Plataforma de notas fiscais usada por 600 mil empresas sofre ataque e expõe dados na Polônia

A Fakturownia, uma das principais plataformas de faturamento online da Polônia, sofreu um ataque cibernético que pode ter exposto dados de usuários, clientes e parceiros comerciais. O serviço é utilizado por mais de 600 mil empresas, e a companhia ainda investiga quantas foram afetadas.
Segundo a Fakturownia, um invasor ainda não identificado explorou uma vulnerabilidade em seus sistemas e conseguiu acesso não autorizado aos servidores da empresa.
Entre as informações potencialmente comprometidas estão dados de contas de usuários e empresas, hashes de senhas, informações bancárias, tokens de autenticação e integração, além de dados pertencentes a clientes e parceiros comerciais. O invasor também pode ter acessado faturas emitidas pela plataforma antes de 2023.
A empresa informou que dados de cartões de pagamento não foram afetados. Informações armazenadas por meio das integrações da plataforma também teriam permanecido protegidas.
O incidente ganhou maior atenção porque a Fakturownia possui integração com o Krajowy System e-Faktur (KSeF), sistema nacional de faturamento eletrônico administrado pelas autoridades fiscais da Polônia e cuja utilização é obrigatória para muitas empresas.
O Ministério das Finanças da Polônia informou que uma análise não identificou comprometimento da segurança do KSeF nem vazamento de informações armazenadas pelo sistema. A Fakturownia também afirmou que os certificados digitais utilizados para acessar o KSeF permaneceram seguros.
O acesso não autorizado foi detectado na segunda-feira. Após identificar a invasão, a empresa bloqueou o atacante, iniciou a troca de senhas e chaves de aplicações e colocou novos servidores em operação.
A investigação está sendo realizada com o apoio de especialistas externos em cibersegurança. A Fakturownia também comunicou o incidente às autoridades polonesas responsáveis por segurança cibernética e proteção de dados.
O ministro de Assuntos Digitais da Polônia, Krzysztof Gawkowski, afirmou que as autoridades trabalham para determinar as circunstâncias do ataque e identificar os responsáveis.
A publicação polonesa especializada em cibersegurança Zaufana Trzecia Strona informou ter sido procurada por um invasor que utiliza o nome “Fingerprint”. Ele teria apresentado materiais que supostamente demonstram acesso à infraestrutura da Fakturownia, incluindo capturas de tela de diretórios de aplicações, informações de clientes e dumps de bancos de dados.
Fingerprint afirma ter roubado 6 terabytes de faturas. Entretanto, o volume alegado, a autenticidade dos materiais apresentados e a dimensão completa do possível vazamento ainda não foram verificados de forma independente.
O mesmo nome também foi associado a ataques recentes contra as empresas polonesas de software para saúde MyDr e Medyc. Em agosto, autoridades de cibersegurança da Polônia disseram que o incidente envolvendo a MyDr permitiu acesso não autorizado a dados históricos potencialmente relacionados a cerca de 18,8 milhões de pessoas e mais de 12 mil unidades médicas.
As autoridades também investigam separadamente a invasão envolvendo o Medyc, software desenvolvido pela Qbusoft e utilizado por prestadores de serviços de saúde.
Gawkowski afirmou que a sequência de incidentes indica a necessidade de maior investimento e esforços do setor privado para reforçar a segurança cibernética. No caso da Fakturownia, a investigação continua para determinar o número de vítimas e a extensão efetiva dos dados comprometidos.



