Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
15 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Fuite chez Welyb / AGIRIS : les comptes à protéger

Un incident de sécurité détecté le 1er septembre 2026 a touché un composant technique interagissant avec Welyb et le Portail AGIRIS CONNECT, utilisés par des cabinets comptables et leurs clients. Selon la notification relayée par French Breaches, des coordonnées personnelles et professionnelles, ainsi que des mots de passe hachés, ont été exposés. Aucun élément disponible ne permet d’affirmer que les factures, les documents comptables ou les coordonnées bancaires ont été compromis.

Un composant technique affecté, pas une compromission de comptes établie

Welyb sert d’espace de travail entre des cabinets d’expertise comptable et leurs clients : dépôt de pièces, partage de documents et accès à des services de gestion. La source consultée indique que l’incident concerne un composant technique interagissant notamment avec le Portail AGIRIS CONNECT. L’incident aurait été détecté le 1er septembre 2026 et les accès non autorisés auraient été interrompus après la découverte.

Le mécanisme précis de la vulnérabilité n’est pas rendu public. Il serait donc faux d’affirmer qu’un compte utilisateur, un mot de passe ou une facture a servi de porte d’entrée. La notification relayée indique en revanche qu’aucun accès malveillant aux comptes des utilisateurs n’a été identifié lors des investigations. Une exposition de données ne signifie pas, à elle seule, qu’un tiers s’est connecté aux espaces des clients.

Des coordonnées et des mots de passe hachés dans les données exposées

Les catégories citées sont les noms, prénoms, adresses postales, numéros de téléphone, adresses e-mail et mots de passe hachés. Le hachage n’est pas un mot de passe affiché en clair : c’est une transformation destinée à empêcher sa lecture directe. Cela ne dispense pas de prudence, surtout pour les personnes qui réemploient le même mot de passe sur plusieurs services.

Des données professionnelles sont également mentionnées : raison sociale, SIRET ou SIREN, adresse et téléphone de l’entreprise. Cette combinaison peut donner à un fraudeur suffisamment de détails pour se faire passer de façon crédible pour un cabinet, un fournisseur ou un interlocuteur administratif.

Les factures et les coordonnées bancaires ne sont pas annoncées comme exposées

Welyb développe aussi des fonctions de centralisation de flux de facturation électronique. C’est pourquoi il faut être précis sur ce qui est connu. La notification relayée énumère certaines données personnelles et professionnelles, mais ne permet pas d’établir que des factures électroniques, montants, TVA, PDF, relevés bancaires, RIB, IBAN ou données de paiement figurent dans l’exposition.

Cette distinction est importante : la présence d’un outil dans le parcours de facturation ne prouve pas que tous les contenus qui peuvent y transiter ont été dérobés. Aucun chiffre de personnes ou de cabinets concernés n’est communiqué dans les informations consultées.

Le risque concret : le faux message de facture ou de RIB

Avec un nom, une entreprise, une adresse e-mail, un téléphone et un SIRET, un escroc peut personnaliser un message sur une facture, un règlement ou une prétendue mise à jour de coordonnées bancaires. La source consultée ne rapporte pas de campagne frauduleuse déjà constatée. C’est un risque cohérent avec les données exposées, pas un fait confirmé.

Le bon réflexe consiste à ne jamais modifier un RIB ou valider un paiement après un simple e-mail, SMS ou appel entrant. En cas de doute, contactez votre cabinet ou votre fournisseur à partir d’un numéro déjà connu, d’un contrat ou de son site habituel. Ne rappelez pas le numéro indiqué dans le message suspect.

Changer le mot de passe Welyb et éviter sa réutilisation

Les personnes concernées sont invitées à modifier leur mot de passe Welyb ou Portail AGIRIS CONNECT. Si ce même mot de passe a été utilisé ailleurs, il faut aussi le changer sur chacun des autres services concernés. Le danger n’est pas seulement le portail lui-même : des identifiants réemployés peuvent être essayés automatiquement sur des messageries, outils professionnels ou plateformes de paiement.

Cette action doit passer par le site ou le portail habituel, jamais par un lien reçu dans un message d’alerte. Une réinitialisation préventive est annoncée par la source comme devant être organisée par l’éditeur.

Ce que nous ne pouvons pas vérifier

Cet article repose principalement sur le détail d’une notification aux personnes concernées, relayée par French Breaches. Nous n’avons pas trouvé de communiqué public de Welyb ou d’AGIRIS donnant le nombre de personnes ou de cabinets touchés, la durée de l’accès non autorisé, la nature de la vulnérabilité ni l’identité d’un éventuel attaquant.

Nous ne pouvons pas non plus vérifier une exfiltration massive, l’usage frauduleux des données ou l’exposition de factures, de documents comptables et de coordonnées bancaires. Ces éléments ne doivent pas être déduits de la seule présence de Welyb dans l’écosystème de la facturation électronique.

Le déroulé

  • 1er septembre 2026 · L’incident de sécurité est détecté selon la notification relayée.
  • Après la détection · Les accès non autorisés sont annoncés comme interrompus et une déclaration à la CNIL comme déposée.
  • 15 septembre 2026 · Les informations publiquement disponibles ne précisent toujours ni volume ni mécanisme exact.

Ce qu'il faut faire

  • Changez votre mot de passe Welyb. Et modifiez-le partout où vous aviez réemployé exactement le même mot de passe.
  • Vérifiez tout changement de RIB par un canal connu. Appelez votre cabinet ou fournisseur au numéro habituel, pas celui d’un e-mail ou SMS reçu.
  • Méfiez-vous des messages personnalisés. Vos coordonnées et celles de votre entreprise peuvent rendre une fausse facture très crédible.

Sources : Welyb ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.