Fakturownia zhackowana: co ustawić dziś, zanim ktoś podmieni numer konta na Twojej fakturze
Spółka unieważniła klucze API, ale w oświadczeniu wspomina też o skrótach haseł i tokenach sesji. To zmienia listę rzeczy, które musisz zrobić sam. Plus: dlaczego największe ryzyko nie dotyczy Twojego konta, a przelewów Twoich klientów.

👁 120 przeczytań
- Fakturownia wykryła 28 września 2026 atak, w którym napastnik mógł pozyskać dane kont wszystkich użytkowników, kontrahentów oraz faktur wystawionych przed 2023 rokiem.
- Największe ryzyko to fałszywa faktura z podmienionym numerem konta wysłana do Twoich klientów - atakujący ma z wycieku wszystkie potrzebne dane firmy i odbiorcy.
- Spółka unieważniła tylko klucze API, ale skróty haseł i tokeny sesji mogły wyciec, więc zmianę hasła i wylogowanie wszystkich sesji trzeba wykonać ręcznie.
Fakturownia wykryła 28 września 2026 atak, w którym - jak podaje w swoim oświadczeniu - napastnik mógł pozyskać dane kont wszystkich użytkowników, dane kontrahentów oraz faktury wystawione przed 2023 rokiem. W pierwszym mailu do klientów spółka napisała tylko o unieważnieniu kluczy API „ze względów bezpieczeństwa”, bez słowa o włamaniu. Jeśli fakturujesz przez Fakturownię, masz dziś do wykonania kilka konkretnych ruchów - i nie wszystkie dotyczą Twojego konta.
Co z tego wynika
Unieważnienie kluczy API przez dostawcę to ruch po stronie serwera - Twoje integracje przestaną działać i będziesz musiał wygenerować nowe. Ale oświadczenie wspomina również o możliwej kradzieży skrótów haseł, tokenów sesji i tokenów integracji, a unieważnione zostały tylko klucze API. To znaczy, że zmianę hasła i wylogowanie wszystkich sesji musisz zrobić ręcznie, bo nikt tego za Ciebie nie zrobił.
Drugie, moim zdaniem poważniejsze ryzyko: wyciekły dane Twoich kontrahentów razem z informacjami o rachunkach bankowych. To gotowy materiał na fałszywą fakturę z podmienionym numerem konta, wysłaną do Twojego klienta w Twoim imieniu. Ty możesz mieć konto zabezpieczone idealnie i nadal stracisz pieniądze - tylko że stracisz je nie Ty, a osoba, która Ci płaci.
Co dokładnie wiadomo, a co nie
Rozdzielmy to twardo, bo oświadczenie spółki jest w kilku miejscach nieprecyzyjne.
| Element | Status według oświadczenia Fakturowni |
|---|---|
| Data wykrycia ataku | 28 września 2026 |
| Dane kont użytkowników | mogły zostać wykradzione - wszystkich |
| Dane kontrahentów | mogły zostać wykradzione |
| Faktury | wystawione przed 2023 rokiem, dane częściowe - nie wskazano jakie części |
| Informacje o rachunkach bankowych | pozyskane |
| Dane o płatnościach | pozyskane - spółka nie wyjaśnia, co to znaczy |
| Klucze i hasła systemowe aplikacji | pozyskane - nie wskazano jakie |
| Skróty haseł, tokeny sesji, tokeny API | mogły zostać wykradzione |
| Dane kart płatniczych | nie pozyskano |
| Integracja z KSeF i inne integracje | nie pozyskano danych - choć spółka i tak wymaga zmiany kluczy API |
| Pełna skala incydentu | nie ustalona |
Niebezpiecznik zwraca uwagę na sprzeczność: spółka pisze, że dane integracji nie wyciekły, a jednocześnie unieważnia klucze API, które właśnie do integracji służą. Nie wiadomo, która z tych informacji jest dokładniejsza. Nie wiadomo też, ile kont łącznie dotyczy incydent - takiej liczby w materiale nie ma.
Kto atakuje i dlaczego to nie jednorazowy przypadek
Według Zaufanej Trzeciej Strony do ataku przyznała się grupa fingerprint - ta sama, która wcześniej uderzyła w MyDr, Medyc i Enel-Med. Wektorem miała być wyrocznia czasowa pozwalająca wyciągnąć klucz główny Ruby, a następnie podrobić ciasteczko i uzyskać zdalne wykonanie kodu na serwerze.
To techniczny szczegół, ale ma praktyczną konsekwencję: jeśli atakujący miał master key aplikacji, mógł podpisywać dowolne sesje. Dlatego samo zmienienie hasła bez wylogowania istniejących sesji może nie wystarczyć.
Wzór jest czytelny: polskie SaaS-y dla firm i dla ochrony zdrowia. Jeden atak, dane setek tysięcy albo milionów osób. Moja opinia: to nie jest ostatni taki incydent w tym roku i warto przestać traktować każdy z nich jako pojedynczy wypadek, a zacząć jako stan otoczenia, do którego trzeba dostosować procedury.
