Le mardi 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié un rapport détaillant une importante fuite de données au sein de la Direction générale des Finances publiques (DGFiP), l’administration fiscale française. Cette cyberattaque s’est produite entre juin et juillet 2026 et a exposé les données personnelles de centaines de milliers de citoyens français. Selon le rapport, l’attaque n’a pas exploité une faille technique particulièrement sophistiquée, mais a profité de mesures de sécurité insuffisantes, comme l’absence d’authentification multifacteur sur plusieurs services ou encore l’exposition d’applications professionnelles.
Deux ensembles de données majeurs ont été compromis : l’un issu de l’outil de contact utilisateur E-Contact et l’autre provenant des données cadastrales, accessibles via un cabinet d’experts géomètres. L’attaquant a récupéré de nombreux identifiants et mots de passe d’agents de la DGFiP ou d’utilisateurs externes grâce à des infostealers, un type de logiciel espion installé sur des appareils personnels ou partenaires. Bien que l’attaque ait nécessité une certaine préparation, elle aurait pu être facilement évitée si certains services n’avaient pas été accessibles avec un simple mot de passe.
L’ANSSI a pointé du doigt le manque d’authentification multifacteur sur plusieurs services ainsi que la protection insuffisante lorsque celle-ci était mise en place. Par exemple, le portail APEX utilisait un code envoyé par e-mail comme second facteur, contourné lorsque le poste de travail d’un expert géomètre a été compromis. Le rapport souligne également que le portail ADER, utilisé pour accéder à E-Contact et extraire des données, n’était pas surveillé par le SOC de la DGFiP, l’équipe chargée de détecter les comportements suspects.
Plusieurs signaux d’alerte ont été ignorés, comme des transferts de données inhabituels, des connexions nocturnes ou provenant d’adresses IP étrangères, ou encore des tentatives automatisées de récupération de données. L’ANSSI note que 11 Go de données ont été transférés entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet, sans qu’aucune alerte ne soit déclenchée. Certains comptes ont été réinitialisés après des alertes, mais cela n’a pas suffi à stopper l’attaquant. Ce dernier a également utilisé l’infrastructure compromise du ministère de l’Éducation nationale pour accéder au Réseau interministériel de l’État et atteindre la DGFiP.
La fuite s’est poursuivie pendant plusieurs semaines avant d’être rendue publique. Le 12 août, un pirate répondant au pseudonyme Zerobytes a affirmé sur un forum en ligne avoir dérobé des données du site impots.gouv.fr. L’ANSSI a alerté la DGFiP dès ce jour, et le pirate a détaillé l’ampleur de la fuite le lendemain matin. Les données provenaient d’E-Contact, un système de messagerie interne utilisé par les agents du fisc pour communiquer avec les contribuables. Si l’ANSSI estime que près de 353 000 particuliers et 252 000 professionnels ont été touchés, le hacker revendique avoir dérobé quelque 678 000 enregistrements.
Pour éviter de nouveaux incidents, l’ANSSI recommande de mettre en place des méthodes d’authentification robustes, comme des clés physiques ou des applications dédiées, plutôt que de se fier à des codes envoyés par e-mail. L’agence suggère également de réduire l’exposition des applications professionnelles en utilisant des postes de travail gérés, en limitant les accès et en recourant à des réseaux privés virtuels (VPN). Le rapport souligne que même des comptes ordinaires ont suffi à extraire de grandes quantités de données, et que les défenses existantes n’ont pas permis d’interrompre l’opération à temps.
La France n’a pas encore transposé la directive européenne NIS 2 sur la cybersécurité, qui impose aux États membres de renforcer leurs mesures de protection et de clarifier les responsabilités. Ce retard dans l’application de la directive a permis à des cyberattaques récentes de se produire. La Commission européenne a demandé des sanctions financières contre la France pour ce retard, et la question des « portes dérobées » dans les applications de messagerie chiffrée reste un sujet de controverse. Par ailleurs, l’ANSSI a recensé 99 fuites de données suspectes depuis le 1er août 2026, dont 67 confirmées et 32 encore en cours d’investigation, touchant divers services publics et exposant potentiellement les données de millions de citoyens.
Une faille de sécurité multiple à l'origine de la fuite de données de la Direction générale des finances publiques
Contenu réécrit par une IA à partir de sources de presseComment ça marche
data-breachdgfipanssicybersecurityfranceniss2
Sources d'origine :
- 🇫🇷Numerama
- 🇫🇷Clubic
- 🇫🇷France Info
- 🇫🇷BFMTV
- 🇫🇷Frandroid
- 🇫🇷ZDNet France
- 🇫🇷Next
- 🇫🇷France Info
- 🇫🇷Clubic



