Fałszywa faktura z nowym numerem konta, która w październiku przyjdzie od stałego dostawcy, może mieć właściwą kwotę, nazwę firmy, z którą współpracujesz od lat, i dotyczyć płatności, której naprawdę jeszcze nie zrobiłeś. Po wycieku z Fakturowni oszuści mogą mieć takie dane pod ręką. Serwis do wystawiania faktur wykrył włamanie 28 września 2026 roku, a 1 października potwierdził, że sprawca skopiował dużą część bazy danych i incydent dotyczy każdego konta. Poniżej jest aktualny zakres wycieku, lista rzeczy do zrobienia na koncie jeszcze dziś, gotowe ostrzeżenie dla kontrahentów oraz odpowiedź na pytanie, jak firma korzystająca z Fakturowni ma podejść do zgłoszenia w UODO.
Co wyciekło z Fakturowni, a czego nie pobrano
Stan na 3 października 2026. Według aktualizacji komunikatu Fakturowni z 1 października osoba nieuprawniona miała dostęp do systemów od 27 września ok. 3:20 do 28 września ok. 17:45. W tym czasie skopiowała dużą część bazy danych na własne serwery. Incydent dotyczy każdego konta, ale zakres zależy od tego, kiedy dane trafiły do systemu. W największych zbiorach pobieranie szło od najstarszych rekordów i zostało przerwane, zanim doszło do nowszych. Daty graniczne firma ustaliła z dzienników bazy i zastrzega, że mogą się różnić o kilkanaście dni.
| Co skopiowano | Zakres |
|---|---|
| dane firmy i użytkowników: nazwa, NIP, adres, imiona i nazwiska, e-maile, telefony | w całości |
| numery rachunków firmy (IBAN, SWIFT) | w całości |
| skróty haseł, tokeny API, klucze integracji z ustawień konta, identyfikatory sesji | w całości |
| kwoty z faktur, w tym kwota zapłacona i pozostała do zapłaty | faktury z całego okresu |
| płatności: daty, kwoty, tytuły przelewów, rachunki nadawców | w zakresie, w jakim je wprowadzono |
| kontrahenci: nazwa, NIP, adres, e-mail, telefon, numer rachunku | dodani przed 16.10.2024 |
| pełna treść faktur | wystawione przed 22.03.2021 |
| salda z usługi połączenia z kontem bankowym | tylko przy aktywnej integracji |
| ok. 2 250 kont | wszystkie dane z lat 2022-2026, do daty granicznej innej dla każdego konta |
Nie pobrano certyfikatów KSeF, danych kontrahentów dodanych od 16 października 2024 roku ani, poza grupą ok. 2 250 kont, pełnej treści nowszych faktur. Przy fakturach od 22 marca 2021 roku sprawca nie dostał nazwy nabywcy ani numeru dokumentu. Danych logowania do banków i danych kart Fakturownia w ogóle nie przechowuje. Ministerstwo Finansów w komunikacie z 29 września podało, że zdarzenie nie dotyczy danych w Krajowym Systemie e-Faktur. Według Fakturowni skopiowane dane nie zostały dotąd upublicznione, a firma monitoruje to razem z CERT Polska.
Jak doszło do włamania i co mówi sprawca
Pierwszy komunikat z 29 września był ostrożniejszy. Mówił o danych, które “mogły” wyciec, i o fakturach sprzed 2023 roku. 30 września CTO Fakturowni Paweł Charyło odpowiedział na pytania Niebezpiecznika. Jako wektor ataku wskazał podatność w szablonach faktur, a potem lukę w bibliotece do generowania plików PDF. Przez nią sprawca zdobył klucz do podpisywania sesji, a z nim dostęp do serwera. Firma unieważniła aktywne sesje, ograniczyła działanie starych kluczy API i zapewnia, że nikt nie żądał okupu.
Część informacji w obiegu pochodzi od samego sprawcy. Serwis Zaufana Trzecia Strona dostał od niego zrzuty ekranu i opis ataku. Sprawca twierdzi, że pobrał 6 TB faktur, czego redakcja nie była w stanie zweryfikować. Tak samo traktujemy jego relację o technice włamania.
