Le contenu éditorial nouvelle génération

Fuite de données chez Zenfirst : les factures d’entreprises exposées

Économie 5 min de lecture par Loïc - 52 lectures

Une fuite de données attribuée à Zenfirst attire l’attention alors que la France vient tout juste d’entrer dans une nouvelle étape de la facturation électronique. La revendication, publiée le 17 septembre, évoque 4 390 comptes et un ensemble de données beaucoup plus riche que de simples adresses e-mail.

Le lot présenté comme provenant du logiciel de gestion commerciale et de trésorerie comprendrait notamment des informations sur les utilisateurs, des données professionnelles et des éléments liés à la facturation. Un fichier d’environ 85 Mo est également décrit comme contenant le texte de factures reçues par des entreprises clientes.

À ce stade, il s’agit d’une revendication et non d’une confirmation publique de l’incident par l’entreprise. L’ampleur exacte de la fuite reste donc à établir. Mais la nature des informations mentionnées suffit à poser une question très concrète : que se passe-t-il lorsque les documents qui décrivent l’activité économique d’une entreprise se retrouvent entre de mauvaises mains ?

Une facture raconte beaucoup de choses sur une entreprise

Une facture ne se résume pas à un montant à payer. Elle peut donner le nom et l’identité d’un fournisseur, son identifiant fiscal, le numéro du document, sa date, son échéance, le montant hors taxes, la TVA et le montant total. Selon les informations associées à la revendication, certaines données bancaires figureraient également dans le lot.

Fuite de données chez Zenfirst

Pris séparément, chacun de ces éléments peut sembler peu spectaculaire. Mis bout à bout, ils permettent cependant de reconstituer une partie de la vie économique d’une société. On peut identifier certains fournisseurs, comprendre la nature de dépenses récurrentes, repérer des montants habituels ou encore déterminer à quel moment certaines opérations ont lieu.

C’est cette accumulation qui donne une valeur particulière aux documents comptables. Une base de contacts peut permettre de cibler une entreprise. Une série de factures peut, elle, fournir suffisamment de contexte pour rendre une tentative de fraude beaucoup plus crédible.

Le risque ne se limite pas aux données personnelles

Dans une affaire de ce type, l’attention se porte naturellement sur les noms, les adresses e-mail ou les numéros de téléphone. Pourtant, l’enjeu économique se situe aussi dans les informations commerciales contenues dans les documents.

Une facture réelle peut par exemple servir de point de départ à une tentative de fraude au changement de coordonnées bancaires. Un escroc qui connaît le fournisseur habituel d’une entreprise, le montant d’une facture et sa date peut construire un message beaucoup plus convaincant qu’un simple courriel envoyé au hasard.

Les données bancaires associées aux informations d’entreprise ajoutent une autre dimension au risque. Il ne faut toutefois pas confondre la présence d’un IBAN avec la possibilité de vider directement un compte bancaire : l’utilisation frauduleuse de ces informations nécessite d’autres étapes. Le danger tient surtout à la possibilité de croiser plusieurs données pour élaborer une attaque ciblée.

La facturation électronique change d’échelle

Le calendrier rend cette affaire particulièrement intéressante. Depuis le 1er septembre 2026, toutes les entreprises doivent être en mesure de recevoir des factures électroniques. Les grandes entreprises et les entreprises de taille intermédiaire doivent également les émettre sous cette forme. Les petites et micro-entreprises devront à leur tour pouvoir les émettre à partir du 1er septembre 2027.

La réforme concerne ainsi progressivement l’ensemble du tissu économique français. Les factures sont appelées à circuler davantage sous forme numérique, à travers des solutions de gestion et des plateformes dédiées.

Cette évolution apporte des gains attendus en matière de traitement, de suivi et de transmission des factures. Elle augmente aussi l’importance des outils qui stockent ou manipulent ces documents. Plus les flux deviennent numériques, plus la sécurité des services utilisés par les entreprises devient une composante de leur environnement économique.

Zenfirst au centre d’une question plus large

Zenfirst propose des fonctions de gestion commerciale, de trésorerie et de facturation utilisées notamment par des indépendants, des petites entreprises et des cabinets comptables. La revendication intervient donc sur un type d’outil qui se trouve au cœur des opérations quotidiennes de nombreuses structures.

L’enjeu dépasse par conséquent le seul nombre de comptes éventuellement concernés. Lorsqu’un logiciel centralise des factures, des coordonnées de clients ou de fournisseurs et des informations liées aux paiements, une compromission potentielle peut toucher plusieurs dimensions de l’activité d’une entreprise en même temps.

C’est aussi ce qui explique la sensibilité de ces incidents pour les petites structures. Une grande entreprise dispose généralement de plusieurs niveaux de contrôle et de services spécialisés. Pour une TPE ou un indépendant, un logiciel de gestion peut concentrer une part importante des informations administratives et financières nécessaires au fonctionnement quotidien.

Ce que l’on sait, et ce qui reste à confirmer

Les éléments disponibles permettent donc de mesurer la nature potentielle du risque, mais pas encore d’en dresser un bilan définitif. La revendication mentionne 4 390 comptes et un fichier de factures d’environ 85 Mo. Elle associe également au lot des informations d’identité, de contact, d’entreprise et de facturation.

En revanche, la compromission n’a pas fait l’objet d’une confirmation publique de l’entreprise au moment de la rédaction. La méthode d’accès aux données, la période pendant laquelle un éventuel attaquant aurait pu y accéder et le nombre exact d’entreprises effectivement touchées restent à déterminer.

Une chose est déjà certaine : avec la généralisation de la facturation électronique, les données contenues dans les factures prennent une place croissante dans les systèmes d’information des entreprises. Leur protection devient donc un enjeu économique à part entière, au même titre que la sécurité des paiements ou la confidentialité des fichiers clients.