w Krajowym Systemie e-Faktur.
Fakturownia wykryła nieuprawniony dostęp do swoich serwerów 28 września 2026 roku. Dzień później sprawa została upubliczniona. Firma deklaruje, że z jej usług korzysta ponad 600 tys. przedsiębiorców.
Fakturownia potwierdza dostęp do danych klientów i kontrahentów
Zakres cyberataku nadal jest analizowany. Z informacji przekazanych przez Fakturownię wynika, że osoba nieuprawniona mogła uzyskać dostęp do danych kont firm i użytkowników, w tym skrótów haseł. Wśród zagrożonych informacji znalazły się również tokeny sesji, API i integracji generowane przez Fakturownię, numery rachunków bankowych, informacje o płatnościach oraz klucze i hasła wykorzystywane przez aplikację.
Incydent objął również dane kontrahentów klientów Fakturowni oraz część informacji zapisanych na fakturach. Firma podała jednocześnie, że faktury wystawione po 2023 roku nie zostały objęte wyciekiem. Bezpieczne mają być także dane kart płatniczych oraz dane znajdujące się w zewnętrznych systemach zintegrowanych z platformą. Z serwerów nie usunięto danych.
To rozróżnienie jest szczególnie istotne ze względu na zakres informacji znajdujących się na fakturach. Dokument może zawierać dane sprzedawcy i nabywcy, numer rachunku, kwotę transakcji czy opis sprzedanych towarów lub usług. Taki zestaw informacji może ułatwić przygotowanie wiarygodnej wiadomości podszywającej się pod kontrahenta, zwłaszcza gdy jej celem jest przekierowanie płatności na inny rachunek.

Atakujący twierdzi, że pobrał 6 TB faktur
Pierwsze szczegółowe informacje o włamaniu opublikowała Zaufana Trzecia Strona. Z redakcją skontaktowała się osoba używająca pseudonimu „Fingerprint”, który pojawiał się już przy wcześniejszych incydentach dotyczących systemów medycznych.
Atakujący przekazał zrzuty ekranu mające potwierdzać dostęp m.in. do serwera aplikacyjnego, listy klientów oraz wyeksportowanych danych z bazy. Twierdzi również, że pobrał około 6 TB faktur. Zaufana Trzecia Strona była w stanie potwierdzić dostęp do części infrastruktury i danych, ale nie zweryfikowała deklarowanej wielkości pobranego zbioru. Dlatego informacji o 6 TB nie można obecnie traktować jako potwierdzonej skali wycieku.
Według relacji „Fingerprinta” dane zostały pobrane do jego własnego środowiska, a pośrednie serwery służyły do tunelowania ruchu. Sam fakt, że atakujący deklaruje określony sposób przechowywania danych, nie przesądza jednak o tym, co stanie się z nimi później.
Atak mógł rozpocząć się od podatności w aplikacji
Atakujący opisał również sposób, w jaki miał dostać się do infrastruktury Fakturowni. Według jego wersji wykorzystał podatność pozwalającą na odczytywanie informacji z bazy danych na podstawie czasu odpowiedzi serwera. Tego rodzaju atak jest określany jako time-based blind SQL injection.
Następnie miał pozyskać główny klucz aplikacji napisanej w Ruby i wykorzystać go do przygotowania sfałszowanego pliku cookie. Ostatecznym efektem miała być możliwość zdalnego wykonywania kodu na serwerze.
To na razie opis przedstawiony przez osobę odpowiedzialną za włamanie. Nie został publicznie potwierdzony przez Fakturownię ani specjalistów analizujących incydent. Firma poinformowała jedynie, że sprawca wykorzystał lukę w systemie.
KSeF nie został naruszony
Cyberatak na Fakturownię nie był atakiem na Krajowy System e-Faktur. Ministerstwo Finansów poinformowało 29 września, że po przeprowadzonej weryfikacji nie stwierdzono naruszenia zabezpieczeń KSeF ani wycieku danych znajdujących się w systemie resortu.
Fakturownia jest zewnętrznym dostawcą oprogramowania, które może łączyć się z KSeF. Dane znajdujące się w samej aplikacji Fakturowni i dane przechowywane przez państwowy system to więc dwa odrębne zbiory. Firma również podała, że incydent nie objął danych związanych z integracją z KSeF.
Fakturownia uruchomiła nowe serwery i wymienia klucze
Po wykryciu włamania firma zablokowała nieuprawniony dostęp i rozpoczęła wymianę kluczy aplikacji oraz haseł usług. Uruchomiono również nowe serwery. Analiza incydentu jest prowadzona wspólnie z zewnętrznymi specjalistami ds. cyberbezpieczeństwa.
Sprawa została zgłoszona do CERT Polska, Centralnego Biura Zwalczania Cyberprzestępczości oraz Prezesa Urzędu Ochrony Danych Osobowych. Minister cyfryzacji Krzysztof Gawkowski poinformował, że służby pracują nad ustaleniem dokładnych okoliczności cyberataku.
Fakturownia prowadzi również rotację tokenów i dostępów. To szczególnie istotny element reakcji na incydent, ponieważ samo zmienienie hasła użytkownika nie unieważnia automatycznie każdego klucza lub tokenu, który mógł wcześniej umożliwiać komunikację pomiędzy systemami.
Fakturownia zaleca zmianę haseł i kontrolę numerów rachunków
Firma zwróciła się do użytkowników o zmianę hasła do konta oraz do skrzynki e-mail powiązanej z Fakturownią. Jeśli to samo hasło było używane także w innych usługach, powinno zostać zmienione również tam. Fakturownia zaleca ponadto uruchomienie uwierzytelniania dwuskładnikowego.
Użytkownicy mają sprawdzić ustawienia kont, w tym przede wszystkim numery rachunków bankowych umieszczane na fakturach oraz listę osób posiadających dostęp do firmy. Drugim zagrożeniem po samym wycieku mogą być próby wykorzystania pozyskanych informacji do oszustw. Wiadomość zawierająca prawdziwą nazwę kontrahenta, szczegóły wcześniejszej transakcji lub kwotę faktury jest znacznie trudniejsza do odróżnienia od autentycznej korespondencji.
Fakturownia ostrzega dlatego przed wiadomościami, telefonami i SMS-ami podszywającymi się pod platformę, banki, urzędy, firmy kurierskie lub partnerów biznesowych. Szczególne znaczenie mają prośby o podanie haseł i kodów autoryzacyjnych oraz informacje o rzekomej zmianie rachunku do zapłaty faktury.
Skala cyberataku nadal nie jest ostatecznie ustalona. Potwierdzony jest nieuprawniony dostęp do infrastruktury Fakturowni i możliwość wycieku wielu kategorii danych. Deklarowane przez atakującego 6 TB faktur pozostaje natomiast informacją niezweryfikowaną.


















