Fisc français piraté : des identifiants volĂ©s, pas de double authentification, et personne n’a rien vu
L'ANSSI publie son rapport sur le piratage de la DGFiP : des identifiants volés sur des appareils personnels, aucune double authentification, aucune détection.

Pas de faille inconnue, pas de logiciel d’espionnage de haut vol. Pour piller des donnĂ©es du fisc français, il a suffi d’identifiants volĂ©s, de portails sans double authentification, et d’une surveillance qui regardait ailleurs.
Ce que dit l’ANSSI
Ă€ la demande du Premier ministre, l’Agence nationale de la sĂ©curitĂ© des systèmes d’information a enquĂŞtĂ© sur les attaques qui ont touchĂ© la Direction gĂ©nĂ©rale des finances publiques entre mai et aoĂ»t 2026. Son rapport, remis le 24 septembre, a Ă©tĂ© publiĂ© le 29. Il retrace deux fuites : l’une revendiquĂ©e le 12 aoĂ»t sur la plateforme impots.gouv.fr, l’autre le 13 aoĂ»t sur des donnĂ©es cadastrales.
Trois défaillances
- Les identitĂ©s : les attaquants ont volĂ© et utilisĂ© des identifiants lĂ©gitimes d’agents de la DGFiP. Ces identifiants avaient Ă©tĂ© utilisĂ©s sur des Ă©quipements personnels, et les portails donnant accès Ă des ressources sensibles n’exigeaient pas d’authentification forte.
- L’architecture : des applications sensibles Ă©taient exposĂ©es sur Internet, ou accessibles depuis le rĂ©seau interministĂ©riel de l’État sans cloisonnement. Les attaquants ont d’ailleurs rebondi depuis le ministère de l’Éducation nationale.
- La dĂ©tection : aucune des deux vagues d’exfiltration n’a Ă©tĂ© repĂ©rĂ©e, ni par la DGFiP, qui ne surveillait pas l’un des portails utilisĂ©s, ni par l’ANSSI, dont les sondes ne voient que les entrĂ©es et sorties du rĂ©seau et pas les journaux des applications.
L’ANSSI Ă©crit donc noir sur blanc que ses propres outils n’ont rien vu. Un plan d’action a Ă©tĂ© dĂ©fini avec la DGFiP.
Ce que le rapport détaille
Le rapport complet prĂ©cise l’ampleur du problème. En trois mois, plusieurs dizaines d’identifiants d’agents ont Ă©tĂ© volĂ©s, probablement par des logiciels espions de type infostealer installĂ©s sur des ordinateurs que la DGFiP ne gĂ©rait pas. La veille sur les comptes compromis que la DGFiP avait mise en place a prouvĂ© son utilitĂ©, note l’ANSSI, mais elle Ă©tait trop lente et incomplète pour suffire.
Pour les donnĂ©es cadastrales, une double authentification existait bien : un code envoyĂ© par e-mail. Elle a Ă©tĂ© contournĂ©e grâce au poste piratĂ© d’un gĂ©omètre-expert travaillant dans un cabinet privĂ©, et les donnĂ©es ont Ă©tĂ© extraites entre le 27 juillet et le 8 aoĂ»t. L’attaquant revendique 2 millions de personnes concernĂ©es, un chiffre qui reste le sien.
CĂ´tĂ© surveillance, des volumes Ă©normes sont sortis sans dĂ©clencher d’alerte : 11 Go entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet. Le nombre de requĂŞtes par utilisateur n’Ă©tait pas surveillĂ© non plus, alors que l’aspiration de donnĂ©es en demande des milliers.
La leçon vaut partout
Le scĂ©nario n’a rien de spĂ©cifique Ă la France : des mots de passe professionnels saisis sur un ordinateur personnel infectĂ©, puis rĂ©utilisĂ©s sur un portail qui se contente d’un mot de passe. C’est exactement le cas que la double authentification sert Ă bloquer, pour une administration comme pour une PME ou une ASBL. Et l’Ă©pisode du gĂ©omètre montre qu’un code reçu par e-mail ne protège plus grand-chose quand la messagerie tourne sur le mĂŞme poste infectĂ©.
En bref
- Rapport de l’ANSSI sur les attaques contre la DGFiP de mai Ă aoĂ»t 2026.
- Identifiants volés sur des appareils personnels, sans authentification forte.
- Applications sensibles exposĂ©es, rebond depuis l’Éducation nationale.
- Aucune détection, malgré 11 Go sortis en quatre jours de juin.
Sources : annonce de l’ANSSI, rapport d’incident (PDF).
Le Bien Heureux · RĂ©daction Capibara · Mercredi 30 septembre 2026