Baze de date cu facturi din România, la vânzare pe forumurile de leak-uri
Pachete de zeci de mii de facturi românești — cu CUI, valori de contract, nume și telefoane — se vând pe forumuri de date furate. Riscul real nu e expunerea în sine, ci factura falsă care pare perfect autentică.
Imagine · cybersecurity
Pe forumurile unde se vând date furate a apărut, în ultimele luni, un tip de marfă care ar trebui să îngrijoreze orice firmă din România: baze de date cu facturi. Nu liste de emailuri, nu parole vechi — facturi reale, cu CUI-uri, valori de contract, nume de persoane de contact și telefoane directe.
Un singur pachet scos la vânzare în 2026 avea aproape 2 GB și peste 300.000 de înregistrări B2B. Iar valoarea lui pentru un escroc nu stă în datele în sine, ci în ce poate construi cu ele.
#Ce s-a întâmplat
După prăbușirea BreachForums în 2025, traficul cu date furate s-a mutat pe forumuri succesoare, DarkForums fiind astăzi cel mai activ dintre ele. Acolo, seturile de date românești apar constant — de la baze comerciale până la instituții publice. În iulie 2026, presa de securitate a relatat un atac cibernetic asupra ANCPI (cadastrul), cu date scoase ulterior la vânzare.
Ce conțin, concret, aceste baze de facturi:
- Denumirea firmei și CUI-ul — date publice, dar aici vin legate de restul
- Valorile contractelor și ale facturilor — cine cu cine lucrează și pe ce sume
- Numele persoanei de contact — cine semnează, cine aprobă plăți
- Email și telefon direct — nu adresa generică de pe site, ci linia reală
Ironia situației: chiar și forumurile astea sunt sparte între ele. BreachForums însuși a avut o bază de date de aproape 324.000 de utilizatori scursă public. Nimeni nu e în siguranță, nici măcar cei care vând nesiguranța altora.
#Impact pentru firme
Reacția obișnuită când auzi „mi-au apărut datele într-un leak" este: și ce, oricum CUI-ul meu e public. Aici e capcana.
Riscul real e factura falsă care pare perfect autentică. Gândește-te la scenariul concret: primești un email de la un furnizor cu care chiar lucrezi, care menționează numărul real al ultimei facturi, suma exactă, numele persoanei cu care ai discutat. Textul spune că firma și-a schimbat banca și te roagă să achiți în contul nou. Nimic nu „sună" a fraudă, pentru că totul, în afară de IBAN, este adevărat.
Acesta este business email compromise, iar bazele de facturi sunt exact combustibilul de care are nevoie. Nu mai e nevoie ca atacatorul să spargă căsuța de mail a nimănui — îi ajunge să știe ce știați voi doi.
Mai sunt două efecte pe care firmele le subestimează:
- Informație competitivă gratuită. Marjele, discounturile și clienții tăi ajung la concurență pentru câțiva euro.
- Obligații legale, dacă tu ești operatorul. Dacă datele scurse au ieșit din sistemul tău, GDPR îți cere notificarea ANSPDCP în 72 de ore de la momentul în care ai luat cunoștință. Termenul curge de atunci, nu de când te decizi tu că e grav.
#Recomandări concrete
1. Blochează frauda prin factură cu o regulă simplă, nenegociabilă. Orice schimbare de IBAN sau de date de plată se confirmă telefonic, la un număr pe care îl aveai deja în evidențe — niciodată la numărul din email. Scrie regula în procedura de plăți și spune-i-o omului de la contabilitate. Costă zero și oprește majoritatea cazurilor.
2. Află ce e deja expus. Verifică adresele de email ale firmei pe haveibeenpwned.com, schimbă parolele refolosite și activează autentificarea în doi pași cel puțin pe email, pe contul bancar și pe platformele de facturare. Dacă o parolă a apărut într-un leak vechi, presupune că e cunoscută.
3. Știi unde îți stau facturile? Fă-ți o listă onestă: pe ce platforme sunt, cine are acces, ce se întâmplă cu conturile foștilor angajați, cine are drept de export. Majoritatea scurgerilor nu vin din atacuri spectaculoase, ci dintr-un cont uitat sau o integrare cu drepturi prea largi.
4. Pregătește-te pentru ziua în care se întâmplă. Backup testat efectiv (un backup nerestaurat vreodată nu e backup), loguri păstrate suficient timp cât să poți reconstitui ce s-a întâmplat, și o persoană desemnată care știe ce declară și către cine în primele 72 de ore.
5. Dacă primești o notificare de breach de la un furnizor, nu o arhiva. Schimbă parolele legate de acel serviciu și anunță-ți echipa financiară să fie atentă la mesaje care par să continue conversații reale.
#Concluziile noastre
Datele de facturare sunt, pentru un atacator, mai valoroase decât parolele: parola se schimbă în două minute, dar relația ta comercială cu un furnizor și istoricul plăților nu se pot „reseta".
La Activ.NET vedem partea nevăzută a fenomenului — administrăm infrastructura și securitatea pentru firme din Arad și din toată țara, iar tiparul se repetă: nu cade cine are cel mai slab firewall, ci cine nu știa ce date are, unde stau și cine mai are acces la ele. Un inventar corect și o procedură de plăți disciplinată previn mai multe pagube decât orice echipament scump.
Dacă vrei să știi exact unde stau datele firmei tale și cât de expuse sunt, îți putem face un audit — fără vânzare de spaimă, doar constatări și priorități.
Surse: Help Net Security — atacul asupra ANCPI, Infosecurity Magazine — scurgerea bazei BreachForums, SOCRadar — forumuri de leak-uri active în 2026
Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.