Piratage du fisc en France : le rapport accablant de l’ANSSI sur 3 mois d’intrusions indétectées

« Les amateurs piratent des systèmes, les professionnels piratent des gens. » La maxime du cryptographe américain Bruce Schneier, les pirates du fisc français l’ont appliquée à la lettre. Ils n’ont jamais forcé les serveurs de l’État et ont visé les ordinateurs personnels d’agents et d’un géomètre, où leurs mots de passe traînaient déjà.

Le rapport de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) tient en vingt pages et n’épargne personne. Publié mardi 29 septembre, il retrace le piratage de la Direction générale des finances publiques (DGFiP) entre mai et août 2026. Le groupe Zerobytes avait revendiqué le vol le 12 août et nous évoquions le 16 août 678 000 particuliers et professionnels exposés. L’audit commandé par le Premier ministre établit surtout que ni la DGFiP ni l’ANSSI n’avaient détecté les vols.

Les points clés de cet article :

  • Des identifiants d’agents dérobés sur des ordinateurs personnels ont suffi à ouvrir les portails du fisc, sans attaque sophistiquée.
  • Environ 14 Go de données ont quitté la DGFiP en trois mois sans que le fisc ni l’ANSSI ne donnent l’alerte.
  • Ces fichiers intéressent les auteurs de crypto-rapts, au moment où DAC8 fait remonter les avoirs crypto vers le fisc.

SwissBorg, la fintech suisse régulée pour investir dans la crypto. Créez votre compte et gagnez jusqu’à 50€ dès 100€ de transaction en entrant le code JournalDC !

<strong>Rejoindre SwissBorg</strong>
Rejoindre SwissBorg

Piratage de la DGFiP, des mots de passe volés plutôt qu’un coup de génie

Oubliez le hacker encapuchonné qui perce les défenses de Bercy à coups de lignes de code. L’ANSSI écrit noir sur blanc que la compromission « n’est pas la conséquence d’une attaque sophistiquée ». Les pirates sont entrés avec les clés des agents.

En trois mois, ils ont récupéré plusieurs dizaines d’identifiants appartenant à des agents de la DGFiP. D’après le rapport de l’ANSSI, ces codes ont probablement été aspirés par des infostealers (des logiciels espions qui siphonnent les mots de passe enregistrés) sur des ordinateurs que le fisc n’administrait pas. Deux portails ne demandaient aucune authentification forte.

Restait à trouver un chemin réseau. Les attaquants l’ont emprunté via le Réseau interministériel de l’État (RIE, l’intranet qui relie les ministères) après avoir compromis des infrastructures du ministère de l’Éducation nationale. Rien ne les empêchait ensuite d’atteindre les applications du fisc.

Trois mois dans les serveurs du fisc sans une seule alarme

Mardi 23 juin, 20h50. Des recherches suspectes lancées depuis un compte d’agent déclenchent une alerte au centre de supervision (SOC) de la DGFiP. Le ticket attendra le lendemain. Les pirates lancent dès 4h26 l’aspiration automatisée d’E-Contact, la messagerie des échanges avec les usagers, avec ce même compte. Le SOC réinitialise le mot de passe à 10h40. La mesure ne coupe pas la session ouverte et l’exfiltration se poursuit jusqu’au 25 juin à 2h31.

Les signaux ne manquaient pourtant pas. Pas moins de 11 Go de données sortent entre le 22 et le 25 juin, puis 3 Go lors d’une seconde vague entre le 21 et le 23 juillet. Les connexions arrivent de nuit, depuis des VPN ou des adresses localisées en Inde. Aucune alerte ne se déclenche, car le SOC ne surveillait pas le portail ADER utilisé pour l’exfiltration.

Cadastre piraté via un géomètre, la double authentification contournée

Même recette pour le second vol, revendiqué le 13 août, qui vise le serveur professionnel de données cadastrales. L’entrée se fait cette fois par le poste d’un géomètre-expert travaillant dans un cabinet privé. Le portail APEX réservé à ces partenaires exigeait bien un second facteur, sous la forme d’un code envoyé par e-mail. Une fois l’ordinateur du géomètre compromis, ce verrou n’a plus rien protégé et les données sont sorties entre le 27 juillet et le 8 août.

