GadGeek Tech et souveraineté numérique
Cybersécurité et vie privée Lecture 11 min

Piratage DGFiP : des identifiants volés, aucune alerte, et ce que l’ANSSI en conclut

L'ANSSI a publié le 29 septembre 2026 son rapport sur le piratage de la DGFiP : des identifiants légitimes volés, des portails sans authentification forte, et deux vagues d'exfiltration que personne n'a détectées. Ce que cela dit de la maîtrise de nos données fiscales.

Par , fondateur de GadGeek Publié le
Bureau rangé avec un ordinateur portable ouvert, des documents papier et une paire de lunettes
Photo : Nataliya Vaitkevich sur Pexels

Le piratage de la DGFiP n’a demandé aucune prouesse technique. Selon le rapport d’incident rendu public par l’ANSSI le 29 septembre 2026, des attaquants ont utilisé de vrais identifiants d’agents, sur des portails sans authentification forte. Ils ont pu sortir des données fiscales en deux vagues, sans qu’aucun outil de supervision ne réagisse. Bercy chiffre à 678 000 le nombre de particuliers et de professionnels concernés.

En bref

  • Le rapport de l’ANSSI relie l’intrusion à trois faiblesses : les identités, l’architecture et la détection.
  • Les identifiants volés étaient légitimes. Ils avaient servi sur des ordinateurs que la DGFiP n’administrait pas, et deux portails n’exigeaient aucune authentification forte.
  • Les applications sensibles étaient joignables depuis le réseau interministériel sans cloisonnement. L’attaquant y est entré par des infrastructures compromises du ministère de l’Éducation nationale.
  • Ni la DGFiP ni l’ANSSI n’ont détecté les deux vagues d’exfiltration : le vol a été connu par la revendication publique de l’attaquant.
  • Les espaces personnels sur impots.gouv.fr n’ont pas été compromis, et selon le ministère, les identifiants et mots de passe des usagers non plus.

Ce que contient le rapport de l’ANSSI sur le piratage DGFiP

Le document porte le numéro 3033/ANSSI/SDO/NP, est daté du 23 septembre 2026 et compte 20 pages. Il a été remis au Premier ministre le 24 septembre, qui avait demandé l’audit, puis publié le 29. Marqué TLP:CLEAR (diffusion sans restriction) et anonymisé, il retrace les activités illégitimes observées entre mai et août 2026. Il dresse aussi la liste des mesures qui auraient permis de les empêcher ou de les repérer.

Page de cyber.gouv.fr annonçant le rapport d'incident de l'ANSSI sur la DGFiP, publiée le mardi 29 septembre 2026

Capture de la page « L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP » (cyber.gouv.fr), le 06/10/2026.

Deux incidents sont distingués. Le premier, revendiqué le 12 août, concerne des données de la plateforme impots.gouv.fr, extraites de l’application E-Contact qui sert aux échanges avec les usagers. Le second, revendiqué le 13 août, porte sur des données cadastrales détenues par la DGFiP. La DGFiP signale aussi un troisième événement : une vulnérabilité découverte le 17 août sur le portail des successions vacantes. Elle a été suivie d’une extraction, mais ce portail ne contient que des données publiques.

Les données sorties

D’après le communiqué du ministère de l’Économie du 14 août 2026, les données consultées et extraites comprennent :

  • pour les particuliers, des données fiscales comme le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source ;
  • pour les entreprises, la raison sociale et le numéro SIREN ;
  • pour les biens immobiliers, des données cadastrales comme l’adresse et la surface.

Pris un par un, ces éléments paraissent anodins. Mis ensemble, ils permettent de relier le revenu d’un foyer à l’adresse et à la taille de son logement. C’est exactement ce qu’il faut pour rendre un faux message des impôts crédible.

Trois faiblesses, aucune exotique

L’intérêt du rapport tient moins à l’attaque qu’à sa banalité. Le tableau ci-dessous résume les trois domaines relevés par l’ANSSI, avec la mesure qui aurait fermé la porte. Les constats et les mesures viennent du rapport lui-même (synthèse, enseignements et chapitre 3) ; la dernière colonne est notre appréciation.

