Z tego artykułu dowiesz się:
- Jakie obowiązki prawne ciążą na przedsiębiorcach i kogo muszą oni powiadomić w związku z atakiem.
- Na jakie nowe zagrożenia, w tym oszustwa typu BEC, narażone są firmy po wycieku danych.
- Jakie kroki rekomendują eksperci, by skutecznie zabezpieczyć firmowe dane i finanse.
- Jaki jest dokładny zakres wykradzionych danych i jak incydent wpływa na zaufanie do usług chmurowych.
W nocy z 27 na 28 września spółka Fakturownia, właściciel internetowych systemów opartych o chmurę obliczeniową do wystawiania faktur i zarządzania dokumentacją finansową przedsiębiorstw, została zaatakowana i pobrano z niej dane ze wszystkich kont klientów. Systematycznie pojawiają się nowe informacje na temat skali tego zdarzenia, w tym głównie zakresu wykradzionych danych. Ostatnie są z 1 października. Co warto wiedzieć?
Wyciek to także obowiązki dla klientów Fakturowni
Wprawdzie atakujący twierdzi, że działa w dobrej wierze i nie ma zamiaru ich wykorzystywać w celach przestępczych, czy nawet publikować w sieci, ale warto zachować czujność – wskazują eksperci. Zamieszanie mogą wykorzystać równie dobrze inne osoby, niestojące za wyciekiem.
Na razie informacji o takich próbach brak. Natomiast Fakturownia, jak i jej klienci (może ich być ponad 600 tys. w kilku krajach) mają w związku ze zdarzeniem sporo pracy. Zaatakowana firma (należy do informatycznej spółki Radgost, której głównymi udziałowcami są Marcin Stefaniak, Mirosław Makaroś i Paweł Deryło) broni się przed skutkami i eskalacją ataku wprowadzając nowe zabezpieczenia oraz wypełnia kolejne zobowiązania informacyjne wobec klientów i państwa. Także jej klienci mają obowiązkowe zadania do wykonania oraz prawa, z których mogą skorzystać.
Obowiązki te to po pierwsze powiadomienie o ataku Urzędu Ochrony Danych Osobowych (są na to 72 godziny od powzięcia wiedzy „z dostateczną pewnością” o wycieku danych, a przekroczenie tego okresu wymaga wyjaśnienia opóźnienia). Czas ten najlepiej liczyć od zawiadomienia mailowego od Fakturowni.
Mimo że o sprawie jest głośno, przedsiębiorca korzystający z Fakturowni powinien też sam powiadomić o sytuacji kontrahentów (drogą elektroniczną lub pocztą), przy czym głównie tych dla których wypływ danych stanowi duże ryzyko. Ocenę tego ryzyka i listę kontrahentów trzeba ustalić samemu.
Według Fakturowni wysokie ryzyko może wystąpić w przypadku kontrahentów, których numer PESEL, prywatny numer rachunku albo dane sygnalizujące stan zdrowia były w przetwarzanych rachunkach.
To właśnie kwestia zawiadomienia kontrahentów należy do najczęściej poruszanych w mediach społecznościowych. Użytkownicy Fakturowni oburzają się na ten wymóg, wskazując np., że część transakcji objęta wyciekiem miała miejsce kilka lat temu oraz że nie mają do nich adresu e-mail. Przepisy mówią, że w tej sytuacji powinni wysłać list pocztą, co z kolei będzie dodatkowym kosztem nie tylko w postaci poświęconego czasu, ale i pieniędzy.
Czytaj więcej
Haker z grupy Fingerprint, który ma być odpowiedzialny za wyciek z serwisów MyDr i Fakturownia, nie zamierza wystawiać wykradzionych danych na sprz...
Z kolei wśród praw przysługujących klientom Fakturowni jest skarga do prezesa UODO, czy – w razie odniesienia szkody za sprawą ataku – wystąpienie o odszkodowanie na drogę sądową. Niektórzy internauci już zastanawiają się, czy Fakturownia przetrwałaby, gdyby skala wyroków zasądzających odszkodowanie była masowa.
