ポーランドの大手オンライン請求書発行プラットフォームがデータ侵害を受け、ユーザーやその顧客、取引先の情報が流出した可能性があります。
Fakturowniaは今週初め、身元不明の攻撃者が同社システムの脆弱性を悪用し、サーバーに不正アクセスしたと発表しました。同社のサービスは60万社以上の事業者が利用しており、影響を受けた顧客の数は現在も調査中です。
漏えいした可能性がある情報は、ユーザーアカウントや企業アカウントのデータ、パスワードハッシュ、銀行口座情報、認証トークンおよび連携用トークン、顧客や取引先の情報などです。2023年より前にFakturowniaで発行された請求書にも、攻撃者がアクセスした可能性があるといいます。決済カード情報と、同社の連携機能を通じて保存されていた情報は影響を受けていないとしています。
今回の侵害が注目を集めているのは、FakturowniaがポーランドのKSeF(国家電子請求書システム)と連携しているためです。KSeFはポーランド税務当局が運営するプラットフォームで、多くの事業者に利用が義務付けられています。財務省は水曜日、調査の結果KSeFのセキュリティに侵害はなく、同システムが保有するデータの漏えいもなかったと発表しました。Fakturowniaも別途、KSeFへのアクセスに使うデジタル証明書は安全に保たれているとしています。
Fakturowniaによると、不正アクセスを検知したのは月曜日です。その後、攻撃者を遮断し、パスワードとアプリケーションキーのローテーションを開始するとともに、新しいサーバーを稼働させました。同社は外部のサイバーセキュリティ専門家とともにインシデントを調査しており、ポーランドのサイバーセキュリティ当局とデータ保護当局にも侵害を報告しています。
ポーランドのクシシュトフ・ガフコフスキ・デジタル化担当大臣は火曜日、当局が攻撃の経緯の解明を進めていると述べました。
大臣は「民間企業を狙った、またしても新たなサイバーインシデントです。責任者は追跡されており、厳しい報いを受けることになります」と付け加えました。
ポーランドのセキュリティ専門媒体Zaufana Trzecia Stronaは、「Fingerprint」と名乗る攻撃者が同媒体の記者に連絡を取り、Fakturowniaのインフラにアクセスしたとされる資料を提供したと報じました。資料には、アプリケーションディレクトリのスクリーンショット、顧客情報、データベースのダンプなどが含まれていたということです。
攻撃者は、6テラバイトの請求書を盗んだと主張しています。ただし、この数字や、盗まれたとされる資料の真偽および全容は、独立した検証が行われていません。
Fingerprintは、ポーランドの医療ソフトウェア事業者MyDrとMedycで最近発生した侵害についても犯行を主張しています。
ポーランドのサイバー当局は8月、MyDrの侵害では過去のデータに不正アクセスがあり、約1,880万人と1万2,000以上の医療機関に関係する可能性があると明らかにしました。
これとは別に、地元当局は、Qbusoftが開発し医療機関が使用するソフトウェア「Medyc」への侵入についても調査しています。
ガフコフスキ大臣は「最近の一連の攻撃は、民間部門がサイバーセキュリティ強化に向けた投資と取り組みを増やす必要があることを示しています」と述べました。
翻訳元: https://therecord.media/poland-cyberattack-invoice-software