Die polnische Online-Rechnungsplattform Fakturownia hat einen der schwersten Datenabflüsse des Landes in diesem Jahr eingeräumt. Ein unbekannter Angreifer verschaffte sich Ende September Zugang zu den Servern des Anbieters und kopierte weite Teile der Kundendatenbank. Betroffen sind nach Unternehmensangaben Konten aller Nutzer, Daten ihrer Geschäftspartner sowie ältere Rechnungen. Fakturownia zählt nach eigenen Angaben mehr als 600.000 Geschäftskunden in Polen und im Ausland.
Was bei Fakturownia passiert ist
Fakturownia, ein Warschauer Anbieter von Online-Rechnungsstellung und einfacher Buchhaltung, meldete am 29. September 2026 einen Sicherheitsvorfall [1]. Nach der inzwischen aktualisierten Darstellung des Unternehmens verschaffte sich eine nicht autorisierte Person über eine Sicherheitslücke Zugang zu den Servern und kopierte einen großen Teil der Datenbank auf eigene Systeme [1]. Der unberechtigte Zugriff habe vom 27. September, etwa 3:20 Uhr, bis zum 28. September, etwa 17:45 Uhr, gedauert [1].
Der Vorfall betrifft nach Angaben des Unternehmens jedes Konto in Fakturownia [1]. Bei rund 2.250 Konten wurden sämtliche im System verfügbaren Daten der Jahre 2022 bis 2026 kopiert, jeweils bis zu einem kontospezifischen Stichtag [1]. Wie viele Kunden und Geschäftspartner letztlich betroffen sind, konnte das Unternehmen zunächst nicht beziffern [2]. Die Plattform wird nach eigenen Angaben von mehr als 600.000 Unternehmen in Polen und im Ausland genutzt [2] [3].
Welche Daten abgeflossen sind
Die Liste der potenziell kopierten Datensätze ist umfangreich. Betroffen sind Firmen- und Nutzerdaten wie Firmenname, Steuernummer (NIP), Adresse, Namen, E-Mail-Adressen und Telefonnummern sowie Abteilungsdaten einschließlich Bankname, Kontonummer, IBAN und SWIFT [1]. Hinzu kommen verschlüsselte Passwort-Hashes – die Passwörter selbst wurden nach Unternehmensangaben nicht im Klartext gespeichert – sowie API-Token, in den Kontoeinstellungen hinterlegte Integrationsschlüssel und Sitzungsidentifikatoren [1].
Auch Geschäftsdaten sind betroffen: Kontrahentendaten (Name, NIP, Adresse, Lieferadresse, E-Mail, Telefon, Kontonummer, Notizen und eigene Felder) wurden für alle vor dem 16. Oktober 2024 angelegten Geschäftspartner kopiert, ebenso Zugangslinks zum Kontrahentenportal und gegebenenfalls gesetzte Passwort-Hashes [1]. Bei Rechnungen wurden vollständige Inhalte für Dokumente vor dem 22. März 2021 erbeutet, Positionen (Warennamen, Mengen, Preise) für Rechnungen vor dem 6. Juni 2019 [1]. Für Rechnungen aus dem gesamten Zeitraum wurden zudem Beträge (netto, Umsatzsteuer, brutto), Währung, Zahlungsstatus sowie zusätzliche beschreibende Felder und Angaben zu weiteren Rechnungsseiten wie Empfänger oder Zahler kopiert [1]. Ebenfalls betroffen: Zahlungsdaten mit Datum, Betrag, Verwendungszweck und Kontonummern der Absender, Produkt- und Preislisten, importierte Datensätze sowie die Inhalte von Exporten und Importen [1].
Lesen Sie auchAllianz Risk Barometer 2026: Cyber bleibt Toprisiko, KI springt auf Platz zwei→
Nicht abgeflossen sind nach Angaben des Unternehmens die KSeF-Zertifikate, Bankzugangsdaten und Kartendaten – letztere speichert Fakturownia nach eigenen Angaben gar nicht – sowie die Inhalte von Rechnungen ab dem 22. März 2021 jenseits der genannten Felder und Kontrahentendaten, die ab dem 16. Oktober 2024 angelegt wurden [1].
Wie das Unternehmen reagiert
Fakturownia schildert die Gegenmaßnahmen minutiös. Am 28. September um 13:35 Uhr sei die Adresse des Angreifers erstmals blockiert, um 18:01 Uhr der Zugriff auf die Anwendung entfernt worden [1]. Zwischen 18:56 und 20:14 Uhr seien Anwendungsschlüssel und Dienstpasswörter gewechselt, zwischen 20:44 und 21:51 Uhr der Datenverkehr auf neu aufgebaute Server verlagert und die alten abgeschaltet worden [1]. In der Nacht zum 29. September tauschte das Unternehmen die API-Token der Kunden aus; alte Schlüssel funktionieren nur noch von zuvor genutzten IP-Adressen [1]. Am 1. Oktober begann die Versendung individueller Benachrichtigungen an Kontoinhaber und weitere Nutzer [1]. Zusätzlich richtete das Unternehmen eine Hotline ein und kündigte ein Kundenpanel mit detaillierten Angaben zu Datenkategorien, Zeiträumen und Datensatzanzahlen an [1].
