La plateforme VosFactures.fr[1], qui édite une application SaaS de facturation et de gestion commerciale, a annoncé qu’une personne non autorisée « a pu accéder aux données des comptes de [ses] utilisateurs, aux données de leurs clients ainsi qu’aux documents [de facturation] générés » par la plateforme, suite à une faille dans « le mécanisme de génération de fichiers PDF à partir de modèles de factures ».

D’après les premières investigations menées par sa maison mère, la société polonaise Fakturownia, qui intervient également en tant que sous-traitant technique de la plateforme française, les données compromises sont : les données associées aux comptes des utilisateurs, à leurs clients, fournisseurs et partenaires ; les factures émises avant 2023 ; les comptes bancaires et données relatives aux paiements (sauf les données complètes de cartes bancaires) ; les jetons de session.

Les utilisateurs sont invités à renouveler leurs mots de passe, à activer l’authentification multifacteurs et à vérifier que les données associées à leur compte, particulièrement les données bancaires, n’ont pas été altérées.

Cette plateforme bénéficiait du statut de plateforme agréée (PA) par l’administration fiscale (DGFiP) et était autorisée, à ce titre, à traiter les factures de sociétés françaises, suite à l’entrée en application, en septembre 2026, de l’obligation d’émettre ou de recevoir des factures électroniques.

Le rapport intégral de l’incident communiqué par la maison mère :

Communiqué du 29 septembre 2026

Nous vous informons que, le 28 septembre 2026, nous avons détecté un accès non autorisé aux serveurs de Fakturownia. À la suite de cet incident, une personne non autorisée a pu accéder aux données des comptes de nos utilisateurs, aux données de leurs clients ainsi qu’aux documents générés via Fakturownia.

Nous comprenons qu’une telle information puisse être préoccupante. C’est pourquoi nous souhaitons vous transmettre toutes les informations dont nous disposons actuellement. Nous expliquons également ce que vous pouvez faire pour renforcer la protection de vos données.

Par ailleurs, nous vous assurons que l’incident n’a pas affecté les données stockées dans le cadre de nos intégrations et modules complémentaires. Cela s’applique également aux certificats KSeF : ces données sont demeurées et demeurent sécurisées.

Que s’est-il passé ?

Une personne non autorisée a réussi à exploiter une faille du système, ce qui a permis un accès non autorisé à une partie des données.

Après avoir détecté l’incident, nous avons bloqué l’accès de la personne non autorisée, procédé au renouvellement des clés et des mots de passe et mis en service de nouveaux serveurs Fakturownia. Nous continuons à analyser la situation avec des spécialistes externes en sécurité.

À ce stade, nous savons que :

- l’accès non autorisé pourrait avoir concerné les données des comptes de tous les utilisateurs de Fakturownia, celles de leurs clients ainsi que les factures émises dans Fakturownia avant 2023 ; nous sommes encore en train de déterminer l’ampleur de la fuite ;

- aucune violation n’a concerné l’intégration avec KSeF, les autres intégrations avec Fakturownia ni les données des cartes de paiement ;

- selon les informations dont nous disposons, les factures émises après 2023 n’ont pas fait l’objet d’une fuite ;

- à la suite de l’incident, la personne non autorisée n’a supprimé aucune donnée stockée dans nos systèmes.

Quelles mesures avons-nous prises ?

Immédiatement après avoir détecté l’incident, nous avons commencé à sécuriser les données et les accès.

Nous procédons au renouvellement des clés des applications et des mots de passe des services.

Nous avons mis en service de nouveaux serveurs applicatifs et coupé l’accès aux personnes non autorisées.

Nous avons commencé à analyser l’incident avec des spécialistes externes en sécurité et mis en place plusieurs mesures de sécurité supplémentaires.

Nous avons signalé l’incident à la police (Bureau central de lutte contre la cybercriminalité), au CERT Polska et au Président de l’Office de protection des données personnelles.

Quelles données pourraient avoir été compromises ?

D’après les constatations effectuées jusqu’à présent, la personne non autorisée pourrait avoir eu accès aux données suivantes :

- données des comptes des entreprises et des utilisateurs, y compris les empreintes des mots de passe ;

- jetons de session, jetons API et jetons d’intégration générés par Fakturownia ;

- comptes bancaires et données relatives aux paiements ;

- données des clients des utilisateurs (tous les clients) et données figurant sur les factures (partiellement) ;

- clés et mots de passe système des applications.