La revendication relayée par l’ANSSI évoque 2 millions de Français et des fichiers mêlant noms, dates de naissance, parcelles cadastrales et biens détenus. Le rapport ne confirme pas ce chiffre. Il recommande en revanche de bannir les appareils personnels, de généraliser l’authentification multifacteur avec des clés physiques ou des applications dédiées, et de plafonner le nombre de fiches consultables par compte. La DGFiP a déjà coupé l’accès de ses agents au portail ADER le 13 août.

L’ANSSI, juge et partie du piratage de la DGFiP

L’ANSSI ne s’épargne pas davantage dans son propre rapport. Ses sondes surveillent les entrées et sorties du Réseau interministériel de l’État, pas les journaux des applications du fisc, et elles n’ont rien vu passer. Un partenaire lui avait signalé deux comptes compromis dès le 15 juin. La DGFiP n’a jamais répondu et l’Agence n’a pas relancé. Elle transmet deux adresses IP suspectes le 6 août et ne prévient Bercy que le 12 août, quelques heures après la revendication de Zerobytes.

Les règles existaient. Depuis une circulaire du Premier ministre de 2014, la politique de sécurité des systèmes d’information de l’État (PSSIE) s’impose aux ministères et c’est l’ANSSI qui en suit l’application. Ses guides recommandent de longue date la double authentification sur les accès sensibles et l’interdiction des équipements personnels sur les réseaux professionnels. Mais un guide n’oblige personne. En 2026, deux portails du fisc ouvrant sur des données sensibles se contentaient encore d’un identifiant et d’un mot de passe.

Les échéances contraignantes sont arrivées après coup. La feuille de route cyber de l’État publiée le 9 septembre impose la double authentification aux administrateurs d’ici le 31 décembre 2026, puis aux utilisateurs des systèmes critiques d’ici le 28 février 2027. Le reste des systèmes a jusqu’en février 2028, et aucun budget supplémentaire n’accompagne ce calendrier.

Fuite de données à la DGFiP, un sujet brûlant pour les détenteurs de cryptos

Mettez-vous deux secondes à la place d’un gang qui cherche une cible. Un nom, une date de naissance et la liste des biens immobiliers d’un foyer valent de l’or. La France compte parmi les pays les plus touchés par les enlèvements visant des détenteurs de cryptos, ces séquestrations où l’on extorque des clés privées sous la menace. Aucune agression n’a été reliée aux fichiers du fisc à ce stade. Les fuites de données ont déjà servi à repérer des victimes.

Et le fisc va en savoir beaucoup plus sur vous. Depuis le 1er janvier 2026, la directive européenne DAC8 oblige les plateformes crypto à collecter les données de leurs clients pour les transmettre aux administrations fiscales. L’identité, l’adresse et les montants échangés par chaque client finiront sur les serveurs de la DGFiP, ceux-là mêmes dont l’ANSSI décrit les failles.

Un suspect de 18 ans présenté comme membre de Zerobytes a été mis en examen et placé en détention provisoire à Paris début septembre, selon France 24. Les plateformes crypto transmettront leurs premiers fichiers DAC8 à l’administration fiscale en 2027.

Rejoignez SwissBorg et découvrez une autre façon d’investir dans la crypto. Interface fluide, agrégateur qui balaie plusieurs exchanges pour vous obtenir le meilleur prix, cadre régulé européen : tout est pensé pour durer. Et pour commencer du bon pied, le code JournalDC vous rapporte jusqu’à 50 € dès 100 € de transaction.

<strong>Récupérer mon bonus</strong>
Récupérer mon bonus

L’article Piratage du fisc en France : le rapport accablant de l’ANSSI sur 3 mois d’intrusions indétectées est apparu en premier sur Journal du Coin.

0 0 votes
Évaluation de l'article
S’abonner
Notification pour
guest
0 Commentaires
Le plus ancien
Le plus récent Le plus populaire
0
Nous aimerions avoir votre avis, veuillez laisser un commentaire.x