Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Wyciek z Fakturowni: co zrobić i jak ostrzec kontrahentów

  • 30 wrz, 2026
  • Komentarze 0
wyciek z Fakturowni a mała firma - segregator z fakturami i laptop na stole w warsztacie stolarskim, obok strug i dłuto w trocinach, w tle stolarz przy pracy

Fałszywa faktura z nowym numerem konta, która w październiku przyjdzie od stałego dostawcy, może mieć właściwą kwotę, nazwę firmy, z którą współpracujesz od lat, i dotyczyć płatności, której naprawdę jeszcze nie zrobiłeś. Po wycieku z Fakturowni oszuści mogą mieć takie dane pod ręką. Serwis do wystawiania faktur wykrył włamanie 28 września 2026 roku, a 1 października potwierdził, że sprawca skopiował dużą część bazy danych i incydent dotyczy każdego konta. Poniżej jest aktualny zakres wycieku, lista rzeczy do zrobienia na koncie jeszcze dziś, gotowe ostrzeżenie dla kontrahentów oraz odpowiedź na pytanie, jak firma korzystająca z Fakturowni ma podejść do zgłoszenia w UODO.

Co wyciekło z Fakturowni, a czego nie pobrano

Stan na 3 października 2026. Według aktualizacji komunikatu Fakturowni z 1 października osoba nieuprawniona miała dostęp do systemów od 27 września ok. 3:20 do 28 września ok. 17:45. W tym czasie skopiowała dużą część bazy danych na własne serwery. Incydent dotyczy każdego konta, ale zakres zależy od tego, kiedy dane trafiły do systemu. W największych zbiorach pobieranie szło od najstarszych rekordów i zostało przerwane, zanim doszło do nowszych. Daty graniczne firma ustaliła z dzienników bazy i zastrzega, że mogą się różnić o kilkanaście dni.

Co skopiowanoZakres
dane firmy i użytkowników: nazwa, NIP, adres, imiona i nazwiska, e-maile, telefonyw całości
numery rachunków firmy (IBAN, SWIFT)w całości
skróty haseł, tokeny API, klucze integracji z ustawień konta, identyfikatory sesjiw całości
kwoty z faktur, w tym kwota zapłacona i pozostała do zapłatyfaktury z całego okresu
płatności: daty, kwoty, tytuły przelewów, rachunki nadawcóww zakresie, w jakim je wprowadzono
kontrahenci: nazwa, NIP, adres, e-mail, telefon, numer rachunkudodani przed 16.10.2024
pełna treść fakturwystawione przed 22.03.2021
salda z usługi połączenia z kontem bankowymtylko przy aktywnej integracji
ok. 2 250 kontwszystkie dane z lat 2022-2026, do daty granicznej innej dla każdego konta

Nie pobrano certyfikatów KSeF, danych kontrahentów dodanych od 16 października 2024 roku ani, poza grupą ok. 2 250 kont, pełnej treści nowszych faktur. Przy fakturach od 22 marca 2021 roku sprawca nie dostał nazwy nabywcy ani numeru dokumentu. Danych logowania do banków i danych kart Fakturownia w ogóle nie przechowuje. Ministerstwo Finansów w komunikacie z 29 września podało, że zdarzenie nie dotyczy danych w Krajowym Systemie e-Faktur. Według Fakturowni skopiowane dane nie zostały dotąd upublicznione, a firma monitoruje to razem z CERT Polska.

Jak doszło do włamania i co mówi sprawca

Pierwszy komunikat z 29 września był ostrożniejszy. Mówił o danych, które “mogły” wyciec, i o fakturach sprzed 2023 roku. 30 września CTO Fakturowni Paweł Charyło odpowiedział na pytania Niebezpiecznika. Jako wektor ataku wskazał podatność w szablonach faktur, a potem lukę w bibliotece do generowania plików PDF. Przez nią sprawca zdobył klucz do podpisywania sesji, a z nim dostęp do serwera. Firma unieważniła aktywne sesje, ograniczyła działanie starych kluczy API i zapewnia, że nikt nie żądał okupu.

Część informacji w obiegu pochodzi od samego sprawcy. Serwis Zaufana Trzecia Strona dostał od niego zrzuty ekranu i opis ataku. Sprawca twierdzi, że pobrał 6 TB faktur, czego redakcja nie była w stanie zweryfikować. Tak samo traktujemy jego relację o technice włamania.

