-10% na wszystko w kinetyka.pltylko dziś, do 23:59•PIZZASZWECJA• plany AI: Cursor, Gemini, Higgsfield w ułamku ceny Odbierz rabatkinetyka.pl →
Przejdź do treści
Warsztat

Fakturownia zhackowana: co ustawić dziś, zanim ktoś podmieni numer konta na Twojej fakturze

Spółka unieważniła klucze API, ale w oświadczeniu wspomina też o skrótach haseł i tokenach sesji. To zmienia listę rzeczy, które musisz zrobić sam. Plus: dlaczego największe ryzyko nie dotyczy Twojego konta, a przelewów Twoich klientów.

5 min czytania
Fakturownia zhackowana: co ustawić dziś, zanim ktoś podmieni numer konta na Twojej fakturze

👁 120 przeczytań

// w skrócie
  • Fakturownia wykryła 28 września 2026 atak, w którym napastnik mógł pozyskać dane kont wszystkich użytkowników, kontrahentów oraz faktur wystawionych przed 2023 rokiem.
  • Największe ryzyko to fałszywa faktura z podmienionym numerem konta wysłana do Twoich klientów - atakujący ma z wycieku wszystkie potrzebne dane firmy i odbiorcy.
  • Spółka unieważniła tylko klucze API, ale skróty haseł i tokeny sesji mogły wyciec, więc zmianę hasła i wylogowanie wszystkich sesji trzeba wykonać ręcznie.

Fakturownia wykryła 28 września 2026 atak, w którym - jak podaje w swoim oświadczeniu - napastnik mógł pozyskać dane kont wszystkich użytkowników, dane kontrahentów oraz faktury wystawione przed 2023 rokiem. W pierwszym mailu do klientów spółka napisała tylko o unieważnieniu kluczy API „ze względów bezpieczeństwa”, bez słowa o włamaniu. Jeśli fakturujesz przez Fakturownię, masz dziś do wykonania kilka konkretnych ruchów - i nie wszystkie dotyczą Twojego konta.

Co z tego wynika

Unieważnienie kluczy API przez dostawcę to ruch po stronie serwera - Twoje integracje przestaną działać i będziesz musiał wygenerować nowe. Ale oświadczenie wspomina również o możliwej kradzieży skrótów haseł, tokenów sesji i tokenów integracji, a unieważnione zostały tylko klucze API. To znaczy, że zmianę hasła i wylogowanie wszystkich sesji musisz zrobić ręcznie, bo nikt tego za Ciebie nie zrobił.

Drugie, moim zdaniem poważniejsze ryzyko: wyciekły dane Twoich kontrahentów razem z informacjami o rachunkach bankowych. To gotowy materiał na fałszywą fakturę z podmienionym numerem konta, wysłaną do Twojego klienta w Twoim imieniu. Ty możesz mieć konto zabezpieczone idealnie i nadal stracisz pieniądze - tylko że stracisz je nie Ty, a osoba, która Ci płaci.

Co dokładnie wiadomo, a co nie

Rozdzielmy to twardo, bo oświadczenie spółki jest w kilku miejscach nieprecyzyjne.

ElementStatus według oświadczenia Fakturowni
Data wykrycia ataku28 września 2026
Dane kont użytkownikówmogły zostać wykradzione - wszystkich
Dane kontrahentówmogły zostać wykradzione
Fakturywystawione przed 2023 rokiem, dane częściowe - nie wskazano jakie części
Informacje o rachunkach bankowychpozyskane
Dane o płatnościachpozyskane - spółka nie wyjaśnia, co to znaczy
Klucze i hasła systemowe aplikacjipozyskane - nie wskazano jakie
Skróty haseł, tokeny sesji, tokeny APImogły zostać wykradzione
Dane kart płatniczychnie pozyskano
Integracja z KSeF i inne integracjenie pozyskano danych - choć spółka i tak wymaga zmiany kluczy API
Pełna skala incydentunie ustalona

Niebezpiecznik zwraca uwagę na sprzeczność: spółka pisze, że dane integracji nie wyciekły, a jednocześnie unieważnia klucze API, które właśnie do integracji służą. Nie wiadomo, która z tych informacji jest dokładniejsza. Nie wiadomo też, ile kont łącznie dotyczy incydent - takiej liczby w materiale nie ma.

