Przejdź do treści

Atak hakerski na Fakturownia.pl. Włamywacz twierdzi, że wykradł 6 TB danych i faktur klientów

4 minuty czytania

Tym razem na celowniku hakera odpowiedzialnego za ataki na systemy medyczne znalazła się platforma księgowości on-line Fakturownia.pl.

Wesprzyj redakcję i dodaj PC Format do ulubionych źródeł w Google. To dla nas bardzo ważne!

Fakturownia.pl, jeden z najpopularniejszych polskich serwisów do prowadzenia księgowości oraz, jak sama nazwa wskazuje, zarządzania fakturami, padł ofiarą cyberataku. O zdarzeniu poinformował serwis Zaufana Trzecia Strona, który przy okazji przekazał, iż za włamaniem stoi haker (lub całe ugrupowanie, bo i tego wykluczyć nie można) posługujący się pseudonimem Fingerprint, a więc jegomość odpowiedzialny za niedawne ataki na systemy medyczne. Sprawca twierdzi, że wszedł w posiadanie 6 terabajtów danych, w tym faktur oraz baz klientów firmy. Przedsiębiorstwo potwierdziło, że do incydentu rzeczywiście doszło i zapewniło, iż podjęło niezbędne kroki w celu ochrony swojej infrastruktury, a stosowne służby zostały już o wszystkim poinformowane.

Włam do Fakturownia.pl

Informacja o udanym przełamaniu zabezpieczeń trafiła do redakcji Zaufanej Trzeciej Strony. W celu uwiarygodnienia swoich twierdzeń Fingerprint udostępnił trzy dowody przejęcia kontroli nad systemem Fakturowni. Pierwszym z nich był zrzut ekranu przedstawiający folder aplikacji, a w nim charakterystyczne nazwy plików poświadczające o dostępie do serwera. Drugi materiał stanowił wycinek listy klientów serwisu, natomiast trzecim była lista plików sugerująca wyeksportowanie głównej bazy danych, prawdopodobnie zawierającej kluczowe informacje o użytkownikach.

Haker oświadczył, iż łącznie udało mu się pozyskać 6 terabajtów faktur. Nadmienił również, że dane te zostały już przesłane do prywatnego środowiska, a serwery wykorzystane w tym procesie służyły jedynie do tunelowania ruchu. Wytłumaczył przy tym, iż baza danych została pobrana z tego względu, że bez tego nikt nie potraktowałby poważnie zgłoszenia o błędach.

Opisując wektor ataku, Fingerprint wskazał na wykorzystanie tzw. wyroczni czasowej (wedle Zaufanej Trzeciej Strony sformułowanie to może odnosić się do ataku typu „time-based blind SQL injection„), co pozwoliło na wyciągnięcie głównego klucza szyfrującego aplikacji napisanej w Ruby. Na jego podstawie sfałszował ciasteczko, tym samym uzyskując możliwość przeprowadzenia zdalnego wykonania kodu na serwerze Fakturowni. Sprawca zadeklarował również, że celowo zaniechał usuwania logów, aby zespół techniczny firmy mógł prześledzić przebieg incydentu i poprawić zabezpieczenia platformy, z której na co dzień korzysta multum użytkowników.

Jakie dany mogły zostać wykradzione?

Przedstawiciele Fakturowni sprawnie zareagowali na zaistniałą sytuację i opublikowali oficjalne oświadczenie, w którym zawarta została szczegółowa lista informacji, do których to włamywacz mógł uzyskać nieupoważniony dostęp. Z komunikatu opublikowanego przez spółkę wynika, że wyciek mógł objąć:

  • Dane kont firmowych oraz samych użytkowników, w tym skróty haseł;
  • Aktywne tokeny sesyjne, tokeny API oraz tokeny integracji generowane wewnątrz Fakturowni;
  • Numery rachunków bankowych oraz powiązane dane dotyczące realizowanych płatności;
  • Dane wszystkich kontrahentów wprowadzonych do systemu przez klientów serwisu;
  • Część danych zawartych na fakturach;
  • Klucze szyfrujące oraz hasła systemowe wykorzystywane przez aplikację.

Klientom zalecono zmienić hasła do kont w usłudze Fakturownia.pl, a także do skrzynki e-mail powiązanej z platformą. Zasugerowano również włączenie weryfikacji dwuetapowej oraz upewnienie się, że w ustawieniach, szczególnie w obrębie numeru rachunku bankowego podawanego na fakturach, nie zaszły żadne zmiany.

Jak przy tym napisano, „istnieje możliwość, że w najbliższym czasie otrzymasz e-maile, SMS-y lub telefony od osób, które podszywają się pod znane instytucje – bank, urząd, firmę kurierską, Fakturownię lub Twoich kontrahentów. Takie wiadomości często wywołują presję czasu i nakłaniają do szybkiego działania”. Poproszono, aby nie klikać w podejrzane linki i załączniki, ani nie dzielić się bezrefleksyjnie swoimi danymi. Zachęcono do tego, aby wszelkie podejrzane wiadomości zgłaszać za pośrednictwem formularza kontaktowego Fakturowni lub bezpośrednio do CERT Polska.

Reakcja Fakturowni i zgłoszenie incydentu

Wedle udostępnionych informacji, chwilę po weryfikacji doniesień o ataku Fakturownia.pl zadbała o to, aby pozbyć się nieproszonego gościa ze swoich serwerów, a zespół techniczny przeprowadził rotację kluczy aplikacji i haseł do usług towarzyszących oraz uruchomił nowe, czyste serwery.

Równolegle, we współpracy z zewnętrznymi ekspertami z branży cyberbezpieczeństwa, zainicjowano szczegółowe badanie przebiegu incydentu oraz wdrożono dodatkowe mechanizmy ochronne, w tym m.in. nowe procedury zabezpieczające generowanie plików PDF. Spółka dopełniła również wszelkich formalności prawnych, zgłaszając atak na swoją infrastrukturę sieciową do Centralnego Biura Zwalczania Cyberprzestępczości (CBZC), zespołu CERT Polska oraz do Prezesa Urzędu Ochrony Danych Osobowych (UODO).

Wesprzyj redakcję i dodaj PC Format do ulubionych źródeł w Google. To dla nas bardzo ważne!

0 komentarzy

Zostaw komentarz