Si vous éditez vos factures avec VosFactures, un pirate a peut-être lu votre fichier clients. Factuali, la société niçoise qui édite ce logiciel de facturation en ligne, a prévenu ses utilisateurs que son prestataire technique polonais, Fakturownia, l’avait averti ce mardi 29 septembre d’un piratage. D’après la notification relayée ce jeudi 1er octobre par le site FrenchBreaches, qui recense les fuites de données en France, des données de comptes, des informations sur les clients et fournisseurs des utilisateurs et une partie des documents générés ont pu être consultées.
La fuite tombe un mois après le début de la réforme de la facturation électronique. Depuis le 1er septembre 2026, toute entreprise assujettie à la TVA doit pouvoir recevoir ses factures sous ce format, via une plateforme agréée par l’administration fiscale. VosFactures fait justement partie de ces plateformes agréées.
Factuali assure que ses propres serveurs sont distincts de ceux du prestataire. Son environnement est hébergé dans un cloud qualifié SecNumCloud par l’ANSSI, l’agence nationale de la cybersécurité. L’éditeur dit n’avoir trouvé aucun signe d’intrusion de ce côté. Les données de cartes bancaires et les services de facturation électronique gérés directement par Factuali ne seraient pas touchés.
D’après les informations transmises par Fakturownia, le pirate aurait exploité une faille dans l’outil qui transforme les modèles de factures en fichiers PDF. Elle lui aurait ouvert des fichiers de configuration contenant des clés applicatives et des identifiants techniques, autrement dit les mots de passe que les logiciels utilisent pour se parler entre eux.
Avec ces clés, il aurait pu exécuter des commandes sur plusieurs serveurs, puis lire une réplique de la base de données de production. Il s’agit d’une copie tenue à jour de la base qui fait tourner le service. Le scénario ressemble au piratage de Brevo mi-septembre, où une seule clé compromise avait menacé plus de 100 000 sites.
En revanche, Factuali ne donne ni le nombre de comptes concernés, ni le nombre de documents, ni la durée de l’accès. L’annonce de l’éditeur ne mentionne aucun signalement à la CNIL, l’autorité française de protection des données.
Fakturownia a détecté l’intrusion ce lundi 28 septembre. Le lendemain, Krzysztof Gawkowski, vice-Premier ministre polonais chargé du numérique, a confirmé l’attaque. Le pirate, qui signe « Fingerprint », a revendiqué l’attaque auprès du site polonais Zaufana Trzecia Strona. Il avait déjà frappé MyDr et Medyc, deux services médicaux polonais, avec des données volées concernant respectivement plus de 18 et 5 millions de personnes.
Fakturownia revendique plus de 600 000 clients, en Pologne et à l’étranger. Le pirate affirme avoir téléchargé 6 téraoctets de factures, un chiffre qui n’a pas été vérifié de façon indépendante. Ce volume suffirait à stocker des millions de factures en PDF.
Pour ses clients polonais, Fakturownia évoque aussi un accès aux empreintes des mots de passe (une version brouillée, que les pirates peuvent tenter de casser), aux comptes bancaires et aux factures émises avant 2023. La notification de Factuali ne dit pas si ce périmètre vaut aussi pour les comptes français.
Cette fuite s’ajoute à une fin septembre déjà chargée. Un pirate prétend vendre les dossiers de 16,2 millions de Français attribués à Alaxione, un éditeur de logiciels de rendez-vous médicaux. Dans le même temps, l’ANSSI a détaillé comment des pirates sont entrés sur le site des impôts.
Plus tôt dans l’année, des données avaient déjà fuité chez l’ANTS, l’agence qui gère les titres d’identité et les cartes grises. En août, Bloctel aurait laissé fuiter près de 3 millions de numéros de téléphone.
Pour aller plus loin Quels sont les meilleurs gestionnaires de mots de passe en 2026 ?
Utilisez-vous Google News (Actualités en France) ? Vous pouvez suivre vos médias favoris. Suivez Frandroid sur Google.
Passionné par les nouvelles technologies, avec un penchant particulier pour les smartphones et le hardware en général. Si vous ne me trouvez pas devant une série ou un jeu vidéo, je suis sûrement en train de jouer avec un de mes nouveaux appareils électroniques.
C'est enregistré ! Surveillez votre boîte aux lettres, vous allez entendre parler de nous !






