VosFactures : une fuite chez un prestataire suspend les échanges
Une cyberattaque confirmée chez Fakturownia, prestataire technique polonais de VosFactures, a conduit l’État à suspendre provisoirement les échanges de FACTUALI avec ses services. Les données réellement extraites et le nombre d’entreprises concernées ne sont pas établis. En revanche, le scénario technique décrit montre pourquoi une facture, même sans carte bancaire, peut alimenter une fraude ciblée.
L’incident se situe chez le prestataire Fakturownia
VosFactures, service exploité par FACTUALI, utilise Fakturownia pour une partie de son environnement technique. Fakturownia a détecté une intrusion le 28 septembre et l’alerte a été communiquée le lendemain aux utilisateurs concernés, selon les éléments rapportés par Clubic. Les serveurs de FACTUALI ne sont pas présentés comme la cible directe de l’attaque.
Le point important est la chaîne de sous-traitance. Une entreprise peut confier ses factures à un service français tout en voyant une partie des données techniques ou opérationnelles traitée ailleurs. L’incident ne prouve donc pas une compromission de tous les systèmes de VosFactures, mais il suffit qu’une réplique de données soit accessible chez un prestataire pour créer une exposition réelle.
Une faille PDF aurait ouvert l’accès à des identifiants techniques
D’après les informations communiquées au média, l’attaquant aurait exploité une vulnérabilité dans un outil de génération de fichiers PDF à partir de modèles de factures. Il aurait alors accédé à des fichiers de configuration contenant des clés applicatives et des identifiants de services. Avec ces éléments, il aurait exécuté des commandes sur plusieurs serveurs applicatifs.
La suite décrite est plus préoccupante qu’un simple accès à une page web : l’intrus aurait pu consulter une réplique de la base de production. Une réplique est une copie technique employée pour faire fonctionner ou maintenir un service. Elle peut contenir des données très proches de celles utilisées au quotidien, même si elle n’est pas le système de production principal.
Comptes, partenaires et documents peuvent rendre une fraude crédible
Les informations potentiellement consultées comprennent des données de comptes d’entreprises et d’utilisateurs, des informations sur leurs clients, fournisseurs et partenaires, ainsi qu’une partie des documents de facturation. Les sources consultées indiquent que les numéros complets de cartes bancaires ne seraient pas concernés. Elles ne permettent pas encore de dire quels champs précis ont été extraits pour les utilisateurs français.
Pour un escroc, une facture ou une fiche fournisseur n’est pas seulement un document comptable. Elle peut révéler qui facture qui, quel montant est attendu, quel interlocuteur intervient et à quel moment. Cela peut rendre crédible un faux message demandant de remplacer un RIB ou de régler une prétendue facture urgente. Ce risque est plausible au regard des données évoquées, mais aucune campagne de fraude liée à cet incident n’est documentée à ce stade.
L’État a mis FACTUALI en pause, sans annoncer de sanction
L’Agence pour l’informatique financière de l’État, qui opère notamment Chorus Pro, a suspendu provisoirement les échanges avec FACTUALI, la plateforme agréée intégrée à VosFactures. L’agence parle d’un « potentiel vol de données » dans un environnement technique utilisé par le service et attend des conditions de sécurité suffisantes avant une reconnexion.
L’AIFE précise qu’aucune donnée de facturation n’avait encore été acheminée à l’administration par cette solution dans le cadre du dispositif concerné. Cette phrase ne signifie pas qu’aucune donnée n’était détenue chez le prestataire. Elle décrit seulement les transmissions vers l’administration. Selon l’agence, les entreprises ne seront pas sanctionnées du seul fait des conséquences de la suspension.
Vérifiez un changement de RIB par un autre canal
Si vous utilisez VosFactures, surveillez les messages de l’éditeur au sujet de la suspension et de l’incident. Ne vous fiez pas à un courriel isolé qui vous demande de changer un bénéficiaire ou de payer sur un nouveau compte. Appelez le fournisseur avec le numéro déjà enregistré dans votre propre répertoire, ou passez par son espace habituel, jamais par les coordonnées indiquées dans le message reçu.
Ce réflexe découle directement des données potentiellement accessibles : les relations commerciales et des documents de facturation peuvent servir à fabriquer une demande très convaincante. Un changement de coordonnées bancaires doit être confirmé par une personne connue, via un canal différent. Changer un mot de passe peut être utile si FACTUALI le demande, mais les sources ne confirment pas que les mots de passe des utilisateurs français ont été extraits.
Ce que nous ne pouvons pas vérifier
Le nombre de comptes, d’entreprises, de clients ou de documents concernés n’a pas été publié. Nous ne pouvons pas vérifier quels champs appartenant aux utilisateurs de VosFactures ont effectivement été consultés ou exfiltrés, ni pendant combien de temps l’accès a duré.
Un attaquant affirme avoir téléchargé six téraoctets de factures depuis l’infrastructure de Fakturownia. Ce volume n’est pas vérifié indépendamment et ne permet pas de mesurer l’exposition française. Enfin, l’absence de compromission directe de l’environnement cloud de FACTUALI est une affirmation de l’éditeur rapportée par les sources, pas le résultat d’un audit public.
Le déroulé
- 28 septembre 2026 · Fakturownia détecte l’intrusion, selon les informations rapportées par Clubic.
- 29 septembre 2026 · Les utilisateurs concernés sont informés de l’incident chez le prestataire.
- 1er-2 octobre 2026 · L’AIFE suspend provisoirement les échanges avec FACTUALI et demande l’information immédiate des entreprises concernées.
Ce qu'il faut faire
- Confirmez tout changement de RIB hors messagerie. Appelez votre fournisseur avec des coordonnées déjà connues ou utilisez son espace habituel avant tout paiement.
- Attendez les informations de l’éditeur. Les volumes et les données françaises réellement touchées ne sont pas encore établis. Suivez les canaux officiels de VosFactures.
- Ne concluez pas à une absence de risque. L’absence de transmission vers l’administration ne dit rien, à elle seule, des données présentes chez le prestataire technique.
Sources : ZATAZ ↗ · Clubic ↗ · VosFactures ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.