Les clients de Faktus pourraient être concernés par une fuite de données revendiquée, à ce stade non confirmée par l'entreprise. La revendication évoque un volume de 53,7 Go et décrit un ensemble de données lié au financement de chantier BTP, avec des informations sensibles sur les entreprises suivies et sur les personnes qui utilisent la plateforme.
Ce que la revendication attribue à Faktus
Selon la revendication publiée le 19 septembre 2026 sur un forum cybercriminel, un acteur affirme avoir accédé aux bases de données de Faktus le 10 septembre 2026, puis avoir contacté la société pour réclamer une rançon, sans obtenir de réponse. À ce stade, cet incident reste donc au stade de l'affirmation non vérifiée.
Faktus est une fintech parisienne qui finance la trésorerie des entreprises du BTP, notamment via l'affacturage de factures de chantier, des avances et un compte professionnel. Si les données décrites sont exactes, la fuite toucherait à la fois l'activité de financement, les dossiers clients et des pièces justificatives.
La revendication mentionne des comptes clients, des données légales et bancaires d'entreprises, environ 1,8 million d'opérations bancaires et des dossiers de financement. Elle cite aussi des informations sur des utilisateurs de la plateforme, des dirigeants, des bénéficiaires effectifs et des contacts de prospection.
Pourquoi ces données seraient sensibles
Le caractère sensible tient surtout au croisement entre identité, activité professionnelle et données financières. Des coordonnées complètes, des documents d'identité, des justificatifs, des factures, des contrats et des relevés bancaires peuvent suffire à nourrir des tentatives d'arnaque ou d'usurpation.
La revendication évoque aussi des identifiants d'accès à des services tiers, dont le portail public de facturation Chorus Pro et des services bancaires partenaires de la plateforme. Si ces éléments sont bien exposés, ils pourraient élargir le risque au-delà du seul périmètre de Faktus.
L'extrait publié à l'appui présenterait des comptes utilisateurs avec coordonnées et mots de passe hachés. Le dépôt serait proposé au téléchargement sur le forum, ce qui laisse penser à une diffusion élargie des données revendiquées, sans confirmation publique de Faktus à ce stade.
Données concernées :
- Nom complet
- Adresse email
- Numéro de téléphone
- Date de naissance
- Nationalité
- Adresse postale
- Mot de passe
- Mot de passe haché
- Secret de double authentification
- Jeton d'authentification
- Clé d'accès ou d'API
- Adresse IP
- Identifiant interne
- SIREN
- Identifiant fiscal
- IBAN
- BIC
- Coordonnées bancaires
- Historique de transactions
- Facture
- Montant
- Données de crédit
- Pièce d'identité
- Documents
- Données professionnelles
- Fiche client
- Adresses web
Données annoncées non vérifiées :
- Bases de données application, risque et entrepôt de données
- Environ 19 Go de documents
- Identifiants d'accès à des services tiers
- Comptes utilisateurs avec coordonnées et mots de passe hachés
Mentions :
Statut Fuites Infos : Revendiquée
