Retour aux actualités
Actualité 06 Oct 2026 9 min

Piratage de la DGFiP : ce que dit vraiment le rapport de l'ANSSI (et ce que ça change pour les entreprises)

Couverture éditoriale Securigeek : « Piratage de la DGFiP : pas une attaque sophistiquée », sept semaines entre l'extraction du 24 juin et la revendication du 12 août, rapport ANSSI du 29 septembre 2026.

En août 2026, un acteur se faisant appeler Zerobytes a revendiqué le vol de données fiscales concernant des centaines de milliers de particuliers et de professionnels. Le 29 septembre, l'ANSSI a publié son rapport d'incident, et ses conclusions surprennent plus que l'attaque elle-même : ce piratage de la DGFiP n'était pas une attaque sophistiquée. Des mots de passe volés, des protections absentes ou contournables, et personne pour voir les données partir. Voici l'histoire en langage simple, ce que vous devez faire si vous êtes concerné et, surtout si vous dirigez une entreprise, les quatre vérifications que ce rapport impose chez vous.

Que s'est-il passé ? La chronologie en 5 dates

  • 12–13 août 2026. Sur un forum, « Zerobytes » revendique le vol de données liées à la plateforme impots.gouv.fr (le 12), puis de données cadastrales (le 13), et publie le détail des données volées. C'est cette revendication, et non une alarme informatique, qui révèle le vol.
  • 14 août. Bercy confirme : des données concernant au total 678 000 particuliers et professionnels ont été consultées et extraites. La DGFiP saisit la CNIL et annonce un dépôt de plainte (communiqué du ministère).
  • 18 août. Le ministre de l'Action et des Comptes publics, David Amiel, présente des excuses publiques (AFP / France 24). Le même jour, un suspect de 18 ans est interpellé ; le parquet de Paris a indiqué début septembre qu'il avait été mis en examen le 20 août (France 24). Le rapport de l'ANSSI ne mentionne pas ce volet judiciaire.
  • 24 août. La DGFiP publie une FAQ dédiée aux professionnels.
  • 29 septembre. L'ANSSI publie son rapport d'incident : les extractions avaient eu lieu en juin et juillet, la principale sept semaines avant la revendication, sans être détectées.

Quelles données ont été volées, et lesquelles non

Le rapport distingue deux vols séparés, avec deux chiffres différents. Retenez les deux, car ils circulent souvent mélangés.

  1. Les échanges avec les impôts (application E-Contact). Environ 353 000 particuliers (état civil, coordonnées, identifiant fiscal, situation de famille, revenu fiscal de référence, taux de prélèvement à la source, liste des messages échangés) et environ 252 000 professionnels (numéro SIREN, dénomination, adresse et informations génériques sur leurs demandes : date, service, type de formulaire, statut). Ce sont les volumes repris par l'ANSSI et confirmés par la DGFiP dans ses FAQ (« un peu plus de 350 000 » particuliers, « un peu plus de 250 000 » professionnels). Le chiffre de 678 437 enregistrements, lui, est celui de la revendication du 12 août. Pour les entreprises, le contenu des messages n'a pas été divulgué, sauf pour moins de 2 076 d'entre elles, prévenues spécifiquement.
  2. Les données cadastrales. Ce vol est passé par un chemin totalement différent : le poste informatique d'un géomètre-expert d'un cabinet privé, qui a permis de contourner le second facteur du portail réservé aux partenaires, entre le 27 juillet et le 8 août. L'attaquant revendiquait 2 millions de personnes (noms, dates de naissance, parcelles, biens détenus) ; Bercy a évoqué le 18 août environ 430 000 particuliers.

Ce qui n'a pas été volé : vos identifiants et mots de passe impots.gouv.fr. Selon la DGFiP, les espaces Finances publiques des particuliers et des professionnels n'ont pas été compromis, et les déclarations, paiements et coordonnées bancaires des entreprises n'ont pas été consultés. Changer de mot de passe n'est donc pas nécessaire, même si rien ne l'empêche.

Suis-je concerné, et que faire ?

La DGFiP informe individuellement chaque personne concernée, par courriel ou par courrier : depuis le 17 août pour les particuliers, depuis le 24 août pour les professionnels. Ce message ne contient aucun lien vers votre espace et ne vous demande rien. Le vrai risque est ailleurs : des faux mails, SMS ou appels qui citent vos vraies données pour paraître crédibles.