Domaine Ce qui s’est passé Mesure qui aurait fermé la porte Transposable dans une PME ?
Identités Plusieurs dizaines d’identifiants d’agents volés en trois mois, probablement sur des ordinateurs non administrés par la DGFiP, puis réutilisés par l’attaquant Authentification multifacteur sur tous les applicatifs ; aucun appareil personnel pour les accès professionnels Oui, c’est la mesure la moins chère des trois
Architecture Applications sensibles accessibles depuis le RIE sans cloisonnement ; rebond depuis le ministère de l’Éducation nationale Réserver les applications internes aux postes administrés, et ne les ouvrir aux partenaires qu’à travers un VPN Oui, à l’échelle d’un réseau d’entreprise
Détection Connexions nocturnes, volumes anormaux et adresses IP malveillantes sans aucune alerte ; portail ADER, utilisé pour l’exfiltration, hors du périmètre supervisé Superviser toutes les applications métier, appliquer des quotas, révoquer les sessions actives à chaque réinitialisation de mot de passe Partiellement, cela demande un prestataire de supervision

Les identités : le maillon que personne ne voit

L’ANSSI ne parle pas de mots de passe devinés ni de faille logicielle : aucune tentative de force brute n’a été identifiée. Les comptes étaient authentiques. Selon la synthèse du rapport, plusieurs dizaines d’identifiants d’agents ont été volés en trois mois, probablement par des logiciels espions de type « infostealer » installés sur des ordinateurs que la DGFiP n’administrait pas, dont des appareils personnels. Le glossaire du rapport définit l’infostealer comme un logiciel malveillant conçu pour voler discrètement les données des appareils qu’il infecte. Le communiqué de Bercy parlait de son côté d’usurpation des identifiants d’un agent et d’un tiers habilité.

Les portails PIGP et ADER n’exigeaient pas d’authentification multifacteur pour les comptes d’agents. Le portail APEX, réservé aux partenaires comme les notaires et les géomètres-experts, en avait une, mais faible : un code à usage unique envoyé par e-mail. Il a été contourné après la compromission probable du poste d’un géomètre-expert d’un cabinet privé, et les données cadastrales sont sorties entre le 27 juillet et le 8 août 2026.

La leçon dépasse l’administration : un mot de passe solide ne protège rien s’il est stocké sur un poste compromis. Seul un second facteur qui résiste au vol du premier rend l’identifiant volé inutile.

L’architecture : un réseau commun, des portes ouvertes

Le Réseau interministériel de l’État (RIE) relie les administrations entre elles. Le rapport établit que l’attaquant a atteint le portail ADER de la DGFiP par le RIE, grâce à la compromission d’infrastructures du ministère de l’Éducation nationale raccordées à ce réseau. Le 9 juin, ce ministère avait pourtant partagé avec les autres ministères 17 marqueurs de son incident. Une partie de la sécurité d’une administration dépendait donc de l’hygiène informatique d’une autre, et de la vitesse à laquelle l’alerte circulait entre elles.

La détection : le vol a été connu par l’attaquant

C’est le constat le plus dur du rapport. Ni les moyens de supervision de la DGFiP ni ceux de l’ANSSI n’ont détecté les deux vagues d’exfiltration. Le volume échangé n’a déclenché aucune alerte : 11 Go entre le 22 et le 25 juin, 3 Go entre le 21 et le 23 juillet. Le 24 juin, le mot de passe du compte utilisé a même été réinitialisé en pleine extraction, sans interrompre la session en cours.

L’ANSSI a bien signalé à la DGFiP, le 6 août, deux adresses IP suspectes, et la DGFiP a réinitialisé cinq comptes le 11. Mais le vol lui-même n’est apparu qu’avec la revendication publiée le 12 août sur un forum par l’acteur se présentant sous le nom de Zerobytes.

Le décalage entre Bercy et l’ANSSI

Le 14 août, le communiqué du ministère expliquait que les contrôles initiaux n’avaient pas repéré le vol « en raison de la sophistication de l’attaque ». Six semaines plus tard, le rapport de l’ANSSI écrit l’inverse : la compromission « n’est pas la conséquence d’une attaque sophistiquée », mais de l’exploitation de faiblesses dans les trois domaines décrits plus haut.

Ce décalage compte. Présenter une intrusion comme sophistiquée en fait une fatalité. La décrire comme l’exploitation de défauts d’hygiène en fait une responsabilité, et donc quelque chose qui peut se corriger. Le rapport choisit la seconde lecture, et c’est ce qui le rend utile. Il fixe les trois axes du plan d’action défini pour la DGFiP : étendre la supervision à toutes les applications métier, limiter l’exposition des identifiants avec l’authentification forte, réduire la surface d’attaque avec des seuils sur les données consultables. Il ne donne pas de calendrier. À la date de vérification, nous n’avons pas trouvé de réponse publique de la DGFiP au rapport.

