Fakturownia : fuite de données sur la plateforme polonaise
Fakturownia, l'une des principales plateformes de facturation en ligne en Pologne, a révélé une fuite de données qui pourrait avoir exposé des informations sur ses utilisateurs, ainsi que sur leurs clients et partenaires commerciaux.
Selon l'entreprise, un attaquant non identifié a exploité une vulnérabilité de ses systèmes et a accédé sans autorisation à ses serveurs. Plus de 600 000 entreprises utilisent le service. Fakturownia n'a pas encore déterminé combien d'entre elles sont touchées.
Ce à quoi l'attaquant a pu accéder
D'après Fakturownia, les données potentiellement compromises comprennent :
- les données des comptes utilisateurs et des comptes d'entreprise
- les empreintes (hashes) des mots de passe
- les coordonnées bancaires
- les jetons d'authentification et d'intégration
- les informations sur les clients et les partenaires commerciaux
L'attaquant a également pu atteindre les factures émises via la plateforme avant 2023. L'entreprise précise que les données de cartes de paiement et les informations stockées via ses intégrations n'ont pas été touchées.
Fakturownia a détecté l'intrusion lundi. Elle a ensuite bloqué l'attaquant, lancé le renouvellement des mots de passe et des clés d'application, et mis en service de nouveaux serveurs. Elle enquête avec des spécialistes externes en cybersécurité et a signalé l'incident aux autorités polonaises chargées de la cybersécurité et de la protection des données.
Le KSeF épargné, selon les autorités
L'incident suscite une attention particulière, car Fakturownia est reliée au Système national de facturation électronique (KSeF). Le KSeF est géré par l'administration fiscale polonaise, et de nombreuses entreprises sont tenues de l'utiliser pour émettre leurs factures.
Mercredi, le ministère des Finances a indiqué qu'une vérification n'avait révélé aucune atteinte à la sécurité du KSeF ni aucune fuite des données qu'il contient. Fakturownia a affirmé de son côté que les certificats numériques servant à accéder au KSeF restaient sécurisés.
Le ministre polonais du Numérique, Krzysztof Gawkowski, a déclaré mardi que les autorités s'employaient à établir les circonstances de l'attaque.
"Il s'agit d'un nouvel incident cyber visant une entreprise privée. Les responsables sont recherchés et devront faire face à de lourdes conséquences", a-t-il affirmé.
"Fingerprint" revendique 6 To de factures
Le média polonais spécialisé en cybersécurité Zaufana Trzecia Strona rapporte qu'un attaquant se faisant appeler "Fingerprint" a contacté ses journalistes. Il leur a transmis des éléments censés prouver son accès à l'infrastructure de Fakturownia, notamment des captures d'écran de répertoires d'applications, des informations sur des clients et des extractions de bases de données.
Fingerprint affirme avoir dérobé 6 téraoctets de factures. Ce chiffre n'a pas été vérifié de manière indépendante, pas plus que l'authenticité ou l'étendue réelle des éléments fournis.
Le même acteur a aussi revendiqué récemment des intrusions chez deux éditeurs polonais de logiciels de santé, MyDr et Medyc. En août, les autorités cyber polonaises avaient indiqué que la fuite chez MyDr concernait un accès non autorisé à des données historiques pouvant porter sur environ 18,8 millions de personnes et plus de 12 000 établissements médicaux.
Les autorités locales enquêtent également sur l'intrusion visant Medyc, un logiciel utilisé par des prestataires de santé et développé par Qbusoft.
"Les récentes attaques montrent que le secteur privé doit accroître ses investissements et ses efforts pour renforcer sa cybersécurité", a déclaré Gawkowski.
Notre analyse
Pour les clients de Fakturownia, ce sont les données exposées qui posent le principal problème. Coordonnées bancaires, informations sur les partenaires commerciaux et anciennes factures constituent une matière précieuse pour la fraude à la facture et le phishing crédible. Les escrocs peuvent s'appuyer sur de vrais noms, de vrais montants et de vrais historiques de transactions pour envoyer de fausses demandes de paiement ou des coordonnées bancaires "mises à jour". Les entreprises qui utilisent la plateforme doivent se méfier de tout changement inattendu dans les informations de paiement d'un fournisseur et le vérifier par téléphone ou par un autre canal distinct.
Le vol de jetons d'authentification et d'intégration mérite aussi l'attention. Fakturownia dit renouveler ses clés, mais les organisations qui ont relié la plateforme à d'autres outils devraient contrôler elles-mêmes ces connexions. Elles devraient aussi changer leurs mots de passe, en particulier lorsque les mêmes identifiants ont été réutilisés ailleurs, puisque les empreintes des mots de passe figurent parmi les données exposées.
L'affaire suit un schéma bien connu : un attaquant s'adresse aux médias avec des captures d'écran et des revendications spectaculaires avant que l'ampleur de l'incident ne soit confirmée, un peu comme lors de la fuite chez Dodo Pizza survenue après les revendications de DataSuckers. Tant qu'il n'est pas vérifié, le chiffre de 6 To doit être pris avec prudence.
Plus largement, la série d'attaques apparemment menée par Fingerprint contre des éditeurs de logiciels polonais suggère qu'il cible des prestataires détenant des données pour des milliers d'entreprises ou de patients en aval. Compromettre un seul fournisseur peut exposer de nombreuses organisations d'un coup. Reste à voir si Fakturownia publiera un décompte définitif des clients touchés, si les données volées apparaîtront à la vente ou en fuite, et si les autorités polonaises relieront les trois incidents à un même acteur ou à une même campagne.
