Un mois après la réforme de la facturation électronique, la plateforme agréée VosFactures est piratée

Alerte aux fausses factures

 
Le logiciel de facturation VosFactures a confirmé une fuite de données après le piratage de son prestataire polonais Fakturownia, détecté ce lundi 28 septembre. Comptes, fichiers clients et fournisseurs et une partie des factures ont pu être lus, un mois après l’entrée en vigueur de la facturation électronique.
Crédits : VosFactures

Si vous éditez vos factures avec VosFactures, un pirate a peut-être lu votre fichier clients. Factuali, la société niçoise qui édite ce logiciel de facturation en ligne, a prévenu ses utilisateurs que son prestataire technique polonais, Fakturownia, l’avait averti ce mardi 29 septembre d’un piratage. D’après la notification relayée ce jeudi 1er octobre par le site FrenchBreaches, qui recense les fuites de données en France, des données de comptes, des informations sur les clients et fournisseurs des utilisateurs et une partie des documents générés ont pu être consultées.

La fuite tombe un mois après le début de la réforme de la facturation électronique. Depuis le 1er septembre 2026, toute entreprise assujettie à la TVA doit pouvoir recevoir ses factures sous ce format, via une plateforme agréée par l’administration fiscale. VosFactures fait justement partie de ces plateformes agréées.

Factuali assure que ses propres serveurs sont distincts de ceux du prestataire. Son environnement est hébergé dans un cloud qualifié SecNumCloud par l’ANSSI, l’agence nationale de la cybersécurité. L’éditeur dit n’avoir trouvé aucun signe d’intrusion de ce côté. Les données de cartes bancaires et les services de facturation électronique gérés directement par Factuali ne seraient pas touchés.

Une faille dans la fabrication des PDF

D’après les informations transmises par Fakturownia, le pirate aurait exploité une faille dans l’outil qui transforme les modèles de factures en fichiers PDF. Elle lui aurait ouvert des fichiers de configuration contenant des clés applicatives et des identifiants techniques, autrement dit les mots de passe que les logiciels utilisent pour se parler entre eux.

Avec ces clés, il aurait pu exécuter des commandes sur plusieurs serveurs, puis lire une réplique de la base de données de production. Il s’agit d’une copie tenue à jour de la base qui fait tourner le service. Le scénario ressemble au piratage de Brevo mi-septembre, où une seule clé compromise avait menacé plus de 100 000 sites.

En revanche, Factuali ne donne ni le nombre de comptes concernés, ni le nombre de documents, ni la durée de l’accès. L’annonce de l’éditeur ne mentionne aucun signalement à la CNIL, l’autorité française de protection des données.

En Pologne, un pirate déjà connu

Fakturownia a détecté l’intrusion ce lundi 28 septembre. Le lendemain, Krzysztof Gawkowski, vice-Premier ministre polonais chargé du numérique, a confirmé l’attaque. Le pirate, qui signe « Fingerprint », a revendiqué l’attaque auprès du site polonais Zaufana Trzecia Strona. Il avait déjà frappé MyDr et Medyc, deux services médicaux polonais, avec des données volées concernant respectivement plus de 18 et 5 millions de personnes.

Fakturownia revendique plus de 600 000 clients, en Pologne et à l’étranger. Le pirate affirme avoir téléchargé 6 téraoctets de factures, un chiffre qui n’a pas été vérifié de façon indépendante. Ce volume suffirait à stocker des millions de factures en PDF.

Pour ses clients polonais, Fakturownia évoque aussi un accès aux empreintes des mots de passe (une version brouillée, que les pirates peuvent tenter de casser), aux comptes bancaires et aux factures émises avant 2023. La notification de Factuali ne dit pas si ce périmètre vaut aussi pour les comptes français.

Cette fuite s’ajoute à une fin septembre déjà chargée. Un pirate prétend vendre les dossiers de 16,2 millions de Français attribués à Alaxione, un éditeur de logiciels de rendez-vous médicaux. Dans le même temps, l’ANSSI a détaillé comment des pirates sont entrés sur le site des impôts.

Plus tôt dans l’année, des données avaient déjà fuité chez l’ANTS, l’agence qui gère les titres d’identité et les cartes grises. En août, Bloctel aurait laissé fuiter près de 3 millions de numéros de téléphone.

Pour aller plus loin
Quels sont les meilleurs gestionnaires de mots de passe en 2026 ?

Si vous reliez VosFactures à un site marchand ou à un logiciel de comptabilité, vérifiez vos intégrations. L’éditeur a invalidé ce jeudi 1er octobre tous les codes API, les clés qui permettent à ces outils de dialoguer avec votre compte. Les connexions restent donc coupées tant que vous n’avez pas généré de nouveaux codes. Changez aussi votre mot de passe et méfiez-vous de tout e-mail qui vous demande de modifier un RIB : avec une liste de clients et de fournisseurs, un escroc peut fabriquer une fausse facture très crédible.


Tous nos articles sont aussi sur notre profil Google : suivez-nous pour ne rien manquer !

Recherche IA boostée par
Perplexity