Sécurité informatique · 2 septembre 2026
Le mail arrive un mardi matin. Il vient de votre maçon, de votre fournisseur de matériaux ou de votre expert-comptable : la bonne adresse, la bonne signature, parfois même la suite d'un échange déjà commencé. « Votre facture est disponible sur notre plateforme de facturation électronique, merci de vous connecter pour la consulter. » Vous cliquez, vous saisissez votre identifiant et votre mot de passe, et la page tourne dans le vide. Vos identifiants, eux, viennent de partir chez des escrocs.
Ces messages se multiplient depuis la rentrée. Ils profitent d'un calendrier que toutes les entreprises ont en tête en ce moment : celui de la facturation électronique.
Pourquoi ces mails tombent maintenant
Parce que la réforme de la facturation électronique vient de démarrer pour de bon, et que tout le monde s'attend à recevoir des messages de plateformes dont il n'a jamais entendu parler. Un mail qui annonce une facture à consulter en ligne, c'est exactement ce qu'on attend en ce moment. Les escrocs n'ont plus qu'à se glisser dans le flux.
Depuis le 1er septembre 2026
Toutes les entreprises assujetties à la TVA doivent être en mesure de recevoir leurs factures fournisseurs au format électronique, par une plateforme agréée. Les grandes entreprises et les entreprises de taille intermédiaire émettent déjà les leurs de cette façon.
À partir du 1er septembre 2027
Ce sera au tour des PME, des TPE et des micro-entreprises d'émettre leurs factures par une plateforme. D'ici là, un artisan reste concerné : il doit déjà pouvoir recevoir celles de ses gros fournisseurs.
Les fausses relances au nom de la DGFiP circulent également. L'administration n'envoie pas de lien de connexion par mail pour consulter une facture.
Comment la chaîne se referme
Le scénario est toujours le même et ne demande aucune prouesse technique. Il part d'une boîte mail piratée, souvent celle d'une petite entreprise du bâtiment ou des services, et il se propage de client en client.
1
Le pirate
Il entre dans la boîte mail d'une entreprise
Un mot de passe récupéré dans une fuite de données, ou saisi quelques semaines plus tôt sur un faux formulaire. Personne ne remarque rien : la messagerie continue de fonctionner normalement.
2
Le pirate
Il lit les échanges et repère les clients
Carnet d'adresses, factures déjà envoyées, tournures de phrases, signature. De quoi écrire une relance parfaitement crédible, adressée aux bonnes personnes.
3
Le mail
La facture part aux clients, depuis la vraie adresse
« Votre facture est disponible sur notre plateforme de facturation électronique. » Le message est authentique sur la forme : il sort réellement de la messagerie de l'entreprise, parfois au milieu d'une conversation en cours.
4
Le client
Il se connecte sur une plateforme qui n'existe pas
La page de connexion est une copie. L'identifiant et le mot de passe saisis arrivent en direct chez les escrocs, y compris le code de double authentification quand la fausse page pense à le demander.
↻
Et ça repart
Une boîte mail de plus, un nouveau carnet d'adresses
Les identifiants du client servent à recommencer chez lui, auprès de ses propres clients. C'est comme ça qu'une seule messagerie piratée contamine toute une chaîne de fournisseurs et de sous-traitants.
Ce qui doit vous arrêter
Le réflexe habituel ne marche pas ici
Vérifier l'adresse de l'expéditeur ne sert à rien dans ce scénario : le message part vraiment de la boîte mail de votre fournisseur. Il n'y a ni faute d'orthographe, ni domaine bizarre, ni pièce jointe suspecte. Ce sont les trois points ci-dessous qui font la différence.
On vous demande un mot de passe de messagerie
Une plateforme de facturation ne demande jamais vos identifiants Microsoft 365, Google ou ceux de votre boîte mail. Si la page de connexion ressemble à celle de votre messagerie, arrêtez tout.
Le lien ne mène pas où il prétend
Survolez le bouton sans cliquer et lisez l'adresse affichée en bas du navigateur. Le nom de domaine doit être celui de la plateforme annoncée, pas une variante allongée du genre « portail-facture-securise-fr.com ».
Vous n'attendiez pas cette facture
Un montant que vous ne reconnaissez pas, un chantier soldé depuis six mois, un fournisseur avec qui vous ne travaillez plus. Le doute suffit à justifier un appel.
Trois réflexes qui coupent la chaîne
01
La double authentification sur la messagerie
C'est la mesure qui fait tomber tout le scénario dès la première étape. Même avec le bon mot de passe, le pirate n'entre pas dans la boîte mail. À activer sur tous les comptes de l'entreprise, pas seulement celui du gérant.
02
Un appel, au numéro que vous connaissez déjà
Celui de votre carnet d'adresses ou du devis signé, jamais celui du mail. Trente secondes suffisent à savoir si la facture existe, et vous rendez service à votre fournisseur en lui apprenant que sa messagerie est piratée.
03
Savoir quelle plateforme vous utilisez
Notez le nom de votre plateforme de facturation et communiquez-le à l'équipe. Tout message venant d'une autre plateforme devient suspect par construction, y compris s'il porte le nom d'un client connu.
Si quelqu'un a déjà saisi son mot de passe
Changez-le immédiatement depuis un autre appareil, puis déconnectez toutes les sessions ouvertes. Vérifiez ensuite les règles de la boîte mail : les pirates ajoutent presque toujours un transfert automatique ou une règle qui range certains messages à la corbeille, pour continuer à lire sans se faire repérer. Prévenez vos clients avant qu'ils ne reçoivent le faux mail, et signalez l'incident sur cybermalveillance.fr.
Un doute sur un mail de facture ? Appelez avant de cliquer.
Nous accompagnons les entreprises du Pays Basque sur la sécurité de leur messagerie : double authentification, filtrage des messages piégés, sauvegarde. Et si le mail est déjà arrivé, nous regardons ensemble ce qu'il faut faire.