Polonyalı fatura platformu Fakturownia'ya saldırı: Tüm hesapların verileri açığa çıktı

600 binden fazla müşterisi olan Polonyalı e-fatura hizmeti Fakturownia, bir saldırganın açığı istismar ederek hesap verilerini, parola özetlerini, API anahtarlarını ve banka bilgilerini kopyaladığını açıkladı.

Polonyalı fatura platformu Fakturownia'ya saldırı: Tüm hesapların verileri açığa çıktı

Kısaca

  • Şirketin olay bildirimine göre yetkisiz erişim 27 Eylül'den 28 Eylül'e kadar sürdü
  • Sızan veriler arasında hesap ve şirket bilgileri, parola özetleri, API ve entegrasyon anahtarları ile banka hesap bilgileri var
  • Polonya Maliye Bakanlığı'na göre ulusal e-fatura sistemi KSeF ihlal edilmedi; ödeme kartı verileri etkilenmedi
  • Fingerprint takma adlı bir hacker saldırıyı üstlendi ve 6 TB fatura çaldığını iddia etti; iddia doğrulanmadı

Polonya'da ve yurt dışında 600 binden fazla müşteriye hizmet verdiğini söyleyen büyük çevrim içi fatura platformu Fakturownia, bir saldırganın veritabanının önemli bir bölümünü kopyaladığı siber saldırıyı duyurdu. Kopyalanan veriler arasında hesap bilgileri, parola özetleri, API anahtarları ve banka hesap bilgileri bulunuyor. The Record'un 1 Ekim 2026 tarihli haberine göre şirket yetkisiz erişimi pazartesi günü tespit edip saldırganı engelledi. Fakturownia, olay bildiriminde ihlalin platformdaki her hesabı etkilediğini belirtti.

Neler oldu?

Şirketin resmi bildirimine göre yetkisiz bir kişi sistemlerdeki bir açığı istismar etti ve 27 Eylül 2026 saat 03.20 civarından 28 Eylül saat 17.45 civarına kadar erişim sağladı. Fakturownia, saldırganın adresini ilk olarak 28 Eylül'de engellediğini, aynı gün erişimini kaldırdığını, uygulama anahtarlarını ve servis parolalarını değiştirdiğini ve trafiği yeni kurulan sunuculara taşıdığını açıkladı. Şirket 29 Eylül'de CERT Polska'yı, veri koruma kurumu UODO'yu ve polisi bilgilendirdi; kullanıcılara bireysel bildirimler ise 1 Ekim'de gönderilmeye başlandı.

The Record'un aktardığına göre "Fingerprint" takma adını kullanan bir hacker saldırıyı üstlendi. Hacker, Fakturownia altyapısına erişim sağladığını gösterdiğini öne sürdüğü materyaller paylaştı ve 6 terabayt fatura çaldığını iddia etti. The Record, bu iddiaların bağımsız olarak doğrulanmadığını vurguladı. Aynı takma ad daha önce Polonyalı sağlık platformları MyDr ve Medyc'e yönelik ihlalleri de üstlenmişti.

Teknik detaylar

Fakturownia'nın bildirimine göre sızan veriler arasında şirket ve kullanıcıların adları, vergi kimlik numaraları, adresleri, e-posta adresleri ve telefon numaraları ile parola özetleri, oturum kimlikleri, API ve entegrasyon anahtarları, banka hesap numaraları ve ödeme bilgileri yer alıyor. Şirket, 16 Ekim 2024'ten önce eklenen cari (müşteri ve tedarikçi) bilgilerinin ve 22 Mart 2021'den önce düzenlenen faturaların tam içeriğinin de kopyalandığını açıkladı. Sekurak ise fatura tutarlarının ve ödeme durumlarının tüm dönem için açığa çıktığını aktardı. The Record'un ilk haberinde 2023 öncesi faturalara erişilmiş olabileceği belirtilmişti; şirketin daha ayrıntılı bildirimi ise yukarıdaki tarihleri veriyor.

Fakturownia, KSeF sertifikalarının, banka giriş bilgilerinin ve ödeme kartı verilerinin etkilenmediğini, bunları zaten saklamadığını belirtti. The Record'a göre Polonya Maliye Bakanlığı da yaptığı incelemede Ulusal e-Fatura Sistemi'nde (KSeF) herhangi bir ihlal veya veri sızıntısı bulunmadığını açıkladı.

Kimler etkileniyor?

Olay, tüm Fakturownia kullanıcılarını ve hesaplarında bilgileri kayıtlı iş ortaklarını ilgilendiriyor. The Record'un aktardığına göre Dijital İşler Bakanı Krzysztof Gawkowski, sorumluların peşine düşüldüğünü söyledi ve özel sektörü siber güvenliğe daha fazla yatırım yapmaya çağırdı.

Ne yapmalı?

Fakturownia kullanıcılara parolalarını değiştirmelerini, üçüncü taraf entegrasyonlarda kullanılan API anahtarlarını yenilemelerini ve aynı parolayı kullandıkları diğer hizmetlerde de parolalarını güncellemelerini tavsiye etti. Şirket ayrıca müşterilerden hesap ayarlarını, özellikle banka hesap bilgilerini kontrol etmelerini, olağan dışı ödeme taleplerini önceden bilinen bir numarayı arayarak doğrulamalarını ve parola, doğrulama kodu ya da kart bilgisi isteyen mesajları dikkate almamalarını istedi. Şirkete göre mevcut API anahtarları artık yalnızca daha önce kullanılan IP adreslerinden çalışıyor. Banka ve fatura bilgileri açığa çıktığı için işletmelerin sahte fatura ve ödeme hesabı değişikliği taleplerine karşı dikkatli olması gerekiyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.