  • ne communiquez jamais un code, un mot de passe ou un RIB en réponse à une sollicitation ;
  • vérifiez l'expéditeur : les messages de la DGFiP se terminent par « @dgfip.finances.gouv.fr » ;
  • connectez-vous vous-même sur impots.gouv.fr plutôt que de cliquer sur un lien ;
  • en cas de tentative, conservez les preuves et signalez-la sur cybermalveillance.gouv.fr ; en cas de préjudice, déposez plainte (plateforme THÉSÉE, commissariat ou gendarmerie).

Les consignes complètes sont dans les FAQ particuliers et professionnels de la DGFiP.

Comment c'est arrivé : trois faiblesses, aucune sophistication

Le 14 août, Bercy expliquait que les contrôles n'avaient pas vu le vol « en raison de la sophistication de l'attaque ». L'ANSSI dit l'inverse : « La compromission des SI de la DGFIP n'est pas la conséquence d'une attaque sophistiquée, mais de l'exploitation de faiblesses dans trois domaines ».

  • L'identité. En trois mois, l'attaquant a réuni plusieurs dizaines d'identifiants d'agents, probablement volés par des logiciels espions (infostealers) sur des ordinateurs non administrés par la DGFiP. Aucune attaque par force brute : il avait déjà les mots de passe. Deux portails n'exigeaient pas de double authentification.
  • L'architecture. Des applications sensibles étaient joignables depuis le réseau interministériel de l'État sans cloisonnement. L'attaquant y est passé par l'infrastructure compromise d'un autre ministère, l'Éducation nationale.
  • La détection. Le SOC de la DGFiP ne supervisait pas le portail utilisé pour l'extraction, et aucun mécanisme n'a corrélé les signaux : connexions nocturnes, 11 Go de données sortis entre le 22 et le 25 juin puis 3 Go fin juillet, adresses IP malveillantes, extraction automatisée page par page.

Des alertes ont pourtant sonné. Le 7 juin, des recherches suspectes déclenchent une alerte et le compte est réinitialisé le jour même, mais le passage de l'attaquant vers un second portail passe inaperçu. Le 23 juin à 20 h 50, un nouveau compte volé génère un ticket au SOC. Le lendemain à 4 h 26, l'extraction automatisée démarre ; à 10 h 40, le SOC réinitialise le mot de passe. Selon l'ANSSI, « la réinitialisation n'interrompt pas la session et l'exfiltration en cours qui se poursuivent ». Résultat : l'essentiel des données revendiquées est extrait en une seule session, du 24 juin à 4 h 26 au 25 juin à 2 h 31, puis sept semaines de silence, jusqu'à la revendication sur forum.

Ce que ça change pour votre PME : 4 vérifications à faire cette semaine

C'est ici que cette histoire devient utile. Tout ce qui a fait tomber une administration de l'État fonctionne à l'identique dans une entreprise de 30 personnes.

1. Qui, à l'extérieur, accède à vos outils, et depuis quel ordinateur ?

Le vol cadastral n'est pas passé par les serveurs de l'État, mais par le PC d'un partenaire de confiance (le géomètre). Listez les accès externes à vos outils sensibles (comptabilité, paie, banque, fournisseurs) et demandez-vous si les machines qui s'y connectent sont gérées et protégées. Un accès « de confiance » sans poste maîtrisé est une porte ouverte. C'est un point qu'un audit de maturité cyber PME met à plat en quelques jours.

2. Votre second facteur est-il un vrai second facteur ?

Si votre double authentification envoie un code par e-mail, comme sur le portail des partenaires de la DGFiP, elle tombe dès que la messagerie ou le poste est compromis ; le code par SMS reste lui aussi un facteur faible. Préférez une application d'authentification ou, mieux, une clé physique, surtout pour les comptes admin, finance et messagerie partagée. L'ANSSI demande un second facteur « résistant à la compromission du premier facteur ». Notre page gestion des accès et MFA détaille comment le déployer sans bloquer les équipes.