Prawdziwe dane mogą uwiarygodnić fałszywą fakturę
Na początek warto upewnić się, czy już pierwszy e-mail o wycieku, który otrzymaliśmy, wysłała na pewno Fakturownia. Te prawdziwe powiadomienia przychodzą wyłącznie z domeny fakturownia.pl. Jeśli w korespondencji ktoś wymaga podania danych wrażliwych: haseł, kodów, danych kart płatniczych – to jest to próba oszustwa.
Czytaj więcej
Klient oszukany z wykorzystaniem zaawansowanej socjotechniki ma szybko odzyskać pieniądze. Kto ostatecznie pokryje koszt oszustwa – to sprawa profe...
Jeśli chodzi o sam wyciek z Fakturowni, to ewentualne ryzyko sprowadzać się będzie przede wszystkim do (mających i tak miejsce) prób wyłudzenia, np. na oszukańczą fakturę (ze zmienionym numerem rachunku lub informacją o dopłacie) lub utraty dostępu do usług internetowych, gdy przejęte zostaną dane adresu e-mail.
Dlatego wzmożona czujność i zmiana danych do logowania to podstawowa sprawa, na którą wskazuje zaatakowana Fakturownia i eksperci. Eksperci z Devstock Academy zalecają: zmianę hasła do Fakturowni na nieużywane gdzie indziej, zmianę hasła do skrzynki e-mail, na którą założone jest konto, włączenie dwuetapowej weryfikacji w obu przypadkach oraz wylogowanie wszystkich sesji z księgowego systemu. Uważają też, że warto sprawdzić numery rachunku w danych firm i na szablonach faktur oraz dokumenty, które program wystawia automatycznie. Z listy użytkowników konta należy usunąć osoby nieznane i niepotrzebne dostępy.
Atak „na dyrektora” może być teraz znacznie bardziej wiarygodny
Fakturownia ostrzega przed telefonami „z banku” , „z urzędu” i „z Fakturowni” oraz przed pilną prośbą o przelew „od przełożonego”.
Czytaj więcej
Oszuści znaleźli nową metodę wyłudzania pieniędzy. Teraz podszywają się pod przełożonych.
Łukasz Olejnik, ekspert ds. cyberbezpieczeństwa zaleca generalną zmianę podejścia do informacji rozliczeniowych otrzymywanych drogą elektroniczną. – W szczególności teraz trzeba przejść na podejście ostrożne. Po wycieku takich danych każda nietypowa zmiana, np. rachunku, terminu płatności czy sugerowanego sposobu rozliczenia powinna być potwierdzana osobnym, drugim kanałem z wykorzystaniem wcześniej znanych danych kontaktowych – radzi Łukasz Olejnik, prowadzący blog prywatnik.pl, konsultant cyberbezpieczeństwa, związany z wydziałem nauk o wojnie King’s College London.
– Skradzione dane mogą zostać wykorzystane w kierowanych oszustwach BEC (ang. business email compromise, czyli tzw. „atak na dyrektora”), czyli skłonienia firmy do niekorzystnego rozporządzenia majątkiem za pomocą zbudowania zaufania z osobą kontaktową w firmie. Dla przelewów opiewających na wysokie kwoty warto wymagać zatwierdzenia tego działania przez drugą osobę – dodaje.
– Atakujący znający prawdziwe dane klientów, kwoty, numery faktur, daty, konkretne dane projektowe jest w posiadaniu cennych informacji, które mogą wyglądać jak zwyczajna korespondencja biznesowa prowadzona przez kogoś zaangażowanego w projekt. Warto uprzedzić osoby w firmach, że poprawne, prawidłowe dane w korespondencji powinny być traktowane z ostrożnością. Mogą nie stanowić dowodu autentyczności – zaleca ekspert.
Jego zdaniem problem Fakturowni to także szansa. – To jest doskonała okazja do przeprowadzenia faktycznych ustaleń poziomu zabezpieczenia firmy – uważa Olejnik.
– Na podstawie danych, które mogły wyciec można teraz zrobić tzw. „red teaming BEC” wycelowany we własną firmę lub dużego klienta. Jeżeli z tych danych da się stworzyć przekonującą historię i doprowadzić do działania, to wiadomo wtedy jaki scenariusz trzeba brać pod uwagę, by go zablokować – uważa Łukasz Olejnik.
