Cyberattaque chez VosFactures : des données dérobées, l'AIFE suspend ses échanges
Cyberattaque chez VosFactures : l'AIFE suspend ses échanges

Des fichiers de la plateforme agréée VosFactures ont été dérobés le 28 septembre lors d'une cyberattaque visant l'éditeur Factuali, a signalé French Breaches jeudi 1er octobre. L'Agence pour l'informatique financière de l'État (AIFE) a suspendu ses échanges avec le service par précaution, un mois après la mise en place de la facturation électronique obligatoire.

Une faille dans l'outil PDF de VosFactures

La fuite a été identifiée le 28 septembre et annoncée le lendemain par Factuali, qui édite la plateforme de facturation électronique. Le pirate qui a revendiqué l'attaque, surnommé Fingerprint, a visé Fakturownia, le prestataire technique polonais de Factuali. Les données de comptes, des mots de passe, des fichiers clients et fournisseurs, ainsi que des documents générés « au moyen du service » ont pu être consultés.

Selon French Breaches, l'attaquant aurait exploité une faille dans l'outil de génération de PDF à partir de modèles de factures. Il aurait ainsi accédé à des fichiers de configuration présents sur les serveurs du prestataire, contenant notamment des clés applicatives et des identifiants techniques, puis utilisé ces informations pour progresser dans l'infrastructure.

Des données bancaires épargnées, mais un timing délicat

Factuali a indiqué que les données bancaires et les services de facturation électronique ne sont pas concernés par la fuite, rappelant que ces éléments étaient hébergés sur ses propres serveurs. En revanche, l'éditeur n'a pas révélé combien de comptes avaient été visés, ni quelle quantité de données avait été dévoilée.

L'AIFE, chargée « de réaliser et d'opérer les outils numériques utilisés par le dispositif national » de facturation électronique, a suspendu ses échanges avec VosFactures par précaution, le temps de procéder aux vérifications nécessaires. Pour l'heure, rien ne permet d'affirmer que des données ont pu être volées depuis ses infrastructures.

Cet incident survient alors que la facturation électronique est devenue obligatoire depuis le 1er septembre pour tous les acteurs économiques assujettis à la TVA. Avant cette mise en place, de nombreuses inquiétudes avaient été exprimées concernant les possibles fuites de données.

Quelles entreprises sont concernées par la réforme ?

Comme l'indique le ministère de l'Économie, « toutes les entreprises, quelle que soit leur taille, doivent être en mesure de recevoir des factures électroniques » depuis le 1er septembre. Depuis cette date, toutes « les grandes entreprises et les entreprises de taille intermédiaire doivent émettre l'intégralité de leurs factures au format électronique et transmettre leurs données de e-reporting ».

Les « petites et micro-entreprises » auront jusqu'au 1er septembre 2027 pour se mettre en conformité et pouvoir, à cette date, « être en capacité d'émettre électroniquement leurs factures et de transmettre leurs données de e-reporting ». Cette affaire constitue un nouveau défi pour le système de facturation électronique, qui devra redoubler de vigilance face aux menaces informatiques.