Wyciek z Fakturowni: co zrobić, jeśli wystawiasz albo dostajesz faktury? Instrukcja krok po kroku

Laptop z fakturą na ekranie, z którego ulatują dokumenty: symbol wycieku danych z serwisu fakturowania.

Wtorek rano. Do małej firmy przychodzi e-mail od stałego dostawcy: „Zmieniliśmy bank, prosimy o przelew na nowy rachunek”. Faktura wygląda znajomo, kwota się zgadza, logo też. Po tygodniu okazuje się, że dostawca niczego nie zmieniał, a pieniądze trafiły do oszusta.

29 września 2026 r. Fakturownia.pl poinformowała, że dzień wcześniej wykryła nieuprawniony dostęp do swoich serwerów. Według Bankier.pl z serwisu korzysta ponad 600 tys. klientów.

Co ważne, sprawa nie dotyczy tylko osób, które wystawiają faktury w tym serwisie. Jeśli kiedyś dostałeś fakturę wygenerowaną w Fakturowni, twoje dane jako kontrahenta też mogły trafić w ręce włamywacza.

Co obejmuje wyciek z Fakturowni i jak mogą go wykorzystać oszuści

Co mogło wyciec, a co nie

Według komunikatu Fakturowni włamywacz mógł mieć wgląd w dane kont wszystkich użytkowników. Chodzi o skróty haseł, tokeny sesji, API i integracji, numery rachunków bankowych, dane o płatnościach, dane kontrahentów oraz część faktur wystawionych przed 2023 r. Firma wymienia też klucze i hasła systemowe aplikacji.

Skrót hasła to przekształcona postać hasła, z której nie da się go wprost odczytać. Słabe hasła da się jednak odgadnąć metodą prób. Token to z kolei cyfrowa przepustka, dzięki której program lub przeglądarka korzysta z konta bez ponownego logowania.

Według firmy incydent nie dotyczy danych kart płatniczych ani faktur od 2023 r. (na obecnym etapie analizy). Nie dotyczy też certyfikatów i danych KSeF, czyli Krajowego Systemu e-Faktur. Ministerstwo Finansów, cytowane przez Bankier.pl, poinformowało, że zdarzenie nie dotyczy danych zawartych w KSeF.

Kto stoi za atakiem

Serwis Zaufana Trzecia Strona przypisuje włamanie sprawcy o pseudonimie „Fingerprint”. Według Niebezpiecznika ten sam sprawca stał też za wcześniejszymi atakami na MyDr i Medyc (o drugim z nich przeczytasz w tekście Medyc: wyciek danych pacjentów), choć organy ścigania publicznie nie potwierdziły jego tożsamości. Ponadto sprawca twierdzi, że wykradł 6 TB faktur. Tej liczby nikt niezależnie nie potwierdził. Według komunikatu firmy Fakturownia zgłosiła incydent Policji (CBZC), CERT Polska i UODO. Wicepremier Krzysztof Gawkowski (cytowany przez Bankier.pl) potwierdził atak.

Jak oszuści mogą użyć tych danych

Dane z faktur to gotowy scenariusz oszustwa. Przestępca wie, kto komu płaci, za co i ile. Dlatego jednym z najbardziej realnych zagrożeń jest fałszywa prośba o zmianę numeru konta albo podrobiona faktura od znanego dostawcy. Możesz spodziewać się też wiadomości podszywających się pod Fakturownię („zresetuj hasło”, „zweryfikuj płatność”), bank, urząd lub kontrahenta.

Kroki praktyczne po wycieku z Fakturowni

Jeśli wystawiasz faktury w Fakturowni

  1. Zmień hasło do Fakturowni na nowe, którego nie używasz nigdzie indziej.
  2. Zmień hasło do skrzynki e-mail powiązanej z kontem oraz w serwisach, gdzie miałeś to samo hasło.
  3. Włącz weryfikację dwuetapową w Fakturowni i w poczcie. Przy logowaniu podasz wtedy dodatkowo jednorazowy kod, na przykład z aplikacji w telefonie.
  4. Wyloguj się z konta na wszystkich urządzeniach, z których korzystasz, i zaloguj się ponownie po zmianie hasła. Fakturownia informowała o unieważnieniu tokenów API, mimo że potencjalnie naruszone mogły być również tokeny sesji. Dlatego po zmianie hasła warto także zakończyć aktywne sesje.
  5. Sprawdź numer rachunku w ustawieniach konta i na ostatnich fakturach. Upewnij się, że nikt go nie podmienił.
  6. Przejrzyj listę użytkowników z dostępem do konta i usuń osoby, których nie znasz.
  7. Jeśli łączysz Fakturownię ze sklepem internetowym lub programem księgowym, sprawdź integracje. Według Niebezpiecznika firma unieważniła tokeny API wszystkich użytkowników, więc integracje korzystające z API będą wymagały wygenerowania nowego klucza.

