Illustration : VosFactures : une plateforme agréée de facture électronique touchée par la cyberattaque de son prestataire polonais

VosFactures : une plateforme agréée de facture électronique touchée par la cyberattaque de son prestataire polonais

Un mois après l'entrée en vigueur de la réforme de la facture électronique, un acteur du dispositif doit informer ses utilisateurs d'un incident de sécurité. VosFactures, logiciel de facturation en ligne utilisé par des indépendants et des petites entreprises, et immatriculé depuis avril 2026 par l'administration fiscale comme plateforme agréée sous réserve de son rapport d'audit, annonce qu'une personne non autorisée a pu accéder à des données de ses comptes, aux fiches des clients et des fournisseurs de ses utilisateurs et à une partie des documents produits avec le service. L'attaque n'a pas visé ses propres serveurs mais ceux de son prestataire technique polonais, Fakturownia.

Ce que VosFactures a annoncé

Dans une fenêtre d'information affichée à ses utilisateurs, la société Factuali, qui exploite le service, indique avoir été informée le 29 septembre 2026 par Fakturownia sp. z o.o. « d'une cyberattaque ayant affecté certains serveurs exploités par ce prestataire ». Certaines données des utilisateurs de VosFactures étaient traitées par ce prestataire pour la fourniture de services techniques. Selon l'annonce, « une personne non autorisée a ainsi pu accéder à certaines données relatives aux comptes VosFactures, à des clients et fournisseurs de nos utilisateurs ainsi qu'à une partie des documents générés au moyen du service ».

L'annonce ne donne ni nombre de comptes concernés, ni nombre de documents, ni liste détaillée des informations exposées. Elle ne date pas l'intrusion et ne mentionne pas de notification à la CNIL.

Dans un courriel distinct adressé aux utilisateurs qui relient VosFactures à d'autres logiciels, le service annonce l'invalidation de tous les codes API au 1er octobre 2026 « pour des raisons de sécurité ». Les intégrations cessent alors de fonctionner jusqu'à ce que de nouveaux codes soient générés depuis les paramètres du compte. Le courriel ne mentionne pas l'intrusion et renvoie à un « message précédent » non daté.

Qui est derrière VosFactures

Factuali est une société par actions simplifiée immatriculée à Nice (SIREN 880 286 232), créée fin 2019, qui déclare une ou deux personnes salariées au répertoire des entreprises. Son site revendique « plus de 500 000 professionnels » utilisateurs : c'est un argument commercial, pas un décompte des comptes touchés.

VosFactures est la version française d'un logiciel polonais. Le groupe varsovien Radgost indique avoir lancé Fakturownia fin 2010, puis InvoiceOcean et VosFactures en 2013 ; il exploite aussi BitFaktura en Tchéquie et présente Factuali comme son implantation niçoise. Au registre polonais des sociétés, Radgost détient 1 034 parts de Fakturownia sp. z o.o., soit 103 400 zlotys sur un capital de 110 000. La répartition du capital de Factuali elle-même n'est pas publiée.

Le prestataire compromis n'est donc pas un sous-traitant lointain : il appartient au groupe qui a conçu le logiciel. Les conditions d'utilisation publiées par VosFactures indiquent par ailleurs un stockage des données chez Amazon Web Services en Irlande, sans nommer Fakturownia.

Un acteur de la réforme de la facture électronique

VosFactures figure sur la liste publiée par la Direction générale des finances publiques des plateformes agréées immatriculées sous réserve, dans la catégorie des plateformes en attente de leur rapport d'audit, avec un numéro délivré le 15 avril 2026. Depuis le 1er septembre 2026, toutes les entreprises assujetties à la TVA doivent pouvoir recevoir leurs factures sous forme électronique par une plateforme agréée ; l'émission est obligatoire pour les grandes entreprises et les entreprises de taille intermédiaire à la même date, et le sera pour les PME et les microentreprises au 1er septembre 2027.

Factuali présente l'environnement de sa plateforme agréée comme qualifié SecNumCloud par l'ANSSI et affirme que « les composants et services de facturation électronique directement opérés dans cet environnement, ainsi que les données relatives aux cartes de paiement, n'ont pas été affectés ». Pour l'environnement lui-même, la formule est plus prudente : « à ce stade, aucun élément dont nous disposons ne révèle une compromission directe ». L'annonce ne précise pas où résident les comptes VosFactures entre cet environnement et l'infrastructure du prestataire, ni si des factures transmises par la plateforme agréée figurent parmi les documents générés exposés.

