Provaljen poljski servis za e-fakture
Poljski servis za izdavanje faktura Fakturownia, koji koristi više od 600.000 firmi, potvrdio je 29. septembra provalu na svoje servere. Otkrivena je dan ranije, kroz propust koji kompanija nije detaljnije opisala. Izloženi su podaci o nalozima korisnika i njihovih poslovnih partnera, heševi lozinki, brojevi bankovnih računa i tokeni kojima se servis povezuje sa drugim sistemima. Prema kompaniji, napadač je imao uvid u fakture izdate pre 2023. godine, dok novije fakture i podaci o platnim karticama nisu pogođeni. Fakturownia je povezana sa KSeF-om, poljskim državnim sistemom za e-fakture. Ministarstvo finansija kaže da KSeF nije probijen, a kompanija tvrdi da su bezbedni i sertifikati sa kojima se korisnici prijavljuju. Napadač koji se potpisuje kao Fingerprint javio se sa tvrdnjom da je preuzeo 6 TB faktura, što za sada nije nezavisno potvrđeno. Poljski bezbednosni portal Zaufana Trzecia Strona isti potpis povezuje sa ranijim curenjem iz medicinskog servisa MyDr. Kompanija je zatvorila pristup, podigla nove servere i u procesu je izmene ključeva, lozinki i pristupnih tokena.
Najveća šteta nije u lozinkama, već u fakturama. Iz njih se vidi ko kome prodaje, za koliko i kako se plaća. Sa tim podacima prevaranti sada mogu da se predstavljaju kao pravi dobavljači, sa poznatim iznosima, brojevima faktura i samo jednom izmenom: novim brojem računa za uplatu. Takvu poruku je teško prepoznati, jer je u njoj sve tačno osim jednog niza brojeva. Kod nas od 2023. firme u sistemu PDV-a fakturišu kroz SEF, a mnoge rade preko knjigovodstvenog programa kojem su predale svoje API ključeve. Ko ima taj ključ, može u ime firme da šalje i prima fakture. Poljski ministar digitalizacije je posle napada poručio da privatni sektor mora više da ulaže u bezbednost. Poljska je obavezala firme na e-fakture, a ključeve od tog sistema čuvaju privatni posrednici, pa svi u lancu moraju da vode brigu, ne samo država.
- Svaku promenu broja računa za uplatu proveri telefonom, na broj koji već imaš od ranije, a ne na broj iz poruke
- U SEF-u, u delu za upravljanje API pristupom, proveri koji su ključevi aktivni i ugasi one koje više niko ne koristi
- Pitaj knjigovođu ili dobavljača programa za fakture gde čuvaju tvoj SEF ključ i ko kod njih ima pristup do njega
- Uključi dvofaktorsku prijavu na servisu za fakturisanje i na mejlu na koji je vezan nalog
- Ako poslujete sa poljskim partnerima koji koriste Fakturowniju, očekujte poruke o „otključavanju naloga" ili „obnovi tokena" i ne otvarajte linkove iz njih