Jeśli dostajesz faktury z Fakturowni

  1. Każdą prośbę o zmianę numeru konta potwierdź telefonicznie u kontrahenta. Dzwoń na numer znany z wcześniejszej współpracy, nie na ten z wiadomości.
  2. Wpisz NIP kontrahenta w wyszukiwarce Wykazu podatników VAT (tzw. biała lista) na stronie podatki.gov.pl i sprawdź, czy nowy numer rachunku jest przypisany właśnie do tej firmy. Jeśli go tam nie ma, wstrzymaj przelew i zadzwoń do kontrahenta.
  3. Nie klikaj linków w wiadomościach o „zaległej płatności”. Do serwisu lub banku wejdź, wpisując adres samodzielnie.
  4. Podejrzane SMS-y przekaż bezpłatnie na numer 8080. Podejrzane strony i e-maile zgłoś przez formularz na incydent.cert.pl.

Czy mogę sprawdzić, czy moje dane wyciekły?

Na dziś ani Fakturownia, ani CERT Polska nie udostępniły wyszukiwarki tego wycieku. Fakturownia zapowiada, że bezpośrednio powiadomi tych swoich klientów, których dotyczy wyciek. Jeśli jesteś tylko kontrahentem firmy korzystającej z Fakturowni, możesz nie dostać powiadomienia bezpośrednio od Fakturowni. Warto więc zapytać firmę, która wystawiała Ci faktury w tym systemie. Jeśli podejrzewasz, że twoje dane mogły wyciec, zapytaj dostawcę, który wystawiał ci faktury w tym serwisie. Aktualizacje znajdziesz na stronie fakturownia.pl/incydent. Uważaj na e-maile z linkiem „sprawdź, czy twoje dane wyciekły”, bo po głośnych incydentach to częsta przynęta. Nawet jeśli dostaniesz powiadomienie od Fakturowni, nie klikaj w nim linków: zaloguj się, wpisując adres samodzielnie.

Co zrobić, gdy problem już wystąpił

  • Zapłaciłeś na fałszywe konto: od razu zadzwoń do swojego banku i poproś o próbę zatrzymania przelewu. Następnie zgłoś sprawę na policję i zachowaj e-mail oraz fakturę jako dowód.
  • Ktoś zalogował się na twoje konto: zmień hasło, wyloguj wszystkie sesje i skontaktuj się z Fakturownią. Sprawdź numer rachunku na fakturach i uprzedź kontrahentów, że mogą dostać fałszywe wiadomości w twoim imieniu.
  • Prowadzisz jednoosobową działalność: na fakturach są twoje imię, nazwisko, adres i NIP. Takie dane nie wygasają, więc oszuści mogą ich użyć także długo po wycieku. Rozważ zastrzeżenie numeru PESEL w aplikacji mObywatel (bezpłatne) oraz alerty BIK (płatne, ok. 42-48 zł rocznie, stan na wrzesień 2026 r.), które informują o próbie wzięcia kredytu na twoje dane. Numeru PESEL zwykle nie ma na fakturach, ale oszuści łączą dane z różnych wycieków, dlatego możesz też sprawdzić swój PESEL w rządowym serwisie bezpiecznedane.gov.pl (logowanie przez login.gov.pl: mObywatel, profil zaufany, bankowość elektroniczna lub e-dowód), choć serwis nie potwierdza, czy obejmuje już dane z tego konkretnego incydentu.

Jak zabezpieczyć pocztę i media społecznościowe weryfikacją dwuetapową, przeczytasz w poradniku o ochronie konta na Facebooku.

A jeśli odpowiadasz za IT w firmie?

  • Jeśli podałeś Fakturowni dane dostępowe do innych usług (na przykład bramki płatności, sklepu internetowego lub serwera poczty wychodzącej), na wszelki wypadek zmień do nich klucze i hasła: Fakturownia twierdzi, że dane integracji nie wyciekły, ale analiza incydentu wciąż trwa. Niezależnie od tego wygeneruj na nowo klucze API i tokeny integracji z Fakturownią i zaktualizuj je we wszystkich połączonych systemach.
  • Wymuś weryfikację dwuetapową dla wszystkich osób z dostępem do konta firmowego.
  • Wprowadź zasadę, że zmianę rachunku kontrahenta zatwierdzają dwie osoby po telefonicznym potwierdzeniu.
  • Oceń z inspektorem ochrony danych, czy firma jako administrator danych osobowych kontrahentów (np. osób prowadzących jednoosobową działalność i osób kontaktowych) musi zgłosić naruszenie do UODO. Zgłoszenie jest konieczne, chyba że naruszenie raczej nie spowoduje ryzyka dla tych osób, i trzeba je złożyć w ciągu 72 godzin od stwierdzenia naruszenia. Niezależnie od decyzji opisz incydent w wewnętrznym rejestrze naruszeń. Włamanie do systemów dostawcy nie zdejmuje z was jako administratora danych odpowiedzialności za wybór usługi i ochronę danych kontrahentów.
  • Uprzedź księgowość i kluczowych klientów o możliwych fałszywych fakturach.

Podsumowanie #CyberPoLudzku

Wyciek z Fakturowni dotyczy zarówno tych, którzy wystawiają faktury, jak i tych, którzy je dostają. Zmień hasła, włącz weryfikację dwuetapową i sprawdź numer rachunku na swoich fakturach. Przede wszystkim jednak nie ufaj żadnej wiadomości o zmianie konta, dopóki nie potwierdzisz jej telefonicznie. Jeden telefon kosztuje minutę, a błędny przelew może kosztować całą fakturę.

Piszę o bezpieczeństwie prostym językiem
Cykl #CyberPoLudzku – bez żargonu, bez straszenia, z konkretnymi krokami do wykonania.