💰🧐🙈 Утечка из Fakturownia. Подробный разбор от Rzeczpospolita кто и за что должен отвечать, а главное — что делать в этой ситуации
Издание Rzeczpospolita выпустило подробный разбор кибератаки на крупнейший в Польше облачный сервис для выписки счетов Fakturownia.pl (принадлежащий компании Radgost). Инцидент затронул абсолютно все учетные записи — а это более 600 000 клиентов в разных странах. Однако ключевая проблема в том, что атака на сам сервис запустила цепную реакцию обязанностей и рисков для его пользователей.
🟡 RODO: обязательства переложены на клиентов
🔸Хотя сам хакер утверждает, что не планирует сливать данные в публичный доступ, эксперты советуют не расслабляться. Вы, как администратор данных, обязаны уведомить Управление по защите персональных данных (UODO) в течение 72 часов с момента, когда с «достаточной уверенностью» узнали о случившемся. Просрочка требует официального письменного обоснования.
🔸Бизнес обязан оценить риски и предупредить своих клиентов/подрядчиков, если их данные могли утечь. Особый риск возникает там, где в счетах фигурировали: PESEL, номера персональных банковских счетов, данные о состоянии здоровья.
🔸Пользователи в соцсетях возмущены: для многих сделок многолетней давности у компаний просто нет актуальных имейлов. По правилам RODO в таких случаях уведомление нужно отправлять физическим письмом по почте — а это огромные незапланированные расходы на конверты и марки.
🔸Пользователи уже обсуждают подачу жалоб президенту UODO и исков о компенсации ущерба. В сети задаются вопросом, выживет ли сама Fakturownia, если масштабы присужденных судами выплат окажутся огромными.
🟡 «Атака на директора» и фальшивые счета
🔸В руки злоумышленников попала детальная коммерческая информация. Эксперты предупреждают о рисках продвинутого фишинга. Мошенники могут присылать счета с реальными именами, датами, названиями проектов и суммой, но с измененным номером банковского счета.
🔸Зная внутренние данные компании, злоумышленники могут легко выдать себя за подрядчика или руководство, требуя срочной оплаты или изменения реквизитов.
🟡 Рекомендации экспертов
🔸Сменить пароль от Fakturownia и от связанной электронной почты, включить двухфакторную идентификацию.
🔸Любые изменения реквизитов или просьбы о срочных переводах перепроверять по второму отдельному каналу связи (телефонный звонок).
🔸Ввести правило двух подписей/одобрений для любых крупных финансовых переводов.
🔸Проверить шаблоны документов в самой системе и очистить список пользователей аккаунта от устаревших профилей.
🟡 Масштаб утечки (данные на 1 октября)
🔸Злоумышленник находился в системе с 27 сентября (ок. 3:20) по 28 сентября (ок. 17:45) и скачивал данные, начиная с самых старых архивов. Были загружены данные компаний, номера счетов, хеши паролей, API-ключи и суммы всех счетов, выставленных до октября 2024 года.
Полные документы: Скачано полное содержимое всех счетов-фактур, выписанных до марта 2021 года. Банковские балансы утекли у компаний, использовавших активную интеграцию с банковскими системами.
🔸Что НЕ утекло: сертификаты KSeF, данные платежных карт и банковские реквизиты доступа — сервис их просто не хранит.
👉 Масштабный сбой вызвал дискуссию о безопасности SaaS-сервисов в эпоху ИИ. Некоторые предприниматели уже заявляют о намерении уйти из облачных бухгалтерий к традиционным бухгалтерским бюро или на локальное ПО.
#Fakturownia
Post #1227
1.36K
Złoty Dzik (Злоты Дзик): всё о финансах в Польше 💰👹🏦 За утечку данных из Fakturownia придется отвечать предпринимателям На прошлой неделе в Польше произошла масштабная утечка данных из популярного сервиса для выставления фактур Fakturownia. В Threads пользователь luckyjimmi поделился подробностями этой…
- 😱 8
- ❤ 1
- 😡 1