Ryzyko, o którym prawie nikt nie mówi: faktura z podmienionym kontem
Klasyczny scenariusz po takim wycieku: Twój kontrahent dostaje mail z fakturą wyglądającą jak Twoja - te same dane firmy, ten sam numer, ta sama kwota, właściwy termin. Zmieniony jest tylko numer rachunku. Atakujący ma z wycieku wszystko, co potrzebne, żeby to złożyć wiarygodnie: Twoje dane, dane odbiorcy, historię faktur, numery kont.
W Polsce działa tu jedno zabezpieczenie, które jest darmowe i natychmiastowe: biała lista podatników VAT. Numer rachunku z faktury sprawdzasz w wykazie KAS. Przy płatnościach powyżej 15 tysięcy złotych sprawdzenie i tak jest w Twoim interesie podatkowym, ale w tej sytuacji warto zjechać z progiem niżej.
Co zrobić u siebie
Nie przepłacaj za te subskrypcje
Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.
- Zmień hasło do Fakturowni - i do każdego innego serwisu, gdzie miałeś takie samo lub podobne. Podobne też, bo skrót hasła w rękach atakującego to materiał do łamania offline.
- Włącz dwuskładnikowe uwierzytelnienie w Fakturowni, jeśli jeszcze nie masz. Aplikacja TOTP, nie SMS.
- Wyloguj wszystkie aktywne sesje - jeśli panel to umożliwia. Spółka unieważniła tylko klucze API, a o tokenach sesji pisze, że mogły wyciec.
- Wygeneruj nowe klucze API i podmień je w każdej integracji - sklep, księgowość, automatyzacje. Stare przestaną działać, więc zrób listę miejsc, gdzie były użyte, zanim coś zacznie cicho nie dowozić danych.
- Wyślij kontrahentom krótkie ostrzeżenie: „nie zmieniliśmy numeru konta, przed każdym przelewem sprawdź rachunek na białej liście”. Jedno zdanie, wysłane dziś, jest warte więcej niż tłumaczenia po przelewie.
- Sam sprawdzaj przychodzące faktury na białej liście KAS - przez najbliższe tygodnie bez wyjątków, niezależnie od kwoty.
- Ustaw alerty w bankowości firmowej na każdy przelew wychodzący i na zmianę danych odbiorcy zdefiniowanego.
- Zapisz datę 28 września 2026 i treść oświadczenia - zrób zrzut ekranu. Jeśli pojawią się roszczenia albo zgłoszenie do UODO, będziesz mieć własną dokumentację tego, co i kiedy dostawca komunikował.
- Jeśli masz procedurę zmiany rachunku u kontrahentów, dodaj do niej potwierdzenie telefoniczne na numer z wcześniejszej korespondencji, nie z nowego maila.
Czego jeszcze nie wiemy
Niebezpiecznik wysłał do Fakturowni pytania doprecyzowujące i zapowiada aktualizację artykułu. Otwarte pozostaje: jakie konkretnie części faktur wyciekły, co oznaczają „dane o płatnościach”, jakie klucze i hasła systemowe aplikacji zostały pozyskane, ilu użytkowników dotyczy incydent i czy spółka wyśle pełne zawiadomienie do klientów. Do czasu odpowiedzi rozsądne jest założenie najgorsze: wyciekło wszystko, co miałeś na koncie.
Źródło
Niebezpiecznik.pl - [AKTUALIZACJA] Fakturownia.pl zhackowana - wykradziono faktury i dane kontrahentów, 29.09.2026. Informacja o grupie fingerprint i wektorze ataku: za Zaufaną Trzecią Stronąą Stroną, cytowaną przez Niebezpiecznik.
Cały tydzień w AI, w jednym mailu
Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.
Zapisz się za darmo →Najczęstsze pytania
Co dokładnie wyciekło w ataku na Fakturownię?
Według oświadczenia spółki mogły wyciec dane kont wszystkich użytkowników, dane kontrahentów z informacjami o rachunkach bankowych oraz faktury wystawione przed 2023 rokiem. Potwierdzono też pozyskanie danych o płatnościach i kluczy systemowych aplikacji, natomiast danych kart płatniczych nie pozyskano.
Kto stoi za atakiem na Fakturownię i jak go przeprowadzono?
Do ataku przyznała się grupa fingerprint, która wcześniej uderzyła w MyDr, Medyc i Enel-Med. Wektorem miała być wyrocznia czasowa pozwalająca wyciągnąć klucz główny Ruby, co umożliwiło podrobienie ciasteczka i zdalne wykonanie kodu na serwerze.
Czy powinienem ostrzec swoich kontrahentów po wycieku danych z Fakturowni?
Tak - warto wysłać krótką wiadomość, że numer konta nie uległ zmianie i każdy przelew należy weryfikować na białej liście podatników VAT w wykazie KAS. Atakujący ma z wycieku dane obu stron i historię faktur, co wystarczy do stworzenia wiarygodnej fałszywej faktury.
Jak sprawdzić numer rachunku bankowego na fakturze, żeby nie paść ofiarą oszustwa?
Numer rachunku z faktury można bezpłatnie sprawdzić na białej liście podatników VAT prowadzonej przez KAS. Przy płatnościach powyżej 15 000 złotych weryfikacja leży w interesie podatkowym płatnika, ale po tym wycieku zaleca się sprawdzanie bez względu na kwotę.
