Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
18 septembre 2026 FUITE NEW REVENDIQUÉ 3 min de lecture

Zenfirst : une fuite de factures est revendiquée

Une fuite de données attribuée à Zenfirst a été revendiquée le 17 septembre 2026 sur un forum cybercriminel. Les éléments examinés par deux sites spécialisés décrivent des données de comptes, de prospects et de factures professionnelles. Zenfirst n’a pas confirmé publiquement l’incident à ce stade : il s’agit donc d’une revendication, pas d’une cyberattaque confirmée.

Une revendication visant un outil de gestion financière

Zenfirst propose un logiciel utilisé par des entreprises et des indépendants pour suivre leur trésorerie, leurs factures et des indicateurs financiers. Le 17 septembre, un utilisateur se présentant sous le pseudonyme Alduin a affirmé avoir diffusé des données provenant de ce service sur un forum cybercriminel.

FrenchBreaches et Cyberattaque.org indiquent avoir examiné des fichiers et des échantillons liés à cette publication. Leur structure paraît cohérente avec le fonctionnement d’une plateforme qui centralise des comptes d’utilisateurs et des documents comptables. Cela constitue un élément à prendre au sérieux, mais ne remplace pas une confirmation de Zenfirst.

Comptes, prospects et factures dans les éléments décrits

Les sources évoquent trois ensembles nommés users.json, leads.json et invoices.json. Le premier contiendrait notamment des noms, adresses e-mail, entreprises, SIRET lorsqu’ils sont renseignés, offres souscrites et références techniques liées à Stripe. Ces références ne sont pas des numéros de carte bancaire : aucun numéro complet de carte n’est décrit dans les échantillons.

Le fichier attribué aux prospects comporterait des noms, prénoms, adresses e-mail et numéros de téléphone. Des exemples paraissent être des données de test, ce qui interdit de transformer le nombre de lignes en nombre de personnes réellement touchées.

Le contenu des factures, un risque commercial concret

La partie la plus sensible concerne les factures. Les sources décrivent environ 84,6 Mo de données dans un fichier invoices.json, avec des métadonnées de documents et du texte extrait automatiquement par OCR. Selon les factures déposées, ce texte peut faire apparaître le client, le fournisseur, les montants, la TVA, les dates, les échéances, des références de commande ou des coordonnées commerciales.

Ce n’est pas seulement une question de confidentialité. Une véritable facture donne à un escroc le contexte nécessaire pour imiter un fournisseur : identité des deux entreprises, montant plausible et date d’échéance. Il peut alors tenter une fraude au changement de coordonnées bancaires avec un message beaucoup plus crédible qu’un phishing générique.

Ne validez jamais un nouveau RIB depuis un e-mail

Pour les entreprises qui utilisent Zenfirst ou pensent avoir transmis des documents à ce service, le réflexe utile porte sur les paiements. Toute demande de changement de RIB, même si elle cite une facture réelle, doit être contrôlée par un appel au contact habituel du fournisseur, avec un numéro déjà connu de l’entreprise. Il ne faut pas répondre au numéro ou au lien fourni dans le message reçu.

Les adresses e-mail et numéros de téléphone potentiellement exposés peuvent aussi servir à préparer de faux appels ou de faux messages concernant une facture. Le bon signal d’alerte n’est pas une faute d’orthographe : c’est une demande qui modifie dans l’urgence le compte destinataire d’un paiement.

Ce que nous ne pouvons pas vérifier

Zenfirst n’a pas publié de confirmation de l’incident dans les sources consultées. Sa page de statut affichait les services comme opérationnels, ce qui ne permet ni de confirmer ni d’écarter une fuite de données.

Nous ne pouvons pas vérifier la méthode d’accès, la date d’une éventuelle extraction, l’étendue complète des fichiers, la période couverte, ni le nombre de personnes ou d’entreprises concernées. La présence éventuelle de coordonnées bancaires dans certaines factures ne démontre pas l’existence d’une base de données bancaire distincte. Ces limites expliquent l’emploi constant du terme « revendiquée » dans cet article.

Le déroulé

  • 17 septembre 2026 · Une fuite attribuée à Zenfirst est revendiquée sur un forum cybercriminel.
  • 18 septembre 2026 · Les sources consultées ne rapportent pas encore de confirmation publique de Zenfirst.

Ce qu'il faut faire

  • Contrôlez tout changement de RIB par un canal connu. Appelez votre interlocuteur habituel avec un numéro déjà enregistré, même si l’e-mail reprend une facture authentique.
  • Méfiez-vous des relances très précises. Un montant, une échéance ou le nom d’un fournisseur peuvent provenir d’une facture et rendre une fraude plus convaincante.

Sources : Cyberattaque.org ↗ · Zenfirst ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.