Rada ta, jak i kolejna zdaje się dotyczyć jednak większych firm, niż jednoosobowe działalności gospodarcze, czy nawet nieco większe przedsiębiorstwa. – Z podejścia bardziej nietypowego to teraz można zbudować z numerów faktur, pewnych kwot, nazw projektów i innych danych zestaw reguł w monitoringu poczty/SIEM (ang. security information and event management). Automatycznie uruchomi się alarm, gdy tego typu komunikacja nadejdzie z zewnątrz. Trzeba jednak liczyć się z dużą liczbą fałszywych alarmów, więc to nie podejście dla każdego – wskazuje ponadto Olejnik.
Zdaniem eksperta, można pokusić się też o monitoring nowych domen i certyfikatów TLS podobnych do domeny firmy lub kluczowych kontrahentów, zanim te posłużą się do podszywania się.
Jakie dane wyciekły z Fakturownia.pl
1 października Fakturownia potwierdziła, że incydent, z którym się mierzy od 27 września dotyczy każdego konta w serwisie. Dane zostały wykradzione w różnym zakresie w zależności od terminu przekazania danych do systemu i sposobu korzystania z usługi chmurowej firmy.
Najwięcej informacji pobrano o firmach korzystających z tzw. „aktywnej” integracji z systemami Fakturowni. Tu – poza danymi firm i ich rachunkami, kluczami i częścią haseł pozyskano także informacje o saldach bankowych.
Zgodnie ze stanem na 1 października, osoba nieuprawniona miała dostęp do systemów od 27 września ok. 3:20 do 28 września ok. 17:45. Kopiowała na własne serwery dane zaczynając od najstarszych.
W całości pobrane zostały dane firmy, numery rachunków, skróty haseł, klucze API i kwoty ze wszystkich faktur wystawionych do października 2024 r., a pełna treść faktur do marca 2021 r.
Jest też 2,25 tys. kont zakładanych w latach 2022-2026, informacje z których wyciekły w całości, ale nie można ustalić jednej wspólnej daty końcowej. „Właściciele tych kont otrzymują zawiadomienie z informacją właściwą dla ich konta” – zawiadamia Fakturownia.
Raczej nie ma ryzyka, że hakerzy dostaną się na konta bankowe, czy przysporzą problemów w rozliczeniach z fiskusem. Wg. Fakturowni, nie pobrano certyfikatów do państwowego systemu KSeF, danych kart płatniczych i danych do logowania w bankach – bo zaatakowana chmurowa firma ich nie przechowuje.
Czy po takim ataku warto uciekać z chmury?
Atak na Fakturownię to kolejny atak, w efekcie którego wykradane są duże ilości danych użytkowników w Polsce. Internauci wiążą go z nowymi możliwościami, jakie daje sztuczna inteligencja.
– To efekt AI. To, co normalnie zajęłoby hakerom miesiące, teraz robi automatyzacja, a oni skupiają się na tym, by nie zostać odnalezionymi – pisze jeden z użytkowników w komentarzu w serwisie Sekurak. – Czuję wewnętrznie, że jako „Kowalscy” jesteśmy przegrani, ale odczujemy to szerzej dopiero za kilka lat – dodaje.
– Zbliżamy się nieuchronnie do wniosku, że, co ważne, to nie powinno być wpięte do internetu, a cała ta wygoda i dostępność są jak „wolna miłość” hipisów przed odkryciem wirusa HIV – ocenia inna osoba.
Pojawiają się też wpisy od osób, które zamierzają zrezygnować z usług Fakturowni i przejść na obsługę firmy księgowej z systemem „u siebie”.
Czy to dobra droga? Łukasz Olejnik: – Szczerze mówiąc, to kwestia kosztów. Bez chmury mogłoby wyjść dla kogoś… drożej. Z drugiej strony, wybór innego dostawcy może być też złożony. Skąd wiadomo, jaki system lub dostawca zapewnia faktyczne zabezpieczenia? Dziś to samo pytanie może zadawać sobie kilkanaście milionów Polaków. Wszak naruszono tajemnicę lekarską wyciekiem danych o zdrowiu.
– Może jakimś rozwiązaniem jest zrobienie sobie własnego systemu lokalnie. Można to przecież zrobić sobie samemu za pomocą AI. I wiem, że niektórzy teraz tak zrobią. Ale wciąż wtedy trzeba zapewnić bezpieczeństwo danych i ciągłość procesów – dodaje ekspert.