Logiciel de gestion financière : une fuite de données comptables revendiquée
Le 17 septembre 2026, une publication sur un forum cybercriminel revendique l'exfiltration de fichiers liés à Zenfirst, logiciel français de suivi de trésorerie et de factures. L'éditeur n'a pas, à la date de cet article, confirmé publiquement l'incident. Une revendication n'est pas une notification CNIL, mais elle appelle une vigilance immédiate sur les fausses factures et les virements frauduleux.
Zenfirst centralise, pour des entreprises et des indépendants, des factures, des extraits de documents et des indicateurs de trésorerie. Ce type de logiciel SaaS s'est considérablement développé ces dernières années, porté par la numérisation croissante des échanges entre entreprises et par la perspective de la facturation électronique obligatoire. La revendication du 17 septembre parle d'utilisateurs, de prospects et surtout d'un fichier de factures — montants, dates, textes extraits des pièces. C'est ce dernier ensemble, s'il est authentique, qui sort du simple annuaire pour entrer dans le secret des affaires.
Cet article fait le point sur ce qui est revendiqué, ce qui n'est pas confirmé, et surtout sur les gestes concrets à mettre en œuvre dès cette semaine pour les entreprises clientes de ce type d'outils.
Revendication ≠ confirmation
Tant que l'éditeur n'a pas publié de communiqué, le volume « 4,4 K », le contenu exact et l'origine technique restent une allégation. On n'écrit pas le risque comme un fait. On prépare les gestes utiles si l'on est client de l'outil, et on rappelle le droit (RGPD art. 33 et 34) si l'éditeur est responsable de traitement. Une revendication non confirmée n'est pas une violation de données au sens du RGPD ; c'est un signal d'alerte qui justifie des mesures de précaution.
Ce qui est revendiqué
La publication du 17 septembre 2026, sous le pseudonyme Alduin, présente plusieurs fichiers sur un forum fréquenté par des acteurs malveillants. Les descriptions publiques mentionnent trois catégories de données : des comptes utilisateurs, des prospects, et un volume important de données de factures.
Le chiffre « 4,4 K » n'est pas un recensement officiel de victimes. Une ligne dans un fichier n'est pas nécessairement une personne : ce peut être une facture, un doublon, un enregistrement technique. Les forums cybercriminels sont aussi des lieux de bluff où les attaquants exagèrent l'ampleur de leurs prises pour attirer l'attention ou négocier une rançon.
À la date de rédaction, aucun communiqué de l'éditeur n'a été relevé sur son site. C'est la première chose à surveiller dans les jours qui viennent : confirmation ou démenti de l'éditeur, périmètre de l'incident s'il est avéré, notification éventuelle à la CNIL, information des personnes concernées.
Pourquoi les factures pèsent plus que les e-mails
Un e-mail et un numéro de téléphone exposent au hameçonnage. Le texte d'une facture expose à bien davantage. C'est la différence entre une donnée de contact et une donnée commerciale sensible.
Les informations contenues dans une facture
Une facture de fournisseur contient, par construction, des informations précieuses sur les relations commerciales entre deux entités. L'attaquant qui dispose de ces informations peut monter des escroqueries autrement plus sophistiquées qu'un simple mail de phishing.
- L'identité du fournisseur et du client : le nom, l'adresse, le numéro de SIRET, parfois le nom du contact commercial ou du comptable. Ces informations permettent de crédibiliser une usurpation d'identité.
- Le montant et les conditions de paiement : savoir qu'une entreprise paie son fournisseur à 30 jours fin de mois permet de calibrer une fausse relance au bon moment.
- Le RIB du fournisseur : lorsqu'il est imprimé sur la facture, il permet à l'attaquant de vérifier s'il correspond au RIB habituel avant de proposer un « nouveau RIB » frauduleux.
- Le détail de la prestation : le libellé des lignes de facture révèle ce que l'entreprise achète — logiciels, services, marchandises. C'est du secret des affaires.
- Les échéances passées : un historique de factures permet de reconstituer la chronologie des commandes et d'anticiper les prochaines.
Recoupée avec un SIRET et un site internet, une facture devient un dossier commercial complet. Recoupée avec une technique d'usurpation d'identité, c'est le matériau d'une fausse facture parfaitement crédible.
Le risque de fraude au faux RIB
La fraude au faux RIB, aussi appelée fraude au virement ou arnaque au changement de coordonnées bancaires, est l'un des risques les plus directs pour les entreprises dont les factures fournisseurs ont été exfiltrées. Le mécanisme est simple : l'attaquant se fait passer pour le fournisseur habituel et demande à l'entreprise cliente de mettre à jour ses coordonnées bancaires. Le prochain virement part vers le compte de l'escroc.
Cette fraude est d'autant plus efficace que l'attaquant dispose d'informations authentiques sur la relation commerciale. Un e-mail qui cite le bon numéro de facture, le bon montant, la bonne prestation et le bon nom de contact éveille moins la méfiance qu'un message générique. Les données de factures sont exactement ce dont l'attaquant a besoin pour rendre son escroquerie crédible.
