Faktus : une fuite de données financières revendiquée
Un cybercriminel utilisant le pseudonyme DaOnlySpark affirme avoir obtenu des données provenant de Faktus, une plateforme française d’affacturage et de financement de factures. FrenchBreaches indique avoir examiné des échantillons cohérents avec l’environnement de la plateforme. À ce stade, Faktus n’a pas confirmé publiquement l’incident et les volumes comme l’étendue exacte de la fuite restent revendiqués.
Une fuite revendiquée, pas une confirmation de Faktus
Le 19 septembre 2026, un acteur se présentant sous le nom de DaOnlySpark a publié une revendication visant Faktus.eu et Faktus.fr. Il affirme avoir exfiltré 53,7 Go de données, puis avoir contacté l’entreprise pour demander une rançon. Cette chronologie, le mode d’accès et le volume annoncé reposent sur ses déclarations. Ils ne doivent donc pas être présentés comme des faits établis.
Faktus est présenté par FrenchBreaches comme une entreprise française spécialisée dans l’affacturage et le financement de factures. Le portail public Faktus.eu consulté mène vers un écran de connexion. Il ne contient pas, au moment de notre consultation, de communication publique sur cette affaire. La société n’a pas répondu publiquement dans les sources lues, ce qui ne permet pas de conclure à une confirmation ou à un démenti.
Le statut juste est donc le suivant : une fuite est revendiquée, et certains éléments matériels ont été examinés par une source spécialisée. Cela suffit à justifier la vigilance des personnes et entreprises qui utilisent Faktus ou qui ont été en contact commercial avec ses clients. Cela ne permet pas d’affirmer que l’intégralité du lot annoncé a été extraite ni que chaque donnée décrite est authentique.
Des échantillons cohérents avec des comptes et des contacts
FrenchBreaches indique avoir examiné plusieurs échantillons attribués à Faktus. Ils contiennent notamment des comptes structurés avec noms, adresses e-mail, numéros de téléphone, identifiants internes, dates de création, statuts de vérification et empreintes de mots de passe. Le média mentionne aussi des champs liés à l’intégration bancaire Swan, comme des identifiants d’onboarding et des statuts de parcours.
Ces éléments ne sont pas de simples listes de contacts sans contexte. Ils sont présentés comme cohérents avec le fonctionnement d’une plateforme financière et avec le domaine Faktus.eu. FrenchBreaches précise cependant que les mots de passe directement observés dans l’échantillon sont des empreintes bcrypt, et non des mots de passe affichés en clair. Une empreinte n’autorise pas une connexion immédiate, mais elle peut être ciblée par des tentatives de cassage hors ligne si le mot de passe était faible ou réutilisé.
Un autre échantillon décrit des contacts rattachés à des payeurs ou à des organisations : adresses e-mail, rôles, identifiants et dates. Une fuite de ce type peut donc concerner des interlocuteurs professionnels qui ne se considèrent pas forcément comme des utilisateurs directs de la plateforme.
Les données financières et documentaires restent à confirmer
La revendication va beaucoup plus loin que les éléments directement observés. Le pirate affirme détenir des IBAN, des BIC, des informations KYC, des soldes, des transactions, des factures, des contrats signés, des relevés bancaires et des documents d’identité. Il évoque aussi des données issues de CRM et de campagnes de prospection. FrenchBreaches distingue explicitement ces allégations des catégories visibles dans les échantillons.
Le risque le plus concret ne serait pas un prélèvement automatique parce qu’un IBAN aurait fuité. Un IBAN seul ne donne pas le contrôle d’un compte. En revanche, un escroc disposant d’un nom d’entreprise, d’une facture, d’un interlocuteur et de coordonnées bancaires peut rendre crédible une demande de changement d’IBAN ou un faux rappel de paiement. C’est particulièrement sensible dans un contexte d’affacturage, où les échanges financiers font partie de l’activité normale.
Le nombre de 105 251 personnes potentiellement exposées, les 1,8 million de transactions et les 19 Go de documents sont également des chiffres revendiqués. Ils ne correspondent pas nécessairement à des personnes uniques et ne sont pas confirmés par Faktus.
Le réflexe utile : contrôlez toute modification de coordonnées bancaires
Si vous êtes client, partenaire, payeur ou contact d’une entreprise utilisant Faktus, ne validez jamais un changement d’IBAN reçu par e-mail sur la seule foi du message. Même un message qui cite une facture réelle, le nom d’un interlocuteur ou une référence commerciale doit être contrôlé par un autre canal.
Appelez le contact habituel avec un numéro que vous connaissez déjà, ou utilisez les coordonnées figurant sur un document antérieur vérifié. Ne rappelez pas le numéro indiqué dans le courriel reçu et ne répondez pas au fil de discussion sans vérification. Ce contrôle croisé vise précisément les fraudes où les données de facturation servent à rendre une demande fausse crédible.
Les titulaires d’un compte Faktus peuvent aussi choisir un mot de passe long et unique, sans le réutiliser sur un autre service. Cette précaution découle des empreintes bcrypt observées dans les échantillons. Elle ne remplace pas une notification officielle, mais limite le risque si un mot de passe faible ou déjà utilisé était visé par un cassage.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier de manière indépendante le mode d’accès, la date exacte de l’intrusion, l’identité de l’auteur, le montant d’une éventuelle rançon ou les systèmes effectivement compromis. La date du 10 septembre et la demande de rançon proviennent de la revendication de DaOnlySpark.
Nous ne pouvons pas confirmer l’intégralité des 53,7 Go annoncés, le nombre de personnes ou d’entreprises uniques concernées, ni la présence réelle de toutes les données financières, documents d’identité, jetons et secrets cités par le pirate. Les échantillons examinés par FrenchBreaches étayent certaines données cohérentes avec Faktus, mais pas l’ensemble du lot revendiqué.
Enfin, nous ne pouvons pas confirmer si des mesures de révocation, de notification ou de protection ont été prises depuis l’incident. Aucune communication publique de Faktus sur cette affaire n’a été trouvée dans les sources consultées.
Le déroulé
- 10 septembre 2026 · DaOnlySpark affirme avoir obtenu l’accès aux systèmes de Faktus à cette date. Cette affirmation n’est pas confirmée par l’entreprise.
- 19 septembre 2026 · Le pirate publie sa revendication et affirme avoir extrait des données puis demandé une rançon.
- 20 septembre 2026 · FrenchBreaches met à jour son analyse après examen d’échantillons supplémentaires attribués à Faktus.
Ce qu'il faut faire
- Vérifiez tout changement d’IBAN par un second canal. Appelez le contact habituel au numéro déjà connu avant de modifier un bénéficiaire ou de payer une facture.
- Ne réutilisez pas votre mot de passe Faktus. Des empreintes bcrypt apparaissent dans les échantillons examinés : un mot de passe unique réduit le risque de réutilisation sur d’autres services.
- Restez attentif aux messages très précis. Une facture, un nom d’entreprise ou une référence réelle peuvent servir à rendre une fraude au virement plus crédible.
Sources : Faktus ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.