Fakturownia: Datenleck bei polnischer Rechnungsplattform
Fakturownia, eine der großen polnischen Online-Plattformen für Rechnungsstellung, hat ein Datenleck gemeldet. Betroffen sein könnten Daten der Nutzer sowie ihrer Kunden und Geschäftspartner.
Nach Angaben des Unternehmens hat ein unbekannter Angreifer eine Schwachstelle in den Systemen ausgenutzt und sich unbefugt Zugriff auf die Server verschafft. Mehr als 600.000 Unternehmen nutzen den Dienst. Wie viele davon betroffen sind, hat Fakturownia noch nicht ermittelt.
Worauf der Angreifer zugreifen konnte
Laut Fakturownia gehören zu den möglicherweise kompromittierten Daten:
- Nutzer- und Firmenkontodaten
- Passwort-Hashes
- Bankverbindungen
- Authentifizierungs- und Integrations-Token
- Informationen über Kunden und Geschäftspartner
Der Angreifer könnte außerdem auf Rechnungen zugegriffen haben, die vor 2023 über die Plattform ausgestellt wurden. Zahlungskartendaten und Informationen, die über die Integrationen gespeichert werden, seien nach Angaben des Unternehmens nicht betroffen.
Fakturownia hat den Einbruch am Montag entdeckt. Anschließend sperrte das Unternehmen den Angreifer aus, begann damit, Passwörter und Anwendungsschlüssel auszutauschen, und nahm neue Server in Betrieb. Gemeinsam mit externen Cybersicherheitsexperten wird der Vorfall untersucht. Zudem wurde er den polnischen Behörden für Cybersicherheit und Datenschutz gemeldet.
KSeF laut Behörden nicht betroffen
Der Vorfall sorgt auch deshalb für zusätzliche Aufmerksamkeit, weil Fakturownia an das Nationale E-Rechnungssystem (KSeF) angebunden ist. KSeF wird von der polnischen Steuerverwaltung betrieben, und viele Unternehmen sind verpflichtet, ihre Rechnungen darüber auszustellen.
Am Mittwoch erklärte das Finanzministerium, eine Überprüfung habe weder eine Verletzung der Sicherheit von KSeF noch einen Abfluss der dort gespeicherten Daten ergeben. Fakturownia teilte gesondert mit, dass die digitalen Zertifikate für den Zugang zu KSeF weiterhin sicher seien.
Polens Digitalminister Krzysztof Gawkowski sagte am Dienstag, die Behörden arbeiteten daran, die Umstände des Angriffs aufzuklären.
"Das ist ein weiterer Cybervorfall, der ein privates Unternehmen trifft. Die Verantwortlichen werden verfolgt und müssen mit ernsten Konsequenzen rechnen", sagte er.
"Fingerprint" spricht von 6 TB Rechnungen
Das polnische Cybersicherheitsportal Zaufana Trzecia Strona berichtet, ein Angreifer, der sich "Fingerprint" nennt, habe sich bei seinen Journalisten gemeldet. Er habe Material weitergegeben, das angeblich den Zugriff auf die Infrastruktur von Fakturownia belegt, darunter Screenshots von Anwendungsverzeichnissen, Kundeninformationen und Datenbankauszüge.
Fingerprint behauptet, 6 Terabyte an Rechnungen erbeutet zu haben. Diese Zahl ist bisher nicht unabhängig bestätigt, ebenso wenig wie die Echtheit und der volle Umfang des Materials.
Derselbe Akteur hat sich zuletzt auch zu Einbrüchen bei zwei polnischen Anbietern von Gesundheitssoftware bekannt, MyDr und Medyc. Im August erklärten polnische Cyberbehörden, beim Vorfall bei MyDr sei unbefugt auf historische Daten zugegriffen worden, die rund 18,8 Millionen Menschen und mehr als 12.000 medizinische Einrichtungen betreffen könnten.
Die Behörden vor Ort ermitteln außerdem zum Einbruch bei Medyc, einer von Qbusoft entwickelten Software für Gesundheitsdienstleister.
"Die jüngsten Angriffe zeigen, dass der Privatsektor mehr investieren und sich stärker anstrengen muss, um die Cybersicherheit zu verbessern", sagte Gawkowski.
Unsere Einschätzung
Für die Kunden von Fakturownia sind vor allem die offengelegten Daten das Problem. Bankverbindungen, Angaben zu Geschäftspartnern und alte Rechnungen sind brauchbares Material für Rechnungsbetrug und überzeugendes Phishing. Kriminelle können echte Namen, echte Beträge und echte Geschäftsverläufe nutzen, um gefälschte Zahlungsaufforderungen oder "aktualisierte" Bankverbindungen zu verschicken. Unternehmen, die die Plattform nutzen, sollten jede unerwartete Änderung der Zahlungsdaten eines Lieferanten mit Misstrauen behandeln und sie telefonisch oder über einen anderen, separaten Kanal überprüfen.
Bemerkenswert ist auch der Diebstahl von Authentifizierungs- und Integrations-Token. Fakturownia gibt an, die Schlüssel auszutauschen, doch Organisationen, die die Plattform mit anderen Werkzeugen verbunden haben, sollten diese Verbindungen selbst prüfen. Außerdem sollten sie ihre Passwörter ändern, vor allem dort, wo dieselben Zugangsdaten auch anderswo verwendet wurden, denn auch Passwort-Hashes gehören zu den offengelegten Daten.
Der Fall folgt einem bekannten Muster: Ein Angreifer geht mit Screenshots und großen Behauptungen an die Medien, bevor der Umfang bestätigt ist, ganz ähnlich wie beim Datenleck bei Dodo Pizza nach den Behauptungen von DataSuckers. Solange sie nicht überprüft ist, sollte man die Angabe von 6 TB mit Vorsicht genießen.
Grundsätzlich deutet die offenbar gezielte Serie von Fingerprint gegen polnische Softwareanbieter darauf hin, dass es der Akteur auf Dienstleister abgesehen hat, die Daten für Tausende nachgelagerte Unternehmen oder Patienten vorhalten. Wird ein einziger Zulieferer kompromittiert, können viele Organisationen auf einmal betroffen sein. Es lohnt sich zu beobachten, ob Fakturownia eine endgültige Zahl der betroffenen Kunden veröffentlicht, ob die gestohlenen Daten zum Verkauf angeboten oder geleakt werden und ob die polnischen Behörden die drei Vorfälle einem einzigen Akteur oder einer einzigen Kampagne zuordnen.