Attention aux relances inhabituelles. Dans les semaines qui suivent une fuite de données de facturation, les tentatives de fraude au faux RIB augmentent mécaniquement. Toute demande de changement de coordonnées bancaires doit être vérifiée par un contre-appel au numéro de téléphone habituel du fournisseur — pas au numéro indiqué dans le mail de demande.
Ce que cet incident n'est pas
Pour éviter les confusions, il convient de distinguer cette revendication des autres incidents de cybersécurité qui ont touché la sphère comptable et financière ces derniers mois.
Trois incidents, trois régimes. Cette revendication n'est pas le même incident que la faille Welyb / Portail AGIRIS CONNECT (composant technique, 1er septembre 2026, données d'identité et SIRET, mots de passe hachés, déclaration CNIL selon les messages aux clients). Ce n'est pas non plus le piratage des services de la DGFiP analysé par le Sénat cet été. On ne fusionne pas les trois incidents dans une même analyse de risque.
| Incident | Date | Données concernées | Confirmation |
|---|---|---|---|
| Piratage DGFiP | Été 2026 | Comptes impots.gouv.fr usurpés | Rapport Sénat |
| Welyb / AGIRIS CONNECT | 1er sept. 2026 | Identité, SIRET, mots de passe hachés | Communication aux clients |
| Zenfirst (revendication) | 17 sept. 2026 | Utilisateurs, prospects, factures | Non confirmé à ce jour |
Chaque incident a son périmètre, ses données concernées et ses mesures correctives propres. Un client de Zenfirst qui n'utilisait pas Welyb n'est pas concerné par la faille Welyb. Un client de Welyb qui n'utilisait pas Zenfirst n'est pas concerné par la revendication Zenfirst. On analyse les risques incident par incident.
Obligations respectives en cas de violation avérée
Si l'incident était confirmé, les obligations respectives de l'éditeur et des clients seraient différentes selon le rôle de chacun dans le traitement des données.
| Acteur | Rôle | Obligations si violation avérée |
|---|---|---|
| Éditeur | Responsable de traitement ou sous-traitant selon les contrats | Documenter l'incident dans le registre interne. Notifier la CNIL sous 72 heures si un risque existe (RGPD art. 33). Informer les personnes concernées si le risque est élevé (art. 34). |
| Entreprise cliente | Responsable de traitement pour ses propres données | Changer les mots de passe. Surveiller les fausses factures et les virements suspects. Documenter sa propre analyse de risque. Informer ses propres clients si leurs données étaient concernées. |
| Cabinet comptable | Souvent sous-traitant de ses clients | Vérifier si les dossiers clients transitaient par l'outil. Alerter les clients concernés sans diffuser la revendication comme un fait établi. Mettre à jour le registre des traitements. |
Rappel sur la chaîne de responsabilité. Le sous-traitant informe le responsable. Le responsable notifie la CNIL. Le contrat de sous-traitance (RGPD art. 28) précise qui fait quoi, dans quels délais, avec quelles informations. On ressort ce contrat maintenant, pas après le premier virement frauduleux.
Le délai de 72 heures
L'article 33 du RGPD impose au responsable de traitement de notifier toute violation de données personnelles à l'autorité de contrôle compétente — la CNIL pour la France — dans un délai de 72 heures après en avoir pris connaissance, à moins que la violation ne soit pas susceptible d'engendrer un risque pour les droits et libertés des personnes.
Ce délai court à partir de la « prise de connaissance » de la violation, pas à partir de sa survenance. Si l'éditeur a découvert l'incident le 17 septembre au soir, il devait notifier au plus tard le 20 septembre. Si la découverte est postérieure, le délai est décalé d'autant. La notification peut être effectuée en deux temps : une notification initiale incomplète suivie d'une notification complémentaire lorsque l'enquête a progressé.
Gestes concrets à mettre en œuvre cette semaine
Sans attendre la confirmation ou l'infirmation de l'incident, les entreprises clientes d'outils de gestion de trésorerie ou de factures peuvent mettre en œuvre plusieurs mesures de précaution. Ces mesures sont de bonne hygiène numérique, quelle que soit la réalité de cette revendication particulière.
Actions immédiates
- Vérifier si vous (ou vos clients) avez un compte sur l'outil visé. Consultez le site de l'éditeur pour les communications officielles. Ne vous fiez pas aux informations des forums.
- Changer le mot de passe du compte concerné. Choisissez un mot de passe unique, d'au moins 12 caractères, qui n'est utilisé nulle part ailleurs. Activez l'authentification à deux facteurs si l'outil le propose.
- Prévenir l'équipe qui valide les virements. Toute facture de relance reçue par e-mail cette semaine se vérifie par un contre-appel téléphonique au numéro habituel du fournisseur. Cette vigilance doit durer plusieurs mois.
- Documenter les mesures prises. En cas de contrôle CNIL ou de litige ultérieur, la traçabilité des actions de réaction sera un élément important du dossier.