Zawiadomienia e-mail: jak odróżnić prawdziwe od fałszywych
Od 1 października od 15:50 Fakturownia wysyła indywidualne zawiadomienia do właścicieli i użytkowników kont. Przychodzą wyłącznie z domeny fakturownia.pl, nie mają załączników i nie wymagają logowania. Prawdziwe zawiadomienie nie prosi o hasła, kody weryfikacyjne, kody BLIK ani dane kart. Wiadomość, która o to prosi, trzeba traktować jak próbę oszustwa. Jeśli zawiadomienie nie dotarło, warto zajrzeć do spamu, a jego treść pojawi się też po zalogowaniu. Na koncie właściciela ma się pojawić panel z kategoriami danych, zakresami dat i liczbą rekordów. Firma uruchomiła infolinię w sprawie incydentu: +48 22 398 77 71, w dni robocze od 9 do 17.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.
Zacznij Pierwszą Misję →

Co zrobić po wycieku z Fakturowni: lista kontrolna na dziś
Kroki są ułożone tak, żeby najpierw odciąć dostęp do konta, a potem sprawdzić, czy ktoś zdążył coś w nim zmienić. Zajmują zwykle kilkanaście minut. Gdzie to możliwe, opieramy się na zaleceniach samej firmy.
Hasło, poczta i sesje
- Zmień hasło do Fakturowni. Ustaw nowe, którego nie używasz nigdzie indziej. Hasła były zapisane jako skróty, ale firma sama przyznaje, że proste hasło da się ze skrótu odtworzyć. Jeśli to samo hasło działało w innych serwisach, zmień je także tam. CTO firmy zapowiedział w odpowiedziach dla Niebezpiecznika wymuszenie zmiany haseł u wszystkich, ale nie ma powodu na to czekać. Najprościej trzymać takie hasła w menedżerze haseł.
- Zmień hasło do skrzynki e-mail, na którą założone jest konto. Kto przejmie pocztę, ten zresetuje hasła do reszty usług.
- Włącz weryfikację dwuetapową w Fakturowni i w poczcie. Firma zaleca to wprost i ma instrukcję w swojej bazie wiedzy.
- Wyloguj wszystkie sesje. Skradziony identyfikator sesji może działać jak zalogowana przeglądarka. Według CTO firma unieważniła już wszystkie aktywne sesje, więc ten krok jest dodatkowym zabezpieczeniem. Jeśli w ustawieniach konta nie widzisz opcji zamknięcia innych sesji, zapytaj o to pomoc techniczną Fakturowni.
Numer rachunku, użytkownicy i integracje
- Sprawdź numer rachunku w danych firmy i na szablonach faktur. Porównaj go cyfra po cyfrze z umową banku albo z aplikacją bankową. Sprawdź też dokumenty, które program wystawia automatycznie, jeśli z tego korzystasz.
- Przejrzyj listę użytkowników konta. Usuń osoby, których nie znasz, i dostępy, które nie są już potrzebne, na przykład po byłym pracowniku.
- Wymień klucze API w systemach, które łączą się z Fakturownią: sklepie, CRM, n8n, Zapierze czy arkuszu. Stare klucze działają już tylko z dotychczasowych adresów IP, ale sprawca je skopiował. Przy integracji zewnętrznego dostawcy najpierw ustal z nim termin wymiany. Integracji z zakładki “Integracje i dodatki” incydent według firmy nie objął.
- KSeF. Według Fakturowni certyfikaty KSeF nie zostały pobrane, a według ministerstwa incydent nie dotyczył danych w KSeF. Jak nadawać i odbierać uprawnienia w systemie, opisaliśmy w tekście o KSeF dla jednoosobowych firm.
Co powiedzieć kontrahentom: oszustwo na zmianę numeru konta
Sprawca skopiował dane kontrahentów dodanych przed 16 października 2024 roku oraz kwoty z faktur z całego okresu, łącznie z tym, ile zostało do zapłaty. Fakturownia ostrzega wprost, że oszuści “znają kwoty i wiedzą, które faktury są nieopłacone”. Takie dane pozwalają przygotować wiadomość, która wygląda jak dalszy ciąg prawdziwej korespondencji. Może to być “korekta faktury” z innym rachunkiem, przypomnienie o zaległej płatności albo informacja o zmianie banku.