Si la poursuite de l’analyse fait apparaître de nouveaux éléments, nous mettrons immédiatement à jour ce communiqué.

Que recommandons-nous ?

Pour renforcer la sécurité de votre compte, nous vous recommandons :

- de modifier le mot de passe de votre compte Fakturownia ;

- de modifier le mot de passe de la boîte e-mail associée à votre compte Fakturownia ainsi que celui des autres services où vous utilisez le même mot de passe ;

- d’activer la vérification en deux étapes ;

- de vérifier les paramètres de votre compte, notamment le numéro de compte bancaire indiqué sur les factures et la liste des utilisateurs disposant d’un accès au compte.

Quelles peuvent être les conséquences ?

Restez vigilant. Il est possible que, dans les prochains temps, vous receviez des e-mails, SMS ou appels téléphoniques de personnes se faisant passer pour des institutions connues — une banque, une administration, une société de livraison, Fakturownia ou vos partenaires commerciaux.

Ces messages créent souvent un sentiment d’urgence et incitent à agir rapidement.

Fakturownia recommande notamment :

- d’être prudent avec les liens et les pièces jointes contenus dans les communications électroniques ;

- de ne communiquer aucun mot de passe, code de vérification, code BLIK ni donnée de carte bancaire, que ce soit par message, sur une page accessible via un lien ou par téléphone ;

- de noter que Fakturownia ne demandera jamais votre mot de passe dans de telles circonstances ;

- de vérifier l’adresse de l’expéditeur : les messages officiels sont envoyés depuis le domaine fakturownia.pl ; méfiez-vous des adresses qui lui ressemblent fortement, notamment avec des mots supplémentaires ou des fautes de frappe ;

- si une personne vous appelle en prétendant être un employé de votre banque ou d’une administration, de mettre fin à l’appel puis d’appeler vous-même le numéro indiqué sur le site officiel de l’institution ;

- d’être particulièrement prudent face aux demandes de modification d’un numéro de compte bancaire et de confirmer ce type de demande par téléphone auprès du partenaire commercial, en utilisant un numéro que vous connaissez ;

- de signaler les messages suspects via le formulaire de contact de Fakturownia. Les SMS suspects peuvent également être transférés gratuitement au CERT Polska au numéro 8080.

Nous collaborons avec CERT Polska et le Bureau central de lutte contre la cybercriminalité (CBZC) pour déterminer précisément quels clients ont été touchés par la fuite de données. Nous informerons directement chacune de ces personnes dans les plus brefs délais.

Nous vous présentons nos excuses pour cette situation. Nous vous assurons que la sécurité de vos données est notre priorité et nous mettons tout en œuvre pour résoudre ce problème. Nous publierons des mises à jour sur cette page à mesure que de nouvelles informations seront disponibles.

L’e-mail partiel envoyé à un client français concerné :

Quel est le périmètre actuellement identifié ?

D’après les informations communiquées par notre prestataire externe, l’accès non autorisé a pu concerner :

- les données relatives aux comptes des entreprises et des utilisateurs de VosFactures ;

- les données relatives aux clients, fournisseurs et autres partenaires commerciaux enregistrés par les utilisateurs ;

- certaines données figurant dans des documents de facturation anciens ;

- les empreintes cryptographiques des mots de passe ;

- certains jetons de session, jetons API et jetons d’intégration générés ou traités dans l’environnement du prestataire ;

- certaines coordonnées bancaires et informations relatives aux paiements, à l’exclusion des données complètes de cartes bancaires ;

- certaines clés et certains identifiants techniques propres aux applications exploitées par le prestataire externe.

Selon les informations disponibles à ce jour :

- des données relatives aux comptes des utilisateurs de VosFactures et à leurs partenaires commerciaux ont pu être consultées ;

- certaines factures antérieures au 1er janvier 2023 ont pu être concernées ;

- le périmètre exact des données relatives aux factures émises au cours de l’année 2023 fait encore l’objet de vérifications ;

- aucun élément ne permet actuellement d’établir qu’une fuite aurait concerné des factures émises après le 31 décembre 2023 ;

- aucune suppression de données n’a été constatée ;

- aucune atteinte aux données complètes de cartes de paiement n’a été identifiée ;

- aucun accès non autorisé à l’environnement SecNumCloud propre à FACTURALI SAS n’a été constaté.

Les analyses techniques se poursuivent afin de déterminer avec précision les comptes, les personnes et les documents éventuellement concernés.

Liens

Notes et références

  1. ↑La plateforme est éditée par la société française FACTUALI SAS.