Actions à ne pas faire
- Ne pas télécharger, ouvrir ni relayer les fichiers revendiqués. C'est un délit pénal (recel de données volées) et un risque technique (fichiers piégés). Consultez uniquement les sources officielles.
- Ne pas diffuser la revendication comme un fait établi. Un communiqué de l'éditeur ou une notification CNIL sont des faits. Une publication sur un forum cybercriminel est une allégation non vérifiée.
- Ne pas ignorer l'alerte. Même si la revendication s'avérait fausse ou exagérée, les mesures de précaution auront renforcé la sécurité générale de l'entreprise.
Signaler une tentative d'escroquerie. Si vous recevez une demande suspecte de changement de RIB ou une fausse facture dans les semaines qui viennent, signalez-la sur cybermalveillance.gouv.fr. Pour les SMS frauduleux, utilisez également le 33700. Ces signalements alimentent les enquêtes et protègent d'autres entreprises.
Le cas particulier des cabinets comptables
Les cabinets comptables occupent une position particulière dans cet écosystème. Beaucoup utilisent des outils de gestion de trésorerie ou de factures pour leurs propres besoins ou pour le compte de leurs clients. Ils sont souvent sous-traitants au sens du RGPD, ce qui leur impose des obligations spécifiques.
Vérification du périmètre
La première étape est de vérifier si l'outil visé par la revendication était utilisé, et pour quels dossiers. Cette vérification peut être plus complexe qu'il n'y paraît si l'outil était utilisé en délégation ou si les accès étaient partagés entre plusieurs collaborateurs.
Information des clients
Si l'outil était utilisé pour le compte de clients, et si l'incident était confirmé, le cabinet devrait informer ces clients. Cette information doit être factuelle, proportionnée et accompagnée de recommandations concrètes. On ne diffuse pas une rumeur de forum comme un fait avéré.
Mise à jour du registre des traitements
Le registre des traitements prévu par l'article 30 du RGPD doit refléter la réalité des outils utilisés et des données traitées. Un incident, même non confirmé, est l'occasion de vérifier que ce registre est à jour et qu'il mentionne les mesures de sécurité en place.
Questions fréquentes
Pas sur la seule base d'une revendication non confirmée. La plainte se justifie si vous constatez un usage frauduleux de vos données : fausse facture, tentative de virement, usurpation d'identité. Dans ce cas, portez plainte auprès de la police ou de la gendarmerie avec les preuves de la tentative. Vous pouvez également déposer une pré-plainte en ligne sur pre-plainte-en-ligne.gouv.fr.
Zenfirst n'est pas une plateforme de dématérialisation partenaire (PDP) agréée par la DGFiP. Welyb non plus. Les plateformes agréées pour la facturation électronique obligatoire ont un régime distinct, avec des exigences de sécurité spécifiques. Ne confondez pas les outils de gestion de trésorerie avec les infrastructures réglementées de facturation électronique.
Seulement aux clients dont les données ont réellement transité par l'outil, et sur la base d'un fait établi — communiqué de l'éditeur ou analyse interne confirmant l'utilisation — pas d'une rumeur de forum. Une communication prématurée ou inexacte peut générer une panique inutile et engager la responsabilité du cabinet.
72 heures après la « prise de connaissance » d'une violation présentant un risque pour les personnes, pour le responsable de traitement. Ce délai peut être respecté en deux temps : une notification initiale incomplète, suivie d'une notification complémentaire. Le téléservice de notification est disponible sur cnil.fr.
Ne jamais modifier un RIB fournisseur sur la seule base d'un e-mail ou d'un courrier. Appelez le fournisseur à son numéro habituel — pas au numéro indiqué dans la demande — pour confirmer le changement. Cette vérification téléphonique doit devenir systématique, que la fuite soit confirmée ou non.
Les sources officielles sont le site de l'éditeur pour les communications relatives à l'incident, cnil.fr pour le téléservice de notification et les recommandations générales, et cybermalveillance.gouv.fr pour les conseils de prévention et les signalements. Les publications sur les forums cybercriminels ne sont pas des sources fiables.
L'essentiel à retenir
Une revendication sur un forum cybercriminel n'est pas une confirmation d'incident. Mais elle justifie des gestes de précaution immédiats et une vigilance renforcée sur les fausses factures et les demandes de changement de RIB dans les semaines à venir.
- Revendication du 17/09/2026 — pas de confirmation éditeur à ce jour
- Données revendiquées : utilisateurs, prospects, factures
- Factures = secret des affaires, risque de fraude au virement
- Notification CNIL : 72 h si risque avéré (art. 33 RGPD)
- Gestes immédiats : mot de passe, 2FA, vérification téléphonique des RIB
- Ne pas télécharger ni relayer les fichiers revendiqués (délit pénal)
Références
Vous utilisez un outil de factures en ligne ?
On vérifie le contrat de sous-traitance, le circuit des pièces et les mots de passe. On ne commente pas un dump. On sécurise les virements.
Contact : 06 20 19 39 91 · jennyferlouison@blaec.fr