Logiciel de gestion financière : une fuite de données comptables revendiquée | Barry Louison Audit
Logiciel gestion financière revendication fuite données comptables septembre 2026

Logiciel de gestion financière : une fuite de données comptables revendiquée

Le 17 septembre 2026, une publication sur un forum cybercriminel revendique l'exfiltration de fichiers liés à Zenfirst, logiciel français de suivi de trésorerie et de factures. L'éditeur n'a pas, à la date de cet article, confirmé publiquement l'incident. Une revendication n'est pas une notification CNIL, mais elle appelle une vigilance immédiate sur les fausses factures et les virements frauduleux.

17 sept. 2026
Date de la revendication
72 heures
Délai notification CNIL
Art. 33 / 34
RGPD applicable
Non confirmé
Statut éditeur

Zenfirst centralise, pour des entreprises et des indépendants, des factures, des extraits de documents et des indicateurs de trésorerie. Ce type de logiciel SaaS s'est considérablement développé ces dernières années, porté par la numérisation croissante des échanges entre entreprises et par la perspective de la facturation électronique obligatoire. La revendication du 17 septembre parle d'utilisateurs, de prospects et surtout d'un fichier de factures — montants, dates, textes extraits des pièces. C'est ce dernier ensemble, s'il est authentique, qui sort du simple annuaire pour entrer dans le secret des affaires.

Cet article fait le point sur ce qui est revendiqué, ce qui n'est pas confirmé, et surtout sur les gestes concrets à mettre en œuvre dès cette semaine pour les entreprises clientes de ce type d'outils.

Revendication ≠ confirmation

Tant que l'éditeur n'a pas publié de communiqué, le volume « 4,4 K », le contenu exact et l'origine technique restent une allégation. On n'écrit pas le risque comme un fait. On prépare les gestes utiles si l'on est client de l'outil, et on rappelle le droit (RGPD art. 33 et 34) si l'éditeur est responsable de traitement. Une revendication non confirmée n'est pas une violation de données au sens du RGPD ; c'est un signal d'alerte qui justifie des mesures de précaution.

Ce qui est revendiqué

La publication du 17 septembre 2026, sous le pseudonyme Alduin, présente plusieurs fichiers sur un forum fréquenté par des acteurs malveillants. Les descriptions publiques mentionnent trois catégories de données : des comptes utilisateurs, des prospects, et un volume important de données de factures.

Le chiffre « 4,4 K » n'est pas un recensement officiel de victimes. Une ligne dans un fichier n'est pas nécessairement une personne : ce peut être une facture, un doublon, un enregistrement technique. Les forums cybercriminels sont aussi des lieux de bluff où les attaquants exagèrent l'ampleur de leurs prises pour attirer l'attention ou négocier une rançon.

À la date de rédaction, aucun communiqué de l'éditeur n'a été relevé sur son site. C'est la première chose à surveiller dans les jours qui viennent : confirmation ou démenti de l'éditeur, périmètre de l'incident s'il est avéré, notification éventuelle à la CNIL, information des personnes concernées.

Pourquoi les factures pèsent plus que les e-mails

Un e-mail et un numéro de téléphone exposent au hameçonnage. Le texte d'une facture expose à bien davantage. C'est la différence entre une donnée de contact et une donnée commerciale sensible.

Les informations contenues dans une facture

Une facture de fournisseur contient, par construction, des informations précieuses sur les relations commerciales entre deux entités. L'attaquant qui dispose de ces informations peut monter des escroqueries autrement plus sophistiquées qu'un simple mail de phishing.

  • L'identité du fournisseur et du client : le nom, l'adresse, le numéro de SIRET, parfois le nom du contact commercial ou du comptable. Ces informations permettent de crédibiliser une usurpation d'identité.
  • Le montant et les conditions de paiement : savoir qu'une entreprise paie son fournisseur à 30 jours fin de mois permet de calibrer une fausse relance au bon moment.
  • Le RIB du fournisseur : lorsqu'il est imprimé sur la facture, il permet à l'attaquant de vérifier s'il correspond au RIB habituel avant de proposer un « nouveau RIB » frauduleux.
  • Le détail de la prestation : le libellé des lignes de facture révèle ce que l'entreprise achète — logiciels, services, marchandises. C'est du secret des affaires.
  • Les échéances passées : un historique de factures permet de reconstituer la chronologie des commandes et d'anticiper les prochaines.