Zawiadomienia e-mail: jak odróżnić prawdziwe od fałszywych

Od 1 października od 15:50 Fakturownia wysyła indywidualne zawiadomienia do właścicieli i użytkowników kont. Przychodzą wyłącznie z domeny fakturownia.pl, nie mają załączników i nie wymagają logowania. Prawdziwe zawiadomienie nie prosi o hasła, kody weryfikacyjne, kody BLIK ani dane kart. Wiadomość, która o to prosi, trzeba traktować jak próbę oszustwa. Jeśli zawiadomienie nie dotarło, warto zajrzeć do spamu, a jego treść pojawi się też po zalogowaniu. Na koncie właściciela ma się pojawić panel z kategoriami danych, zakresami dat i liczbą rekordów. Firma uruchomiła infolinię w sprawie incydentu: +48 22 398 77 71, w dni robocze od 9 do 17.

Pierwsza Misja AI · Kodożercy

AI bez technikaliów – kurs i certyfikat

Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.

Zacznij Pierwszą Misję →
Pierwsza Misja AI - Kodożercy

Co zrobić po wycieku z Fakturowni: lista kontrolna na dziś

Kroki są ułożone tak, żeby najpierw odciąć dostęp do konta, a potem sprawdzić, czy ktoś zdążył coś w nim zmienić. Zajmują zwykle kilkanaście minut. Gdzie to możliwe, opieramy się na zaleceniach samej firmy.

Hasło, poczta i sesje

  1. Zmień hasło do Fakturowni. Ustaw nowe, którego nie używasz nigdzie indziej. Hasła były zapisane jako skróty, ale firma sama przyznaje, że proste hasło da się ze skrótu odtworzyć. Jeśli to samo hasło działało w innych serwisach, zmień je także tam. CTO firmy zapowiedział w odpowiedziach dla Niebezpiecznika wymuszenie zmiany haseł u wszystkich, ale nie ma powodu na to czekać. Najprościej trzymać takie hasła w menedżerze haseł.
  2. Zmień hasło do skrzynki e-mail, na którą założone jest konto. Kto przejmie pocztę, ten zresetuje hasła do reszty usług.
  3. Włącz weryfikację dwuetapową w Fakturowni i w poczcie. Firma zaleca to wprost i ma instrukcję w swojej bazie wiedzy.
  4. Wyloguj wszystkie sesje. Skradziony identyfikator sesji może działać jak zalogowana przeglądarka. Według CTO firma unieważniła już wszystkie aktywne sesje, więc ten krok jest dodatkowym zabezpieczeniem. Jeśli w ustawieniach konta nie widzisz opcji zamknięcia innych sesji, zapytaj o to pomoc techniczną Fakturowni.

Numer rachunku, użytkownicy i integracje

  1. Sprawdź numer rachunku w danych firmy i na szablonach faktur. Porównaj go cyfra po cyfrze z umową banku albo z aplikacją bankową. Sprawdź też dokumenty, które program wystawia automatycznie, jeśli z tego korzystasz.
  2. Przejrzyj listę użytkowników konta. Usuń osoby, których nie znasz, i dostępy, które nie są już potrzebne, na przykład po byłym pracowniku.
  3. Wymień klucze API w systemach, które łączą się z Fakturownią: sklepie, CRM, n8n, Zapierze czy arkuszu. Stare klucze działają już tylko z dotychczasowych adresów IP, ale sprawca je skopiował. Przy integracji zewnętrznego dostawcy najpierw ustal z nim termin wymiany. Integracji z zakładki “Integracje i dodatki” incydent według firmy nie objął.
  4. KSeF. Według Fakturowni certyfikaty KSeF nie zostały pobrane, a według ministerstwa incydent nie dotyczył danych w KSeF. Jak nadawać i odbierać uprawnienia w systemie, opisaliśmy w tekście o KSeF dla jednoosobowych firm.

Co powiedzieć kontrahentom: oszustwo na zmianę numeru konta

Sprawca skopiował dane kontrahentów dodanych przed 16 października 2024 roku oraz kwoty z faktur z całego okresu, łącznie z tym, ile zostało do zapłaty. Fakturownia ostrzega wprost, że oszuści “znają kwoty i wiedzą, które faktury są nieopłacone”. Takie dane pozwalają przygotować wiadomość, która wygląda jak dalszy ciąg prawdziwej korespondencji. Może to być “korekta faktury” z innym rachunkiem, przypomnienie o zaległej płatności albo informacja o zmianie banku.

Działa to w obie strony. Twoi klienci mogą dostać fałszywą fakturę podpisaną twoją firmą, a ty możesz dostać taką od swoich dostawców, jeśli także korzystają z Fakturowni. Firma ostrzega też przed telefonami “z banku”, “z urzędu” i “z Fakturowni” oraz przed pilną prośbą o przelew “od przełożonego”. Taką prośbę potwierdza się innym kanałem, a podejrzane SMS-y można przesłać do CERT Polska na numer 8080. Jak rozpoznać fałszywy e-mail, opisujemy w przewodniku phishing: co to jest i jak go rozpoznać. Jak oszust podmienia numer, żeby połączenie wyglądało na telefon z banku, wyjaśniamy w tekście o spoofingu telefonicznym.

