Chargement en cours...

Fuite DGFiP : ce que le contournement du MFA doit alerter chez les TPE/PME

Un compte valide et une authentification à deux facteurs contournée ont suffi à exposer plus de 2 millions de personnes

15 août 2026 2LKATIME Cybersécurité
Fuite DGFiP : ce que le contournement du MFA doit alerter chez les TPE/PME

Image générée par IA (art. 50 AI Act)

🚨

Ce qu'il faut retenir

Un compte valide et un contournement du MFA ont suffi pour accéder au service cadastral de la DGFiP. Aucune faille technique exotique. La même méthode fonctionne sur une messagerie ou un CRM de PME.

La Direction générale des Finances publiques fait face à une deuxième revendication de cyberattaque en un mois. Après une première fuite de données fiscales confirmée fin juin, un groupe affirme avoir extrait plus de 252 000 lignes du service cadastral, exposant identité, date de naissance, adresse et biens immobiliers de plus de 2 millions de titulaires.

Un détail change tout pour une entreprise qui n'a rien à voir avec l'administration fiscale : les attaquants n'ont pas exploité de faille technique complexe. Un compte valide et un contournement de l'authentification à deux facteurs auraient suffi. C'est une méthode qui vise aussi bien votre messagerie professionnelle que votre banque en ligne.


1. Ce qui s'est passé, en quelques dates

Fin juin 2026, la DGFiP confirme un premier accès non autorisé à des données fiscales. Un mois plus tard, le 29 juillet, un deuxième groupe affirme avoir compromis un service distinct : le Serveur Professionnel de Données Cadastrales. Cette deuxième intrusion n'est pas confirmée officiellement au moment où cet article est rédigé, mais un échantillon de plus de mille lignes a été diffusé pour appuyer la revendication.

  • Volume annoncé : 252 149 lignes, représentant plus de 2 millions de titulaires selon les attaquants.
  • Données exposées : nom, date et lieu de naissance, adresse, section et numéro cadastral, nature du droit détenu sur le bien.
  • Méthode revendiquée : un compte valide combiné à un contournement du MFA, pas une vulnérabilité logicielle.

2. Le vrai signal d'alarme : un MFA contourné, pas piraté

Un MFA ne se casse pas comme un mot de passe faible. Il se contourne. Trois techniques reviennent le plus souvent : le vol d'une session déjà authentifiée (le cookie de connexion suffit, sans redemander le code), le relais de phishing en temps réel (une fausse page de connexion transmet le code à l'attaquant au moment où la victime le saisit), et la fatigue de notification (l'utilisateur valide une demande de connexion par réflexe, sans vérifier qu'il l'a lui-même initiée).

Ces techniques ne demandent pas de compétences exceptionnelles et ciblent l'utilisateur, pas le système. Une PME qui pense être protégée parce qu'elle a activé le MFA sur ses outils reste exposée si ce MFA repose sur un code SMS ou une notification push classique.

💡

Nous détaillons les alternatives qui résistent à ce type de contournement dans notre guide MFA et passkeys pour les PME : 8 règles concrètes contre le phishing et les violations RGPD.

Chaîne d'attaque de la fuite DGFiP Schéma en quatre étapes : un compte valide, un contournement du MFA, l'accès au service cadastral, puis des données exposées réutilisables pour du phishing ciblé. Compte valide identifiants réutilisés ou volés ÉTAPE 1 MFA contourné session volée · relais phishing · fatigue ÉTAPE 2 Accès au service Serveur Pro. de Données Cadastrales ÉTAPE 3 Données exposées matière première pour du phishing ciblé ÉTAPE 4
La chaîne d'attaque revendiquée : aucune étape ne demande de faille technique exotique.

3. Le risque réel n'est pas la fuite, c'est ce qui suit

Une identité complète, une adresse et un bien immobilier précis forment une base idéale pour du phishing ciblé. Un faux message d'un notaire, d'une mairie ou d'un service fiscal devient beaucoup plus crédible quand il cite des informations exactes sur votre situation. Ce même principe s'applique à une entreprise : un email de "fournisseur" ou de "banque" qui reprend des détails réels sur votre activité passe plus facilement les défenses habituelles, humaines comme techniques.

Nous avons déjà documenté comment l'IA générative accélère ce type de fraude dans notre article sur l'injection de prompt et les scammers : la combinaison de données réelles et de contenu généré automatiquement rend les tentatives beaucoup plus difficiles à repérer à l'œil nu.


4. Ce qu'une PME peut faire cette semaine

Quatre actions concrètes, sans gros budget :

  • Passer aux passkeys sur les comptes sensibles : messagerie professionnelle, banque en ligne, accès administrateur. Une passkey est liée cryptographiquement au site exact et ne peut pas être relayée par une page de phishing.
  • Revoir les sessions actives : déconnecter les sessions anciennes ou inconnues sur les comptes Google Workspace, Microsoft 365 ou vos outils métier.
  • Former l'équipe à la vérification par canal séparé : un appel téléphonique direct avant tout changement de coordonnées bancaires ou toute demande urgente.
  • Documenter un réflexe de signalement : qui prévenir en interne si un message suspect arrive, sans attendre qu'un incident se produise pour improviser une réponse.

FAQ - Fuite DGFiP et sécurité MFA en PME

Pourquoi une fuite chez la DGFiP concerne-t-elle une TPE ou une PME qui n'a rien à voir avec l'administration fiscale ?

La méthode utilisée (compte valide + MFA contourné) n'est pas propre à la DGFiP : elle vise aussi bien une messagerie, un CRM ou un compte bancaire en ligne. Et les données volées servent ensuite à des campagnes de phishing ciblé qui peuvent atteindre n'importe quelle entreprise, y compris la vôtre.

Qu'est-ce qu'un contournement de MFA et pourquoi n'est-ce pas rare ?

Un contournement de MFA consiste à passer l'étape de double authentification sans posséder le bon facteur : vol de session déjà authentifiée, relais de phishing en temps réel, ou fatigue de l'utilisateur qui valide une notification par réflexe. Ces techniques sont documentées et de plus en plus utilisées, y compris contre des organisations bien équipées.

Comment reconnaître un message de phishing qui utilise de vraies données personnelles ?

Le message reste crédible tant que le canal ou l'action demandée sortent du cadre habituel : demande de paiement précipitée, changement de coordonnées bancaires, lien de connexion inhabituel. Vérifier la demande par un canal indépendant (téléphone, appel direct) reste la meilleure protection, même si les informations citées sont exactes.

Les passkeys protègent-elles vraiment contre ce type d'attaque ?

Oui, contrairement à un code MFA classique, une passkey est liée cryptographiquement au site exact et ne peut pas être interceptée ou relayée par un site de phishing. Elle élimine la faille exploitée dans ce type d'incident : le facteur ne peut tout simplement pas être volé de la même façon.

Que faire si un collaborateur reçoit un message suspect exploitant des données réelles ?

Ne pas cliquer ni répondre directement, vérifier l'expéditeur réel et le domaine du lien, et confirmer la demande par un canal séparé avant toute action. Signaler ensuite le message en interne pour alerter le reste de l'équipe, car une campagne de phishing cible rarement une seule personne.

Un audit de vos accès avant qu'un incident vous y oblige

Une fuite comme celle-ci arrive sans prévenir. On regarde ensemble où votre MFA reste vulnérable et quels comptes mériteraient de passer aux passkeys en priorité, en 30 minutes offertes.