Fakturownia.pl - incydent - naruszenie danych osobowych
Informujemy, że oprogramowanie z którego korzystamy do wystawiania faktur uległo przełamaniu zabezpieczeń. Niezidentyfikowana osoba otrzymała dostęp do danych wszystkich kont systemu Fakturownia.pl
Czy mnie to dotyczy ?
Jeżeli otrzymałeś fakturę z firmy UniStyle.pl wystawioną pomiędzy 01.01.2024, a 28.09.2026 do godz. 18:01 to niezidentyfikowana osoba weszła w posiadanie danych jakie widnieją na fakturze oraz Twojego numeru telefonu i adresu e-mail. W przypadku firm, które otrzymały FV będą to dane zwykle dostępne z publicznych rejestrów. W przypadku osób fizycznych będą to dane podane do faktury oraz dane adresowe. W skrajnych przypadkach mogą być to numery IDWew dla podmiotów JST, które je wskazały lub numery PESEL osób, które je wskazały.
Wskazanie danych, które uległy naruszeniu:
- Kontrahenci klienci: nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, notatka,
- Kontrahenci dostawcy: numer rachunku bankowego, nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon
- Panel kontrahenta – jeżeli użyty: link dostępowy i – jeśli kontrahent ustawił hasło – skrót hasła
- numer fv, daty, kwoty, sposób i termin płatności, uwagi
- Pozycje faktur: nazwy towarów, ilości, ceny
- Identyfikator transakcji płatniczej z platformy Allegro (dla zakupów wykonanych w Allegro)
Dane, które nie uległy naruszeniu:
- certyfikaty KSeF;
- dane logowania do banków – Fakturownia ich nie przechowuje;
- dane kart płatniczych – Fakturownia ich nie przechowuje;
- certyfikaty kwalifikowane (Podpis lub Pieczęć) – Fakturownia ich nie przechowuje;
- certyfikaty QWAC – Fakturownia ich nie przechowuje.
Co powinienem zrobić?
- zachowaj czujność we wszelkich kontaktach, które nie są zainicjowane przez Ciebie,
- zastrzeż PESEL – choć ten identyfikator znajduje się na FV w nielicznych przypadkach, jego zastrzeżenie w sposób dość skuteczny chroni przed jego użyciem w znaczących kwestiach (kredytowe, notarialne),
- weź pod uwagę, że telefony lub wiadomości mail, które otrzymujesz nie muszą być prawdziwe (kontakty z banków, urzędów – lepiej rozłączyć się i samodzielnie zadzwonić na numer podany na oficjalnej stronie instytucji z której dokonano kontaktu),
- nigdy nie musisz podejmować natychmiastowych działań związanych z Twoimi kontami,
- sprawdzaj adres e-mail nadawcy wiadomości (czy pochodzi z właściwej domeny),
- unikaj klikania w linki w wiadomości. Lepiej wchodź na strony poprzez ręczne wpisanie adresu, który znasz,
- uważaj na powiadomienia autoryzacji dwuskładnikowej, możesz otrzymać powiadomienie o potwierdzeniu logowania, choć nie logujesz się. Odrzuć takie próby.
Środki użyte do zminimalizowania skutków
28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
18:01 – usunięcie luki w aplikacji;
18:56–20:14 – zmiana kluczy aplikacji i haseł usług;
20:44–21:51 – przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
23:10 – czasowa blokada panelu klienta;
28.09.2026, 23:50 – 29.09.2026, 4:03 – wymiana tokenów API klientów;
29.09.2026, 2:35 – dodatkowe zabezpieczenia generatora plików PDF.
29.09.2026 – Administrator: zmiana haseł użytkowników, zmiana Tokenu do integracji z zewnętrzną aplikacją.
Mam wątpliwości…
Jeżeli masz pytania napisz na adres info@unistyle.pl. Skontaktujemy się z Tobą tak szybko jak to możliwe.
Szczegóły incydentu opublikowane przez producenta oprogramowania: https://fakturownia.pl/incydent
