Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
ActualitĂ©s · Au creux de l’après-midi · ≈ 3 min de lecture

Fisc français piraté : des identifiants volĂ©s, pas de double authentification, et personne n’a rien vu

L'ANSSI publie son rapport sur le piratage de la DGFiP : des identifiants volés sur des appareils personnels, aucune double authentification, aucune détection.

Le ministère de l'Économie et des Finances à Bercy, Paris, dont dépend la DGFiP, vu depuis le pont de Bercy
© SailEOuiAla · CC BY-SA 4.0

Pas de faille inconnue, pas de logiciel d’espionnage de haut vol. Pour piller des donnĂ©es du fisc français, il a suffi d’identifiants volĂ©s, de portails sans double authentification, et d’une surveillance qui regardait ailleurs.

Ce que dit l’ANSSI

Ă€ la demande du Premier ministre, l’Agence nationale de la sĂ©curitĂ© des systèmes d’information a enquĂŞtĂ© sur les attaques qui ont touchĂ© la Direction gĂ©nĂ©rale des finances publiques entre mai et aoĂ»t 2026. Son rapport, remis le 24 septembre, a Ă©tĂ© publiĂ© le 29. Il retrace deux fuites : l’une revendiquĂ©e le 12 aoĂ»t sur la plateforme impots.gouv.fr, l’autre le 13 aoĂ»t sur des donnĂ©es cadastrales.

Trois défaillances

  • Les identitĂ©s : les attaquants ont volĂ© et utilisĂ© des identifiants lĂ©gitimes d’agents de la DGFiP. Ces identifiants avaient Ă©tĂ© utilisĂ©s sur des Ă©quipements personnels, et les portails donnant accès Ă  des ressources sensibles n’exigeaient pas d’authentification forte.
  • L’architecture : des applications sensibles Ă©taient exposĂ©es sur Internet, ou accessibles depuis le rĂ©seau interministĂ©riel de l’État sans cloisonnement. Les attaquants ont d’ailleurs rebondi depuis le ministère de l’Éducation nationale.
  • La dĂ©tection : aucune des deux vagues d’exfiltration n’a Ă©tĂ© repĂ©rĂ©e, ni par la DGFiP, qui ne surveillait pas l’un des portails utilisĂ©s, ni par l’ANSSI, dont les sondes ne voient que les entrĂ©es et sorties du rĂ©seau et pas les journaux des applications.

L’ANSSI Ă©crit donc noir sur blanc que ses propres outils n’ont rien vu. Un plan d’action a Ă©tĂ© dĂ©fini avec la DGFiP.

Ce que le rapport détaille

Le rapport complet prĂ©cise l’ampleur du problème. En trois mois, plusieurs dizaines d’identifiants d’agents ont Ă©tĂ© volĂ©s, probablement par des logiciels espions de type infostealer installĂ©s sur des ordinateurs que la DGFiP ne gĂ©rait pas. La veille sur les comptes compromis que la DGFiP avait mise en place a prouvĂ© son utilitĂ©, note l’ANSSI, mais elle Ă©tait trop lente et incomplète pour suffire.

Pour les donnĂ©es cadastrales, une double authentification existait bien : un code envoyĂ© par e-mail. Elle a Ă©tĂ© contournĂ©e grâce au poste piratĂ© d’un gĂ©omètre-expert travaillant dans un cabinet privĂ©, et les donnĂ©es ont Ă©tĂ© extraites entre le 27 juillet et le 8 aoĂ»t. L’attaquant revendique 2 millions de personnes concernĂ©es, un chiffre qui reste le sien.

CĂ´tĂ© surveillance, des volumes Ă©normes sont sortis sans dĂ©clencher d’alerte : 11 Go entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet. Le nombre de requĂŞtes par utilisateur n’Ă©tait pas surveillĂ© non plus, alors que l’aspiration de donnĂ©es en demande des milliers.

La leçon vaut partout

Le scĂ©nario n’a rien de spĂ©cifique Ă  la France : des mots de passe professionnels saisis sur un ordinateur personnel infectĂ©, puis rĂ©utilisĂ©s sur un portail qui se contente d’un mot de passe. C’est exactement le cas que la double authentification sert Ă  bloquer, pour une administration comme pour une PME ou une ASBL. Et l’Ă©pisode du gĂ©omètre montre qu’un code reçu par e-mail ne protège plus grand-chose quand la messagerie tourne sur le mĂŞme poste infectĂ©.

En bref

  • Rapport de l’ANSSI sur les attaques contre la DGFiP de mai Ă  aoĂ»t 2026.
  • Identifiants volĂ©s sur des appareils personnels, sans authentification forte.
  • Applications sensibles exposĂ©es, rebond depuis l’Éducation nationale.
  • Aucune dĂ©tection, malgrĂ© 11 Go sortis en quatre jours de juin.

Sources : annonce de l’ANSSI, rapport d’incident (PDF).