VosFactures confirme être indirectement touché par une importante cyberattaque ayant visé l’un de ses prestataires techniques. L’incident a permis à un attaquant d’accéder à certaines données relatives aux comptes VosFactures, aux clients et fournisseurs de ses utilisateurs ainsi qu’à une partie des documents générés via le service.
L’incident ne provient pas directement de l’infrastructure de FACTUALI SAS, l’opérateur français de VosFactures, mais de son prestataire polonais Fakturownia sp. z o.o.. FACTUALI indique avoir été informé de la cyberattaque le 29 septembre 2026.
VosFactures est un logiciel français de facturation en ligne utilisé par les entreprises, indépendants et professionnels. Le service revendique plus de 500 000 professionnels utilisateurs et figure parmi les plateformes agréées dans le cadre de la réforme française de la facturation électronique.
Une faille dans la génération des factures PDF
Le scénario technique communiqué par VosFactures est particulièrement intéressant. Selon les informations transmises par son prestataire, l’attaquant aurait exploité une vulnérabilité affectant le mécanisme de génération de fichiers PDF à partir des modèles de factures.
L’exploitation de cette faille aurait permis d’accéder à certains fichiers de configuration de serveurs, contenant notamment des clés applicatives et des identifiants techniques utilisés par les services.
Avec ces informations, l’attaquant aurait ensuite été capable d’exécuter des commandes sur plusieurs serveurs applicatifs du prestataire puis d’accéder en lecture à une réplique de sa base de données de production.
Des informations publiées en Pologne après l’incident évoquaient initialement une possible injection SQL temporelle. Les précisions techniques communiquées ensuite par Fakturownia orientent cependant davantage vers une chaîne d’exploitation passant par le système de génération de PDF et la récupération de secrets applicatifs. L’analyse technique de l’incident est toujours en cours.
Comptes, clients, fournisseurs et documents potentiellement concernés
FACTUALI indique qu’une personne non autorisée a pu accéder à certaines données relatives aux comptes VosFactures, mais également aux informations concernant les clients et fournisseurs des utilisateurs ainsi qu’à une partie des documents générés au moyen du service.
Du côté de Fakturownia, l’entreprise indique que l’accès non autorisé a potentiellement concerné des données de comptes, des empreintes de mots de passe, des comptes bancaires, des informations de paiement, des données de clients et fournisseurs, des factures ainsi que différents tokens et secrets techniques.
Il n’est cependant pas possible de transposer automatiquement l’intégralité de ce périmètre aux utilisateurs français de VosFactures. Le volume exact de données françaises concernées et le nombre d’entreprises ou de personnes touchées ne sont pas encore communiqués.
Les codes API révoqués le 1er octobre
La compromission potentielle de secrets techniques a poussé VosFactures à prendre une mesure importante : l’ensemble des codes API existants des comptes concernés par les intégrations doivent être invalidés le 1er octobre 2026.
Les entreprises utilisant l’API VosFactures avec un logiciel de comptabilité, un site marchand ou une autre application doivent donc générer de nouveaux codes API puis mettre à jour leurs intégrations. Sans cette opération, certaines connexions automatisées peuvent cesser d’envoyer leurs données.
FACTUALI affirme que son infrastructure propre n’a pas été compromise
FACTUALI insiste sur la séparation entre son infrastructure et celle du prestataire attaqué. L’entreprise indique qu’aucun élément actuellement disponible ne montre une compromission directe de son environnement propre, présenté comme hébergé dans un cloud qualifié SecNumCloud.
Les composants directement exploités par FACTUALI pour la facturation électronique seraient également distincts de l’environnement compromis. L’entreprise précise par ailleurs que les données de cartes de paiement ne seraient pas affectées par cet incident.
En Pologne, Fakturownia a également indiqué que son intégration avec le système national de facturation électronique KSeF n’avait pas été compromise. Le ministère polonais des Finances a confirmé ne pas avoir identifié de violation de son propre système.
Un risque majeur de fraude au changement d’IBAN
Pour les entreprises touchées, le risque ne se limite pas au phishing classique. Des informations provenant d’un logiciel de facturation peuvent permettre de connaître l’identité des clients et fournisseurs, leurs coordonnées, leurs relations commerciales et certains éléments présents sur les factures.
Ces informations constituent un matériau particulièrement efficace pour préparer des fraudes au changement de coordonnées bancaires. Un attaquant peut par exemple se faire passer pour un fournisseur connu et demander le règlement d’une prochaine facture sur un nouvel IBAN.
VosFactures alerte également sur les risques d’usurpation d’identité, de faux messages provenant d’un dirigeant ou d’un fournisseur, de phishing par email ou SMS et, en cas de réutilisation d’un même mot de passe, de compromission d’autres services.
La taille réelle de l’incident reste à déterminer
Fakturownia a détecté l’accès non autorisé à ses serveurs le 28 septembre 2026. L’entreprise affirme avoir coupé les accès de l’attaquant, lancé une rotation de ses clés et mots de passe, déployé de nouveaux serveurs et ouvert une investigation avec des spécialistes externes.
L’incident a également été signalé aux autorités polonaises compétentes. Mais le point essentiel reste encore inconnu : combien de clients français de VosFactures et combien de leurs propres clients ou fournisseurs sont réellement concernés.
En attendant les conclusions de l’enquête, les utilisateurs de VosFactures ont tout intérêt à renouveler leurs accès API, surveiller les coordonnées bancaires figurant sur leurs factures et vérifier avec une attention particulière toute demande inhabituelle de changement d’IBAN ou de paiement.