Ataque à plataforma de faturamento Fakturownia pode expor dados de clientes de 600 mil empresas
A Fakturownia, uma das principais plataformas de faturamento online da Polônia, investiga um ataque cibernético que permitiu acesso não autorizado a seus servidores. O serviço é utilizado por mais de 600 mil empresas, mas ainda não há uma estimativa definitiva de quantas organizações ou pessoas podem ter sido afetadas.
Segundo a companhia, um invasor ainda não identificado teria explorado uma vulnerabilidade nos sistemas da plataforma. Entre os dados potencialmente acessados estão informações de contas pessoais e corporativas, hashes de senhas, dados bancários e tokens usados para autenticação ou integração com outros serviços. Também podem ter sido alcançados registros de clientes e parceiros comerciais, além de faturas emitidas antes de 2023.
A empresa afirma que os dados de cartões de pagamento não foram comprometidos. Também declarou que as informações mantidas por meio das integrações da plataforma permaneceram protegidas. A extensão do incidente, no entanto, segue sob investigação.
A proximidade da Fakturownia com o sistema nacional polonês de faturamento eletrônico, o Krajowy System e-Faktur (KSeF), aumentou a preocupação em torno do caso. O sistema é administrado pelas autoridades fiscais e seu uso é obrigatório para muitas empresas do país. O Ministério das Finanças informou que, até o momento, não encontrou sinais de invasão ao KSeF nem de vazamento de dados armazenados diretamente nele. A Fakturownia também declarou que os certificados digitais utilizados para acessar o sistema não foram afetados.
O acesso indevido foi identificado na segunda-feira. Depois de detectar a atividade suspeita, a empresa bloqueou o invasor, começou a substituir senhas e chaves de aplicações e transferiu operações para novos servidores. A apuração conta com o apoio de especialistas externos em segurança cibernética, e o incidente foi comunicado às autoridades polonesas responsáveis pela proteção de dados e pela segurança digital.
O ministro de Assuntos Digitais da Polônia, Krzysztof Gawkowski, afirmou que as autoridades trabalham para esclarecer como o ataque ocorreu e identificar os responsáveis. A dimensão do possível vazamento ainda não foi confirmada de forma independente.
A publicação especializada polonesa Zaufana Trzecia Strona relatou ter sido procurada por uma pessoa que usa o nome “Fingerprint”. O indivíduo teria apresentado materiais que, segundo ele, demonstrariam acesso à infraestrutura da Fakturownia, incluindo imagens de diretórios de aplicações, dados de clientes e cópias de bancos de dados. Também alegou ter roubado seis terabytes de faturas. Tanto a autenticidade dos arquivos quanto o volume anunciado permanecem sem verificação independente.
O mesmo nome foi relacionado a ataques recentes contra as empresas polonesas de software médico MyDr e Medyc. Em agosto, autoridades disseram que o incidente envolvendo a MyDr possibilitou acesso não autorizado a dados históricos que poderiam estar associados a cerca de 18,8 milhões de pessoas e a mais de 12 mil unidades de saúde. A invasão ligada ao Medyc, desenvolvido pela Qbusoft e utilizado por prestadores de serviços médicos, também é investigada separadamente.
Para Gawkowski, a sequência de incidentes reforça a necessidade de investimentos mais consistentes em cibersegurança, inclusive por parte das empresas privadas. No caso da Fakturownia, as investigações ainda precisam determinar quantos usuários foram atingidos e quais informações foram efetivamente copiadas.
O que empresas e usuários podem fazer após um possível vazamento
Mesmo sem confirmação de que uma conta específica foi afetada, empresas que utilizam a plataforma devem acompanhar os comunicados oficiais e revisar os acessos vinculados ao serviço. A troca de senhas é uma medida prudente, principalmente quando a mesma combinação é reutilizada em outros sistemas. Senhas repetidas ampliam o impacto de um vazamento, pois podem permitir tentativas de acesso a outros serviços.
Também é recomendável substituir tokens de integração e chaves de aplicação sempre que houver essa opção. Esses elementos podem conceder acesso automatizado a sistemas, e sua exposição representa um risco diferente do comprometimento de uma senha comum. As organizações devem verificar quais integrações estão ativas, desativar as que não são mais necessárias e conferir se houve alterações inesperadas nas configurações.
Empresas que mantêm faturas ou dados de clientes na plataforma devem avaliar quais informações poderiam ter sido incluídas em documentos emitidos antes de 2023. Dependendo do conteúdo armazenado, pode ser necessário reforçar o monitoramento de transações, avisar equipes internas e seguir as obrigações legais aplicáveis à comunicação de incidentes.
Usuários também devem desconfiar de mensagens que usem o ataque como pretexto para pedir senhas, códigos de autenticação ou dados bancários. Tentativas de fraude podem imitar comunicações legítimas e pressionar a vítima a agir rapidamente. Antes de abrir anexos ou informar credenciais, é importante confirmar a autenticidade da mensagem pelos canais oficiais da empresa.
Por fim, o episódio mostra que a segurança de uma plataforma não depende apenas de uma barreira técnica. Atualizações frequentes, controle de privilégios, monitoramento de atividades suspeitas, cópias de segurança e planos de resposta a incidentes ajudam a reduzir danos e acelerar a recuperação. Enquanto a investigação continua, a principal cautela é tratar como potencialmente expostos os dados que a empresa ainda não conseguiu descartar.
