Datalek bij Fakturownia treft Pools factuurplatform
Fakturownia, een van de grootste online factuurplatforms van Polen, heeft een datalek gemeld. Daarbij zijn mogelijk gegevens van gebruikers en van hun klanten en zakenpartners buitgemaakt.
Volgens het bedrijf heeft een onbekende aanvaller een kwetsbaarheid in de systemen misbruikt en zich zo onbevoegd toegang tot de servers verschaft. Meer dan 600.000 bedrijven gebruiken de dienst. Hoeveel daarvan zijn getroffen, weet Fakturownia nog niet.
Waar de aanvaller mogelijk bij kon
Volgens Fakturownia gaat het om de volgende mogelijk gelekte gegevens:
- account- en bedrijfsgegevens van gebruikers
- wachtwoordhashes
- bankrekeninggegevens
- authenticatie- en integratietokens
- gegevens van klanten en zakenpartners
Daarnaast kan de aanvaller toegang hebben gehad tot facturen die vóór 2023 via het platform zijn uitgegeven. Betaalkaartgegevens en informatie die via de integraties is opgeslagen, zijn volgens het bedrijf niet getroffen.
Fakturownia ontdekte de inbraak op maandag. Het bedrijf blokkeerde daarna de aanvaller, begon wachtwoorden en applicatiesleutels te vervangen en nam nieuwe servers in gebruik. Samen met externe cybersecurityspecialisten wordt het incident onderzocht. Ook is melding gedaan bij de Poolse toezichthouders voor cybersecurity en gegevensbescherming.
KSeF niet getroffen, zegt de overheid
Het incident trekt extra aandacht omdat Fakturownia gekoppeld is aan het Nationale e-Facturatiesysteem (KSeF). KSeF wordt beheerd door de Poolse belastingdienst en veel bedrijven zijn verplicht het te gebruiken om facturen uit te geven.
Het ministerie van Financiën liet woensdag weten dat bij een controle geen inbreuk op de beveiliging van KSeF is gevonden en dat er geen gegevens uit het systeem zijn gelekt. Fakturownia meldde los daarvan dat de digitale certificaten waarmee toegang tot KSeF wordt verkregen, veilig zijn gebleven.
De Poolse minister van Digitale Zaken, Krzysztof Gawkowski, zei dinsdag dat de autoriteiten bezig zijn de omstandigheden van de aanval vast te stellen.
"Dit is opnieuw een cyberincident bij een particulier bedrijf. De verantwoordelijken worden opgespoord en zullen ernstige gevolgen ondervinden", aldus Gawkowski.
"Fingerprint" claimt 6 TB aan facturen
Het Poolse cybersecurityplatform Zaufana Trzecia Strona meldt dat een aanvaller die zichzelf "Fingerprint" noemt, contact heeft opgenomen met de redactie. De aanvaller deelde materiaal dat toegang tot de infrastructuur van Fakturownia zou aantonen, waaronder screenshots van applicatiemappen, klantgegevens en databasedumps.
Fingerprint beweert 6 terabyte aan facturen te hebben gestolen. Dat getal is niet onafhankelijk bevestigd, net zomin als de echtheid en de volledige omvang van het materiaal.
Dezelfde partij eiste onlangs ook inbraken op bij twee Poolse leveranciers van zorgsoftware, MyDr en Medyc. In augustus maakten Poolse cyberautoriteiten bekend dat bij het lek bij MyDr onbevoegd toegang was verkregen tot historische gegevens die betrekking kunnen hebben op zo'n 18,8 miljoen mensen en meer dan 12.000 zorginstellingen.
De lokale autoriteiten onderzoeken ook de inbraak bij Medyc, software die door zorgaanbieders wordt gebruikt en is ontwikkeld door Qbusoft.
"De recente aanvallen laten zien dat de private sector meer moet investeren en zich meer moet inspannen om de cybersecurity te versterken", zei Gawkowski.
Onze analyse
Voor klanten van Fakturownia zit de grootste zorg in de gelekte gegevens. Bankrekeninggegevens, informatie over zakenpartners en oude facturen zijn bruikbaar materiaal voor factuurfraude en overtuigende phishing. Criminelen kunnen echte namen, echte bedragen en echte transactiegeschiedenissen gebruiken om valse betaalverzoeken of "gewijzigde" bankgegevens te versturen. Bedrijven die het platform gebruiken, doen er goed aan elke onverwachte wijziging in de betaalgegevens van een leverancier met argwaan te bekijken en die telefonisch of via een ander, los kanaal te controleren.
Ook de diefstal van authenticatie- en integratietokens springt in het oog. Fakturownia zegt sleutels te vervangen, maar organisaties die het platform aan andere tools hebben gekoppeld, moeten die koppelingen zelf nalopen. Daarnaast is het verstandig wachtwoorden te wijzigen, zeker als dezelfde inloggegevens elders zijn hergebruikt, want ook wachtwoordhashes behoren tot de gelekte gegevens.
De zaak volgt een bekend patroon: een aanvaller stapt met screenshots en grote claims naar de media voordat de omvang is bevestigd, vergelijkbaar met het datalek bij Dodo Pizza dat volgde op de claims van DataSuckers. Zolang het niet is geverifieerd, is het getal van 6 TB met de nodige voorzichtigheid te behandelen.
In bredere zin wijst de kennelijke reeks aanvallen van Fingerprint op Poolse softwareleveranciers op een focus op partijen die gegevens bewaren voor duizenden achterliggende bedrijven of patiënten. Wie één leverancier binnendringt, kan in één klap veel organisaties blootstellen. Het is de moeite waard om in de gaten te houden of Fakturownia een definitief aantal getroffen klanten bekendmaakt, of de gestolen gegevens te koop of gelekt worden aangeboden, en of de Poolse autoriteiten de drie incidenten aan één partij of campagne koppelen.