Działa to w obie strony. Twoi klienci mogą dostać fałszywą fakturę podpisaną twoją firmą, a ty możesz dostać taką od swoich dostawców, jeśli także korzystają z Fakturowni. Firma ostrzega też przed telefonami “z banku”, “z urzędu” i “z Fakturowni” oraz przed pilną prośbą o przelew “od przełożonego”. Taką prośbę potwierdza się innym kanałem, a podejrzane SMS-y można przesłać do CERT Polska na numer 8080. Jak rozpoznać fałszywy e-mail, opisujemy w przewodniku phishing: co to jest i jak go rozpoznać. Jak oszust podmienia numer, żeby połączenie wyglądało na telefon z banku, wyjaśniamy w tekście o spoofingu telefonicznym.
Wzór wiadomości do kontrahentów
Wyślij ją ze swojego zwykłego adresu, bez linków i załączników:
Dzień dobry, korzystamy z programu Fakturownia, z którego pod koniec września skopiowano część danych, w tym dane kontrahentów i kwoty z faktur. Mogły się wśród nich znaleźć Państwa dane. Nasz numer rachunku się nie zmienił i nie planujemy go zmieniać. Jeśli dostaną Państwo wiadomość o nowym numerze konta, korekcie faktury z innym rachunkiem albo pilnej dopłacie, prosimy o telefon pod znany Państwu numer przed wykonaniem przelewu.
Fakturownia zapowiedziała też własny wzór zawiadomienia na stronie komunikatu.
Jak sprawdzić, do kogo należy numer konta
Pierwsza zasada pochodzi z komunikatu Fakturowni: prośbę o zmianę rachunku potwierdzasz telefonicznie, pod numerem, który już znasz. Numer podany w podejrzanym e-mailu odpada.
Drugi sposób działa przy firmach zarejestrowanych jako podatnicy VAT. W wykazie podatników VAT Ministerstwa Finansów, zwanym białą listą, wyszukasz podmiot także po numerze konta. Jeśli numeru z faktury nie ma w wykazie przy danych tej firmy, wstrzymaj przelew i zadzwoń. Wykaz nie pomoże przy kontrahencie, który nie jest zarejestrowany jako podatnik VAT.
Czy firma korzystająca z Fakturowni musi zgłosić wyciek do UODO
Regulamin Fakturowni opisuje ją jako podmiot, któremu klient powierza przetwarzanie danych osobowych. Aktualizacja komunikatu mówi to samo wprost: dla danych kontrahentów i innych osób wprowadzonych do konta administratorem jest klient. To on ocenia ryzyko i decyduje o zgłoszeniu. Biuro rachunkowe wystawiające faktury w imieniu klientów może mieć inną rolę, zależną od umowy. RODO obejmuje przy tym tylko osoby fizyczne: jednoosobowe działalności, osoby kontaktowe w firmach i klientów indywidualnych.
Od kiedy liczyć 72 godziny
E-mail “Zawiadomienie o naruszeniu ochrony danych osobowych”, wysyłany od 1 października, jest według firmy formalnym zgłoszeniem naruszenia administratorowi (art. 33 ust. 2 RODO). Termin 72 godzin na zgłoszenie do Prezesa UODO biegnie od chwili, w której administrator dowiedział się o naruszeniu z dostateczną pewnością. Fakturownia, powołując się na wytyczne EROD 9/2022, wskazuje, że zwykle jest to moment odebrania tego e-maila. Przy wiadomości odebranej 1 października po południu termin upływał więc 4 października po południu. Kto go nie dotrzymał, nadal musi zgłosić naruszenie, wyjaśniając przyczynę opóźnienia. Kto wiedział wcześniej, na przykład z komunikatu z 29 września, mógł zacząć liczyć wcześniej. Godzinę odbioru warto zapisać w dokumentacji naruszenia.
Na panel ze szczegółami nie trzeba czekać. Można złożyć zgłoszenie wstępne na podstawie e-maila i uzupełnić je później. Zgłoszenie po terminie nadal jest wymagane, trzeba w nim tylko wyjaśnić przyczynę opóźnienia. Właściciele kont, z których skopiowano dane kontrahentów, widzą po zalogowaniu przycisk “Przygotuj zgłoszenie do UODO” z częściowo wypełnionym formularzem.