Comment l'attaque se serait déroulée

Factuali relaie le récit de son prestataire. Une personne non autorisée aurait exploité une vulnérabilité du mécanisme qui génère des fichiers PDF à partir des modèles de factures. Cette faille lui aurait donné accès à des fichiers de configuration contenant des clés applicatives et des identifiants techniques, qui lui auraient permis d'exécuter des commandes sur plusieurs serveurs et d'accéder en lecture à une copie de la base de données de production.

Interrogé par le site polonais Niebezpiecznik, le directeur technique de Fakturownia a précisé le 30 septembre que la faille des modèles de factures avait été combinée à une faille de la bibliothèque de génération de PDF, ce qui a livré la clé de signature des sessions puis l'accès au serveur. Il indique que l'attaquant n'a pas pris contact avec l'entreprise et n'a pas demandé de rançon.

La presse spécialisée polonaise attribue l'attaque à un groupe déjà mis en cause pour des intrusions chez plusieurs éditeurs de logiciels médicaux, qui annoncerait plusieurs téraoctets de factures. Aucune revendication visant nommément VosFactures n'a été relevée. En Pologne, le vice-Premier ministre chargé du numérique a confirmé publiquement l'attaque.

Ce que dit le prestataire de sa propre plateforme

Fakturownia a publié le 29 septembre un communiqué qui ne cite pas les marques sœurs. L'entreprise y indique avoir détecté l'accès non autorisé le 28 septembre, bloqué l'intrus, lancé la rotation des clés et des mots de passe et mis en service de nouveaux serveurs. Pour ses propres utilisateurs, elle déclare que l'accès a pu porter sur les données des comptes des sociétés et des utilisateurs, y compris des condensats de mots de passe, sur des jetons de session, d'API et d'intégration, sur des comptes bancaires et des données de paiement, sur les données des contreparties et sur une partie des factures. Elle exclut les intégrations avec KSeF, le système national polonais de facture électronique, et les données de cartes de paiement. Elle a signalé l'incident à la police, au CERT polonais et à l'autorité polonaise de protection des données.

Son directeur technique a ensuite indiqué que l'attaquant avait récupéré moins de données qu'annoncé la veille : des factures créées jusqu'en mars 2021, des lignes de factures jusqu'en juin 2019 et des contreparties jusqu'en 2024. Les mots de passe sont conservés sous forme hachée et salée, et un changement de mot de passe sera imposé à tous les utilisateurs.

Ces précisions portent sur la plateforme polonaise. Factuali ne dit pas si ces catégories et ces bornes dans le temps valent aussi pour les comptes français.

Ce qui n'est pas établi

  • le nombre de comptes, de clients, de fournisseurs et de documents concernés côté VosFactures ;
  • la période pendant laquelle l'intrus a eu accès aux serveurs ;
  • la présence de coordonnées bancaires ou de mots de passe hachés parmi les données VosFactures exposées ;
  • l'extraction effective des données, l'annonce parlant d'un accès ;
  • la place des comptes VosFactures entre l'environnement de la plateforme agréée et l'infrastructure du prestataire ;
  • une notification à la CNIL et une information individuelle des personnes dont les données sont concernées.

Le risque : la fraude au faux fournisseur

Pour un logiciel de facturation, la valeur des données tient moins à chaque fiche qu'aux liens entre elles : qui facture qui, pour quels montants, avec quels documents. Ce contexte suffit pour écrire à un client réel au nom de son fournisseur réel, en citant une facture réelle, et lui demander de régler sur un nouveau compte bancaire. La bascule vers la facture électronique, qui multiplie les messages sur les plateformes, les identifiants et les formats de facture, offre un prétexte crédible.

VosFactures cite elle-même l'hameçonnage par courriel ou SMS, l'usurpation d'identité, la fraude au changement de coordonnées bancaires et la fraude au faux fournisseur ou au faux dirigeant. Un relevé public des enregistrements DNS du domaine vosfactures.fr, effectué le 1er octobre 2026, montre une politique DMARC en quarantaine appliquée à 1 % des messages seulement, ce qui affaiblit la protection contre les courriels usurpant l'adresse du service.

Les recommandations

VosFactures recommande notamment de se méfier des liens et des pièces jointes, de ne jamais communiquer mots de passe, codes de vérification, identifiants bancaires ou données de carte, de vérifier l'adresse réelle de l'expéditeur, de se méfier des noms de domaine imitant vosfactures.fr, de ne jamais valider dans l'urgence une modification de coordonnées bancaires et de la confirmer auprès du partenaire concerné à un numéro déjà connu. Les utilisateurs qui emploient le même mot de passe sur d'autres services ont intérêt à le changer partout, et ceux qui utilisent des intégrations doivent générer de nouveaux codes API.

Sources

Données concernées :

  • Fiche client
  • Données professionnelles
  • Factures
  • Documents

Mentions :
Statut Fuites Infos : Confirmée

Partager cet article