Інцидент безпеки - повідомлення від 29 вересня 2026 року

Опубліковано 30 вересня 2026 року. Ми оновлюватимемо цю сторінку, щойно з'ясуємо нові обставини.

28 вересня 2026 року ми виявили неправомірний доступ до серверів системи виставлення рахунків, на якій працює BitFaktura. Внаслідок інциденту стороння особа мала змогу переглядати дані облікових записів наших користувачів, дані контрагентів і документи, створені за допомогою сервісу.

Ми розуміємо, що така новина може занепокоїти, тому хочемо передати вам усю інформацію, яку маємо на цей момент. Також пояснюємо, що ви можете зробити для додаткового захисту своїх даних. Водночас запевняємо, що інцидент не торкнувся даних, які зберігаються в межах наших інтеграцій і додатків.

Що сталося?

Стороння особа скористалася вразливістю в системі, наслідком чого став неправомірний доступ до частини даних. Після виявлення події ми заблокували доступ цій особі, розпочали ротацію ключів і паролів та запустили нові сервери застосунку. Разом із зовнішніми фахівцями з безпеки ми продовжуємо аналізувати ситуацію.

Наразі нам відомо, що:

  • неправомірний доступ міг охоплювати дані облікових записів усіх користувачів, їхніх контрагентів і рахунків, виставлених до 2023 року - масштаб витоку ми ще встановлюємо
  • не сталося порушення у сфері інтеграцій та даних платіжних карток
  • за нашими відомостями, рахунки, виставлені після 2023 року, внаслідок інциденту не витекли
  • стороння особа не видалила жодних даних, що зберігаються в наших системах

Що ми зробили?

  • виконуємо ротацію ключів застосунку та паролів сервісів
  • запустили нові сервери застосунку й відрізали доступ стороннім особам
  • разом із зовнішніми фахівцями з безпеки розпочали аналіз інциденту та запровадили низку додаткових засобів захисту
  • повідомили про інцидент поліцію (Центральне бюро боротьби з кіберзлочинністю), CERT Polska та Голову Управління охорони персональних даних (UODO), який є провідним наглядовим органом для нашої компанії

Які дані могли постраждати?

Зі встановленого на цей час випливає, що стороння особа могла мати доступ до таких даних:

  • дані облікових записів компаній і користувачів, зокрема хеші паролів
  • токени сесій, API-токени та токени інтеграцій, що генеруються на нашому боці
  • банківські рахунки, дані про платежі
  • дані контрагентів (усі) та дані з рахунків (частково)
  • системні ключі та паролі застосунку

Якщо подальший аналіз принесе нові висновки, ми невідкладно оновимо це повідомлення.

Що ми рекомендуємо?

Щоб додатково захистити свій обліковий запис, радимо:

  • змінити пароль до облікового запису в BitFaktura - як це зробити
  • змінити пароль до поштової скриньки, пов'язаної з обліковим записом BitFaktura, а також до інших сервісів, де ви використовуєте той самий пароль
  • увімкнути двоетапну перевірку - як це зробити
  • перевірити налаштування облікового запису, зокрема номер банківського рахунку, що вказується на рахунках, і перелік користувачів, які мають доступ
  • відкликати та згенерувати заново API-токени, якщо ви користуєтесь інтеграціями

Якими можуть бути наслідки? Будьте пильні

Можливо, найближчим часом ви отримаєте електронні листи, SMS або дзвінки від осіб, які видають себе за відомі установи - банк, державну установу, кур'єрську компанію, BitFaktura або ваших контрагентів. Такі повідомлення часто створюють тиск часу й спонукають діяти швидко. Просимо вас:

  • обережно ставитися до посилань і вкладень в електронних повідомленнях
  • не повідомляти паролів, кодів підтвердження чи даних платіжних карток - ні у відповіді, ні на сторінці, відкритій за посиланням, ні телефоном. BitFaktura у таких випадках ніколи не просить назвати пароль
  • перевіряти адресу відправника - наші повідомлення ми надсилаємо виключно з домену bitfaktura.ua; звертайте увагу на оманливо схожі адреси, наприклад із додатковими словами або з помилками
  • якщо телефонує особа, яка представляється працівником банку чи установи, завершіть розмову й самостійно зателефонуйте за номером, указаним на офіційному сайті установи
  • з обережністю ставитися до прохань змінити номер банківського рахунку - таку зміну варто підтвердити у контрагента телефоном за відомим вам номером
  • повідомляти нам про підозрілі листи через контактну форму, а також розглянути повідомлення до національної команди реагування на кіберінциденти

Ми й далі встановлюємо, яких клієнтів стосується витік. Кожного з них найближчим часом повідомимо безпосередньо.

Просимо вибачення за цю ситуацію. Безпека ваших даних є для нас пріоритетом, тому ми з'ясовуємо справу з повною віддачею. Про подальші висновки інформуватимемо на цій сторінці.

Часті запитання

Чи стосується витік даних BitFaktura моїх даних?

Ми досі встановлюємо, яких клієнтів це стосується. Неправомірний доступ міг охоплювати дані облікових записів усіх користувачів, їхніх контрагентів і рахунки, виставлені до 2023 року. Кожного, кого це стосується, ми повідомимо особисто.

Які дані могли витекти?

Дані облікових записів компаній і користувачів, зокрема хеші паролів, токени сесій, API-токени та токени інтеграцій, банківські рахунки й дані про платежі, дані контрагентів і частково дані з рахунків, а також системні ключі та паролі застосунку.

Чи витекли паролі у відкритому вигляді?

Дані, до яких міг бути доступ, містять хеші паролів, а не паролі у відкритому вигляді. Попри це радимо змінити пароль - зокрема всюди, де ви використовуєте такий самий.

Чи витекли мої рахунки?

Неправомірний доступ міг охоплювати рахунки, виставлені до 2023 року. За нашими відомостями, рахунки, виставлені після 2023 року, внаслідок інциденту не витекли.

Що мені робити зараз?

Змініть пароль до облікового запису, змініть пароль до пов'язаної поштової скриньки, увімкніть двоетапну перевірку, перевірте номер банківського рахунку на ваших рахунках-фактурах і перелік користувачів із доступом, а також відкличте та згенеруйте заново API-токени, якщо ви користуєтесь інтеграціями.

Чи можна далі користуватися сервісом?

Сервіс працює. Після виявлення інциденту ми заблокували доступ сторонній особі, запустили нові сервери застосунку й розпочали ротацію ключів і паролів; аналіз разом із зовнішніми фахівцями триває.

Маєте запитання щодо інциденту?

Якщо хочете перевірити, чи стосується це вашого облікового запису, або потрібна допомога із захистом, напишіть нам. Тим самим каналом можна надіслати запитання щодо обробки ваших персональних даних.

Напишіть нам

Наша служба пiдтримки

Звертайтесь до нас у зручний для вас спосiб - ми надамо вiдповiдь якнайшвидше.