Recoupée avec un SIRET et un site internet, une facture devient un dossier commercial complet. Recoupée avec une technique d'usurpation d'identité, c'est le matériau d'une fausse facture parfaitement crédible.

Le risque de fraude au faux RIB

La fraude au faux RIB, aussi appelée fraude au virement ou arnaque au changement de coordonnées bancaires, est l'un des risques les plus directs pour les entreprises dont les factures fournisseurs ont été exfiltrées. Le mécanisme est simple : l'attaquant se fait passer pour le fournisseur habituel et demande à l'entreprise cliente de mettre à jour ses coordonnées bancaires. Le prochain virement part vers le compte de l'escroc.

Cette fraude est d'autant plus efficace que l'attaquant dispose d'informations authentiques sur la relation commerciale. Un e-mail qui cite le bon numéro de facture, le bon montant, la bonne prestation et le bon nom de contact éveille moins la méfiance qu'un message générique. Les données de factures sont exactement ce dont l'attaquant a besoin pour rendre son escroquerie crédible.

Attention aux relances inhabituelles. Dans les semaines qui suivent une fuite de données de facturation, les tentatives de fraude au faux RIB augmentent mécaniquement. Toute demande de changement de coordonnées bancaires doit être vérifiée par un contre-appel au numéro de téléphone habituel du fournisseur — pas au numéro indiqué dans le mail de demande.

Ce que cet incident n'est pas

Pour éviter les confusions, il convient de distinguer cette revendication des autres incidents de cybersécurité qui ont touché la sphère comptable et financière ces derniers mois.

Trois incidents, trois régimes. Cette revendication n'est pas le même incident que la faille Welyb / Portail AGIRIS CONNECT (composant technique, 1er septembre 2026, données d'identité et SIRET, mots de passe hachés, déclaration CNIL selon les messages aux clients). Ce n'est pas non plus le piratage des services de la DGFiP analysé par le Sénat cet été. On ne fusionne pas les trois incidents dans une même analyse de risque.

Incident Date Données concernées Confirmation
Piratage DGFiP Été 2026 Comptes impots.gouv.fr usurpés Rapport Sénat
Welyb / AGIRIS CONNECT 1er sept. 2026 Identité, SIRET, mots de passe hachés Communication aux clients
Zenfirst (revendication) 17 sept. 2026 Utilisateurs, prospects, factures Non confirmé à ce jour

Chaque incident a son périmètre, ses données concernées et ses mesures correctives propres. Un client de Zenfirst qui n'utilisait pas Welyb n'est pas concerné par la faille Welyb. Un client de Welyb qui n'utilisait pas Zenfirst n'est pas concerné par la revendication Zenfirst. On analyse les risques incident par incident.

Obligations respectives en cas de violation avérée

Si l'incident était confirmé, les obligations respectives de l'éditeur et des clients seraient différentes selon le rôle de chacun dans le traitement des données.

Acteur Rôle Obligations si violation avérée
Éditeur Responsable de traitement ou sous-traitant selon les contrats Documenter l'incident dans le registre interne. Notifier la CNIL sous 72 heures si un risque existe (RGPD art. 33). Informer les personnes concernées si le risque est élevé (art. 34).
Entreprise cliente Responsable de traitement pour ses propres données Changer les mots de passe. Surveiller les fausses factures et les virements suspects. Documenter sa propre analyse de risque. Informer ses propres clients si leurs données étaient concernées.
Cabinet comptable Souvent sous-traitant de ses clients Vérifier si les dossiers clients transitaient par l'outil. Alerter les clients concernés sans diffuser la revendication comme un fait établi. Mettre à jour le registre des traitements.

