
En juin 2026, un pirate usurpe les identifiants d'un agent de la DGFiP et extrait discrètement des données fiscales sur près de 678 000 particuliers et professionnels. L'administration détecte une anomalie, mais ne comprend ce qui s'est passé qu'après la revendication du vol, en août. Alors que l'État étend ses services numériques, de la facturation électronique à ses plateformes agréées, cette affaire pose une question : est-il capable de protéger les données qu'il collecte ?
On donne beaucoup aux impôts. Un revenu, une adresse, une situation familiale, des informations sur son patrimoine, des échanges avec l’administration. Pour une entreprise, il faut ajouter un nom, un numéro SIREN, une activité, des informations comptables et fiscales. Toutes ces données sont nécessaires au fonctionnement de l’État. Elles sont aussi suffisamment précises pour raconter une partie de la vie de ceux qui les transmettent. C’est ce fichier-là qu’un attaquant est parvenu à atteindre cet été.
Les 12 et 13 août, un individu connu sous le pseudonyme de Zero Byte revendique sur un forum cybercriminel le vol de données provenant de la Direction générale des finances publiques. Le 14 août, Bercy confirme que des accès illégitimes ont bien eu lieu en juin et juillet. Les investigations établissent ensuite que les comptes compromis ont servi à consulter et extraire des informations concernant environ 678 000 particuliers et professionnels.
À lire aussi : Gestion des vulnérabilités : l'IA impose de passer de la guerre du patch à la guerre de mouvement
Pour les particuliers, les données concernées comprennent notamment le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source. Des informations cadastrales relatives à des adresses et à la surface de biens immobiliers auraient également été consultées. Pour les professionnels, des données comme la raison sociale ou le numéro SIREN figurent parmi les informations exposées. Les espaces personnels des contribuables n’ont, eux, pas été compromis et les identifiants et mots de passe des usagers n’ont pas été dérobés. Cela fait une différence importante : le pirate ne dispose pas, à la suite de cette intrusion, d’un accès direct aux comptes personnels sur impots.gouv.fr mais il possède des informations suffisamment précises pour mieux connaître ceux auxquels il pourrait s’adresser. Une donnée fiscale n’est donc pas seulement un nombre conservé dans un serveur. Elle peut renseigner sur le niveau de vie d’une personne, croisée avec une adresse, une identité ou d’autres informations récupérées ailleurs, elle peut rendre une tentative d’escroquerie beaucoup plus crédible.
L’intrusion n’a pas été découverte parce qu’un écran s’est soudainement éteint ou qu’un système entier a cessé de fonctionner. L’administration avait bien vu quelque chose d’anormal mais n’avait simplement pas encore compris ce que l’attaquant était venu chercher.
Une intrusion repérée mais pas le vol des données
Fin juin, les identifiants d’un agent de la DGFiP sont usurpés. Ils permettent de se connecter à distance au réseau interne de l’administration. Un accès frauduleux est repéré et les comptes utilisés sont coupés. À ce stade, la DGFiP sait qu’un intrus a réussi à utiliser des identifiants qui ne lui appartiennent pas. Elle ne sait pas encore qu’il s’en est servi pour récupérer des données. “Fin juin 2026, un pirate usurpe les identifiants d'un agent de la DGFIP, ceux qui servent à se connecter à distance via un VPN interne. De là, il accède à l'outil de recherche réservé aux agents et lance une extraction automatisée de données. Heureusement, la DGFIP le repère, donc son accès est coupé. La DGFIP a donc bien détecté quelque chose d'anormal ce jour-là, sauf qu'elle n'a pas compris ce qui s'était vraiment passé. En tout cas, c'est la version officielle.”, explique Yasmine Douadi, experte en cybersécurité.
C’est une faiblesse bien connue des systèmes informatiques modernes : un compte volé peut ressembler, au premier regard, à un compte parfaitement légitime. L’utilisateur possède les bons identifiants, il se connecte au bon endroit et utilise des fonctionnalités auxquelles l’agent a normalement accès. Le point important c’est qu’il faut surveiller ce que fait ce compte une fois connecté.
À lire aussi : Acheter n'est plus posséder, de PlayStation à l'IA
“Le plus troublant, ce sont les moyens artisanaux avec lesquels l'attaquant a opéré. La directrice de la DGFIP, Amélie Verdier, a elle-même expliqué qu'il a procédé à la main, puis de façon automatisée, mais avec de faibles volumes à chaque fois. Un comportement, je cite, qui ne paraissait pas atypique. Le pirate a été suffisamment discret pour se fondre dans le bruit de fond des millions de connexions quotidiennes.”, poursuit Yasmine. On imagine volontiers une cyberattaque comme un événement brutal, visible, presque spectaculaire. Ici, l’attaquant semble avoir profité au contraire de la banalité du fonctionnement quotidien : des connexions, des recherches, des requêtes, des données consultées. Dans une administration qui traite chaque jour une masse considérable d’informations, une activité frauduleuse peut devenir difficile à distinguer d’une activité normale si les outils de surveillance ne regardent pas les bons signaux.
