← Sve vesti
Napadi 2. oktobar 2026. The Record

Provaljen poljski servis za e-fakture

Poljski servis za izdavanje faktura Fakturownia, koji koristi više od 600.000 firmi, potvrdio je 29. septembra provalu na svoje servere. Otkrivena je dan ranije, kroz propust koji kompanija nije detaljnije opisala. Izloženi su podaci o nalozima korisnika i njihovih poslovnih partnera, heševi lozinki, brojevi bankovnih računa i tokeni kojima se servis povezuje sa drugim sistemima. Prema kompaniji, napadač je imao uvid u fakture izdate pre 2023. godine, dok novije fakture i podaci o platnim karticama nisu pogođeni. Fakturownia je povezana sa KSeF-om, poljskim državnim sistemom za e-fakture. Ministarstvo finansija kaže da KSeF nije probijen, a kompanija tvrdi da su bezbedni i sertifikati sa kojima se korisnici prijavljuju. Napadač koji se potpisuje kao Fingerprint javio se sa tvrdnjom da je preuzeo 6 TB faktura, što za sada nije nezavisno potvrđeno. Poljski bezbednosni portal Zaufana Trzecia Strona isti potpis povezuje sa ranijim curenjem iz medicinskog servisa MyDr. Kompanija je zatvorila pristup, podigla nove servere i u procesu je izmene ključeva, lozinki i pristupnih tokena.

Pojašnjenje

Najveća šteta nije u lozinkama, već u fakturama. Iz njih se vidi ko kome prodaje, za koliko i kako se plaća. Sa tim podacima prevaranti sada mogu da se predstavljaju kao pravi dobavljači, sa poznatim iznosima, brojevima faktura i samo jednom izmenom: novim brojem računa za uplatu. Takvu poruku je teško prepoznati, jer je u njoj sve tačno osim jednog niza brojeva. Kod nas od 2023. firme u sistemu PDV-a fakturišu kroz SEF, a mnoge rade preko knjigovodstvenog programa kojem su predale svoje API ključeve. Ko ima taj ključ, može u ime firme da šalje i prima fakture. Poljski ministar digitalizacije je posle napada poručio da privatni sektor mora više da ulaže u bezbednost. Poljska je obavezala firme na e-fakture, a ključeve od tog sistema čuvaju privatni posrednici, pa svi u lancu moraju da vode brigu, ne samo država.

Preporuke