Rappel sur la chaîne de responsabilité. Le sous-traitant informe le responsable. Le responsable notifie la CNIL. Le contrat de sous-traitance (RGPD art. 28) précise qui fait quoi, dans quels délais, avec quelles informations. On ressort ce contrat maintenant, pas après le premier virement frauduleux.

Le délai de 72 heures

L'article 33 du RGPD impose au responsable de traitement de notifier toute violation de données personnelles à l'autorité de contrôle compétente — la CNIL pour la France — dans un délai de 72 heures après en avoir pris connaissance, à moins que la violation ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes.

Ce délai court à partir de la « prise de connaissance » de la violation, pas à partir de sa survenance. Si l'éditeur a découvert l'incident le 17 septembre au soir, il devait notifier au plus tard le 20 septembre. Si la découverte est postérieure, le délai est décalé d'autant. La notification peut être effectuée en deux temps : une notification initiale incomplète suivie d'une notification complémentaire lorsque l'enquête a progressé.

Gestes concrets à mettre en œuvre cette semaine

Sans attendre la confirmation ou l'infirmation de l'incident, les entreprises clientes d'outils de gestion de trésorerie ou de factures peuvent mettre en œuvre plusieurs mesures de précaution. Ces mesures sont de bonne hygiène numérique, quelle que soit la réalité de cette revendication particulière.

Actions immédiates

  • Vérifier si vous (ou vos clients) avez un compte sur l'outil visé. Consultez le site de l'éditeur pour les communications officielles. Ne vous fiez pas aux informations des forums.
  • Changer le mot de passe du compte concerné. Choisissez un mot de passe unique, d'au moins 12 caractères, qui n'est utilisé nulle part ailleurs. Activez l'authentification à deux facteurs si l'outil le propose.
  • Prévenir l'équipe qui valide les virements. Toute facture de relance reçue par e-mail cette semaine se vérifie par un contre-appel téléphonique au numéro habituel du fournisseur. Cette vigilance doit durer plusieurs mois.
  • Documenter les mesures prises. En cas de contrôle CNIL ou de litige ultérieur, la traçabilité des actions de réaction sera un élément important du dossier.

Actions à ne pas faire

  • Ne pas télécharger, ouvrir ni relayer les fichiers revendiqués. C'est un délit pénal (recel de données volées) et un risque technique (fichiers piégés). Consultez uniquement les sources officielles.
  • Ne pas diffuser la revendication comme un fait établi. Un communiqué de l'éditeur ou une notification CNIL sont des faits. Une publication sur un forum cybercriminel est une allégation non vérifiée.
  • Ne pas ignorer l'alerte. Même si la revendication s'avérait fausse ou exagérée, les mesures de précaution auront renforcé la sécurité générale de l'entreprise.

Signaler une tentative d'escroquerie. Si vous recevez une demande suspecte de changement de RIB ou une fausse facture dans les semaines qui viennent, signalez-la sur cybermalveillance.gouv.fr. Pour les SMS frauduleux, utilisez également le 33700. Ces signalements alimentent les enquêtes et protègent d'autres entreprises.

Le cas particulier des cabinets comptables

Les cabinets comptables occupent une position particulière dans cet écosystème. Beaucoup utilisent des outils de gestion de trésorerie ou de factures pour leurs propres besoins ou pour le compte de leurs clients. Ils sont souvent sous-traitants au sens du RGPD, ce qui leur impose des obligations spécifiques.

Vérification du périmètre

La première étape est de vérifier si l'outil visé par la revendication était utilisé, et pour quels dossiers. Cette vérification peut être plus complexe qu'il n'y paraît si l'outil était utilisé en délégation ou si les accès étaient partagés entre plusieurs collaborateurs.

Information des clients

Si l'outil était utilisé pour le compte de clients, et si l'incident était confirmé, le cabinet devrait informer ces clients. Cette information doit être factuelle, proportionnée et accompagnée de recommandations concrètes. On ne diffuse pas une rumeur de forum comme un fait avéré.