Kto atakuje i dlaczego to nie jednorazowy przypadek

Według Zaufanej Trzeciej Strony do ataku przyznała się grupa fingerprint - ta sama, która wcześniej uderzyła w MyDr, Medyc i Enel-Med. Wektorem miała być wyrocznia czasowa pozwalająca wyciągnąć klucz główny Ruby, a następnie podrobić ciasteczko i uzyskać zdalne wykonanie kodu na serwerze.

To techniczny szczegół, ale ma praktyczną konsekwencję: jeśli atakujący miał master key aplikacji, mógł podpisywać dowolne sesje. Dlatego samo zmienienie hasła bez wylogowania istniejących sesji może nie wystarczyć.

Wzór jest czytelny: polskie SaaS-y dla firm i dla ochrony zdrowia. Jeden atak, dane setek tysięcy albo milionów osób. Moja opinia: to nie jest ostatni taki incydent w tym roku i warto przestać traktować każdy z nich jako pojedynczy wypadek, a zacząć jako stan otoczenia, do którego trzeba dostosować procedury.

Ryzyko, o którym prawie nikt nie mówi: faktura z podmienionym kontem

Klasyczny scenariusz po takim wycieku: Twój kontrahent dostaje mail z fakturą wyglądającą jak Twoja - te same dane firmy, ten sam numer, ta sama kwota, właściwy termin. Zmieniony jest tylko numer rachunku. Atakujący ma z wycieku wszystko, co potrzebne, żeby to złożyć wiarygodnie: Twoje dane, dane odbiorcy, historię faktur, numery kont.

W Polsce działa tu jedno zabezpieczenie, które jest darmowe i natychmiastowe: biała lista podatników VAT. Numer rachunku z faktury sprawdzasz w wykazie KAS. Przy płatnościach powyżej 15 tysięcy złotych sprawdzenie i tak jest w Twoim interesie podatkowym, ale w tej sytuacji warto zjechać z progiem niżej.

Co zrobić u siebie

Nie przepłacaj za te subskrypcje

Prowadzę sklep z rocznymi dostępami do narzędzi AI - te same konta, o których piszę wyżej, tylko taniej niż w cenniku producenta.

Zobacz, co jest dostępne

  1. Zmień hasło do Fakturowni - i do każdego innego serwisu, gdzie miałeś takie samo lub podobne. Podobne też, bo skrót hasła w rękach atakującego to materiał do łamania offline.
  2. Włącz dwuskładnikowe uwierzytelnienie w Fakturowni, jeśli jeszcze nie masz. Aplikacja TOTP, nie SMS.
  3. Wyloguj wszystkie aktywne sesje - jeśli panel to umożliwia. Spółka unieważniła tylko klucze API, a o tokenach sesji pisze, że mogły wyciec.
  4. Wygeneruj nowe klucze API i podmień je w każdej integracji - sklep, księgowość, automatyzacje. Stare przestaną działać, więc zrób listę miejsc, gdzie były użyte, zanim coś zacznie cicho nie dowozić danych.
  5. Wyślij kontrahentom krótkie ostrzeżenie: „nie zmieniliśmy numeru konta, przed każdym przelewem sprawdź rachunek na białej liście”. Jedno zdanie, wysłane dziś, jest warte więcej niż tłumaczenia po przelewie.
  6. Sam sprawdzaj przychodzące faktury na białej liście KAS - przez najbliższe tygodnie bez wyjątków, niezależnie od kwoty.
  7. Ustaw alerty w bankowości firmowej na każdy przelew wychodzący i na zmianę danych odbiorcy zdefiniowanego.
  8. Zapisz datę 28 września 2026 i treść oświadczenia - zrób zrzut ekranu. Jeśli pojawią się roszczenia albo zgłoszenie do UODO, będziesz mieć własną dokumentację tego, co i kiedy dostawca komunikował.
  9. Jeśli masz procedurę zmiany rachunku u kontrahentów, dodaj do niej potwierdzenie telefoniczne na numer z wcześniejszej korespondencji, nie z nowego maila.