Première page du rapport d'incident de l'ANSSI n° 3033/ANSSI/SDO/NP du 23 septembre 2026, marqué TLP:CLEAR

Capture de la première page du rapport d’incident n° 3033/ANSSI/SDO/NP (PDF publié sur cyber.gouv.fr), le 06/10/2026.

Qui contrôle vos données fiscales, et ce que vous pouvez reprendre en main

Ce piratage casse une idée répandue dans le débat sur la souveraineté. Tout, ici, était « souverain » au sens où on l’entend d’ordinaire. Les données sont détenues par une administration française, soumise au droit français, sur un réseau de l’État. Le rapport lui-même est d’ailleurs servi depuis un stockage objet d’Outscale, dans sa région « cloudgouv » : voici ce que nous avons relevé le 6 octobre 2026 en demandant le PDF à cyber.gouv.fr.

Terminal
$ curl -sI https://cyber.gouv.fr/documents/821/20260923_NP_TLPCLEAR_ANSSI_Rapport_incident_DGFIP.pdf
HTTP/2 302
location: https://oos.cloudgouv-eu-west-1.outscale.com/sitesconformes-prd-osc-cgw1-s3-cybergouvfr/sf-cyber/documents/20260923_NP_TLPCLEAR_ANSSI_Rapport_incident_DGFIP.pdf?X-Amz-Algorithm=AWS4-HMAC-SHA256&[...]

Rien de tout cela n’a empêché le vol. C’est la distinction que GadGeek fait entre trois dimensions de la souveraineté numérique. La localisation des données dit où elles se trouvent, et le droit applicable dit qui peut légalement les exiger. La maîtrise opérationnelle dit qui peut réellement y accéder, et qui s’en aperçoit. Le CLOUD Act menace la deuxième ; le piratage de la DGFiP montre qu’on peut perdre la troisième sans la moindre loi étrangère. Un hébergement souverain est une condition, pas une garantie.

Pour le contribuable, la question du contrôle se pose d’une façon particulière : il ne peut pas partir. On peut quitter un fournisseur de messagerie ou de stockage, mais on ne choisit pas son administration fiscale. La seule réversibilité possible est donc collective. Elle passe par l’exigence de transparence que ce rapport illustre, et par la CNIL, qui a été notifiée des violations et indique pouvoir mener des investigations sur la conformité des mesures de sécurité.

Ce que chacun contrôle, en revanche, c’est l’usage qui sera fait de ces données volées. Il y a peu de chances qu’elles servent à vider un compte directement. Elles servent plutôt à crédibiliser un hameçonnage : un message qui cite votre adresse, la surface de votre logement ou votre taux de prélèvement paraît authentique. Trois réflexes, qui découlent des conseils de la CNIL et de la DGFiP :

  1. ne jamais suivre un lien reçu par e-mail ou SMS qui parle de remboursement, de régularisation ou de mise à jour ; taper soi-même l’adresse impots.gouv.fr ;
  2. se méfier d’autant plus qu’un message semble bien renseigné : l’exactitude de vos données ne prouve plus l’identité de l’expéditeur ;
  3. surveiller ses comptes bancaires et signaler toute anomalie.

Pour une entreprise ou un indépendant, le rapport se lit comme une liste de contrôle gratuite. Si un collaborateur ou un prestataire se connecte à vos outils depuis son ordinateur personnel avec un simple mot de passe, vous avez exactement l’exposition de la DGFiP, en plus petit. Les bases d’un poste propre sont détaillées dans notre guide pour sécuriser son ordinateur selon l’ANSSI, la CNIL et Cybermalveillance.

Ce que nous en retenons

Notre avis, fondé sur le rapport : la mesure la plus rentable est l’authentification multifacteur, par clé physique ou application d’authentification plutôt que par code envoyé par e-mail. C’est aussi ce que recommande l’ANSSI : un code envoyé dans une boîte de messagerie tombe avec cette boîte si elle s’ouvre avec le même mot de passe volé. Vient ensuite l’interdiction des appareils personnels pour les accès professionnels, que le rapport demande en toutes lettres. Les deux coûtent peu et neutralisent le scénario décrit par l’ANSSI.