Mise à jour du registre des traitements

Le registre des traitements prévu par l'article 30 du RGPD doit refléter la réalité des outils utilisés et des données traitées. Un incident, même non confirmé, est l'occasion de vérifier que ce registre est à jour et qu'il mentionne les mesures de sécurité en place.

Questions fréquentes

Dois-je porter plainte dès maintenant ?

Pas sur la seule base d'une revendication non confirmée. La plainte se justifie si vous constatez un usage frauduleux de vos données : fausse facture, tentative de virement, usurpation d'identité. Dans ce cas, portez plainte auprès de la police ou de la gendarmerie avec les preuves de la tentative. Vous pouvez également déposer une pré-plainte en ligne sur pre-plainte-en-ligne.gouv.fr.

Mes factures électroniques « État » sont-elles dans cette fuite ?

Zenfirst n'est pas une plateforme de dématérialisation partenaire (PDP) agréée par la DGFiP. Welyb non plus. Les plateformes agréées pour la facturation électronique obligatoire ont un régime distinct, avec des exigences de sécurité spécifiques. Ne confondez pas les outils de gestion de trésorerie avec les infrastructures réglementées de facturation électronique.

Le cabinet doit-il écrire à tous ses clients ?

Seulement aux clients dont les données ont réellement transité par l'outil, et sur la base d'un fait établi — communiqué de l'éditeur ou analyse interne confirmant l'utilisation — pas d'une rumeur de forum. Une communication prématurée ou inexacte peut générer une panique inutile et engager la responsabilité du cabinet.

Quel est le délai exact pour notifier la CNIL ?

72 heures après la « prise de connaissance » d'une violation présentant un risque pour les personnes, pour le responsable de traitement. Ce délai peut être respecté en deux temps : une notification initiale incomplète, suivie d'une notification complémentaire. Le téléservice de notification est disponible sur cnil.fr.

Que faire si je reçois une demande de changement de RIB ?

Ne jamais modifier un RIB fournisseur sur la seule base d'un e-mail ou d'un courrier. Appelez le fournisseur à son numéro habituel — pas au numéro indiqué dans la demande — pour confirmer le changement. Cette vérification téléphonique doit devenir systématique, que la fuite soit confirmée ou non.

Où s'informer officiellement ?

Les sources officielles sont le site de l'éditeur pour les communications relatives à l'incident, cnil.fr pour le téléservice de notification et les recommandations générales, et cybermalveillance.gouv.fr pour les conseils de prévention et les signalements. Les publications sur les forums cybercriminels ne sont pas des sources fiables.

L'essentiel à retenir

Une revendication sur un forum cybercriminel n'est pas une confirmation d'incident. Mais elle justifie des gestes de précaution immédiats et une vigilance renforcée sur les fausses factures et les demandes de changement de RIB dans les semaines à venir.

  • Revendication du 17/09/2026 — pas de confirmation éditeur à ce jour
  • Données revendiquées : utilisateurs, prospects, factures
  • Factures = secret des affaires, risque de fraude au virement
  • Notification CNIL : 72 h si risque avéré (art. 33 RGPD)
  • Gestes immédiats : mot de passe, 2FA, vérification téléphonique des RIB
  • Ne pas télécharger ni relayer les fichiers revendiqués (délit pénal)
Cet article est publié à titre informatif et reflète l'état des connaissances au 24 septembre 2026. La situation peut évoluer : consultez le site de l'éditeur et les sources officielles pour les mises à jour. Le contenu ne saurait être interprété comme un conseil juridique ou technique personnalisé. Pour toute situation particulière, contactez le Cabinet Barry Louison Audit. Le cabinet décline toute responsabilité quant aux conséquences d'une utilisation sans consultation préalable.

Vous utilisez un outil de factures en ligne ?

On vérifie le contrat de sous-traitance, le circuit des pièces et les mots de passe. On ne commente pas un dump. On sécurise les virements.

Contact : 06 20 19 39 91 · jennyferlouison@blaec.fr

Sources : CNIL · cybermalveillance.gouv.fr · RGPD · Point d'étape au 24 septembre 2026