Un nouvel incident frappe le monde de la facturation électronique. VosFactures, un logiciel de facturation en ligne utilisé par de nombreuses entreprises françaises, a été victime d’une cyberattaque. Dans un communiqué envoyé à ses clients fin du mois de septembre 2026, la société indique qu’un pirate a pu accéder à une copie de sa base de données.
30 jours.
C’est le temps qu’il aura fallu à ma plateforme agréée de facturation pour se faire pirater. pic.twitter.com/VCNzi4wVku— Nicolas (@nb4ld) September 30, 2026
Pour rappel, VosFactures figure parmi les plateformes agréées pour la facturation électronique en France. La plateforme a obtenu ce statut en avril dernier, plusieurs mois avant l’entrée en vigueur de la réforme dans l’Hexagone. Une plateforme agréée est un opérateur « qui a fait l’objet d’une procédure d’immatriculation par l’administration », pour une durée de trois ans renouvelable, explique le site des impôts.
Depuis le 1ᵉʳ septembre 2026, toutes les entreprises soumises à la TVA doivent pouvoir recevoir les factures électroniques de leurs fournisseurs. Cela concerne aussi les micro-entrepreneurs et les auto-entrepreneurs. Bercy laisse trois mois aux entreprises pour s’adapter. Passé ce délai, les retardataires risquent entre 15 et 50 euros d’amende par facture, dans la limite de 15 000 euros par an.
La cyberattaque découle d’une faille d’un outil de génération de PDF. Selon le communiqué de VosFactures, « une personne non autorisée est parvenue à exploiter une vulnérabilité affectant un mécanisme de génération de fichiers PDF à partir de modèles de factures ». Le hacker a ainsi accédé à des fichiers de configuration de serveurs, qui contenaient « des clés applicatives et des identifiants techniques ». Avec ces précieuses informations, l’attaquant a pu « exécuter des commandes sur plusieurs serveurs ». Il a aussi pu accéder à la base de données de production de la plateforme.
À lire aussi : Une nouvelle fuite de données frappe l’État français, et l’Anssi fait partie des victimes
Quelles données ont été compromises ?
Selon les investigations de VosFactures, le pirate a pu consulter les données des comptes des entreprises et des utilisateurs, mais aussi celles des clients, des fournisseurs et des partenaires enregistrés sur la plateforme. Certaines données d’anciens documents de facturation ont également été compromises.
Ce n’est pas tout. Les « empreintes cryptographiques des mots de passe » ont aussi été exposées. Il s’agit de versions transformées des mots de passe, brouillés par des algorithmes. Sans la clé de déchiffrement, le pirate n’est pas en mesure de décoder les mots de passe en sa possession. Certaines coordonnées bancaires et informations de paiement ont aussi été piratées au cours de l’intrusion. Néanmoins, les « données complètes de cartes bancaires » n’ont pas été subtilisées. Des factures, antérieures au 1ᵉʳ janvier 2023, ont aussi été dérobées. Selon toute vraisemblance, les factures émises après le 31 décembre 2023 n’ont par contre pas été volées. La société affirme enfin qu’aucune donnée n’a été supprimée durant l’attaque.
Ces données peuvent servir à mettre au point des arnaques particulièrement crédibles, reposant sur de fausses factures ou de faux changements de RIB. Les utilisateurs de VosFactures sont invités à redoubler de vigilance jusqu’à nouvel ordre. Par précaution, ils peuvent également changer leur mot de passe. On recommande aussi d’accueillir avec scepticisme toute demande de modification de coordonnées bancaires par mail ou par SMS.
Une seconde fuite dans le monde de la facturation électronique
Ce n’est pas la première fuite qui entache l’entrée en vigueur de la facturation électronique en France. Il y a quelques semaines, Welyb, une plateforme collaborative très utilisée par les cabinets comptables français pour centraliser les documents de leurs clients, a été la victime d’une attaque sur un portail en ligne. Les pirates ont récupéré des noms, prénoms, adresses postales, e-mails, numéros de téléphone et mots de passe, ainsi que des données professionnelles. Ces incidents relancent le débat sur les dangers inhérents de la réforme. En amont de l’entrée en vigueur de celles-ci, de nombreux experts de la sécurité ont en effet alerté sur les risques de piratage et de vol de données, à l’heure où la France enchaîne les cyberattaques.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