Wzór wiadomości do kontrahentów

Wyślij ją ze swojego zwykłego adresu, bez linków i załączników:

Dzień dobry, korzystamy z programu Fakturownia, z którego pod koniec września skopiowano część danych, w tym dane kontrahentów i kwoty z faktur. Mogły się wśród nich znaleźć Państwa dane. Nasz numer rachunku się nie zmienił i nie planujemy go zmieniać. Jeśli dostaną Państwo wiadomość o nowym numerze konta, korekcie faktury z innym rachunkiem albo pilnej dopłacie, prosimy o telefon pod znany Państwu numer przed wykonaniem przelewu.

Fakturownia zapowiedziała też własny wzór zawiadomienia na stronie komunikatu.

Jak sprawdzić, do kogo należy numer konta

Pierwsza zasada pochodzi z komunikatu Fakturowni: prośbę o zmianę rachunku potwierdzasz telefonicznie, pod numerem, który już znasz. Numer podany w podejrzanym e-mailu odpada.

Drugi sposób działa przy firmach zarejestrowanych jako podatnicy VAT. W wykazie podatników VAT Ministerstwa Finansów, zwanym białą listą, wyszukasz podmiot także po numerze konta. Jeśli numeru z faktury nie ma w wykazie przy danych tej firmy, wstrzymaj przelew i zadzwoń. Wykaz nie pomoże przy kontrahencie, który nie jest zarejestrowany jako podatnik VAT.

Czy firma korzystająca z Fakturowni musi zgłosić wyciek do UODO

Regulamin Fakturowni opisuje ją jako podmiot, któremu klient powierza przetwarzanie danych osobowych. Aktualizacja komunikatu mówi to samo wprost: dla danych kontrahentów i innych osób wprowadzonych do konta administratorem jest klient. To on ocenia ryzyko i decyduje o zgłoszeniu. Biuro rachunkowe wystawiające faktury w imieniu klientów może mieć inną rolę, zależną od umowy. RODO obejmuje przy tym tylko osoby fizyczne: jednoosobowe działalności, osoby kontaktowe w firmach i klientów indywidualnych.

Od kiedy liczyć 72 godziny

E-mail “Zawiadomienie o naruszeniu ochrony danych osobowych”, wysyłany od 1 października, jest według firmy formalnym zgłoszeniem naruszenia administratorowi (art. 33 ust. 2 RODO). Termin 72 godzin na zgłoszenie do Prezesa UODO biegnie od chwili, w której administrator dowiedział się o naruszeniu z dostateczną pewnością. Fakturownia, powołując się na wytyczne EROD 9/2022, wskazuje, że zwykle jest to moment odebrania tego e-maila. Przy wiadomości odebranej 1 października po południu termin upływał więc 4 października po południu. Kto go nie dotrzymał, nadal musi zgłosić naruszenie, wyjaśniając przyczynę opóźnienia. Kto wiedział wcześniej, na przykład z komunikatu z 29 września, mógł zacząć liczyć wcześniej. Godzinę odbioru warto zapisać w dokumentacji naruszenia.

Na panel ze szczegółami nie trzeba czekać. Można złożyć zgłoszenie wstępne na podstawie e-maila i uzupełnić je później. Zgłoszenie po terminie nadal jest wymagane, trzeba w nim tylko wyjaśnić przyczynę opóźnienia. Właściciele kont, z których skopiowano dane kontrahentów, widzą po zalogowaniu przycisk “Przygotuj zgłoszenie do UODO” z częściowo wypełnionym formularzem.

Ocena ryzyka i zawiadomienie osób

Zgłoszenia nie trzeba składać tylko wtedy, gdy ryzyko dla praw lub wolności osób jest mało prawdopodobne. Taką ocenę trzeba umieć uzasadnić i udokumentować, co wynika też z poradnika UODO o naruszeniach. Dla danych, których administratorem jest sama Fakturownia, firma oceniła ryzyko jako wysokie i podaje to jako punkt odniesienia. Osobny obowiązek dotyczy zawiadomienia samych osób (art. 34 RODO). Według Fakturowni chodzi o tych, dla których ryzyko jest wysokie, na przykład gdy na fakturach był PESEL, prywatny numer rachunku albo dane pozwalające wnioskować o zdrowiu. Kontrahentom-firmom można przekazać zwykłe ostrzeżenie, takie jak wzór wyżej. Osobno trzeba jednak ocenić ryzyko dla osób fizycznych w tych relacjach, na przykład jednoosobowych działalności.

