7 paź 2026
Zagrożenia i Ataki

Wyciek danych z Fakturowni: co stało się z Twoimi fakturami

29 września 2026 doszło do wycieku danych z polskiej platformy Fakturowni. Sprawdź, jakie informacje zostały skradzione, jak to wpłynęło na francuską usługę…

07.10.2026 — Łukasz Wierzbicki
Close-up of Scrabble tiles spelling 'data breach' on a blurred background
Fot. Markus Winkler / Pexels · Pexels License

Wyciek danych z Fakturowni to jeden z większych incydentów bezpieczeństwa, które dotknęły polskie platformy biznesowe w ostatnich latach. W wyniku ataku przeprowadzonego przez grupę o pseudonimie „Fingerprint” skompromitowane zostały dane wszystkich użytkowników serwisu.

Jak doszło do wycieku — przebieg incydentu

Atakujący uzyskał dostęp do systemów Fakturowni 27 września 2026 o godz. 3:20. Nieautoryzowany dostęp trwał przez ponad 38 godzin, aż do 28 września 2026 godz. 17:45. W tym czasie napastnik zdołał wydobyć 6 terabajtów danych — ogromną ilość informacji zawierających faktury i dane osobowe użytkowników.

Według Pawła Charyły, głównego architekta technicznego Fakturowni, przyczyna incydentu leżała w luce bezpieczeństwa. Atakujący wykorzystał podatność w szablonach dokumentów oraz niedoskonałość w bibliotece odpowiedzialnej za generowanie plików PDF. Dzięki temu uzyskał dostęp do klucza sesji, który pozwolił mu na nieograniczony dostęp do danych platformy.

Które dane zostały zagrożone — szczegółowa analiza

Typ danychStatusLiczba kont szczególnie zagrożonych
Adresy e-mailSkradzioneOk. 2250
Skróty hasełSkradzioneOk. 2250
Imiona i nazwiskaSkradzioneOk. 2250
Numery telefonówSkradzioneOk. 2250
Identyfikatory kontSkradzioneOk. 2250
Certyfikaty KSeFBezpieczne–
Dane kart płatnicznychBezpieczne–

Szczególnie zagrożone okazały się około 2250 kont, dla których dostępne były dane z okresu 2022–2026. Wszystkie konta Fakturowni były potencjalnie narażone na kompromitację, choć dane najstarsze i najbardziej wrażliwe dotyczą tej mniejszej grupy użytkowników.

Pozytywnym aspektem jest to, że hasła były chronione algorytmem hash z solą — metodą, która znacznie utrudnia ich złamanie nawet w przypadku wycieku. Nie zostały również skradzione certyfikaty KSeF (Krajowy System e-Faktur) ani informacje z kart płatnicznych, co zmniejsza ryzyko bezpośrednich strat finansowych dla użytkowników.

Co to oznacza dla użytkowników Fakturowni

Jeśli miałeś konto na Fakturowni, powinieneś natychmiast zmienić hasło do tej platformy. Ważne jest również zmienienie hasła w każdej innej usłudze, w której używałeś tego samego lub podobnego hasła — to podstawowa zasada bezpieczeństwa cyfrowego.

Twój adres e-mail i numer telefonu są teraz dostępne dla potencjalnych oszustów. Może to prowadzić do zwiększonej liczby wiadomości phishingowych lub prób socjotechniki. Bądź czujny wobec nieoczekiwanych wiadomości, które mogą się powołować na Twoją współpracę z Fakturownia lub innymi firmami.

Jeśli prowadzisz działalność gospodarczą i przetwarzasz dane osobowe swoich klientów lub pracowników, masz obowiązek prawny zgłosić wyciek do Urzędu Ochrony Danych Osobowych (UODO). Termin na dokonanie zgłoszenia wynosi maksymalnie 72 godziny od momentu, w którym stwierdzisz lub powinieneś stwierdzić naruszenie. Na stronie Fakturowni dostępne było dedykowane narzędzie umożliwiające złożenie takiego zgłoszenia.

Wpływ na francuską usługę VosFactures

Incydent miał również konsekwencje dla użytkowników poza Polską. Francuska platforma VosFactures korzystała z Fakturowni jako dostawcy technicznego do obsługi funkcji optycznego rozpoznawania znaków (OCR). Po ujawnieniu wycieku VosFactures została poinformowana 29 września 2026.

W odpowiedzi na zagrożenie doszło do zawieszenia wymiany danych między VosFactures a platformą Chorus Pro (francuskim systemem fakturowania elektronicznego). To czasowe wyłączenie było konieczne, aby zabezpieczyć dane użytkowników przed potencjalnym dostępem atakujących. Usługi zostały przywrócone po wdrożeniu odpowiednich środków bezpieczeństwa, ale incydent wyraźnie pokazał, jak luki w jednej platformie mogą mieć wpływ na całe ekosystemy cyfrowe.

Obowiązki administratorów danych i procedury zgłaszania

Każdy, kto pełni rolę administratora danych osobowych — czy to jako właściciel firmy, menedżer IT czy osoba odpowiedzialna za bezpieczeństwo — musi wiedzieć, że odpowiedzialność za zgłoszenie wycieku spoczywa na nim. UODO wymaga, aby naruszenie zostało zgłoszone w ciągu 72 godzin od jego stwierdzenia.

W przypadku Fakturowni platforma sama pełniła rolę administratora i podmiotu przetwarzającego dane. Użytkownicy, którzy przechowywali dane swoich klientów w serwisie, również mają obowiązek zgłoszenia incydentu do UODO, ponieważ są administratorami tych danych.

Warto również zauważyć, że w dniach 3–4 października portal biznes.gov.pl doświadczył problemów związanych z wysokim obciążeniem systemu. Może to sugerować, że wiele firm jednocześnie próbowało zgłosić incydent lub uzyskać informacje na temat swoich obowiązków — co wskazuje na skalę problemu i jego wpływ na polskie środowisko biznesowe.

Najczęstsze pytania

Kiedy doszło do wycieku danych z Fakturowni?

Wyciek miał miejsce między 27 września 2026 (godz. 3:20) a 28 września 2026 (godz. 17:45). Incydent został ujawniony 29 września 2026.

Jakie dane zostały skradzione z Fakturowni?

Atakujący przejął 6 terabajtów danych, w tym adresy e-mail, skróty haseł, imiona i nazwiska, numery telefonów oraz identyfikatory kont. Nie zostały skradzione certyfikaty KSeF ani dane kart płatnicznych.

Czy moje hasło jest zagrożone?

Hasła były chronione algorytmem hash z solą, co utrudnia ich złamanie. Mimo to zalecane jest zmienienie hasła do Fakturowni i każdej innej usługi, w której używasz tego samego hasła.

Czy muszę zgłosić wyciek do UODO?

Jeśli jesteś administratorem danych lub prowadzisz działalność, w której przetwarzasz dane osobowe, zgłoszenie do UODO spoczywa na tobie. Termin na dokonanie zgłoszenia wynosi maksymalnie 72 godziny od stwierdzenia naruszenia.

Jak wyciek wpłynął na francuską usługę VosFactures?

VosFactures korzystała z Fakturowni jako dostawcy technicznego do obsługi funkcji rozpoznawania tekstu (OCR). Po wycieku doszło do zawieszenia wymiany danych między VosFactures a platformą Chorus Pro, jednak usługi zostały później przywrócone.

Na podstawie: CyberDefence24. Tekst opracowany redakcyjnie.