605 000 Français pillés, Bercy n'a rien vu

Résumé IA
605 000 contribuables sont victimes du vol de leurs données fiscales sur impots.gouv.fr, découvert grâce à la revendication du pirate. Le rapport de l'Anssi, publié fin septembre, révèle que ni la DGFiP ni l'agence n'ont détecté l'attaque menée depuis mai, via des comptes volés et le réseau interministériel. Des mesures correctrices sont demandées.
Six cent cinq mille contribuables ont vu leurs données fiscales dérobées en plein été, et l'administration ne s'en est pas aperçue.
C'est le pirate lui-même qui l'a annoncé. Le rapport de l'Anssi, rendu public le 29 septembre, montre ce que cette affaire dit de la sécurité de l'État.
Un vol que seul le pirate a révélé
Le 12 août 2026, un message apparaît sur un forum en ligne. Son auteur revendique le vol de données de la plateforme impots.gouv.fr, placée sous la responsabilité de la Direction générale des finances publiques.
Le jour même, l'Agence nationale de la sécurité des systèmes d'information prévient la DGFiP.
Le lendemain, une seconde revendication précise ce qui a été volé : les informations de 353 000 particuliers et 252 000 professionnels.
Ces actes malveillants s'étalaient pourtant depuis mai. Pendant tout l'été, l'attaquant a pu se servir dans le système d'information du fisc.
Ni les outils de supervision de la DGFiP ni ceux de l'Anssi n'ont détecté la moindre exfiltration. Aucune alerte ne s'est déclenchée. C'est la revendication publique qui a révélé l'attaque, pas les dispositifs de contrôle.
Le Premier ministre a donc demandé à l'Anssi un audit approfondi de la DGFiP. Le rapport d'incident, daté du 23 septembre, a été publié six jours plus tard. Il est sévère.
Des portes laissées grandes ouvertes
Premier constat : l'attaquant disposait d'un nombre très important de couples identifiant et mot de passe.
La DGFiP réinitialise bien les mots de passe lorsqu'elle détecte une compromission. Mais selon l'Anssi, ce processus présente des faiblesses.
Avec ces accès, l'attaquant a pu se connecter à distance à des applications de la DGFiP ouvertes à des tiers, puis consulter un important volume de données sensibles.
L'administration fiscale n'imposait pas d'authentification multifacteur. Un identifiant volé pouvait donc servir immédiatement, et aucune mesure de secours efficace ne compensait ce manque.
Les contrôles ont aussi échoué. Ni les applications métiers ni les équipements de sécurité n'ont repéré les sessions d'exfiltration.
Plusieurs signaux auraient pourtant dû attirer l'attention. Chaque session transférait plusieurs giga-octets. Certains utilisateurs multipliaient les requêtes sur de courtes périodes. Les connexions passaient par des VPN ou provenaient d'adresses localisées en Inde, souvent la nuit.
Pris un par un, ces indices pouvaient passer inaperçus. En les croisant, l'attaque aurait pu être détectée. Ce croisement n'a pas été fait.
Le cloisonnement du réseau est un autre problème. Il doit limiter l'accès aux seules personnes et zones qui en ont besoin, mais le rapport le juge trop permissif. Plusieurs connexions illégitimes venaient du réseau interministériel de l'État, le RIE, depuis des sites qui n'avaient aucune raison apparente d'accéder aux infrastructures de la DGFiP.
L'Anssi n'a pas pu voir ces activités suspectes, pour deux raisons. Elle n'assure aucune supervision applicative sur ce périmètre. Et les attaquants utilisaient des comptes légitimes, même si le volume de leurs requêtes aurait dû déclencher une alerte.
Comment l'attaquant est-il entré sur le RIE ? Par des infrastructures compromises du ministère de l'Éducation nationale, raccordées à ce réseau. Une faille dans un ministère a donc ouvert l'accès à un autre.
Ce que l'Anssi demande désormais
Le rapport contient aussi des mesures correctrices pour fermer ce chemin d'attaque.
D'abord, restreindre l'accès aux applications métier. Les outils internes ne devront être accessibles que depuis des postes administrés par la DGFiP. Les applications à usage externe limité ne seront plus accessibles depuis internet, seulement par les réseaux internes ou un VPN. Les applications ouvertes au public seront moins exposées, grâce au filtrage géographique des connexions et à des listes d'interdiction.
Ensuite, les applications devront être placées sous la surveillance d'un SIEM, un outil qui centralise les événements de sécurité.
Sur le vol d'identifiants, l'Anssi demande d'interdire les appareils personnels. Les équipements professionnels devront être renforcés : mises à jour mensuelles, antivirus, VPN toujours actif et logiciel EDR qui surveille en continu les terminaux pour bloquer les menaces. S'y ajoutent des mots de passe conformes aux règles de complexité, l'authentification multifacteur, la sensibilisation des agents et une gestion plus précise des droits de chacun.
Enfin, la réinitialisation après compromission devra suivre une procédure complète. Il faudra analyser l'activité du compte, trouver la cause de la fuite, fermer les sessions en cours et bloquer automatiquement les comptes touchés.
Ces mesures sont des règles de base. Beaucoup d'entreprises privées les appliquent déjà.
L'administration fiscale demande aux Français une rigueur totale dans leurs déclarations, sous peine de sanctions. Elle devrait s'appliquer la même exigence pour protéger leurs données.
(Crédit photo : ANDBZ/ABACA)