La CNIL avait déjà identifié les mêmes familles de faiblesses après les grandes violations de 2024 : comptes compromis, authentification insuffisante, droits trop larges, données extraites après l’obtention d’un accès légitime. Elle recommandait notamment la généralisation de l’authentification multifacteur et une surveillance plus fine des flux. “La CNIL dans son rapport annuel publié en janvier 2025 décrivait déjà le mode opératoire qui allait se rejouer un an et demi plus tard à la DGFIP. Identifiant légitime détourné, habilitation trop large, extraction en volume, faute d'outil de détection puis mise en vente sans que l'organisme s'en rende compte. L'institution recommandait déjà des habilitations restreintes et l'authentification multifacteur généralisé qui bien entendu n'a pas été imposé.”, rappelle Yasmine.
À lire aussi : Fuites de données : former l'humain, dernier rempart cyber
Il faut rester prudent : ces recommandations générales ne signifient pas que la CNIL avait prédit précisément l’attaque de la DGFiP, ni qu’une seule mesure aurait suffi à l’empêcher. Elles montrent en revanche que les vulnérabilités exploitées appartiennent à une catégorie de risques déjà documentée.
La France accélère sa numérisation sans toujours pouvoir garantir la sécurité de ses données
Depuis le 1er septembre, toutes les entreprises assujetties à la TVA doivent être capables de recevoir des factures électroniques. Les grandes entreprises et les ETI doivent également commencer à les émettre sous ce format. Les PME et micro entreprises auront jusqu’au 1er septembre 2027 pour cette obligation d’émission, plus de 10 millions d’acteurs économiques sont concernés. Le dispositif repose notamment sur des plateformes agréées par l’État. En janvier, la DGFiP en avait déjà recensé 101 dans sa première liste. Ces plateformes ont vocation à assurer la circulation des factures électroniques et la transmission de certaines données à l’administration fiscale. L’objectif est assumé : simplifier les échanges entre entreprises et améliorer la lutte contre la fraude à la TVA.
Mais cette réforme signifie aussi que l’administration va disposer d’une vision beaucoup plus fine des échanges économiques entre entreprises. Une facture indique un montant, un fournisseur, un client, une date, une prestation ou une marchandise. À l’échelle d’une entreprise, ces informations permettent de reconstituer une partie de son activité. À l’échelle de l’économie française, leur agrégation représente une masse considérable de données. La facturation électronique ne signifie pas que toutes les factures françaises seront stockées dans une immense base unique accessible d’un seul endroit. Le dispositif repose sur plusieurs acteurs et prévoit différentes circulations de données selon les opérations. Mais le principe reste le même : davantage d’échanges numériques, davantage d’acteurs et davantage d’informations confiées à des systèmes informatiques.
À lire aussi : Panne mondiale d'Internet : le scénario est-il crédible ?
À chaque nouvelle plateforme, chaque interconnexion et chaque prestataire correspond un nouveau périmètre à sécuriser. Or les précédentes attaques ont montré qu’il suffit parfois d’un seul compte compromis pour atteindre une base beaucoup plus vaste “Imaginez votre maison. Une seule porte d'entrée, une seule clé, un seul jeu de clé à protéger. C'est gérable. Maintenant, imaginez que chaque nouveau service que vous ajoutez à votre vie, chaque nouvelle application, chaque nouveau partenaire ouvre une porte supplémentaire. Dans cette maison, au bout de quelques années, vous avez 30 portes, chacune avec sa propre serrure, parfois tenue par un locataire, un voisin ou un prestataire que vous ne contrôlez plus vraiment. C'est ça la surface d'attaque. Plus un système compte de portes et d'intermédiaires, plus il offre d'occasion à un attaquant de trouver la serrure la moins bien entretenue. Et l'État français ces dernières années a multiplié les portes un rythme effréné.”, explique Yasmine.
La France ne peut pas renoncer à la numérisation de ses services publics, elle ne peut pas non plus faire comme si la collecte de données était sans conséquence. Plus l’administration sait de choses, plus elle doit être capable de justifier pourquoi elle les conserve, qui peut y accéder et comment elle protège ces accès. “La cyber résilience, celle que les experts réclament depuis des années, repose sur un principe simple : segmenter, limiter les accès, minimiser ce qu'on centralise. Moins on regroupe de données au même endroit, moins on offre un butin d'un seul coup à qui saura trouver la faille. La France, elle, fait l'inverse avec une constance remarquable.”, analyse Yasmine.
À lire aussi : Cybersécurité : pourquoi la vitesse d'attaque dépasse désormais la capacité de réponse humaine
Après la fuite de la DGFiP, la question n’est pas de savoir si l’État peut garantir qu’aucun pirate ne franchira jamais ses défenses, personne ne peut le promettre. Il devra en revanche montrer autre chose : qu’une intrusion détectée ne peut pas rester pendant des semaines sans que l’on comprenne ce qui a été fait, qu’un compte compromis ne donne pas accès à davantage de données que nécessaire et que chaque nouvelle brique numérique apporte son propre niveau de protection. Les 678 000 personnes concernées par la fuite du fisc ont déjà perdu le contrôle d’une partie de leurs informations, elles ne pourront pas les récupérer.
La suite dépendra donc moins des discours sur la cybersécurité que de la capacité de l’État à démontrer, système après système, qu’il sait protéger ce que les citoyens n’ont souvent d’autre choix que de lui confier.
.avif)







.avif)