Une cyberattaque a touché l'un des prestataires techniques de VosFactures, un logiciel français de facturation en ligne utilisé par plus de 500 000 professionnels, selon Cyberattaque.org. L'incident a permis à un attaquant d'accéder à certaines données relatives aux comptes VosFactures, aux clients et fournisseurs de ses utilisateurs ainsi qu'à une partie des documents générés via le service.

L'attaque n'a pas visé directement l'infrastructure de FACTUALI SAS, l'opérateur français de VosFactures, mais plutôt son prestataire polonais Fakturownia sp. z o.o., qui a été informé de la cyberattaque le 29 septembre 2026. VosFactures est un service de facturation électronique agréé dans le cadre de la réforme française de la facturation électronique.

Ce qu'il faut retenir

  • VosFactures a été touché par une cyberattaque via son prestataire technique polonais Fakturownia sp. z o.o.
  • L'attaque a exposé des données sensibles, notamment des informations sur les comptes, les clients et les fournisseurs.
  • Les codes API existants des comptes concernés par les intégrations doivent être invalidés le 1er octobre 2026.

Les détails de l'attaque

La faille exploitée par l'attaquant concernait le mécanisme de génération de fichiers PDF à partir des modèles de factures, selon les informations transmises par Fakturownia. Cela a permis à l'attaquant d'accéder à certains fichiers de configuration de serveurs, contenant notamment des clés applicatives et des identifiants techniques utilisés par les services.

Les informations publiées en Pologne après l'incident évoquaient initialement une possible injection SQL temporelle, mais les précisions techniques communiquées par Fakturownia orientent davantage vers une chaîne d'exploitation passant par le système de génération de PDF et la récupération de secrets applicatifs.

Les conséquences de l'attaque

FACTUALI indique qu'une personne non autorisée a pu accéder à certaines données relatives aux comptes VosFactures, mais également aux informations concernant les clients et fournisseurs des utilisateurs ainsi qu'à une partie des documents générés au moyen du service. Les données exposées incluent des données de comptes, des empreintes de mots de passe, des comptes bancaires, des informations de paiement, des données de clients et fournisseurs, des factures ainsi que différents tokens et secrets techniques.

Les utilisateurs de VosFactures ont tout intérêt à renouveler leurs accès API, surveiller les coordonnées bancaires figurant sur leurs factures et vérifier avec une attention particulière toute demande inhabituelle de changement d'IBAN ou de paiement.

La réponse de VosFactures

FACTUALI affirme que son infrastructure propre n'a pas été compromise et que les composants directement exploités par FACTUALI pour la facturation électronique sont distincts de l'environnement compromis. L'entreprise précise par ailleurs que les données de cartes de paiement ne seraient pas affectées par cet incident.

VosFactures a pris des mesures pour protéger ses utilisateurs, notamment en invalidant les codes API existants des comptes concernés par les intégrations le 1er octobre 2026. Les entreprises utilisant l'API VosFactures avec un logiciel de comptabilité, un site marchand ou une autre application doivent donc générer de nouveaux codes API puis mettre à jour leurs intégrations.

Et maintenant ?

Les utilisateurs de VosFactures doivent être vigilants et prendre les mesures nécessaires pour protéger leurs données. Il est important de surveiller les coordonnées bancaires et de vérifier les demandes de changement d'IBAN ou de paiement. La taille réelle de l'incident reste à déterminer et les investigations sont en cours.

Les prochaines semaines seront cruciales pour déterminer l'ampleur de l'attaque et les conséquences pour les utilisateurs de VosFactures. Il est essentiel de rester informé et de suivre les recommandations de VosFactures pour minimiser les risques.

En conclusion, la cyberattaque contre VosFactures soulève des questions importantes sur la sécurité des données et la protection des utilisateurs. Il est essentiel de prendre des mesures pour protéger les données sensibles et de rester vigilant face aux menaces de cyberattaque.