VKSECURITY BLOG
Compliance · ·3 min de leitura

Invasão a emissor de notas fiscais na Polônia expõe cadastros, contas bancárias e documentos de centenas de milhares de empresas

A Fakturownia, plataforma de emissão de faturas usada por centenas de milhares de empresas polonesas, confirmou que um invasor copiou grande parte do banco de dados: dados de contas, clientes, contas bancárias, pagamentos e parte dos documentos. O sistema fiscal nacional não foi atingido. O risco agora é o golpe da conta bancária trocada.

Compartilhar
Invasão a emissor de notas fiscais na Polônia expõe cadastros, contas bancárias e documentos de centenas de milhares de empresas

Troque “Polônia” por “Brasil” e “Fakturownia” pelo nome do emissor de notas em nuvem que a sua empresa usa, e o caso ganha outra dimensão. Em comunicado oficial, a plataforma — uma das mais populares do país, com integração ao sistema nacional de fatura eletrônica — descreveu o que aconteceu com uma franqueza rara:

“Uma pessoa não autorizada obteve acesso aos nossos sistemas e copiou grande parte do banco de dados para os próprios servidores.”

A cronologia

  • O acesso indevido durou de 27 de setembro, por volta das 3h20, até 28 de setembro, 17h45.
  • Na tarde do dia 28 a empresa bloqueou o endereço do invasor, removeu o acesso, trocou chaves de aplicação e senhas de serviço e, na mesma noite, migrou para servidores novos, montados do zero. Nos dias seguintes trocou os tokens de API dos clientes.
  • O caso foi comunicado à autoridade de proteção de dados, ao CERT nacional e à polícia. Em 1º de outubro começaram os avisos individuais por e-mail — a todos os donos e usuários de conta, porque, nas palavras da própria empresa, “o incidente diz respeito a cada conta”.

Segundo o The Record, a plataforma atende mais de 600 mil empresas.

O que o invasor levou

Dados de cadastro de contas e usuários (razão social, número fiscal, endereço, e-mail, telefone), dados de contas bancárias e de pagamentos, cadastros de clientes e fornecedores, parte das faturas (as mais antigas, de forma mais completa), hashes de senha, tokens de API e de integração, identificadores de sessão, saldos de contas conectadas e documentos de estoque.

O que não foi atingido, segundo a empresa: os certificados do sistema fiscal nacional, as credenciais bancárias (não armazenadas) e os dados de cartão (idem). O Ministério das Finanças polonês confirmou que o sistema nacional de fatura eletrônica não foi violado.

Varsóvia ao entardecer — a Fakturownia é uma das plataformas de faturamento mais usadas da Polônia

O golpe que vem depois

O pedido mais repetido no comunicado não é “troque a senha” — é este: “confirme por telefone qualquer pedido de transferência para uma conta alterada”. O motivo é que quem tem o cadastro de clientes, fornecedores, contas bancárias e faturas de uma empresa tem tudo de que precisa para o golpe clássico: um e-mail convincente, em nome de um fornecedor real, com uma fatura real, pedindo pagamento em uma conta nova.

No Brasil, esse golpe tem nome próprio — o do boleto ou da conta trocada — e costuma começar exatamente com um vazamento em algum elo da cadeia: contador, emissor de notas, sistema de gestão.

O que checar com o seu emissor de notas

  1. O que ele guarda além da nota. Cadastro de clientes, dados bancários, tokens de integração com o banco? Cada item a mais é um item a mais em um vazamento.
  2. Se a integração com o seu ERP usa chave própria, rotacionável, ou a senha de um funcionário.
  3. Se o acesso tem segundo fator — e se está ligado para todos os usuários, não só para o dono da conta.
  4. Qual o plano de comunicação dele em caso de incidente. A Fakturownia avisou em três dias e publicou a linha do tempo. É a régua a exigir de qualquer fornecedor, e a mesma que a LGPD impõe à sua empresa quando o fornecedor é quem vaza.

Quem terceiriza a emissão de notas não terceiriza a responsabilidade pelos dados dos próprios clientes. O contrato pode dividir a culpa; a comunicação com o cliente que teve o dado exposto continua sendo sua.


Fontes

  • Fakturownia — comunicado oficial sobre o incidente: fakturownia.pl/incydent
  • The Record — “Cyberattack on major Polish invoicing platform exposes customer data”: therecord.media
  • Lei nº 13.709/2018 (LGPD) — arts. 42 e 48, responsabilidade e comunicação de incidente: planalto.gov.br

  • Foto de capa: Varsóvia à noite — Kamil Porembiński, CC BY-SA 2.0, via Wikimedia Commons

  • Segunda imagem: Varsóvia ao entardecer — Riclib, CC BY-SA 3.0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.