Le cas limite, c’est le tiers habilité. Le vol des données cadastrales est parti du poste d’un géomètre-expert, dans un cabinet privé. Une organisation contrôle ses propres postes, rarement ceux de ses partenaires. L’affaire du piratage du FBI par ShinyHunters posait déjà cette question : au lendemain de l’attaque, le FBI ne savait pas si l’intrusion venait de ses systèmes ou de ceux de ses prestataires. Exiger d’un prestataire un second facteur résistant n’a rien d’excessif : c’est la condition pour que le contrôle des accès ne s’arrête pas au périmètre de l’organigramme.

Enfin, la détection. On peut tout faire correctement en amont et se faire voler quand même ; ce qui distingue un incident d’une catastrophe, c’est le temps qu’on met à s’en apercevoir. Ici, il a fallu que l’attaquant se vante. Un quota de volume par compte, une alerte sur les connexions nocturnes et la coupure des sessions à chaque changement de mot de passe n’ont rien de sophistiqué non plus.

Questions fréquentes

Mon mot de passe impots.gouv.fr a-t-il fuité ?

Non, selon le ministère de l’Économie : les espaces Finances publiques des particuliers et des professionnels n’ont pas été compromis, ni les identifiants et mots de passe des usagers. La CNIL reprend cette information au conditionnel. Ce sont des comptes d’agents et de tiers habilités qui ont servi à l’intrusion.

Comment savoir si je fais partie des personnes concernées ?

Le ministère a annoncé que la DGFiP informerait individuellement les personnes concernées par courriel ou par courrier. Méfiez-vous d’un message qui prétend vous en informer et contient un lien à suivre : consultez plutôt directement votre espace sur impots.gouv.fr ou la FAQ officielle.

Pourquoi l’ANSSI dit-elle que l’attaque n’était pas sophistiquée ?

Parce que l’attaquant n’a exploité aucune faille inédite. Il s’est servi d’identifiants authentiques, sur des portails sans second facteur ou avec un second facteur faible, en passant par un réseau qui n’était pas cloisonné, sans être repéré. Le rapport rattache chacune de ces faiblesses à des mesures connues, comme l’authentification forte ou les quotas.

Faut-il porter plainte ou saisir la CNIL ?

La CNIL indique qu’une plainte individuelle n’est pas nécessaire, sauf si vous détenez des éléments spécifiques ou utiles aux investigations. Le ministère a de son côté annoncé que la DGFiP déposerait plainte. En cas de fraude avérée à votre détriment, la plainte reste votre démarche personnelle.

Un hébergement en France aurait-il évité ce vol ?

Les données étaient déjà chez une administration française, soumise au droit français. La localisation et le droit applicable protègent contre certaines demandes d’accès étrangères, pas contre un identifiant volé. Le contrôle effectif des données passe aussi par l’authentification, le cloisonnement et la supervision.

Sources

  1. L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP, ANSSI, https://cyber.gouv.fr/actualites/lanssi-publie-le-rapport-dincident-sur-les-cyberattaques-ayant-touche-la-dgfip/, 29/09/2026
  2. Rapport d’incident n° 3033/ANSSI/SDO/NP, « Actes malveillants observés sur le système d’information de la Direction générale des Finances publiques entre mai 2026 et août 2026 », ANSSI, https://cyber.gouv.fr/documents/821/20260923_NP_TLPCLEAR_ANSSI_Rapport_incident_DGFIP.pdf, 23/09/2026 (lu en entier le 06/10/2026)
  3. Communiqué n° 953, Accès illégitimes au système d’information de la Direction générale des Finances publiques, ministère de l’Économie et des Finances, https://presse.economie.gouv.fr/acces-illegitime-au-systeme-dinformation-de-la-direction-generale-des-finances-publiques/, 14/08/2026
  4. Vol de données suite à des accès illégitimes au système d’information de la DGFiP, DGFiP, https://www.impots.gouv.fr/actualite/vol-de-donnees-suite-des-acces-illegitimes-au-systeme-dinformation-de-la-dgfip, 14/08/2026, modifié le 14/09/2026
  5. Piratage du système d’information des impôts : les vérifications sont en cours, CNIL, https://www.cnil.fr/fr/piratage-du-systeme-dinformation-des-impots-les-verifications-sont-en-cours, 18/08/2026

Dernière vérification : 06/10/2026

Damien Hernandez
Fondateur et rédacteur de GadGeek

Il écrit GadGeek, avec l'aide d'outils d'intelligence artificielle pour la recherche documentaire et la mise en forme. Aucun texte n'est publié sans sa relecture : sources recoupées, chiffres vérifiés, erreurs corrigées en clair.

Dans la même rubrique