Facturation électronique : la plateforme agréée VosFactures est aussi victime d'un piratage

Facturation électronique : la plateforme agréée VosFactures est aussi victime d'un piratage

À peine lancée, la facturation électronique fait déjà l'objet de vols de données. Cette fois, c'est la plateforme agréée VosFactures qui a été piratée via l'un de ses prestataires. Un signal inquiétant pour les entreprises…

Malheureusement, les craintes se confirment ! Lancée au début du mois de septembre, la facturation électronique rencontre déjà ses premiers incidents de cybersécurité. En effet, la plateforme VosFactures, agréée par l'administration française, a été victime d'une cyberattaque par l'intermédiaire de l'un de ses prestataires techniques, comme le rapporte le site spécialisé FrenchBreaches. Des données concernant des entreprises, leurs clients et leurs fournisseurs ont potentiellement été consultées par un pirate.

Piratage VosFactures : un des premiers incidents d'une longue série ?

Pour rappel, depuis le 1er septembre, toutes les entreprises assujetties à la TVA, y compris les micro-entreprises et les auto-entrepreneurs, doivent être en mesure de recevoir des factures électroniques transmises par leurs fournisseurs. L'objectif affiché est de donner à l'administration fiscale une meilleure visibilité sur les transactions réalisées par les entreprises et de faciliter la détection des fraudes à la TVA.

Cette réforme intervient cependant alors que les incidents de cybersécurité se sont multipliés en France. Plusieurs organismes publics et entreprises, dont la DGFiP et l'Éducation nationale, ont récemment été victimes de vols de données de grande ampleur. La perspective de voir davantage de données fiscales et commerciales centralisées a donc suscité des interrogations sur leur protection. Plusieurs élus avaient même demandé que le calendrier de la réforme soit repoussé, précisément en raison de ces craintes.

Face à ces inquiétudes, le Gouvernement s'était voulu rassurant, en indiquant que les plateformes agréées étaient soumises à des règles de sécurité particulièrement strictes et à un contrôle dans le cadre de leur immatriculation. Sauf que, le jour même de l'entrée en vigueur de la facturation électronique, Welyb, une plateforme collaborative utilisée par les cabinets comptables français pour centraliser les documents de leurs clients ainsi que leurs factures électroniques provenant de différentes plateformes agréées, s'est fait pirater (voir notre article). Et, aujourd'hui, c'est au tour de VosFactures, une plateforme cette fois agréée, d'être victime d'une fuite de données.

Piratage VosFactures : quelles sont les données concernées ?

Le pirate ne s'est pas directement introduit dans les serveurs de VosFactures. Il est passé par Fakturownia, un de ses prestataires techniques polonais. Ce dernier a détecté l'intrusion le 28 septembre et a donné l'alerte le lendemain. 

D'après les éléments transmis, le pirate a exploité une faille dans l'outil chargé de transformer les modèles de factures en fichiers PDF. Cette vulnérabilité lui a permis d'accéder à des fichiers de configuration contenant des clés applicatives et des identifiants utilisés par différents services. Avec ces identifiants, le pirate a ensuite pu exécuter des commandes sur plusieurs serveurs et accéder à une copie de la base de données de production. Cette réplique contenait une partie des informations utilisées par le service, dont les données de comptes, de clients et de fournisseurs.

On ne sait pas encore avec exactitude l'ampleur de la fuite. D'après les premières informations, les données des comptes des entreprises et des utilisateurs ont pu être consultées, ainsi que des informations concernant leurs clients, fournisseurs et partenaires, et une partie des documents de facturation. Certaines données liées aux paiements sont également concernées, mais les données complètes des cartes bancaires n'auraient pas été dérobées. Factuali affirme par ailleurs n'avoir détecté aucun signe de compromission directe de son propre environnement cloud, qualifié SecNumCloud par l'ANSSI.

La situation est toutefois moins claire concernant les mots de passe et certaines factures anciennes. Fakturownia a indiqué que des "empreintes cryptographiques des mots de passe" ainsi que des données bancaires et des factures antérieures à 2023 faisaient partie des informations accessibles dans son environnement. 

Le nombre de comptes et de documents concernés, ainsi que la durée pendant laquelle le pirate a pu accéder aux données, n'ont pas été communiqués pour l'instant. De son côté, le pirate affirme avoir téléchargé 6 To de factures depuis l'infrastructure de Fakturownia, mai ce chiffre n'a pas encore été vérifié de manière indépendante.

Conformément à ses procédures, l'Agence pour l'informatique financière de l'État (AIFE), qui est rattachée à Bercy et intervient dans le fonctionnement de Chorus Pro et dans les services liés à la facturation électronique, a décidé de suspendre provisoirement les échanges avec FACTUALI, la plateforme agréée intégrée à VosFactures.

Le message d'alerte sur Chorus Pro © CCM

Piratage VosFactures : les précautions à prendre

La vigilance est de mise. Ces informations pourraient être exploitées pour monter des escroqueries difficiles à repérer, par exemple en envoyant de fausses factures ou en se faisant passer pour un fournisseur afin de demander la modification d'un RIB. Les fraudes au faux changement de coordonnées bancaires sont en effet particulièrement lucratives pour les cybercriminels.

Dans l'attente de précisions sur l'ampleur exacte de la fuite, les utilisateurs de VosFactures ont donc intérêt à rester particulièrement attentifs. Changer son mot de passe constitue également une précaution simple à prendre. Enfin, toute demande de changement de coordonnées bancaires reçue par e-mail ou par SMS doit être vérifiée directement auprès du fournisseur concerné, en utilisant ses coordonnées habituelles plutôt que celles indiquées dans le message.