Włamali się do dużej firmy. Ekspert ujawnia, co zamierza haker

Popularna platforma księgowa Fakturownia zawiadomiła o incydencie bezpieczeństwa. Cyberprzestępcy uzyskali dostęp do części bazy klientów firmy, która obejmuje 600 tysięcy podmiotów. – Według naszej najlepszej wiedzy autor incydentu nie planuje tych danych nigdzie publikować – wyjaśnia Adam Haertle, założyciel eksperckiego serwisu Zaufana Trzecia Strona.

Co dalej z wykradzionymi danymi?Co dalej z wykradzionymi danymi?
Źródło zdjęć: © Licencjodawca | ZipZapic.com
Robert Kędzierski

Serwis zaufanatrzeciastrona.pl poinformował w środę rano, że haker działający pod pseudonimem Fingerprint poinformował ją o tym, że wykradł dane, w których jest lista klientów serwisu fakturownia.pl. Wcześniej Fingerprint wykradł dane medyczne z firm MyDr i Qbusoft, producenta aplikacji gabinetowej Medyc.pl.

Atak na systemy księgowe zawsze wiąże się z dużym ryzykiem. Dokumenty finansowe zawierają bardzo wrażliwe informacje. Nie chodzi tu tylko o dane osobowe. W systemach takich znajdują się pełne historie transakcji. Przedsiębiorcy przechowują tam bazy swoich kontrahentów. Znajdują się tam również informacje o stosowanych marżach i cenach. To dane o kluczowym znaczeniu dla każdej działalności gospodarczej.

Tym razem przedsiębiorcy mają szczęście

Sytuację klientów platformy skomentował znany specjalista do spraw cyberbezpieczeństwa. Wskazał on na specyfikę danych powierzanych firmom księgowym. Zwrócił uwagę na różnicę między danymi publicznymi a tajemnicą handlową.

– Niestety klienci Fakturowni nie mają zbyt wielu możliwości reakcji na ten incydent. Firmie księgowej z natury rzeczy nie można było podawać fałszywych danych (jak na przykład możemy zrobić przy zakupach internetowych i wysyłce do paczkomatu), więc informacje w wycieku muszą być prawdziwe. Pewnym pocieszeniem może być fakt, że spora część danych, takich jak nazwy, adresy czy numery rachunków, jest i tak dostępna publicznie. Dane kontrahentów czy kwoty transakcji publiczne już nie są i ich wyciek mógłby narazić potencjalnie firmy na straty. Tu pozostaje jednak dobra informacja – według naszej najlepszej wiedzy autor incydentu nie planuje tych danych nigdzie publikować. Pozostaje mu zaufać – w sprawie poprzednich wycieków jak na razie dotrzymał słowa – mówi Adam Haertle, założyciel eksperckiego serwisu Zaufana Trzecia Strona w rozmowie z money.pl.

Wypowiedź eksperta rzuca światło na główny problem związany z systemami finansowymi. Użytkownicy takich platform nie mogą stosować podstawowych metod anonimizacji. Prawo podatkowe wymaga podawania faktycznych danych. Faktura musi zawierać prawdziwy numer NIP. Musi widnieć na niej rzeczywisty adres siedziby firmy. Wymagane jest podanie prawidłowej nazwy podmiotu gospodarczego. Nie ma tu miejsca na pseudonimy czy adresy zastępcze.

Dane publiczne a dane wrażliwe

Warto rozdzielić informacje z faktur na dwie kategorie. Pierwsza to dane powszechnie dostępne. Należą do nich podstawowe informacje o firmach. Nazwa firmy, jej adres i numer NIP są jawne. Można je bez problemu znaleźć w rejestrze CEIDG. Dotyczy to jednoosobowych działalności gospodarczych. W przypadku spółek dane te widnieją w Krajowym Rejestrze Sądowym. Numery kont bankowych przedsiębiorców również często są jawne. Znajdują się one na tak zwanej Białej Liście Podatników VAT. Ministerstwo Finansów udostępnia ten wykaz publicznie.

