Alors que la réforme de la facturation électronique vient d’entrer dans sa première phase d’application, le logiciel VosFactures vient d’être la cible d’une cyberattaque. Utilisé par de nombreuses entreprises, l’incident touchant ce logiciel met donc en péril les données sensibles de nombreux clients et fournisseurs.
L’opérateur français FACTUALI SAS indique avoir été informé de l’attaque le 29 septembre 2026. D’après les informations communiquées après l’incident, l’attaque visait son prestataire technique polonais Fakturownia sp. z o.o. et non directement l’infrastructure de FACTUALI. VosFactures revendique plus de 500 000 professionnels utilisateurs et figure parmi les plateformes agréées dans le cadre de la facturation électronique française.
Des données bancaires et des factures pourraient être touchées
L’attaque aurait débuté par une vulnérabilité liée à la génération de fichiers PDF à partir de modèles de factures. « Une personne non autorisée est parvenue à exploiter une vulnérabilité affectant un mécanisme de génération de fichiers PDF à partir de modèles de factures », indique le le communiqué de VosFactures. Cette faille aurait donné accès à des fichiers de configuration contenant notamment « des clés applicatives et des identifiants techniques ».
L’attaquant aurait ensuite pu « exécuter des commandes sur plusieurs serveurs » avant d’accéder en lecture à une réplique de la base de données de production du prestataire. Les informations potentiellement accessibles concernent les comptes VosFactures, mais aussi des données relatives aux clients et fournisseurs des utilisateurs. Certaines factures et d’autres documents générés avec le service peuvent aussi être concernés.
Le périmètre exact pour les utilisateurs français reste encore à déterminer. Le nombre d’entreprises touchées et le nombre de personnes dont les données ont réellement été consultées ne sont pas encore connus. Parmi les informations potentiellement exposées figurent aussi des empreintes de mots de passe, des coordonnées bancaires, des informations de paiement et différents éléments techniques. Les données complètes de cartes bancaires ne seraient pas concernées par cet incident.
Les utilisateurs doivent surtout se méfier des tentatives de fraude qui pourraient exploiter ces informations. En effet, un hacker qui dispose de données sur une relation commerciale peut par exemple envoyer une fausse facture ou demander un changement d’IBAN, et ce, en se faisant passer pour un fournisseur. Pour éviter ce genre d’incident, VosFactures appelle à ouvrir l’œil. Pour les entreprises, un renouvellement des codes API est préconisé.
Le début de la réforme de la facturation électronique déjà perturbé
Pour rappel, depuis le 1er septembre 2026, toutes les entreprises, quelle que soit leur taille, doivent être capables de recevoir des factures électroniques. L’obligation d’émission s’applique d’abord aux grandes entreprises et aux entreprises de taille intermédiaire depuis cette même date. Les petites et micro-entreprises devront, elles, être capables d’émettre leurs factures électroniquement à partir du 1er septembre 2027.
Le gouvernement estime que plus de 10 millions d’acteurs économiques sont concernés par la réforme. Les entreprises doivent choisir une plateforme agréée ou une solution compatible qui s’appuie sur une plateforme agréée pour transmettre les factures et les données demandées à l’administration fiscale. La réforme concerne notamment les transactions entre entreprises établies en France et assujetties à la TVA.








