loader

Fakturownia.pl - incydent - naruszenie danych osobowych

Informujemy, że oprogramowanie z którego korzystamy do wystawiania faktur uległo przełamaniu zabezpieczeń. Niezidentyfikowana osoba otrzymała dostęp do danych wszystkich kont systemu Fakturownia.pl

Czy mnie to dotyczy ?

Jeżeli otrzymałeś fakturę z firmy UniStyle.pl wystawioną pomiędzy 01.01.2024, a 28.09.2026 do godz. 18:01 to niezidentyfikowana osoba weszła w posiadanie danych jakie widnieją na fakturze oraz Twojego numeru telefonu i adresu e-mail. W przypadku firm, które otrzymały FV będą to dane zwykle dostępne z publicznych rejestrów. W przypadku osób fizycznych będą to dane podane do faktury oraz dane adresowe. W skrajnych przypadkach mogą być to numery IDWew dla podmiotów JST, które je wskazały lub numery PESEL osób, które je wskazały.

Wskazanie danych, które uległy naruszeniu:

  1. Kontrahenci klienci: nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, notatka,
  2. Kontrahenci dostawcy: numer rachunku bankowego, nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon
  3. Panel kontrahenta – jeżeli użyty: link dostępowy i – jeśli kontrahent ustawił hasło – skrót hasła
  4. numer fv, daty, kwoty, sposób i termin płatności, uwagi
  5. Pozycje faktur: nazwy towarów, ilości, ceny
  6. Identyfikator transakcji płatniczej z platformy Allegro (dla zakupów wykonanych w Allegro)

Dane, które nie uległy naruszeniu:

  • certyfikaty KSeF;
  • dane logowania do banków – Fakturownia ich nie przechowuje;
  • dane kart płatniczych – Fakturownia ich nie przechowuje;
  • certyfikaty kwalifikowane (Podpis lub Pieczęć) – Fakturownia ich nie przechowuje;
  • certyfikaty QWAC – Fakturownia ich nie przechowuje.

Co powinienem zrobić?

  • zachowaj czujność we wszelkich kontaktach, które nie są zainicjowane przez Ciebie,
  • zastrzeż PESEL – choć ten identyfikator znajduje się na FV w nielicznych przypadkach, jego zastrzeżenie w sposób dość skuteczny chroni przed jego użyciem w znaczących kwestiach (kredytowe, notarialne),
  • weź pod uwagę, że telefony lub wiadomości mail, które otrzymujesz nie muszą być prawdziwe (kontakty z banków, urzędów – lepiej rozłączyć się i samodzielnie zadzwonić na numer podany na oficjalnej stronie instytucji z której dokonano kontaktu),
  • nigdy nie musisz podejmować natychmiastowych działań związanych z Twoimi kontami,
  • sprawdzaj adres e-mail nadawcy wiadomości (czy pochodzi z właściwej domeny),
  • unikaj klikania w linki w wiadomości. Lepiej wchodź na strony poprzez ręczne wpisanie adresu, który znasz,
  • uważaj na powiadomienia  autoryzacji dwuskładnikowej, możesz otrzymać powiadomienie o potwierdzeniu logowania, choć nie logujesz się. Odrzuć takie próby.

Środki użyte do zminimalizowania skutków

28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
18:01 – usunięcie luki w aplikacji;
18:56–20:14 – zmiana kluczy aplikacji i haseł usług;
20:44–21:51 – przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
23:10 – czasowa blokada panelu klienta;
28.09.2026, 23:50 – 29.09.2026, 4:03 – wymiana tokenów API klientów;
29.09.2026, 2:35 – dodatkowe zabezpieczenia generatora plików PDF.
29.09.2026 – Administrator: zmiana haseł użytkowników, zmiana Tokenu do integracji z zewnętrzną aplikacją.

Mam wątpliwości…

Jeżeli masz pytania napisz na adres info@unistyle.pl. Skontaktujemy się z Tobą tak szybko jak to możliwe.

Szczegóły incydentu opublikowane przez producenta oprogramowania: https://fakturownia.pl/incydent