Invasão a emissor de notas fiscais na Polônia expõe cadastros, contas bancárias e documentos de centenas de milhares de empresas
A Fakturownia, plataforma de emissão de faturas usada por centenas de milhares de empresas polonesas, confirmou que um invasor copiou grande parte do banco de dados: dados de contas, clientes, contas bancárias, pagamentos e parte dos documentos. O sistema fiscal nacional não foi atingido. O risco agora é o golpe da conta bancária trocada.

Troque “Polônia” por “Brasil” e “Fakturownia” pelo nome do emissor de notas em nuvem que a sua empresa usa, e o caso ganha outra dimensão. Em comunicado oficial, a plataforma — uma das mais populares do país, com integração ao sistema nacional de fatura eletrônica — descreveu o que aconteceu com uma franqueza rara:
“Uma pessoa não autorizada obteve acesso aos nossos sistemas e copiou grande parte do banco de dados para os próprios servidores.”
A cronologia
- O acesso indevido durou de 27 de setembro, por volta das 3h20, até 28 de setembro, 17h45.
- Na tarde do dia 28 a empresa bloqueou o endereço do invasor, removeu o acesso, trocou chaves de aplicação e senhas de serviço e, na mesma noite, migrou para servidores novos, montados do zero. Nos dias seguintes trocou os tokens de API dos clientes.
- O caso foi comunicado à autoridade de proteção de dados, ao CERT nacional e à polícia. Em 1º de outubro começaram os avisos individuais por e-mail — a todos os donos e usuários de conta, porque, nas palavras da própria empresa, “o incidente diz respeito a cada conta”.
Segundo o The Record, a plataforma atende mais de 600 mil empresas.
O que o invasor levou
Dados de cadastro de contas e usuários (razão social, número fiscal, endereço, e-mail, telefone), dados de contas bancárias e de pagamentos, cadastros de clientes e fornecedores, parte das faturas (as mais antigas, de forma mais completa), hashes de senha, tokens de API e de integração, identificadores de sessão, saldos de contas conectadas e documentos de estoque.
O que não foi atingido, segundo a empresa: os certificados do sistema fiscal nacional, as credenciais bancárias (não armazenadas) e os dados de cartão (idem). O Ministério das Finanças polonês confirmou que o sistema nacional de fatura eletrônica não foi violado.

O golpe que vem depois
O pedido mais repetido no comunicado não é “troque a senha” — é este: “confirme por telefone qualquer pedido de transferência para uma conta alterada”. O motivo é que quem tem o cadastro de clientes, fornecedores, contas bancárias e faturas de uma empresa tem tudo de que precisa para o golpe clássico: um e-mail convincente, em nome de um fornecedor real, com uma fatura real, pedindo pagamento em uma conta nova.
No Brasil, esse golpe tem nome próprio — o do boleto ou da conta trocada — e costuma começar exatamente com um vazamento em algum elo da cadeia: contador, emissor de notas, sistema de gestão.
O que checar com o seu emissor de notas
- O que ele guarda além da nota. Cadastro de clientes, dados bancários, tokens de integração com o banco? Cada item a mais é um item a mais em um vazamento.
- Se a integração com o seu ERP usa chave própria, rotacionável, ou a senha de um funcionário.
- Se o acesso tem segundo fator — e se está ligado para todos os usuários, não só para o dono da conta.
- Qual o plano de comunicação dele em caso de incidente. A Fakturownia avisou em três dias e publicou a linha do tempo. É a régua a exigir de qualquer fornecedor, e a mesma que a LGPD impõe à sua empresa quando o fornecedor é quem vaza.
Quem terceiriza a emissão de notas não terceiriza a responsabilidade pelos dados dos próprios clientes. O contrato pode dividir a culpa; a comunicação com o cliente que teve o dado exposto continua sendo sua.
Fontes
- Fakturownia — comunicado oficial sobre o incidente: fakturownia.pl/incydent
- The Record — “Cyberattack on major Polish invoicing platform exposes customer data”: therecord.media
-
Lei nº 13.709/2018 (LGPD) — arts. 42 e 48, responsabilidade e comunicação de incidente: planalto.gov.br
-
Foto de capa: Varsóvia à noite — Kamil Porembiński, CC BY-SA 2.0, via Wikimedia Commons
- Segunda imagem: Varsóvia ao entardecer — Riclib, CC BY-SA 3.0, via Wikimedia Commons
VKSECURITY


