Brecha en Fakturownia expone datos de la plataforma polaca

Brecha en Fakturownia expone datos de la plataforma polaca

Fakturownia, una de las principales plataformas de facturación online de Polonia, ha comunicado una brecha de datos que podría haber dejado expuesta información de sus usuarios y de los clientes y socios comerciales de estos.

La empresa explicó que un atacante no identificado aprovechó una vulnerabilidad en sus sistemas y logró acceder sin autorización a sus servidores. Más de 600.000 empresas utilizan el servicio. Fakturownia todavía no ha determinado cuántas se han visto afectadas.

A qué pudo acceder el atacante

Según Fakturownia, entre los datos potencialmente comprometidos figuran:

  • datos de cuentas de usuario y de empresa
  • hashes de contraseñas
  • información de cuentas bancarias
  • tokens de autenticación y de integración
  • información sobre clientes y socios comerciales

El atacante también podría haber accedido a facturas emitidas a través de la plataforma antes de 2023. La empresa aseguró que no se han visto afectados los datos de tarjetas de pago ni la información almacenada mediante sus integraciones.

Fakturownia detectó la intrusión el lunes. A continuación bloqueó al atacante, empezó a cambiar contraseñas y claves de aplicación y puso en marcha servidores nuevos. La compañía está investigando lo ocurrido con especialistas externos en ciberseguridad y ha notificado el incidente a las autoridades polacas de ciberseguridad y de protección de datos.

El KSeF no se ha visto afectado, según las autoridades

El incidente ha despertado una atención especial porque Fakturownia está conectada al Sistema Nacional de Facturación Electrónica (KSeF). El KSeF lo gestiona la administración tributaria polaca, y muchas empresas están obligadas a utilizarlo para emitir facturas.

El miércoles, el Ministerio de Finanzas afirmó que una revisión no había encontrado ninguna vulneración de la seguridad del KSeF ni fuga de los datos que almacena el sistema. Por su parte, Fakturownia señaló que los certificados digitales utilizados para acceder al KSeF siguen siendo seguros.

El ministro polaco de Asuntos Digitales, Krzysztof Gawkowski, declaró el martes que las autoridades estaban trabajando para esclarecer las circunstancias del ataque.

"Se trata de otro ciberincidente que afecta a una empresa privada. Los responsables están siendo perseguidos y se enfrentarán a graves consecuencias", afirmó.

"Fingerprint" asegura tener 6 TB de facturas

El medio polaco especializado en ciberseguridad Zaufana Trzecia Strona informó de que un atacante que se hace llamar "Fingerprint" se puso en contacto con sus periodistas. El atacante compartió material que supuestamente demuestra su acceso a la infraestructura de Fakturownia, como capturas de pantalla de directorios de aplicaciones, información de clientes y volcados de bases de datos.

Fingerprint afirmó haber robado 6 terabytes de facturas. Esa cifra no se ha verificado de forma independiente, como tampoco la autenticidad ni el alcance completo del material.

El mismo actor también se ha atribuido recientemente ataques contra dos proveedores polacos de software sanitario, MyDr y Medyc. En agosto, las autoridades polacas de ciberseguridad indicaron que la brecha de MyDr supuso un acceso no autorizado a datos históricos que podrían corresponder a unos 18,8 millones de personas y a más de 12.000 centros médicos.

Las autoridades locales también investigan la intrusión que afecta a Medyc, un software utilizado por proveedores sanitarios y desarrollado por Qbusoft.

"Los recientes ataques demuestran que el sector privado tiene que aumentar su inversión y sus esfuerzos para reforzar la ciberseguridad", señaló Gawkowski.

Nuestro análisis

Los datos expuestos son la principal preocupación para los clientes de Fakturownia. Los datos bancarios, la información sobre socios comerciales y las facturas antiguas son material muy útil para el fraude de facturas y para campañas de phishing convincentes. Los delincuentes pueden usar nombres reales, importes reales e historiales de transacciones reales para enviar solicitudes de pago falsas o datos bancarios "actualizados". Las empresas que usan la plataforma deberían desconfiar de cualquier cambio inesperado en los datos de pago de un proveedor y comprobarlo por teléfono o por otro canal independiente.

El robo de tokens de autenticación y de integración también es relevante. Fakturownia dice que está cambiando las claves, pero las organizaciones que conectaron la plataforma con otras herramientas deberían revisar esas conexiones por su cuenta. También deberían cambiar sus contraseñas, sobre todo si reutilizaron las mismas credenciales en otros servicios, ya que entre los datos expuestos había hashes de contraseñas.

El caso sigue un patrón conocido: un atacante acude a los medios con capturas de pantalla y grandes afirmaciones antes de que se confirme el alcance, igual que ocurrió con la brecha de Dodo Pizza tras las afirmaciones de DataSuckers. Mientras no se verifique, la cifra de 6 TB debe tomarse con cautela.

En términos más generales, la aparente racha de Fingerprint contra proveedores de software polacos apunta a un interés por empresas que guardan datos de miles de negocios o pacientes. Comprometer a un solo proveedor puede dejar expuestas a muchas organizaciones a la vez. Habrá que ver si Fakturownia publica una cifra definitiva de clientes afectados, si los datos robados aparecen a la venta o filtrados y si las autoridades polacas vinculan los tres incidentes a un mismo actor o campaña.