Lecture Zen Résumer l'article L'attaque de la DGFiP a été facilitée par des identifiants volés et un manque d'authentification multifacteur, permettant l'accès aux données de centaines de milliers de personnes. Malgré de nombreux signaux d'alerte comme des connexions nocturnes suspectes et des transferts massifs de données, le SOC de la DGFiP n'a pas détecté l'exfiltration des informations sensibles. Pour éviter des incidents similaires à l'avenir, l'ANSSI préconise l'adoption d'une authentification forte et d'une supervision renforcée des portails pour prévenir les accès et comportements anormaux.
L'attaque de la DGFiP a été facilitée par des identifiants volés et un manque d'authentification multifacteur, permettant l'accès aux données de centaines de milliers de personnes. Malgré de nombreux signaux d'alerte comme des connexions nocturnes suspectes et des transferts massifs de données, le SOC de la DGFiP n'a pas détecté l'exfiltration des informations sensibles. Pour éviter des incidents similaires à l'avenir, l'ANSSI préconise l'adoption d'une authentification forte et d'une supervision renforcée des portails pour prévenir les accès et comportements anormaux.
Recevez tous les soirs un résumé de l’actu importante avec Le Récap’ Des identifiants volés, des accès trop ouverts et une exfiltration de données passée inaperçue. Dans un rapport publié le 29 septembre 2026, l’ANSSI revient sur le piratage de la DGFiP, qu’elle décrit comme révélateur de faiblesses structurelles. Plusieurs signaux d’alerte existaient, mais ils n’ont pas été corrigés.
En août 2026, le groupe Zerobytes avait revendiqué le vol de données issues de services de la Direction générale des Finances publiques (DGFiP). Un premier jeu provenait de l’outil de contact avec les usagers, E-Contact, un second concernait des données cadastrales, obtenues via un accès utilisé par un cabinet de géomètres-experts. La compromission, survenue en juin et juillet, a exposé les données de centaines de milliers de Français et plongé l’administration dans une crise sans précédent.
Ce mardi 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI), l’autorité chargée de la cybersécurité de l’État, a publié son rapport sur l’incident. Selon ses conclusions, l’attaque ne reposait pas sur une faille technique particulièrement complexe, mais sur une succession de protections insuffisantes. Les données volées dans E-Contact, l’outil de messagerie de la DGFiP pour ses échanges avec les usagers, concernent près de 353 000 particuliers et 252 000 professionnels, selon le détail publié par Zerobytes le 13 août 2026. // Source : Montage Numerama Des comptes volés et peu protégés, selon l’ANSSI D’après l’ANSSI, l’attaquant disposait de nombreux identifiants et mots de passe appartenant à des agents ou à des utilisateurs externes de la DGFiP.
Ils auraient été dérobés par des infostealers, des logiciels espions installés sur des appareils personnels ou sur des postes appartenant à des partenaires. Et votre vie numérique devient sereine Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité Sponsorisé La cybersécurité est en promo L’attaque demandait donc une certaine préparation, mais elle aurait pu être facilement évitée si certains services n’avaient pas été accessibles avec un simple mot de passe.
L’agence pointe en effet l’absence d’authentification multifacteur sur une partie des services, ou une protection insuffisante quand elle existait. Le portail APEX, par exemple, utilisait un code envoyé par email comme second facteur. La compromission du poste d’un géomètre-expert a suffi à contourner cette protection et à accéder aux données cadastrales.
Une exfiltration que personne n’a vue passer Le rapport insiste aussi sur l’absence de détection. Le portail ADER, utilisé pour accéder à E-Contact et extraire les données, n’était pas supervisé par le SOC de la DGFiP, l’équipe chargée de surveiller en continu les systèmes et de traiter les comportements suspects. Pourtant, les signaux étaient nombreux.
Les connexions se faisaient de nuit, depuis des adresses IP malveillantes ou situées à l’étranger, parfois via des VPN, avec des volumes de données inhabituels et une extraction automatisée par scraping. L’ANSSI évoque 11 Go transférés entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet, sans qu’aucune alerte ne se déclenche. Des comptes ont bien été réinitialisés après des alertes, mais cela n’a pas suffi.
Le 24 juin, le changement de mot de passe n’a pas mis fin à la session déjà ouverte par l’attaquant, qui a pu poursuivre l’exfiltration. L’attaquant a par ailleurs profité de la compromission d’infrastructures du ministère de l’Éducation nationale pour passer par le Réseau interministériel de l’État et atteindre la DGFiP. Les correctifs attendus Pour éviter qu’un tel incident se répète, l’ANSSI recommande de généraliser une authentification forte, avec des clés physiques ou des applications dédiées plutôt que des codes reçus par email, et de réduire l’exposition des applications métier, notamment via des postes gérés, des VPN et des accès limités.
L’agence demande aussi une supervision complète des portails, des plafonds de consultation et de téléchargement, ainsi que des alertes sur les volumes inhabituels, les connexions suspectes et les comportements de scraping. La conclusion est sévère. Des comptes ordinaires ont suffi à extraire de très grandes quantités de données, sans qu’aucune des défenses disponibles ne parvienne à stopper l’opération à temps.
Quel est le meilleur Gestionnaire de mots de passe ? Meilleur Gestionnaire de Mots de Passe : Comparatif 2026 par Numerama Retrouvez nos tests complets Toute l'actu tech en un clin d'œil Ajoutez Numerama à votre écran d'accueil et restez connectés au futur ! Installer Numerama Un édito exclusif, un guide, une reco de lecture et l’agenda de la rédaction : c’est ce que vous trouverez tous les jeudis dans ToujoursPlus, la newsletter tech écrite par Julien Cadot.
Inscrivez-vous gratuitement ici ! Crédit photo de la une : ANSSI / Unsplash Signaler une erreur dans le texte ANSSI France Impôts Piratage Cybercriminalité Ne plus voir cette pub Ne plus voir cette pub