Le rapport de l’ANSSI, publié le 29 septembre 2026, détaille les failles derrière le piratage du fisc. L’un des épisodes résume le problème : changer le mot de passe d’un compte compromis n’a pas interrompu le vol de données.
Les attaques contre la Direction générale des Finances publiques (DGFiP), revendiquées sous le nom ZeroBytes les 12 et 13 août, ont exposé des données fiscales et cadastrales. Le rapport remis au Premier ministre le 24 septembre permet maintenant de comprendre comment les protections ont échoué.
Et franchement, certains détails font tiquer. Une session laissée ouverte, des accès sensibles mal protégés, un portail hors surveillance : on parle ici de mesures de sécurité très concrètes.
Une attaque sophistiquée ? L’ANSSI écarte cette explication
Dans sa communication du 14 août, Bercy avait expliqué que le vol était passé inaperçu à cause de la sophistication de l’attaque. Le rapport de l’Agence nationale de la sécurité des systèmes d’information donne une lecture bien différente : des faiblesses dans la gestion des identités, l’architecture et la détection ont permis la compromission.
Des identifiants professionnels ont été volés puis réutilisés. L’utilisation d’équipements personnels et l’absence d’authentification forte sur certains portails ont facilité ces accès.
L’authentification multifacteur (MFA), c’est par exemple un mot de passe accompagné d’une validation sur un appareil que vous possédez. Le principe est simple : récupérer le mot de passe ne doit pas suffire pour entrer. Encore faut-il choisir un second facteur adapté aux risques et protéger les appareils utilisés.
Le mot de passe change, mais la session reste ouverte
Le 24 juin 2026, à 10 h 40, les équipes de sécurité réinitialisent le mot de passe d’un compte utilisé par l’attaquant. Pourtant, l’extraction des données continue jusqu’au 25 juin, à 2 h 31. Presque seize heures supplémentaires.
Pourquoi ? La réinitialisation n’a pas interrompu la session déjà ouverte sur le portail ADER, utilisé pour extraire les informations de l’outil E-Contact.
Changer un mot de passe ne déconnecte pas forcément une personne déjà authentifiée. Ici, l’ANSSI recommande donc aussi de révoquer les sessions actives, autrement dit de couper les connexions ouvertes sur les applications accessibles.
C’est une différence facile à comprendre : empêcher la prochaine connexion ne suffit pas si l’intrus est encore connecté.
Le réseau de l’État a servi de passage
Autre faiblesse : le cloisonnement des applications. Certaines ressources sensibles étaient accessibles depuis le Réseau interministériel de l’État (RIE), sans séparation suffisante entre les accès.
Des infrastructures compromises du ministère de l’Éducation nationale ont servi de passage vers les applications de la DGFiP. C’est ce qu’on appelle un déplacement latéral : après avoir pénétré dans un premier environnement, l’attaquant peut en atteindre un autre.
C’est tout l’intérêt du cloisonnement : éviter qu’un accès compromis dans un ministère ouvre la voie vers les ressources d’un autre.
Le vol de données n’a pas déclenché les alertes attendues
Les deux vagues d’exfiltration, c’est-à-dire de sortie des données vers l’attaquant, ont échappé à la détection de la DGFiP et de l’ANSSI.
Un des portails utilisés n’était pas supervisé par les équipes du fisc. Les signaux suspects n’étaient pas recoupés pour déclencher une alerte. L’ANSSI explique aussi les limites de sa surveillance réseau sur ce périmètre, qui ne lui donnait pas la visibilité nécessaire sur l’activité dans les applications.
Un compte qui utilise les bons identifiants peut tout de même être utilisé par un pirate. Il faut aussi surveiller ce qu’il consulte et les quantités de données auxquelles il accède.
Le plan d’action défini avec la DGFiP prévoit de renforcer cette surveillance, de mieux protéger les identifiants et de limiter l’exposition des applications sensibles.
Vos données ont pu être volées sans votre mot de passe
Bercy avait annoncé le 14 août que les données de 678 000 particuliers et professionnels étaient concernées. Parmi les informations citées : le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source, ainsi que des données d’entreprises et de biens immobiliers.
Les mots de passe des espaces usagers n’ont pas été dérobés dans cet incident, précise la DGFiP. Ces espaces n’ont pas été compromis. Il faut distinguer les comptes professionnels exploités par l’attaquant des comptes utilisés par les contribuables.
Par contre, une arnaque devient plus convaincante quand son auteur connaît votre situation fiscale. Un faux agent peut utiliser ces informations pour donner l’impression qu’il a réellement accès à votre dossier.
Vous allez me dire : s’il connaît mes données, comment vérifier ? En reprenant contact vous-même avec l’administration par votre espace sécurisé ou par ses coordonnées officielles. La DGFiP rappelle qu’elle ne demande pas d’informations confidentielles par courriel, SMS ou téléphone.
Plus d’infos sur le site de l’ANSSI
