Włamanie do Fakturownia.pl uderza w kierowców EV. Dane klientów GreenWay w rękach hakerów

4 godzin temu

Kierowcy ładujący samochody elektryczne w sieci GreenWay Polska znaleźli się na celowniku cyberprzestępców.

Doszło do naruszenia ochrony danych osobowych obejmującego klientów korzystających z usług operatora w latach 2018–2023. Przyczyną nie był jednak bezpośredni atak na infrastrukturę ładowania, ale wyciek z zewnętrznego systemu fakturowego Fakturownia.pl. Spółka wysyła ostrzeżenia, realizując w ten sposób obowiązek wynikający z unijnego rozporządzenia RODO.

Sprawa dotyczy klasycznego ataku na łańcuch dostaw (supply-chain attack). Hakerzy uderzyli w zewnętrznego dostawcę systemu księgowego w chmurze – firmę Fakturownia sp. z o.o., z której usług GreenWay przestał korzystać pod koniec 2023 roku. Ponieważ przepisy podatkowe nakazują przechowywanie dokumentacji księgowej przez co najmniej pięć lat, historyczne rekordy wciąż spoczywały na serwerach podwykonawcy.

38 godzin w systemie i wykradziona baza faktur

Z udostępnionych informacji wynika, iż nieuprawniony podmiot uzyskał dostęp do zasobów Fakturownia.pl w nocy 27 września (ok. godz. 3:20) i operował wewnątrz systemu aż do późnego popołudnia 28 września 2026 roku (do godz. 17:45). W tym czasie przestępca skopiował fragment bazy danych.

W ręce napastników wpadły szczegółowe dane powiązane z procesem rozliczeniowym:

  • imię i nazwisko,
  • adres zamieszkania lub siedziby firmy,
  • adres e-mail oraz numer telefonu,
  • pełne dane z wystawionych faktur: numery dokumentów, daty sprzedaży, nazwy wykupionych usług, stawki podatku VAT oraz kwoty do zapłaty.

W przejętej paczce danych nie było haseł dostępowych do aplikacji GreenWay ani numerów rachunków bankowych klientów. Nie zmienia to faktu, iż zestawienie nazwiska, numeru telefonu i dokładnej historii opłat stanowi dla oszustów kompletny materiał do przygotowania uwiarygodnionych ataków socjotechnicznych.

Zawiadomienie to żaden gest dobrej woli. To wymóg prawa

Wysyłane do użytkowników powiadomienia nie wynikają ze szczególnej wspaniałomyślności operatora. W obliczu przejęcia tak wrażliwego zestawu danych osobowych, zarząd GreenWay Polska był bezpośrednio zobligowany przez art. 34 RODO do poinformowania poszkodowanych pod groźbą dotkliwych kar finansowych ze strony Urzędu Ochrony Danych Osobowych. Podobnie formalny charakter ma przypomnienie o prawie do dochodzenia odszkodowania (art. 82 RODO).

Zwraca uwagę również kalendarium całego incydentu:

  • luka w Fakturowni została zamknięta 28 września,
  • oficjalne zgłoszenie do Prezesa UODO GreenWay złożył dopiero 8 października,
  • bezpośrednie maile do klientów trafiły 9 października – niemal dwa tygodnie po faktycznym przejęciu bazy przez nieuprawnioną osobę.

Spółka tłumaczy, iż w tym czasie weryfikowała skalę naruszenia i zmieniała dane dostępowe do systemów.

Realne zagrożenie: precyzyjny phishing na zaległe ładowanie

Głównym zagrożeniem dla kierowców jest w tej chwili wysoce spersonalizowany phishing. Przestępcy dysponują potwierdzoną informacją, iż dana osoba posiada samochód elektryczny, korzystała z sieci GreenWay i płaciła konkretne kwoty za ładowanie.

Mogą pojawić się fałszywe wezwania do zapłaty wysyłane SMS-em lub mailem, nakłaniające do „uregulowania zaległości za sesję ładowania” pod rygorem blokady karty RFID lub konta kierowcy. Z reguły towarzyszy im spreparowany link prowadzący do fałszywej bramki płatności, której celem jest wyczyszczenie konta bankowego.

Użytkownicy sieci powinni bezwzględnie pamiętać:

  • GreenWay nie zmienił swojego oficjalnego rachunku bankowego. Wszelkie maile z „nowym kontem do wpłat” należy traktować jako oszustwo.
  • Wszelkie wątpliwości dotyczące rozliczeń należy wyjaśniać wyłącznie przez oficjalną infolinię operatora pod numerem +48 58 325 10 77.
  • Podejrzane wiadomości SMS z linkami należy bezzwłocznie przesyłać zespołowi CERT Polska na bezpłatny numer 8080.

Skala incydentu w Fakturownia.pl może być znacznie szersza. Z usług tego systemu korzystają tysiące polskich podmiotów gospodarczych, co oznacza, iż w kolejnych dniach podobne komunikaty mogą zacząć napływać od zupełnie innych usługodawców. W pierwszej kolejności będą je otrzymywać użytkownicy konkretnych usług.

Przyczepa z 9 metrów na dach elektryka. Toyota Hilux w teście rodem z Top Gear

Jeśli artykuł Włamanie do Fakturownia.pl uderza w kierowców EV. Dane klientów GreenWay w rękach hakerów nie wygląda prawidłowo w Twoim czytniku RSS, to zobacz go na iMagazine.

Idź do oryginalnego materiału