Applications mis à jour le 1 octobre 2026 à 08:39 5 min de lecture

Piratage de la DGFiP : comment les données des usagers ont été exposées

Illustration de cybersécurité montrant un portail numérique exposé, des flux de données et un bouclier fissuré

La réponse en bref

Le rapport publié par l’ANSSI le 29 septembre 2026 explique comment des identifiants légitimes volés ont permis d’accéder à des applications de la DGFiP. Des appareils personnels probablement infectés, l’absence d’authentification forte sur certains portails et des ressources insuffisamment cloisonnées ont facilité l’intrusion. Deux extractions de données ont échappé à la détection : 11 Go en juin et 3 Go en juillet. L’ANSSI précise que le site impots.gouv.fr et les espaces fiscaux des usagers n’ont pas été compromis. Pour une TPE, la leçon est concrète : protéger les comptes, séparer les appareils professionnels et personnels, et vérifier toute demande reçue par message en se connectant directement aux services officiels.

Le rapport publié par l’ANSSI le 29 septembre apporte un éclairage nouveau sur le vol de données annoncé au mois d’août. Il ne décrit pas une attaque spectaculaire, mais une suite de faiblesses concrètes dans la gestion des comptes, l’architecture des applications et leur surveillance.

Quelles données ont été concernées ?

L’ANSSI a reconstitué deux épisodes d’exfiltration associés à l’application E-Contact. L’un a transféré 11 Go de données entre le 22 et le 25 juin, l’autre 3 Go entre le 21 et le 23 juillet. Le rapport indique que les deux vagues n’ont pas été détectées par la DGFiP ni par l’ANSSI.

Il s’agit de données issues d’applications utilisées par l’administration, et non d’un accès aux espaces fiscaux des usagers. La DGFiP précise que le site impots.gouv.fr et les espaces Finances publiques des particuliers et des professionnels n’ont pas été compromis. Cette distinction est importante pour éviter de confondre les services en ligne utilisés par le public avec les outils internes concernés.

Comment les attaquants ont-ils obtenu un accès ?

L’ANSSI a identifié le vol de plusieurs dizaines d’identifiants appartenant à des agents, sur une période d’environ trois mois. Le rapport estime qu’ils ont probablement été récupérés par des logiciels espions installés sur des appareils personnels ou d’autres équipements non administrés par la DGFiP.

Les identifiants ont ensuite permis d’utiliser des portails qui ne disposaient pas tous d’une authentification forte. Une fois dans le réseau interministériel, les attaquants ont pu atteindre des applications sensibles insuffisamment isolées. Le rapport évoque aussi la compromission d’infrastructures d’un autre ministère raccordé à ce réseau, qui a facilité les déplacements entre systèmes.

Pourquoi les transferts n’ont-ils pas déclenché d’alerte ?

La surveillance ne couvrait pas tous les portails utilisés. Le rapport relève aussi que des volumes anormaux, des connexions nocturnes, des adresses IP suspectes et un nombre élevé de requêtes n’ont pas été rapprochés pour signaler l’exfiltration.

L’ANSSI ne disposait pas des journaux applicatifs nécessaires pour observer directement ces activités. Ses sondes réseau n’ont donc pas suffi à détecter des connexions réalisées avec des comptes légitimes. La détection dépend autant de la couverture des applications que de la capacité à relier plusieurs signaux faibles.

Quelles mesures l’ANSSI recommande-t-elle ?

Le plan de remédiation vise à étendre la surveillance aux applications métier, renforcer l’authentification et réduire l’exposition des ressources sensibles. Le rapport recommande également des règles de cloisonnement plus strictes, des limites sur le nombre de requêtes ou de données consultées, ainsi que des équipements professionnels durcis.

L’authentification multifacteur doit elle-même résister à la compromission du premier facteur. Un code envoyé par courriel protège peu si l’attaquant contrôle aussi la messagerie. Des clés physiques ou des applications d’authentification constituent des options plus solides.

Que retenir pour une TPE ?

Une petite structure n’a pas les mêmes moyens qu’une administration, mais les principes s’appliquent aussi. Évitez d’utiliser un appareil personnel pour accéder aux comptes de l’entreprise, activez une authentification à deux facteurs robuste, retirez les accès devenus inutiles et limitez les données accessibles à chaque personne.

Si une entreprise de Bourgogne reçoit un message qui prétend venir des impôts, elle doit éviter le lien reçu et ouvrir elle-même le site officiel dans son navigateur. La présence d’informations exactes dans un message ne suffit pas à prouver qu’il est légitime.

Questions fréquentes

Question : Le site impots.gouv.fr a-t-il été piraté ?

Réponse : Non. La DGFiP indique que le site et les espaces fiscaux des usagers n’ont pas été compromis. Le vol concerne des données extraites depuis des applications utilisées par l’administration.

Question : Les transferts ont-ils été repérés en temps réel ?

Réponse : Non. Le rapport de l’ANSSI indique que les deux vagues d’exfiltration n’ont été détectées ni par les systèmes de supervision de la DGFiP ni par ceux de l’ANSSI.

Question : Que faire si je reçois un faux message des impôts ?

Réponse : Ne cliquez pas sur son lien et ne transmettez aucune information. Connectez-vous directement à votre espace officiel et signalez le message si nécessaire.

Questions fréquentes

Le site impots.gouv.fr a-t-il été piraté ?
Non. La DGFiP précise que le site impots.gouv.fr et les espaces Finances publiques des particuliers et professionnels n’ont pas été compromis. Des données liées à des applications internes ont toutefois été extraites.
Comment les attaquants ont-ils obtenu les accès ?
Selon l’ANSSI, plusieurs dizaines d’identifiants d’agents ont été volés, probablement après leur utilisation sur des appareils non administrés. Certains portails sensibles ne demandaient pas d’authentification forte.
Quelles faiblesses ont permis l’exfiltration ?
Le rapport décrit des accès insuffisamment cloisonnés, une supervision incomplète et l’absence d’alertes sur des volumes ou des requêtes inhabituels. Les deux vagues d’extraction n’ont pas été détectées en temps réel.
Que peut faire une petite entreprise pour réduire ce risque ?
Utilisez des appareils professionnels protégés, activez une authentification multifacteur résistante au vol du mot de passe, limitez les accès selon les rôles et surveillez les connexions ainsi que les volumes de données.

En résumé

Le rapport de l’ANSSI sur le piratage de la DGFiP met en évidence des identifiants d’agents volés, des accès insuffisamment cloisonnés et une détection qui n’a pas repéré deux vagues d’exfiltration. L’agence chiffre ces transferts à 11 Go en juin et 3 Go en juillet. La DGFiP précise que le site impots.gouv.fr et les espaces des usagers n’ont pas été compromis. Pour une TPE, les priorités sont de protéger les comptes, séparer les usages personnels et professionnels, et contrôler les accès aux données.

Contenu rédigé avec l'aide de l'IA.

Le prochain article, directement chez vous

Ce que vous voulez recevoir

← Tous les articles

On commence par la maquette, gratuite, en un quart d'heure

Votre métier, vos couleurs, vos textes. Sans engagement, et elle est à vous.

Ma maquette gratuite