ALERTE

VosFactures

Fuite de données chez VosFactures : des comptes, clients, fournisseurs et documents potentiellement exposés VosFactures, service de facturation en ligne opéré par FACTUAL SAS, informe ses utilisateurs d’une fuite de don…

Fuite de données chez VosFactures : des comptes, clients, fournisseurs et documents potentiellement exposés VosFactures, service de facturation en ligne opéré par FACTUAL SAS, informe ses utilisateurs d’une fuite de données survenue à la suite d’une cyberattaque contre l’un de ses prestataires techniques externes. Des données liées aux comptes VosFactures, aux clients et fournisseurs des utilisateurs ainsi qu’une partie des documents générés via le service ont pu être consultées par une personne non autorisée. FACTUAL SAS, opérateur du service VosFactures, a annoncé le 29 septembre 2026 avoir été informé d’un incident de cybersécurité touchant l’un de ses prestataires techniques externes, Fakturownia sp. z o.o. :::embed ::: Selon le communiqué publié par l’entreprise, l’attaque n’a pas directement visé les serveurs propres de FACTUAL SAS, mais l’infrastructure informatique de ce prestataire. Certaines données utilisées dans le cadre du fonctionnement de VosFactures étaient toutefois traitées sur cette infrastructure. Une personne non autorisée a pu accéder à certaines données relatives aux comptes VosFactures, aux clients et fournisseurs des utilisateurs ainsi qu’à une partie des documents générés au moyen du service. Des données de comptes et des documents potentiellement concernés D’après les informations communiquées par FACTUAL SAS, l’incident pourrait avoir exposé plusieurs catégories de données traitées par son prestataire. Sont notamment concernés : • certaines données relatives aux comptes VosFactures ; • des informations concernant les clients des utilisateurs ; • des informations concernant leurs fournisseurs ; • une partie des documents générés avec VosFactures. Le communiqué consulté ne fournit pas de liste exhaustive des champs personnels potentiellement accessibles ni de nombre précis d’utilisateurs ou d’entreprises concernés. Il ne permet donc pas, à ce stade, de déterminer précisément le volume de données auquel l’attaquant a effectivement eu accès. Une vulnérabilité dans la génération de fichiers PDF FACTUAL SAS fournit également des premiers éléments concernant le déroulement technique de l’attaque. Selon les informations transmises par son prestataire, l’attaquant serait parvenu à exploiter une vulnérabilité affectant un mécanisme permettant de générer des fichiers PDF à partir de modèles de factures. L’exploitation de cette faille aurait ensuite permis d’accéder à certains fichiers de configuration présents sur les serveurs du prestataire. Ces fichiers auraient notamment contenu : • des clés applicatives ; • des identifiants techniques utilisés par différents services. L’attaquant aurait ensuite utilisé ces informations pour progresser dans l’infrastructure. Un accès en lecture à une réplique de la base de données de production Selon FACTUAL SAS, les informations récupérées auraient permis à l’attaquant d’exécuter des commandes sur plusieurs serveurs applicatifs du prestataire. Plus préoccupant encore, celui-ci aurait également pu obtenir un accès en lecture à une réplique de la base de données de production. Cet accès constitue un élément important pour comprendre le périmètre potentiel de l’incident, puisque certaines données relatives aux utilisateurs de VosFactures étaient traitées par le prestataire compromis. Le communiqué ne précise toutefois pas l’intégralité des données présentes dans cette réplique ni le volume effectivement consulté ou extrait par l’attaquant. FACTUAL SAS affirme que sa propre infrastructure n’a pas été compromise L’entreprise insiste sur la distinction entre l’infrastructure compromise de son prestataire et ses propres systèmes. FACTUAL SAS indique que ses serveurs et son infrastructure sont distincts de ceux concernés par l’incident. L’environnement cloud directement utilisé par FACTUAL SAS bénéficie par ailleurs de la qualification SecNumCloud délivrée par l’ANSSI. À ce stade, FACTUAL SAS affirme ne disposer d’aucun élément révélant une compromission directe de son propre environnement SecNumCloud. L’incident serait donc circonscrit à l’infrastructure du prestataire technique externe, selon les informations disponibles au moment de la communication. Les données de cartes bancaires ne seraient pas concernées FACTUAL SAS précise également que les données relatives aux cartes de paiement n’ont pas été affectées par l’incident identifié chez son prestataire. Les composants et services de facturation électronique directement opérés au sein de l’environnement propre de FACTUAL SAS ne seraient pas non plus concernés. Cette distinction est importante : l’incident porte sur certaines informations traitées par le prestataire externe et ne signifie pas que l’ensemble des données hébergées ou traitées par VosFactures a été compromis. Le nombre de personnes concernées reste inconnu Le communiqué ne précise pas, à ce stade : • le nombre de comptes VosFactures concernés ; • le nombre de clients ou fournisseurs dont les informations ont pu être accessibles ; • le nombre de

Source : FrenchBreaches — fuites de données France

Voir l’alerte →