Szanowni Państwo,
Informujemy, że w systemach naszego dostawcy oprogramowania (Fakturownia) doszło do incydentu bezpieczeństwa, w wyniku którego osoba nieuprawniona uzyskała dostęp do części danych przechowywanych w systemie i skopiowała część bazy danych. Zdarzenie dotyczy danych przetwarzanych przez Fakturownię w związku ze świadczeniem usług na rzecz FRSc. Chcemy w sposób przejrzysty poinformować Państwa o sytuacji, możliwych konsekwencjach oraz działaniach podejmowanych w celu ograniczenia ryzyka.
Incydent wystąpił w infrastrukturze naszego podmiotu przetwarzającego – Fakturowni – i dotyczył systemów oraz danych przetwarzanych przez ten podmiot w ramach świadczonej usługi. W FRSc nie doszło do żadnego naruszenia zabezpieczeń naszej infrastruktury ani nieuprawnionego dostępu do systemów FRSc. Dane objęte incydentem zostały przekazane Fakturowni w związku z korzystaniem z jej usług i były przez nią przetwarzane w naszym imieniu, zgodnie z zakresem powierzenia przetwarzania danych.
Według przekazanych nam informacji przyczyną zdarzenia było wykorzystanie luki w systemie. Po wykryciu incydentu dostęp osoby nieuprawnionej został zablokowany, rozpoczęto rotację kluczy i haseł oraz uruchomiono nowe serwery. Fakturownia prowadzi dalszą analizę zdarzenia z udziałem zewnętrznych specjalistów oraz właściwych służb.
Naruszenie może obejmować dane naszych kontrahentów oraz dane zawarte w dokumentach księgowych. W zależności od zakresu informacji wprowadzonych do systemu mogą to być w szczególności: imię i nazwisko lub nazwa podmiotu, adres, adres poczty elektronicznej, numer telefonu, numer rachunku bankowego oraz informacje zawarte w dokumentach księgowych, w tym informacje dotyczące transakcji i płatności. Ostateczny zakres danych dotyczących konkretnych osób jest przedmiotem dalszych ustaleń.
Nieuprawnione pozyskanie takiego zestawu informacji może zwiększać ryzyko wykorzystania danych do phishingu, socjotechniki oraz podszywania się pod różne firmy, pracowników lub kontrahentów. Szczególne znaczenie ma możliwość wykorzystania rzeczywistych danych dotyczących relacji gospodarczych, dokumentów i płatności do przygotowania wiarygodnych wiadomości, telefonów lub innych form kontaktu. Potencjalnym scenariuszem jest również próba nakłonienia Państwa do przekazania dodatkowych informacji, wykonania płatności albo zaakceptowania zmiany rachunku bankowego kontrahenta.
Dla Państwa ryzyko związane z incydentem wynika przede wszystkim z faktycznego dostępu osoby nieuprawnionej do danych oraz z możliwości ich zestawienia z informacjami pochodzącymi z innych źródeł. Zakres danych wskazany przez Fakturownię obejmuje m.in. dane firm i użytkowników, dane kontaktowe, dane kontrahentów, numery rachunków bankowych, informacje o kwotach i statusie płatności faktur, a także dane dotyczące wykonanych płatności. W określonych przypadkach zakres obejmuje również dodatkowe informacje znajdujące się na fakturach, wprowadzonych danych oraz w panelach kontrahentów. Tak przygotowany zestaw informacji może pozwolić osobie nieuprawnionej na wiarygodne podszycie się pod powiązanych kontrahentów czy banki oraz na prowadzenie ukierunkowanych ataków socjotechnicznych.
Incydent wiąże się z możliwością wykorzystania danych dotyczących faktur jako elementów do przygotowania wiadomości, sprawiających wrażenie związanych z prowadzonymi rozliczeniami. Fakturownia wskazuje wprost na możliwość występowania fałszywych faktur, wezwań do zapłaty oraz próśb o dokonanie przelewu na zmieniony rachunek. Mając to wszystko na względzie, zalecamy:
• zachowanie szczególnej ostrożności wobec wiadomości e-mail, SMS oraz telefonów odnoszących się do Państwa rozliczeń, faktur, płatności, kontrahentów lub współpracy, w szczególności gdy nadawca lub rozmówca przedstawia się jako bank, urząd, kontrahent albo inny znany Państwu podmiot;
• każdorazowe niezależne potwierdzanie próśb o zmianę danych do faktur, numeru rachunku bankowego, danych kontrahenta lub innych informacji dotyczących płatności — z wykorzystaniem wcześniej znanego numeru telefonu lub innego niezależnego kanału komunikacji, a nie danych podanych w otrzymanej wiadomości;
• zachowanie szczególnej ostrożności wobec otrzymywanych informacji sugerujących potrzebę otwarcia linku lub załącznika, zalogowania się do systemu, przekazania hasła, kodu uwierzytelniającego albo wykonania innej pilnej czynności;
• zwrócenie szczególnej uwagi na wiadomości zawierające prawidłowe dane Państwa firmy, kontrahentów, faktur – wezwań do zapłaty, informacji o konieczności wykonania drobnego dodatkowego przelewu;
Ze swojej strony przepraszamy za zaistniałą sytuację oraz związane z nią niedogodności. Dokładamy należytej staranności, aby ograniczyć możliwe skutki incydentu i zapewnić właściwą ochronę danych powierzonych podmiotowi przetwarzającemu. W przypadku pytań dotyczących naruszenia lub potrzeby uzyskania dodatkowych informacji prosimy o kontakt pod adresem: iod@frsc.pl
Nasz kontakt
FRSc Sp. z o.o. jest administratorem Państwa danych osobowych. Nasza firma ma siedzibę pod adresem:
ul. Tyszkiewiczów 2, 36-100 Kolbuszowa Dolna i jest wpisana do KRS pod numerem 0000656758.
Podmiotem przetwarzającym Państwa dane osobowe u którego doszło do naruszenia jest Fakturownia Sp. z o.o. z siedzibą pod adresem ul. Juliana Smulikowskiego 6/8 (00-389 Warszawa) o numerze REGON: 362333847

