Chargement en cours...

Le fisc français piraté pendant 7 semaines

Ce que révèle le rapport ANSSI sur l'incident DGFIP

30 septembre 2026 2LKATIME Cybersécurité
Le fisc français piraté pendant 7 semaines

Image générée par IA (art. 50 AI Act)

🛠️

Analyse 2LKATIME

Nos auditeurs décryptent le rapport officiel de l'ANSSI publié le 23 septembre 2026, pour en tirer des enseignements applicables à n'importe quelle PME.

👔

Avoir un SOC ne suffit pas à voir un vol de données

La DGFIP a détecté l'attaquant trois fois. Elle a réinitialisé des mots de passe trois fois. Le vol a continué à chaque fois.

Entre mai et août 2026, un attaquant a exploité des mots de passe volés d'agents des impôts pour aspirer les données fiscales de plus de 350 000 particuliers et 250 000 entreprises. La DGFIP avait un centre de détection actif. Il a repéré l'attaquant à trois reprises, sans jamais voir le vol de données en cours. Le rapport de l'ANSSI, publié le 23 septembre 2026, détaille pourquoi.

La DGFIP dispose d'un SOC, une équipe dédiée à la détection d'incidents, qui tourne en continu. Elle a un fournisseur de renseignement sur les menaces qui lui signale les comptes compromis. Elle a des procédures écrites pour réagir. Et pendant sept semaines, personne n'a vu passer une extraction massive de données fiscales, découverte uniquement parce que l'attaquant s'en est vanté sur un forum le 12 août. Un système avec des défenses actives a raté l'essentiel pendant sept semaines. Le rapport de l'ANSSI, demandé par le Premier ministre Sébastien Lecornu, décrit précisément où et pourquoi.


1. Deux intrusions, un point commun : le mot de passe seul

7 semaines

Entre le premier vol et sa découverte

350 000+

Particuliers concernés

250 000+

Entreprises concernées

3

Alertes SOC qui n'ont pas stoppé le vol

La première intrusion démarre début mai. L'attaquant récupère plusieurs dizaines de mots de passe d'agents de la DGFIP, volés sur trois mois, probablement par des logiciels infostealers installés sur des ordinateurs personnels, hors du parc géré par l'administration. Deux portails internes, PIGP (messagerie et RH) et ADER (accès aux applications métier via le réseau interministériel RIE), ne demandent qu'un mot de passe. Aucun second facteur. Un mot de passe volé suffit à entrer.

L'attaquant progresse ensuite dans le réseau interministériel via des systèmes compromis du ministère de l'Éducation nationale, connectés au même RIE. Les applications sensibles de la DGFIP n'étaient pas cloisonnées du reste du réseau : elles restaient accessibles depuis des zones qui n'en avaient aucun besoin. Les enquêteurs ont retrouvé des traces de nombreuses tentatives de rebond vers d'autres administrations sur ce même réseau.

Une seconde intrusion, distincte, vise le cadastre via APEX, un portail réservé aux partenaires comme les notaires et les géomètres. Ce portail demande un mot de passe et un code à usage unique envoyé par email. L'ordinateur d'un géomètre d'un cabinet privé a probablement été compromis, ce qui a permis de contourner ce second facteur : si le même mot de passe ouvre aussi la messagerie, le code envoyé par email ne protège rien. Cette fuite, entre le 27 juillet et le 8 août, touche près de 435 000 foyers selon une note de la commission des finances du Sénat.