Czego jeszcze nie wiemy

Niebezpiecznik wysłał do Fakturowni pytania doprecyzowujące i zapowiada aktualizację artykułu. Otwarte pozostaje: jakie konkretnie części faktur wyciekły, co oznaczają „dane o płatnościach”, jakie klucze i hasła systemowe aplikacji zostały pozyskane, ilu użytkowników dotyczy incydent i czy spółka wyśle pełne zawiadomienie do klientów. Do czasu odpowiedzi rozsądne jest założenie najgorsze: wyciekło wszystko, co miałeś na koncie.

Google · Twoje źródłaPromptowy wyżej w Twoim Google - jednym kliknięciemDodaj do preferowanych źródeł →

Źródło

Niebezpiecznik.pl - [AKTUALIZACJA] Fakturownia.pl zhackowana - wykradziono faktury i dane kontrahentów, 29.09.2026. Informacja o grupie fingerprint i wektorze ataku: za Zaufaną Trzecią Stronąą Stroną, cytowaną przez Niebezpiecznik.

// Newsletter

Cały tydzień w AI, w jednym mailu

Wybrane premiery, narzędzia i analizy. Raz w tygodniu, prosto do skrzynki.

Zapisz się za darmo →
Za darmo. Wypisujesz się jednym kliknięciem.

Najczęstsze pytania

Co dokładnie wyciekło w ataku na Fakturownię?

Według oświadczenia spółki mogły wyciec dane kont wszystkich użytkowników, dane kontrahentów z informacjami o rachunkach bankowych oraz faktury wystawione przed 2023 rokiem. Potwierdzono też pozyskanie danych o płatnościach i kluczy systemowych aplikacji, natomiast danych kart płatniczych nie pozyskano.

Kto stoi za atakiem na Fakturownię i jak go przeprowadzono?

Do ataku przyznała się grupa fingerprint, która wcześniej uderzyła w MyDr, Medyc i Enel-Med. Wektorem miała być wyrocznia czasowa pozwalająca wyciągnąć klucz główny Ruby, co umożliwiło podrobienie ciasteczka i zdalne wykonanie kodu na serwerze.

Czy powinienem ostrzec swoich kontrahentów po wycieku danych z Fakturowni?

Tak - warto wysłać krótką wiadomość, że numer konta nie uległ zmianie i każdy przelew należy weryfikować na białej liście podatników VAT w wykazie KAS. Atakujący ma z wycieku dane obu stron i historię faktur, co wystarczy do stworzenia wiarygodnej fałszywej faktury.

Jak sprawdzić numer rachunku bankowego na fakturze, żeby nie paść ofiarą oszustwa?

Numer rachunku z faktury można bezpłatnie sprawdzić na białej liście podatników VAT prowadzonej przez KAS. Przy płatnościach powyżej 15 000 złotych weryfikacja leży w interesie podatkowym płatnika, ale po tym wycieku zaleca się sprawdzanie bez względu na kwotę.

// czytaj też

Podobne tematy na Promptowym

Piotr Olszewski

Piotr Olszewski

ADMINISTRATOR

Piotr Olszewski - twórca i autor Promptowego, polskiego serwisu o sztucznej inteligencji. Codziennie śledzi premiery modeli, narzędzia i regulacje AI, i tłumaczy je prostym, konkretnym językiem.

// mapa strony

🛒 Sklep Kinetyka Google AI Gemini Pro 170 zł CapCut Pro 460 zł/rok Cursor Pro+ 99 zł/mc Zobacz wszystko →
promptowy w liczbach 0tekstów w archiwum0newsów z ostatnich 7 dni0modeli wideo w obserwatorium0zagadek w grach
× ‹ powiększenie ›