Facture électronique : des faux avis ciblent déjà les entreprises
Des messages présentés comme des notifications de facture électronique circulent déjà, selon un signalement de ZATAZ. Ils reprennent un logo de la République, un montant crédible et la promesse d'un espace sécurisé pour pousser le destinataire à cliquer. La réforme est réelle, mais l'urgence affichée dans ces courriels ne prouve pas que la demande l'est aussi.
Une réforme réelle fournit un décor idéal aux fraudeurs
La facturation électronique entre bien dans une phase concrète en France. impots.gouv.fr indique que, depuis le 1er septembre 2026, toutes les entreprises doivent pouvoir recevoir une facture électronique lorsqu'un fournisseur est tenu de l'émettre sous ce format. À cette même date, les grandes entreprises et les entreprises de taille intermédiaire doivent émettre leurs factures électroniques et transmettre certaines données à l'administration. Les PME et microentreprises doivent suivre pour l'émission à compter du 1er septembre 2027.
Ce calendrier officiel donne aux escrocs un vocabulaire crédible. Une entreprise peut légitimement s'attendre à découvrir de nouveaux portails, de nouvelles notifications et de nouvelles procédures. C'est précisément ce moment d'apprentissage que le scénario signalé par ZATAZ exploite. Un message parlant de facture électronique ne doit donc pas être rejeté automatiquement, mais il ne doit jamais être considéré comme authentique sur sa seule apparence.
La distinction est importante : la réforme constitue un fait confirmé par l'administration. Les messages frauduleux signalés sont, eux, décrits par ZATAZ à partir de cas observés. Nous ne présentons pas ce signalement comme une communication officielle de l'État, ni comme la preuve que chaque courriel relatif à une facture électronique est malveillant.
Le faux avis associe un logo, un montant et une échéance
ZATAZ décrit un courriel dont l'objet est « Transmission de votre facture électronique ». Le message affiche le logo de la République française et indique qu'une facture serait disponible dans un prétendu espace sécurisé. Il propose de la consulter, de la télécharger au format PDF ou de procéder à son règlement.
Le dispositif ne se limite pas à une formule vague. La source indique qu'une référence de facture, une date d'émission et un montant TTC compris entre 2 000 et 4 000 euros ont été vus dans les exemples étudiés. Un lien raccourci mène ensuite vers le document annoncé. Le message invite à agir avant une échéance, avec une formulation qui laisse entendre qu'il faut accélérer le traitement.
Chaque élément pris isolément paraît banal : une facture comporte une référence, une date et un montant. Leur combinaison peut au contraire fabriquer une situation très convaincante. Le logo n'authentifie pas l'expéditeur. Un montant détaillé ne prouve pas qu'une commande existe. Et une échéance, surtout lorsqu'elle impose d'ouvrir un lien, est une raison de vérifier davantage, pas de cliquer plus vite.
Un faux site peut prolonger le scénario après le clic
ZATAZ indique avoir identifié une seconde couche de mise en scène : un site présenté comme hébergeur du document, construit autour d'une fausse boutique de macramé et de tricot. Cette façade ne correspond pas au sujet de la facture, mais elle donne au domaine une apparence d'activité ordinaire. Une personne qui cherche rapidement à savoir qui héberge le lien peut ainsi tomber sur un site qui semble établi plutôt que sur une page vide.
Cette observation rappelle qu'un portail visuellement soigné n'est pas une preuve. La source explique que des outils d'intelligence artificielle peuvent aujourd'hui accélérer la production de textes, de visuels et de vitrines fictives cohérentes. Dans ce cas, l'apparence professionnelle fait partie de la mécanique de confiance au lieu de la garantir.
ZATAZ ne précise pas, dans l'article consulté, ce qui se produit exactement après le clic pour chaque version de la campagne. Il évoque toutefois les risques habituels d'un faux portail : collecte d'identifiants, d'informations professionnelles ou de données bancaires, tentative de règlement frauduleux ou redirection vers une infrastructure malveillante. Il faut donc traiter le lien comme non fiable tant que son origine n'a pas été vérifiée indépendamment.
Le bon réflexe : repartir de votre canal habituel
Ne validez ni le paiement ni le téléchargement depuis le bouton d'un courriel inattendu. Ouvrez plutôt la plateforme de facturation ou l'outil comptable habituellement utilisé par l'entreprise, à partir d'un favori, d'une adresse connue ou des coordonnées déjà enregistrées. Cherchez alors la facture dans cet espace. Si elle n'y existe pas, le message reçu ne doit pas imposer une action urgente.
Avant toute validation, rapprochez aussi l'émetteur de la relation commerciale réelle : fournisseur attendu, commande identifiable, montant cohérent et coordonnées connues. Un expéditeur qui exige de passer uniquement par son lien, qui refuse un rappel sur un numéro habituel ou qui demande de modifier des coordonnées bancaires doit être considéré comme suspect.
Le même principe vaut pour un collègue pressé. Une facture peut devenir le prétexte d'un faux message destiné à la comptabilité. La vérification doit passer par le contact fournisseur déjà connu, sans répondre au courriel douteux ni utiliser le numéro qu'il contient. Cette étape prend quelques minutes et évite que l'escroc choisisse lui-même le canal de contrôle.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier le nombre d'entreprises ayant reçu ces messages, le nombre de clics, les montants effectivement perdus ni l'identité des auteurs. ZATAZ décrit des exemples observés, mais ne publie pas de bilan de victimes, d'attribution technique ni de dates précises pour chaque envoi.
Nous ne pouvons pas non plus confirmer de manière indépendante le contenu exact des pages atteintes après chaque lien raccourci. Les risques de vol d'identifiants, d'informations professionnelles ou de données bancaires sont présentés ici comme les risques décrits par ZATAZ pour ce type de faux portail, pas comme un résultat établi pour toutes les personnes ciblées.
Enfin, l'article officiel d'impots.gouv.fr confirme le calendrier de la réforme. Il ne traite pas de cette campagne particulière. Son rôle est de distinguer la procédure réelle, qui peut justifier des échanges nouveaux, de l'usage frauduleux de ce contexte signalé par la source spécialisée.
Le déroulé
- 1er septembre 2026 · Début de l'obligation de réception des factures électroniques pour toutes les entreprises concernées, selon impots.gouv.fr.
- 1er septembre 2026 · Les grandes entreprises et entreprises de taille intermédiaire entrent aussi dans l'obligation d'émission électronique.
- 23 septembre 2026 · ZATAZ publie son signalement sur des faux avis de facture électronique utilisant un logo officiel et un faux environnement web.
- 1er septembre 2027 · Les PME et microentreprises doivent entrer dans l'obligation d'émission, selon le calendrier officiel.
Ce qu'il faut faire
- Ouvrez vous-même votre outil habituel. Pour consulter une facture ou payer, partez d'un favori, d'une adresse connue ou de votre logiciel comptable, jamais du bouton d'un courriel inattendu.
- Contrôlez la relation commerciale réelle. Vérifiez le fournisseur, la commande, le montant et les coordonnées avec les informations que vous détenez déjà.
- Faites confirmer hors du courriel suspect. En cas de doute, contactez le fournisseur par ses coordonnées habituelles, sans répondre au message ni rappeler un numéro qu'il fournit.
Sources : ZATAZ ↗ · impots.gouv.fr ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.