ANSSI : le piratage de la DGFiP reposait sur des identifiants volés et des applications sans cloisonnement

"Bercy" ou le Ministère de l'Économie et des Finances, Paris 12e - Crédits photo : Arthur Weidmann

Table des matières

L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié mardi 29 septembre 2026 son rapport d’incident sur les cyberattaques contre la Direction générale des finances publiques (DGFiP). Aucune des deux vagues d’exfiltration n’a été détectée. Explications.

L’ANSSI a rendu public, mardi 29 septembre, le rapport d’audit sur la DGFiP que lui avait demandé le Premier ministre. Remis à Matignon le jeudi 24 septembre, le document couvre des accès illégitimes survenus entre mai et août 2026, sur des systèmes qui abritent les données fiscales des particuliers comme des entreprises.

Deux revendications, les 12 et 13 août, sur impots.gouv.fr et le cadastre

Le communiqué de l’ANSSI distingue deux périmètres touchés. Le premier, revendiqué le 12 août, concerne la plateforme impots.gouv.fr. Le second, revendiqué le lendemain, porte sur des données cadastrales. L’agence retrace une intrusion étalée sur plusieurs mois, entre mai et août.

Selon Génération NT, les premières tentatives remontent au début du mois de mai 2026 et n’ont été rendues publiques qu’en août, après les revendications du groupe de pirates ZeroBytes. Le site spécialisé conclut à une négligence de sécurité élémentaire plutôt qu’à une attaque sophistiquée, une lecture que le communiqué de l’ANSSI n’énonce pas en ces termes : l’agence s’en tient à décrire trois familles de faiblesses, l’identité, l’architecture et la détection.

Sur le nombre de personnes concernées, les sources divergent. Acteurs Publics évoque les données fiscales de 350 000 contribuables, quand Génération NT avance environ 700 000 contribuables. Le communiqué, lui, ne publie aucun chiffre de victimes.

Des attaquants « en mesure de voler et d’utiliser des identifiants de connexion légitimes »

Premier maillon faible, la gestion des identités. Selon le communiqué, « les attaquants ont été en mesure de voler et d’utiliser des identifiants de connexion légitimes ». Ces comptes servaient depuis des appareils personnels, sur des portails sensibles sans authentification forte, précise l’ANSSI.

Génération NT, qui s’appuie sur le rapport, ajoute que l’authentification multifacteur faisait défaut, que des pratiques de mots de passe n’étaient pas conformes et que l’accès à des services professionnels depuis des équipements personnels était autorisé.

Le Réseau interministériel de l’État, porte d’entrée sans cloisonnement

Deuxième faiblesse, l’architecture. L’agence relève que des applications sensibles sont exposées sur Internet ou accessibles depuis le Réseau interministériel de l’État (RIE), « sans cloisonnement ». Un attaquant parvenu dans le RIE avec un compte valide pouvait ainsi atteindre des applications de la DGFiP sans rencontrer de barrière interne.

Ni la DGFiP ni l’ANSSI n’ont vu les exfiltrations

C’est le constat le plus sévère. « Aucune de ces deux vagues d’exfiltration n’a été détectée, ni par les moyens de supervision de la DGFiP ni par ceux de l’ANSSI », écrit l’agence dans son communiqué. Un des portails utilisés pour l’exfiltration n’était pas supervisé, et la détection réseau ne disposait pas des marqueurs pertinents, détaille-t-elle.

Acteurs Publics cite un passage du rapport qui va dans le même sens : « Le volume cumulé de requêtes que l’attaquant a dû générer pour orchestrer l’exfiltration de données aurait dû déclencher des alertes ».

Authentification multifacteur, VPN dédié et cartographie des flux : le plan d’action avec la DGFiP

« Un plan d’action prenant en compte les défaillances exploitées a été défini avec la DGFiP », indique le communiqué, qui mentionne une amélioration des capacités de détection et de la coordination interministérielle.

Pour sa part, Acteurs Publics détaille les recommandations du rapport : déploiement systématique de l’authentification multifacteur, VPN dédié pour les accès à distance, interdiction des appareils personnels pour accéder aux applications professionnelles, cartographie fine des flux légitimes au sein du réseau interministériel. Génération NT fait état, par ailleurs, d’audits, d’un renforcement des infrastructures et d’une prime aux chercheurs en sécurité (« bug bounty »), des éléments absents du communiqué et à confirmer auprès de l’État.

99 violations de données depuis août, dont 67 confirmées

L’affaire de la DGFiP ne serait pas isolée. Selon Acteurs Publics, l’ANSSI indique avoir eu connaissance de 99 violations de données depuis août 2026, dont 67 confirmées, et a mis en place une cellule de coordination, la « task force cyber ».

Et si vous receviez notre newsletter mensuelle ?

    Plus d'articles

    Abonnez-vous à notre newsletter

    Une sélection d'articles, dans votre boîte mail. Rien d'autre, promis.

    Vous vous êtes abonné à la newsletter avec succès

    Une erreur est survenue lors de l'envoi de votre requête. Veuillez réessayer.

    Refrance : Revue Economique de France utilisera les informations que vous fournissez sur ce formulaire pour rester en contact avec vous et vous proposer des mises à jour et du marketing.