3. Que se passerait-il si un mot de passe de collaborateur fuyait ?

La réponse de la DGFiP a été de réinitialiser le mot de passe… sans couper la session déjà ouverte. Chez vous : révocation immédiate des sessions actives, revue de l'activité du compte depuis la date supposée de la fuite, et une règle écrite : les outils professionnels se consultent depuis des appareils professionnels (ou via un accès sécurisé), pas depuis l'ordinateur familial.

4. Vos équipes savent-elles reconnaître le faux mail crédible ?

Pour les professionnels, les données exposées (SIREN, raison sociale, adresse, historique des demandes) sont en grande partie déjà publiques. Le danger est le mail de phishing qui cite une vraie demande pour paraître légitime. Briefez les personnes qui paient les fournisseurs : ce sont elles que les fraudeurs cibleront en citant des détails vrais. Une sensibilisation au phishing avec des cas réalistes prépare exactement à ce scénario.

Si votre entreprise entre dans le champ de NIS2, ces quatre points recoupent directement les mesures de gestion des risques attendues : contrôle des accès, authentification, sensibilisation. Notre page conformité NIS2 aide à vérifier si vous êtes concerné.

Un mot pour les experts-comptables et cogérants

Vos clients vont vous transmettre le courrier de la DGFiP et vous demander si votre cabinet a été la porte d'entrée. Préparez la réponse, et la vérification, avant que la question n'arrive.

FAQ : les questions que tout le monde se pose

Le site impots.gouv.fr a-t-il été « piraté » ?
Pas au sens où on l'imagine. Selon la DGFiP, le site impots.gouv.fr et les espaces Finances publiques des usagers n'ont pas été compromis, et vos identifiants n'ont pas été volés. Les données ont été extraites d'outils internes, dont l'application E-Contact qui gère les échanges avec les usagers, à l'aide de comptes d'agents volés.
Zerobytes, qui est-ce ?
Le nom utilisé par l'auteur des revendications. Selon le parquet de Paris, un homme de 18 ans suspecté d'appartenir au groupe a été interpellé le 18 août 2026 puis mis en examen le 20 août. Le rapport de l'ANSSI ne donne ni âge ni identité.
678 000 ou 353 000 personnes : quel est le bon chiffre ?
Les deux existent. 678 437 enregistrements, c'est la revendication de l'attaquant du 12 août ; Bercy a communiqué « 678 000 particuliers et professionnels » le 14 août. Le détail repris par l'ANSSI et confirmé par les FAQ de la DGFiP compte environ 353 000 particuliers et 252 000 professionnels. Le volet cadastral est distinct : environ 430 000 particuliers selon Bercy, quand l'attaquant revendiquait 2 millions de personnes.
Pourquoi suis-je informé seulement maintenant ?
Les accès frauduleux datent de juin et juillet 2026, mais le vol lui-même n'a été établi qu'à partir du 12 août, jour de la revendication publique. Le rapport de l'ANSSI le confirme : aucune des exfiltrations n'a été détectée, ni par la DGFiP ni par l'ANSSI.
Que dit le rapport ANSSI, en une phrase ?
Que la compromission de la DGFiP « n'est pas la conséquence d'une attaque sophistiquée », mais de l'exploitation de faiblesses dans trois domaines : l'identité, l'architecture et la détection.
Où vérifier les informations officielles ?
Dans le rapport public de l'ANSSI sur cyber.gouv.fr, dans les FAQ de la DGFiP sur impots.gouv.fr, et sur cybermalveillance.gouv.fr pour signaler une tentative d'escroquerie.

In English

The DGFiP (French tax authority) breach of summer 2026, claimed by "Zerobytes", exposed data on roughly 353,000 individuals and 252,000 businesses through an internal messaging tool, plus a separate theft of land-registry data (about 430,000 individuals according to the ministry). The ANSSI incident report published on 29 September 2026 concluded that it relied on stolen staff passwords, missing or email-based second factors and absent detection: no sophisticated attack was needed.

Sources

Pour le contexte d'août, voir aussi notre article piratage des impôts 2026 : ZeroBytes et la fuite DGFiP. Nous ne reproduisons aucun extrait de fichier ni aucun nom de victime.

Securigeek accompagne les PME et ETI françaises sur ces quatre points : contrôle des accès externes, authentification forte réelle, gestion des sessions et sensibilisation au phishing.

Demander un point de maturité cyber →

Équipe Securigeek

Équipe éditoriale