Ocena ryzyka i zawiadomienie osób
Zgłoszenia nie trzeba składać tylko wtedy, gdy ryzyko dla praw lub wolności osób jest mało prawdopodobne. Taką ocenę trzeba umieć uzasadnić i udokumentować, co wynika też z poradnika UODO o naruszeniach. Dla danych, których administratorem jest sama Fakturownia, firma oceniła ryzyko jako wysokie i podaje to jako punkt odniesienia. Osobny obowiązek dotyczy zawiadomienia samych osób (art. 34 RODO). Według Fakturowni chodzi o tych, dla których ryzyko jest wysokie, na przykład gdy na fakturach był PESEL, prywatny numer rachunku albo dane pozwalające wnioskować o zdrowiu. Kontrahentom-firmom można przekazać zwykłe ostrzeżenie, takie jak wzór wyżej. Osobno trzeba jednak ocenić ryzyko dla osób fizycznych w tych relacjach, na przykład jednoosobowych działalności.
Przy wycieku z MyDr do UODO wpłynęło do połowy września ponad 2 tys. zawiadomień od administratorów, czyli od placówek korzystających z oprogramowania. Mechanizm opisaliśmy szerzej w tekście wyciek u dostawcy, zegar 72 godzin biegnie tobie. Przy wątpliwościach warto zapytać inspektora ochrony danych albo prawnika.
Fakturownia po MyDr i Medycu: dlaczego celem są dostawcy oprogramowania
Według Zaufanej Trzeciej Strony za atakiem stoi ten sam sprawca, który włamał się do dwóch serwisów medycznych, MyDr i Medyc. Przy MyDr UODO mówi o danych 19 milionów Polaków, przy Medycu o możliwych danych nawet pięciu milionów. “Rzeczpospolita” napisała 2 października, powołując się na swoje źródło, że sprawca przedstawia się jako “etyczny haker”, a analizy sugerują, że może to być ktoś z Polski. To na razie nieoficjalne ustalenia.
Wzór ataków się powtarza. Jedno włamanie do polskiego dostawcy oprogramowania w chmurze daje dostęp do danych tysięcy firm i ich klientów naraz. Dla małej firmy wniosek jest prosty: bezpieczeństwo danych jej kontrahentów zależy w dużej części od wybranego programu. O weryfikację dwuetapową, powiadomienia o incydentach i umowę powierzenia warto więc pytać już przy wyborze dostawcy. Na początku października incydent z 29 września potwierdził też serwis turystyczny, o czym piszemy w tekście o wycieku z Wakacje.pl. Co pacjenci mogli zrobić po wycieku z MyDr, opisywaliśmy w sierpniu.
Co możemy zrobić dla Twojej firmy?
Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.
Najczęstsze pytania
Czy wyciek z Fakturowni dotyczy KSeF?
Według Fakturowni certyfikaty KSeF nie zostały pobrane. Ministerstwo Finansów podało 29 września, że zdarzenie nie dotyczy danych w Krajowym Systemie e-Faktur i nie stwierdzono naruszenia bezpieczeństwa systemu. Faktury wysłane do KSeF przechowuje system ministerstwa.
Czy po wycieku z Fakturowni trzeba zastrzec PESEL?
PESEL nie jest osobną kategorią na liście pobranych danych, a faktury zwykle go nie zawierają. Jeśli jednak wystawiałeś faktury osobom prywatnym z numerem PESEL, Fakturownia zaleca tym osobom zastrzeżenie numeru i rozważenie alertów BIK. Co zastrzeżenie realnie blokuje, wyjaśniamy w tekście o zastrzeżeniu PESEL. Czy twój adres e-mail albo telefon był w innych wyciekach, sprawdzisz w serwisie Bezpieczne Dane.
Podsumowanie
Fakturownia potwierdziła 1 października, że sprawca skopiował dużą część bazy danych i incydent dotyczy każdego konta. Zakres zależy od daty. Dane firmy, numery rachunków, skróty haseł, klucze API i kwoty ze wszystkich faktur pobrano w całości, dane kontrahentów do października 2024 roku, a pełną treść faktur do marca 2021 roku, z wyjątkiem ok. 2 250 kont, z których wzięto więcej. Certyfikaty KSeF, dane kart i dane logowania do banków są poza wyciekiem. Na koncie warto dziś zmienić hasło do serwisu i poczty, włączyć weryfikację dwuetapową, sprawdzić numer rachunku i listę użytkowników oraz wymienić klucze API w podpiętych systemach. Jedno z głównych ryzyk to fałszywe faktury, bo oszuści znają kwoty i nieopłacone płatności, więc krótkie ostrzeżenie do kontrahentów jest warte kilku minut. Firma jako administrator danych kontrahentów ocenia też, czy zgłosić naruszenie do UODO, licząc 72 godziny zwykle od e-maila z 1 października.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



