KYOSH1RO

Vol de données fiscales : l’ANSSI détaille sept semaines sans détection

RAPIDE 05/10/2026 · 09:20 CYBERSÉCURITÉ DONNÉES PERSONNELLES DGFIP

Impôts : l’ANSSI détaille le vol de données de 353 000 particuliers et 252 000 professionnels, passé inaperçu pendant sept semaines.

Vol de données fiscales : l’ANSSI détaille sept semaines sans détection

Le vol de données fiscales révélé en août n’a pas été découvert par une alerte de sécurité : l’attaquant l’a revendiqué le 12 août, environ sept semaines après une première extraction. Dans son rapport publié le 29 septembre, l’ANSSI estime que l’attaque contre la DGFiP n’était pas sophistiquée. Elle a surtout exploité des identifiants volés, des accès insuffisamment protégés et des lacunes dans la surveillance.

L’attaquant disposait de plusieurs dizaines d’identifiants d’agents, probablement récupérés par des logiciels voleurs de données sur des ordinateurs non administrés par la DGFiP. Il a accédé à l’application de messagerie E-Contact via le réseau interministériel, notamment depuis des infrastructures compromises du ministère de l’Éducation nationale. Les portails utilisés par les agents ne demandaient pas de second facteur d’authentification.

Le rapport décrit un raté précis : le 24 juin, la DGFiP a réinitialisé le mot de passe d’un compte suspect, mais la session déjà ouverte sur un autre portail est restée active. L’extraction a continué. Ce portail n’était alors pas supervisé par son équipe de sécurité ; ni le volume de données échangées ni les requêtes automatisées n’ont déclenché d’alerte. Une seconde extraction a eu lieu en juillet.

Selon l’ANSSI, les données issues d’E-Contact concernent près de 353 000 particuliers et 252 000 professionnels. Une autre intrusion, distincte, a visé des données cadastrales via le compte d’un géomètre-expert. La DGFiP précise que les mots de passe des espaces personnels sur impots.gouv.fr n’ont pas été dérobés. Pour les personnes concernées, le risque immédiat est surtout de recevoir des sollicitations frauduleuses rendues plus crédibles par les informations volées : mieux vaut accéder soi-même à impots.gouv.fr plutôt que suivre un lien reçu par message.

Rapport d’incident de l’ANSSI
FAQ de la DGFiP pour les particuliers
← Retour aux posts