Ce que la DGFIP avait mis en place

  • - Un SOC actif
  • - Un fournisseur de renseignement sur les menaces
  • - Des procédures de reset automatique en cas de compte signalé

Ce qui a permis le vol malgré tout

  • - Authentification par mot de passe seul sur PIGP et ADER
  • - Applications sensibles non cloisonnées du reste du réseau
  • - ADER absent du périmètre surveillé par le SOC

2. Trois alertes, zéro vol stoppé

Chronologie du piratage DGFIP, mai à août 2026, avec les alertes SOC qui n'ont pas stoppé le vol Timeline montrant les six étapes clés de l'incident DGFIP entre mai et août 2026, depuis l'infiltration initiale par comptes volés jusqu'à la découverte publique du vol de données, en passant par trois alertes du SOC qui n'ont pas empêché l'extraction de se poursuivre. DÉBUT MAI Comptes volés infiltrés PIGP + ADER, mdp seul 7 JUIN 1re alerte SOC Reset OK, pivot ADER non détecté 23-25 JUIN Extraction de 16h Ticket ouvert 20h50, vol demarre 4h26 Session ADER jamais révoquée 22-24 JUILLET Le cycle se repete Nouveau compte, nouveau reset 27 JUIL. - 8 AOÛT Intrusion cadastre (portail APEX) MFA par email contourné 12 AOÛT Découverte publique L'attaquant revendique le vol sur un forum MAI AOÛT LÉGENDE Étape détectée, sans arrêt du vol Moment charnière de l'incident

Le 7 juin, des recherches effectuées via un compte volé déclenchent une alerte. Le SOC réagit le jour même et change le mot de passe. Mais personne ne remarque que l'attaquant est déjà passé de PIGP à ADER entretemps. Le changement de mot de passe ferme une porte. L'autre reste ouverte.

Le 23 juin, le fournisseur de renseignement signale un autre compte compromis. Le ticket s'ouvre à 20h50. À 4h26 le lendemain matin, l'attaquant démarre une extraction automatisée depuis E-Contact, l'outil de messagerie des contribuables, via ADER. Le SOC traite le ticket à 10h40 et réinitialise le mot de passe du compte signalé sur PIGP. La session ouverte sur ADER, elle, n'est jamais révoquée. L'extraction continue pendant près de seize heures de plus, jusqu'à 2h31 le 25 juin. Onze gigaoctets de données changent de main sur cette seule fenêtre.

En juillet, le scénario se répète. L'attaquant relance l'extraction le 22 avec un nouveau compte volé. Le SOC repère des recherches suspectes le lendemain et réinitialise ce compte le 24. Le vol se poursuit ailleurs.

💡

Ce que le rapport ANSSI pointe n'est pas un manque de vigilance. C'est une architecture de détection qui traite chaque signal isolément. Un mot de passe réinitialisé ne coupe jamais une session déjà ouverte ailleurs.

Le SOC de la DGFIP ne surveillait pas ADER. Des connexions nocturnes, des VPN, des adresses IP situées en Inde ou déjà répertoriées comme malveillantes, des volumes de données anormaux : aucun de ces signaux n'était croisé avec les autres. Pris séparément, chacun déclenche trop de fausses alertes pour être fiable. Réunis, ils auraient suffi. La surveillance de l'ANSSI, positionnée aux frontières du réseau RIE et de l'internet, n'a rien vu non plus : l'attaquant utilisait de vrais comptes d'agents, invisibles pour un système qui cherche des intrusions externes.


3. Ce que change le rapport pour une PME

Révoquer les sessions, pas seulement les mots de passe

Un reset de mot de passe sans révocation des sessions actives laisse l'attaquant connecté. C'est exactement ce qui a permis à l'extraction de continuer 16 heures après l'alerte du 23 juin.

Le MFA par email ne protège rien si le mot de passe ouvre aussi la boîte mail

Le contournement du portail APEX repose sur ce principe simple. Un jeton matériel ou une application d'authentification, sur un appareil séparé, ferme cette faille.

Un SIEM qui ne couvre qu'une partie du système ne sert à rien

ADER n'était pas dans le périmètre surveillé. Toute l'attention portée à E-Contact et PIGP n'a servi à rien sur ce portail précis.

Une PME qui gère des données clients, des dossiers RH ou des accès fournisseurs n'a pas les moyens d'un SOC permanent. L'écart ne se joue pas sur le budget : il se joue sur la cohérence. Un SIEM qui centralise tous les logs, même modeste, vaut mieux qu'un SOC qui surveille trois applications sur cinq. Un mot de passe seul, sur un seul outil critique, suffit à recréer le scénario DGFIP à l'échelle d'une entreprise de vingt salariés.