Wyciek tych konkretnych informacji nie stanowi bezpośredniego zagrożenia. Przestępcy mogą je pozyskać z legalnych źródeł. Znacznie większym problemem jest druga kategoria danych. Chodzi o informacje stanowiące tajemnicę przedsiębiorstwa. Są to dane o relacjach handlowych. Faktury pokazują dokładnie, kto z kim robi interesy. Ujawniają częstotliwość zawieranych transakcji. Pokazują wolumeny sprzedaży. Wskazują na konkretne kwoty i stosowane rabaty.

Informacje o asortymencie i cenach są niezwykle cenne. Konkurencja mogłaby je wykorzystać do własnych celów. Znajomość bazy klientów danej firmy to ogromna przewaga rynkowa. Pozwala to na przygotowanie celowanych ofert. Wyciek takich informacji może prowadzić do realnych strat finansowych. Przedsiębiorca może stracić kluczowych kontrahentów. Może również stracić przewagę negocjacyjną.

Procedury po incydencie bezpieczeństwa

Każdy poważny wyciek danych uruchamia procedury prawne. Przepisy w tej kwestii są bardzo rygorystyczne. Główne zasady wyznacza unijne rozporządzenie RODO. Administrator danych ma określone obowiązki. Musi działać szybko i transparentnie. Firma ma 72 godziny na zgłoszenie incydentu do odpowiedniego urzędu. W Polsce jest to Urząd Ochrony Danych Osobowych (UODO). Zgłoszenie musi zawierać szczegółowe informacje. Należy opisać charakter naruszenia. Trzeba podać szacunkową liczbę osób, których dane dotyczą.

Kolejnym obowiązkiem jest poinformowanie samych poszkodowanych. Administrator musi wysłać komunikaty do swoich klientów. Wiadomość taka powinna być napisana jasnym językiem. Musi zawierać opis tego, co dokładnie się wydarzyło. Firma musi wskazać, jakie kategorie danych mogły wyciec. Ważnym elementem komunikatu są zalecenia dla użytkowników. Administrator musi podpowiedzieć, jak zminimalizować ewentualne ryzyko. Musi również podać kontakt do Inspektora Ochrony Danych.

Równolegle firma musi podjąć działania naprawcze. Konieczne jest zablokowanie luki w systemie. Należy przeprowadzić szczegółowy audyt bezpieczeństwa. Często zatrudnia się do tego zewnętrzne firmy specjalistyczne. Eksperci analizują logi systemowe. Sprawdzają, w jaki sposób sprawca dostał się do infrastruktury. Celem jest upewnienie się, że intruz nie ma już dostępu do serwerów. Dopiero po załataniu luk można mówić o opanowaniu sytuacji.

Zagrożenie atakami socjotechnicznymi

Nawet jeśli baza danych nie zostanie opublikowana, warto zachować czujność. Wycieki danych z systemów finansowych niosą konkretne zagrożenia. Jednym z nich są zaawansowane ataki socjotechniczne. Przestępcy mogą wykorzystać wiedzę o relacjach biznesowych. Wiedzą, że firma A regularnie opłaca faktury firmie B. Znają kwoty i terminy płatności. To pozwala na przygotowanie bardzo wiarygodnego oszustwa.

Popularną metodą jest tak zwany atak BEC (Business Email Compromise). Oszuści podszywają się pod znanego kontrahenta. Wysyłają wiadomość e-mail z informacją o zmianie numeru konta. Dołączają do tego sfałszowaną fakturę. Dokument wygląda niemal identycznie jak prawdziwy. Zgadza się nazwa usługi. Zgadza się kwota. Zgadza się termin wystawienia. Zmieniony jest jedynie numer rachunku bankowego. Księgowość może nie zauważyć tej zmiany. Przelew trafia wtedy na konto przestępców.

Wiedza z systemów fakturowych ułatwia takie ataki. Oszuści nie muszą zgadywać, z kim współpracuje dana firma. Mają gotową listę powiązań biznesowych. Dlatego tak ważna jest weryfikacja wszelkich zmian w płatnościach. Przedsiębiorcy powinni potwierdzać zmianę numeru konta innym kanałem. Najlepiej zadzwonić do kontrahenta na znany wcześniej numer telefonu. Taka prosta czynność pozwala uniknąć dużych strat finansowych.

Wybrane dla Ciebie