Atak hakerski na Fakturownię, wyciekły dane. Z platformy korzysta 600 tysięcy przedsiębiorców

Atak hakerski na Fakturownię, wyciekły dane. Z platformy korzysta 600 tysięcy przedsiębiorców

Popularny portal księgowy dla firm Fakturownia potwierdził że doszło do „nieuprawniony dostępu do jego systemów”. W ręce włamywacza mogły trafić dane kont firm i użytkowników, informacje o kontrahentach, numery rachunków bankowych, tokeny API oraz część starszych faktur. Z serwisu korzysta aż ok. 600 tys. polskich przedsiębiorców. Sprawca, występujący pod pseudonimem „Fingerprint” twierdzi, że udało się mu pobrać aż 6 TB dokumentów. Tej liczby na chwilę obecną nie udało się niezależnie zweryfikować.

Fakturowania zhakowana. Włamywacz dostał się do serwera

„Fingerprint” postanowił z jakiegoś powodu skontaktować się z redakcją Zaufanej Trzeciej Strony, portalu internetowego z branży cyberbezpieczeństwa. Przekazał pracownikom materiały mające uwiarygodnić fakt że uzyskał dostęp do infrastruktury serwisu. Zaufana Trzecia Strona opublikowała m.in. zrzut terminala serwera aplikacyjnego, fragment listy klientów oraz nazwy wyeksportowanych plików baz danych.

Według relacji samego włamywacza droga do serwera zaczęła się od podatności pozwalającej wydobywać informacje poprzez pomiar czasu odpowiedzi serwera. Mechanizm odpowiada atakowi typu time-based blind SQL injection.

„Fingerprint” twierdzi, że w ten sposób zdobył główny klucz aplikacji Ruby. Następnie miał spreparować ciasteczko i doprowadzić do zdalnego wykonania kodu na serwerze. Dałoby mu to znacznie szersze możliwości niż samo odczytywanie pojedynczych rekordów z bazy.

Sprawca twierdzi też że pobrane dane przeniósł do własnego środowiska, a serwery pośredniczące służyły tylko do tunelowania ruchu. Twierdzi, że celowo nie usunął logów, aby administratorzy mogli później odtworzyć przebieg włamania.

To jednak jego wersja wydarzeń. Fakturownia prowadzi własną analizę i nie potwierdziła wszystkich deklaracji włamywacza.

Co mogło wyciec?

Lista danych które mogły zostać wyciec jest długa. Obejmuje między innymi dane kont przedsiębiorców i użytkowników, w tym skróty haseł, tokeny aktywnych sesji, tokeny API oraz tokeny integracji generowane przez Fakturownię.

Możliwy jest też wyciek informacji o rachunkach bankowych, płatnościach oraz dane kontrahentów klientów. Skutki incydentu mogą więc wykraczać poza samych użytkowników platformy. Wystawiane przez nich dokumenty zawierają przecież również dane innych firm.

Fakturownia ustaliła także możliwość dostępu do części faktur wystawionych przed 2023 r. Dokładna skala jest nadal badana. Zgodnie z oficjalnym komunikatem Fakturowni dotyczącym incydentu na obecnym etapie firma nie stwierdziła wycieku faktur wystawionych po 2023 r.

Według obecnego stanu wiedzy nie zostały również naruszone certyfikaty wykorzystywane do integracji z Krajowym Systemem e-Faktur ani dane kart płatniczych. Atakujący nie miał też usuwać informacji z serwerów.

Fakturownia zablokowała dostęp sprawcy, rozpoczęła wymianę kluczy aplikacji i haseł technicznych oraz uruchomiła nowe serwery aplikacyjne. Sprawa została zgłoszona policji, CERT Polska oraz Prezesowi UODO.

Masz konto w Fakturowni? Zmień hasło

Firma zaleca użytkownikom zmianę hasła do Fakturowni oraz do skrzynki e-mail powiązanej z kontem. Jeżeli to samo hasło było używane w innych serwisach, należy zmienić je także tam.

Warto również włączyć uwierzytelnianie dwuskładnikowe, przejrzeć listę osób mających dostęp do firmy oraz sprawdzić numery rachunków bankowych widoczne na fakturach.

Po takim wycieku szczególnie niebezpieczny jest phishing. Przestępcy dysponujący prawdziwymi nazwami firm, danymi kontrahentów czy informacjami z dokumentów mogą przygotować wiadomości, które będą wyglądały znacznie wiarygodniej niż typowy spam.

Trzeba więc ostrożnie podchodzić do wiadomości o zmianie rachunku bankowego kontrahenta, próśb o ponowne zalogowanie do Fakturowni oraz telefonów i SMS-ów powołujących się na trwający incydent.

Fakturownia zapowiada bezpośredni kontakt z klientami, których obejmie potwierdzony zakres naruszenia. Najważniejsza niewiadoma pozostaje na razie bez odpowiedzi: jak duża część danych związanych z około 600 tys. przedsiębiorców rzeczywiście znalazła się w rękach włamywacza.

Zobacz też:

Wyciek danych z MyDr. Jak sprawdzić, czy twoje dane wyciekły?

Hakerzy dobrali się do klientów Trezora. Fałszywe maile wyglądały jak prawdziwe

Dropbox zhakowany. Tysiące kont skompromitowanych dzięki „zaufanemu” systemowi autoryzacji