4. RGPD, NIS2 : l'angle mort de la détection

Sous RGPD, une violation de données doit être notifiée à la CNIL sous 72 heures à compter du moment où elle est connue, pas du moment où elle a eu lieu. Un délai de détection de sept semaines ne change rien à cette obligation, mais il change tout à la gravité de la violation elle-même : plus l'exposition dure, plus le volume de données compromises augmente.

Pour les entités soumises à NIS2, l'incident DGFIP illustre un point que l'audit documentaire seul ne révèle jamais : une politique de sécurité écrite, des outils de détection achetés et déployés, un SOC en place, tout cela peut coexister avec un angle mort suffisant pour laisser filer 600 000 dossiers pendant près de deux mois. NIS2 demande une gestion des risques, pas une liste de cases cochées.

Nos audits RGPD et IA vérifient précisément cette cohérence : est-ce que chaque application sensible est réellement dans le périmètre surveillé, ou seulement les plus visibles ? Pour les entreprises basées à Lyon ou Bordeaux, cette vérification prend une journée et coûte largement moins cher qu'une notification CNIL sur 600 000 enregistrements.


5. Ce que 2LKATIME recommande

Trois mesures, directement tirées des recommandations de l'ANSSI, sont transposables à n'importe quelle PME dès cette semaine. Révoquer systématiquement toutes les sessions actives d'un compte à chaque changement de mot de passe, pas seulement sur l'application où l'alerte est née. Déployer un MFA avec un second facteur qui survit au vol du mot de passe principal : jamais un code envoyé sur la même boîte mail que celle protégée par ce mot de passe. Centraliser les journaux de toutes les applications qui touchent des données sensibles dans un seul outil de supervision, avec des seuils sur les volumes consultés.

Ces trois points ne demandent ni gros budget ni SOC permanent. Ils demandent une cartographie honnête de ce qui est réellement surveillé, et de ce qui, comme ADER pendant sept semaines, ne l'est pas.


FAQ - Piratage DGFIP et rapport ANSSI

Mes données personnelles font-elles partie des 350 000 dossiers concernés ?

La DGFIP a publié une FAQ officielle avec une procédure de vérification. Les comptes en ligne des contribuables eux-mêmes n'ont pas été compromis : seules les données consultées via E-Contact et le portail APEX sont concernées.

Une petite entreprise peut-elle reproduire les recommandations de l'ANSSI à son échelle ?

Oui, à l'échelle. Un gestionnaire de mots de passe avec MFA obligatoire, un outil de supervision centralisé même limité à quelques applications critiques, et une procédure écrite de révocation de session couvrent l'essentiel du problème identifié dans le rapport.

Pourquoi le SOC de la DGFIP n'a-t-il pas vu le vol alors qu'il a détecté les comptes compromis ?

Parce que détecter un compte volé et détecter un vol de données en cours sont deux problèmes différents. Le premier surveille l'identité utilisée. Le second demande de surveiller le comportement, les volumes et les horaires, sur toutes les applications, pas seulement certaines.

Le délai de 72 heures RGPD s'applique-t-il si la fuite dure sept semaines avant d'être découverte ?

Le délai court à partir du moment où l'organisation a connaissance de la violation, pas à partir du moment où elle a commencé. Mais un délai de détection long aggrave l'ampleur de ce qui doit être notifié.

Le MFA par email suffit-il pour protéger un accès sensible ?

Non, si le mot de passe volé ouvre aussi la messagerie qui reçoit le code. Un jeton matériel ou une application d'authentification sur un appareil séparé reste la seule protection fiable contre ce scénario précis.

Partager :

Votre périmètre de détection couvre-t-il vraiment tout ?

2LKATIME audite votre supervision de sécurité et identifie les angles morts avant qu'un attaquant ne les trouve.