Przy wycieku z MyDr do UODO wpłynęło do połowy września ponad 2 tys. zawiadomień od administratorów, czyli od placówek korzystających z oprogramowania. Mechanizm opisaliśmy szerzej w tekście wyciek u dostawcy, zegar 72 godzin biegnie tobie. Przy wątpliwościach warto zapytać inspektora ochrony danych albo prawnika.

Fakturownia po MyDr i Medycu: dlaczego celem są dostawcy oprogramowania

Według Zaufanej Trzeciej Strony za atakiem stoi ten sam sprawca, który włamał się do dwóch serwisów medycznych, MyDr i Medyc. Przy MyDr UODO mówi o danych 19 milionów Polaków, przy Medycu o możliwych danych nawet pięciu milionów. “Rzeczpospolita” napisała 2 października, powołując się na swoje źródło, że sprawca przedstawia się jako “etyczny haker”, a analizy sugerują, że może to być ktoś z Polski. To na razie nieoficjalne ustalenia.

Wzór ataków się powtarza. Jedno włamanie do polskiego dostawcy oprogramowania w chmurze daje dostęp do danych tysięcy firm i ich klientów naraz. Dla małej firmy wniosek jest prosty: bezpieczeństwo danych jej kontrahentów zależy w dużej części od wybranego programu. O weryfikację dwuetapową, powiadomienia o incydentach i umowę powierzenia warto więc pytać już przy wyborze dostawcy. Na początku października incydent z 29 września potwierdził też serwis turystyczny, o czym piszemy w tekście o wycieku z Wakacje.pl. Co pacjenci mogli zrobić po wycieku z MyDr, opisywaliśmy w sierpniu.

Devstock { dla firm }

Co możemy zrobić dla Twojej firmy?

Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.

strony i sklepyaplikacjeKSeF i integracjeautomatyzacjeagenci AISEO
Zobacz, co robimy dla firm → Software house, który prowadzi ten blog

Najczęstsze pytania

Czy wyciek z Fakturowni dotyczy KSeF?

Według Fakturowni certyfikaty KSeF nie zostały pobrane. Ministerstwo Finansów podało 29 września, że zdarzenie nie dotyczy danych w Krajowym Systemie e-Faktur i nie stwierdzono naruszenia bezpieczeństwa systemu. Faktury wysłane do KSeF przechowuje system ministerstwa.

Czy po wycieku z Fakturowni trzeba zastrzec PESEL?

PESEL nie jest osobną kategorią na liście pobranych danych, a faktury zwykle go nie zawierają. Jeśli jednak wystawiałeś faktury osobom prywatnym z numerem PESEL, Fakturownia zaleca tym osobom zastrzeżenie numeru i rozważenie alertów BIK. Co zastrzeżenie realnie blokuje, wyjaśniamy w tekście o zastrzeżeniu PESEL. Czy twój adres e-mail albo telefon był w innych wyciekach, sprawdzisz w serwisie Bezpieczne Dane.

Podsumowanie

Fakturownia potwierdziła 1 października, że sprawca skopiował dużą część bazy danych i incydent dotyczy każdego konta. Zakres zależy od daty. Dane firmy, numery rachunków, skróty haseł, klucze API i kwoty ze wszystkich faktur pobrano w całości, dane kontrahentów do października 2024 roku, a pełną treść faktur do marca 2021 roku, z wyjątkiem ok. 2 250 kont, z których wzięto więcej. Certyfikaty KSeF, dane kart i dane logowania do banków są poza wyciekiem. Na koncie warto dziś zmienić hasło do serwisu i poczty, włączyć weryfikację dwuetapową, sprawdzić numer rachunku i listę użytkowników oraz wymienić klucze API w podpiętych systemach. Jedno z głównych ryzyk to fałszywe faktury, bo oszuści znają kwoty i nieopłacone płatności, więc krótkie ostrzeżenie do kontrahentów jest warte kilku minut. Firma jako administrator danych kontrahentów ocenia też, czy zgłosić naruszenie do UODO, licząc 72 godziny zwykle od e-maila z 1 października.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

ElevenLabs v4 po polsku: test i poradnik lektora AI
Phishing: co to jest, rodzaje i jak go rozpoznać
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Limity darmowych planów AI: gdzie naprawdę jest
04 paź, 2026
Thumb
Linux Mint instalacja obok Windowsa krok po
04 paź, 2026
Thumb
Paragon z NIP od 2027 roku przestaje
04 paź, 2026
Thumb
Spoofing: co to jest i jak rozpoznać
04 paź, 2026
Thumb
Darmowy Gemini tylko z Flash-Lite, AI Plus
04 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (115)
  • Bezpieczeństwo i Jakość (232)
  • Branża IT i Nowe Technologie (275)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (186)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (45)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in