Das Unternehmen meldete den Vorfall nach eigenen Angaben der polnischen Datenschutzaufsicht UODO, dem nationalen CERT Polska und der Polizei – konkret dem Zentralbüro zur Bekämpfung von Cyberkriminalität (CBZC) [1] [3]. Die Analyse läuft gemeinsam mit CERT Polska [1]. Fakturownia rät Nutzern, das Kontopasswort und das Passwort der verknüpften E-Mail-Adresse zu ändern, die Zwei-Faktor-Authentifizierung zu aktivieren und Bankverbindungen auf Rechnungen zu prüfen [1] [3]. Jede Bitte um Überweisung auf ein geändertes Konto solle telefonisch unter einer bereits bekannten Nummer bestätigt werden [1].
Der Angreifer und der Kontext in Polen
Nach einem Bericht der auf Informationssicherheit spezialisierten Publikation Zaufana Trzecia Strona kontaktierte ein Angreifer unter dem Namen „Fingerprint“ die Redaktion und legte Material vor, das Zugriff auf die Fakturownia-Infrastruktur belegen soll, darunter Screenshots von Anwendungsverzeichnissen, Kundendaten und Datenbankexporten [2] [4]. Der Angreifer behauptete, sechs Terabyte an Rechnungen erbeutet zu haben; diese Angabe ist nicht unabhängig verifiziert [2] [4]. „Fingerprint“ reklamierte auch die Verantwortung für frühere Angriffe auf die polnischen Gesundheitssoftware-Anbieter MyDr und Medyc [2].
Der Vorfall fällt in eine Serie von Angriffen auf polnische Datenverarbeiter. Beim MyDr-Leck im August 2026 ging es nach Behördenangaben um historische Daten von rund 18,8 Millionen Menschen und mehr als 12.000 medizinischen Einrichtungen [2] [7]. Beim Angriff auf die von Qbusoft entwickelte Medyc-Software waren nach früheren Angaben bis zu fünf Millionen Patienten betroffen [2]. Der stellvertretende Ministerpräsident und Digitalminister Krzysztof Gawkowski nannte den Fakturownia-Vorfall einen weiteren Angriff auf ein Privatunternehmen und forderte höhere Investitionen des Privatsektors in Cybersicherheit [2] [3] [5].
Lesen Sie auchMassiver Datendiebstahl: Gesundheitsdaten von 19 Millionen Polen kompromittiert→
Besondere Aufmerksamkeit erregte der Fall, weil Fakturownia an das staatliche System für elektronische Rechnungen (KSeF) angebunden ist, das viele Unternehmen nutzen müssen [2]. Das polnische Finanzministerium erklärte nach einer Prüfung, es gebe keine Hinweise auf eine Kompromittierung der KSeF-Sicherheit oder einen Abfluss dort gespeicherter Daten [2] [8]. Fakturownia bestätigte, dass die KSeF-Zertifikate nicht kopiert wurden [1].
Einordnung und Ausblick
Der Fall zeigt ein strukturelles Risiko: Wer Rechnungsstellung und Buchhaltung an einen Cloud-Anbieter auslagert, bündelt dort Geschäftsgeheimnisse, Bankverbindungen und personenbezogene Daten von Kunden und Lieferanten an einer Stelle. Ein einzelner Einbruch kann damit nicht nur den Anbieter treffen, sondern dessen gesamtes Kunden- und Geschäftspartnernetz. Für die betroffenen Firmen ist die Datenpanne zugleich ein datenschutzrechtlicher Vorgang: Weil sie für die Daten ihrer Kontrahenten selbst Verantwortliche sind, müssen sie eigenständig prüfen, ob sie eine Meldung an die Aufsicht und eine Information der Betroffenen auslösen [1] [6]. Die 72-Stunden-Frist läuft nach Einschätzung von Fakturownia in der Regel ab Zugang der Benachrichtigung, kann aber früher begonnen haben [1].
Ob die erbeuteten Daten bereits veröffentlicht oder verkauft wurden, ist offen. Fakturownia erklärte, nach eigenem Kenntnisstand seien die Daten bislang nicht öffentlich gemacht worden, und will dies gemeinsam mit CERT Polska weiter beobachten [1]. Für die betroffenen Unternehmen dürfte der eigentliche Aufwand erst beginnen: Konten absichern, Integrationen neu aufsetzen und Geschäftspartner warnen – vor allem vor gefälschten Rechnungen und Zahlungsaufforderungen, für die die erbeuteten Beträge und offenen Posten eine glaubwürdige Kulisse liefern [1].