Piratage des impôts : l’enquête de l’ANSSI révèle les failles béantes qui ont laissé passer les pirates et leur attaque “peu sophistiquée” Identifiants volés, authentification insuffisante, réseau trop permissif, portail non supervisé et signaux d’alerte ignorés : l’ANSSI livre les conclusions de son enquête sur la compromission de la Direction générale des Finances publiques. L’Agence pointe non pas une cyberattaque particulièrement sophistiquée, mais une succession de faiblesses qui ont permis aux pirates d’exfiltrer massivement des données pendant plusieurs semaines. Le constat est particulièrement sévère en ce qui concerne une attaque marquante qui aurait pu être évitée.

Dans son nouveau rapport d’incident du 23 septembre, consacré aux actes malveillants observés entre mai et août 2026 à la direction générale des Finances Publiques, l’ANSSI estime explicitement que la compromission du système d’information de la DGFiP ne résulte pas d’une attaque sophistiquée. Les attaquants ont plutôt réussi à exploiter successivement des faiblesses dans la gestion des identités, l’architecture du réseau et les mécanismes de détection. Plusieurs dizaines d’identifiants appartenant à des agents de la DGFiP ont ainsi été compromis sur une période de trois mois, probablement par des logiciels espions installés sur des ordinateurs qui n’étaient pas administrés par l’administration fiscale.

Certains portails sensibles ne disposaient par ailleurs pas d’authentification multifacteur. Et lorsque celle-ci existait, comme sur le portail APEX utilisé notamment par les géomètres-experts, le second facteur pouvait prendre la forme d’un code à usage unique envoyé par email, mécanisme jugé insuffisant par l’ANSSI. Des signaux nombreux, mais pas d’alerte suffisante Les pirates ont également profité d’une architecture jugée trop permissive, la preuve en est avec la compromission d’infrastructures du ministère de l’Éducation nationale qui leur a notamment permis d’utiliser le RIE pour atteindre le portail ADER (canal de connexion interministériel de la DGFiP qui a fermé depuis).

L’ANSSI estime qu’un filtrage plus fin entre ministères aurait pu réduire les possibilités de déplacement des attaquants. Surtout, de nombreux signaux suspects n’ont pas conduit à la détection de l’exfiltration. Plus étonnant encore, le portail ADER n’était alors pas supervisé par le SOC de la DGFiP.

Des connexions provenant de VPN, d’Inde ou d’adresses IP considérées comme malveillantes ont été enregistrées, tout comme des connexions nocturnes. Côté volumes transférés, c’est consqéuent avec 11 Go entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet, tandis que le nombre massif de requêtes lié au scraping n’a pas déclenché d’alerte. Selon l’ANSSI, la corrélation de plusieurs de ces signaux aurait pu permettre de détecter les activités suspectes.

Mais cela n’a pas été le cas. Un épisode illustre particulièrement les limites du dispositif. Le 24 juin, le SOC réinitialise le mot de passe du compte utilisé par l’attaquant.

Mais l’activité sur ADER passe inaperçue et, surtout, la session déjà ouverte n’est pas interrompue : l’exfiltration se poursuit malgré le changement de mot de passe. L’ANSSI recommande désormais que toute réinitialisation soit accompagnée de la révocation des sessions actives sur l’ensemble des applications et portails. L’Agence reconnaît également les limites de son propre dispositif : sa supervision réseau n’a pas permis de repérer les attaquants utilisant des comptes légitimes et elle ne disposait pas de supervision applicative sur le périmètre concerné.

Elle estime néanmoins que le volume de requêtes généré par l’exfiltration « aurait dû déclencher des alertes ». Au final, les données issues d’E-Contact publiées par l’attaquant concernent près de 353 000 particuliers et 252 000 professionnels. Un second incident a touché les données cadastrales après la compromission de l’ordinateur d’un géomètre-expert.

L’ANSSI appelle désormais notamment à généraliser l’authentification forte mais pas seulement. Il s’agira aussi de toute urgence de mieux segmenter les accès, et superviser systématiquement les applications sensibles, sans oublier de mettre en place des quotas pour empêcher qu’un compte puisse aspirer des volumes anormalement élevés de données. Cet article a été repris sur le site Univers FreeBox Publié le 30/09/2026 à 15h04 par Maxime Raby