Un incident de fuite de données impliquant VosFactures, un logiciel de facturation en ligne édité par Factuali, suscite l’inquiétude parmi ses utilisateurs. Cette faille a été identifiée par Fakturownia, un prestataire technique polonais, qui a alerté Factuali mardi 29 septembre. Selon un rapport de FrenchBreaches publié jeudi 1er octobre, des données de comptes, des informations clients et fournisseurs, ainsi qu’une partie des documents générés auraient pu être consultés. L’incident survient un mois après l’entrée en vigueur de la réforme de la facturation électronique, qui impose à toutes les entreprises soumises à la TVA de recevoir leurs factures dans un format approuvé à partir du 1er septembre 2026. VosFactures fait partie des plateformes agréées. Factuali a confirmé que ses serveurs sont distincts de ceux de Fakturownia et que son environnement est hébergé dans un cloud certifié SecNumCloud par l’ANSSI, l’agence nationale de la cybersécurité. L’entreprise affirme n’avoir détecté aucune trace d’intrusion de son côté et précise que les données de cartes bancaires ainsi que les services de facturation électronique directement gérés par Factuali n’ont pas été touchés. Selon Fakturownia, la faille aurait exploité une vulnérabilité dans l’outil de conversion des modèles de factures en fichiers PDF, permettant d’accéder à des fichiers de configuration contenant des clés d’application et des identifiants techniques. Ces clés auraient pu être utilisées pour exécuter des commandes sur plusieurs serveurs et lire une réplique de la base de données de production. Le scénario rappelle un piratage ayant visé Brevo mi-septembre, où une seule clé compromise a menacé plus de 100 000 sites. Toutefois, Factuali n’a pas communiqué le nombre de comptes affectés, le volume de documents concernés ou la durée de l’accès. L’annonce du éditeur ne mentionne pas non plus de signalement à la CNIL, la Commission nationale de l’informatique et des libertés. En Pologne, un pirate informatique connu sous le pseudonyme de « Fingerprint » a détecté l’intrusion dès lundi 28 septembre. Krzysztof Gawkowski, vice-Premier ministre polonais chargé des affaires numériques, a confirmé l’attaque. Ce même hacker avait précédemment ciblé MyDr et Medyc, deux services médicaux polonais, en dérobant des données concernant respectivement plus de 18 et 5 millions de personnes. Fakturownia revendique plus de 600 000 clients, en Pologne comme à l’étranger. Le pirate affirme avoir téléchargé 6 téraoctets de factures, un chiffre non vérifié de manière indépendante. Ce volume pourrait contenir des millions de factures au format PDF. Pour les clients polonais, Fakturownia évoque l’accès à des empreintes de mots de passe, des numéros de comptes bancaires et des factures émises avant 2023, sans que l’on sache si cette étendue s’applique aux comptes français. Cette fuite s’ajoute à une série d’incidents de sécurité survenus fin septembre. Un pirate revendique la vente des fichiers de 16,2 millions de Français attribués à Alaxione, éditeur d’un logiciel de prise de rendez-vous médicaux. Parallèlement, l’ANSSI a détaillé comment des hackers avaient accédé au site de la direction générale des finances publiques. Plus tôt dans l’année, des données avaient également été exposées via l’ANTS, l’agence en charge des titres d’identité et des permis de conduire. En août, Bloctel aurait permis la fuite de près de 3 millions de numéros de téléphone. Factuali a invalidé l’ensemble des codes API jeudi 1er octobre, utilisés pour connecter VosFactures aux sites marchands ou aux logiciels de comptabilité. Les utilisateurs sont invités à générer de nouveaux codes et à changer leurs mots de passe. Ils doivent également se méfier des courriels demandant des modifications de numéros de compte bancaire, les escrocs pouvant exploiter les listes clients et fournisseurs pour créer des fausses factures convaincantes.