Aller au contenu
KLYNLABS

Piratage de la DGFiP : le rapport de l’ANSSI pointe des mots de passe volés et l’absence de double authentification

L’agence nationale de cybersécurité décrit une attaque « non sophistiquée » qui a duré des semaines sans être vue.

Kelvyn4 min de lecture

L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié le 29 septembre 2026 son rapport sur le piratage de la DGFiP, la Direction générale des Finances publiques : selon elle, le vol de données de près de 605 000 particuliers et professionnels, cet été, ne résulte pas d’une attaque sophistiquée mais de faiblesses d’identité, d’architecture et de détection.

Qui est concerné par le piratage de la DGFiP ?

Les données proviennent d’E-Contact, la messagerie qui relie les contribuables aux services du fisc. La DGFiP compte un peu plus de 350 000 particuliers (353 000 selon le décompte de l’ANSSI rapporté par Clubic) et un peu plus de 250 000 entreprises. Le pirate, qui se fait appeler Zerobytes, revendiquait pour sa part 678 000 enregistrements, un chiffre non confirmé par les autorités.

  • Pour les particuliers : numéro fiscal, coordonnées, situation de famille, revenu fiscal de référence, taux de prélèvement à la source et liste des messages échangés ; le contenu des messages pour moins de 250 personnes.

  • Pour les entreprises : raison sociale, numéro SIREN, adresse et éléments de leurs messages ; le contenu lui-même pour moins de 2 076 sociétés.

  • Les comptes en ligne des contribuables et leurs mots de passe n’ont pas été compromis, précise la DGFiP.

Comment l’attaquant est-il entré ?

Pendant trois mois, l’attaquant a rassemblé les identifiants de plusieurs dizaines d’agents, probablement dérobés par des infostealers, des logiciels qui copient discrètement les mots de passe enregistrés, sur des appareils que la DGFiP ne gérait pas, sans doute des ordinateurs personnels. Deux portails, PIGP (messagerie et services RH) et ADER (accès à des applications métier via le Réseau interministériel de l’État), n’exigeaient qu’un mot de passe : un identifiant volé suffisait.

Pour atteindre ADER, il est passé par des systèmes compromis du ministère de l’Éducation nationale, raccordés au même réseau. Les applications sensibles du fisc n’étaient pas cloisonnées du reste de ce réseau. Une seconde voie, vers les données cadastrales, a exploité le poste probablement infecté d’un géomètre-expert pour contourner le code à usage unique envoyé par e-mail sur le portail partenaire APEX ; cette extraction, entre le 27 juillet et le 8 août, concernerait près de 435 000 foyers selon une note de la commission des finances du Sénat citée par The Hacker News.

Pourquoi le vol n’a-t-il pas été détecté pendant sept semaines ?

Le centre opérationnel de sécurité (SOC) de la DGFiP réinitialisait déjà les mots de passe signalés comme compromis. Le 24 juin, il a traité à 10 h 40 une alerte ouverte la veille à 20 h 50, mais la réinitialisation n’a pas fermé la session ouverte sur ADER : l’aspiration, lancée à 4 h 26, s’est poursuivie jusqu’au 25 juin à 2 h 31. ADER n’était pas supervisé, et rien ne reliait les signaux d’alerte : connexions de nuit, VPN, adresses en Inde, 11 Go échangés du 22 au 25 juin, nombre de requêtes anormal.

Les sondes de l’ANSSI, placées aux entrées et sorties du réseau interministériel, ne voient pas l’intérieur des applications, et l’agence n’a pas accès à leurs journaux. Le vol n’a été connu que le 12 août, quand le pirate l’a revendiqué sur un forum.

Que recommande l’ANSSI ?

  • Révoquer toutes les sessions actives, sur tous les portails, à chaque réinitialisation de mot de passe.

  • Imposer une authentification multifacteur dont le second facteur résiste au vol du mot de passe : clé physique ou application dédiée, plutôt qu’un code envoyé par e-mail.

  • Superviser toutes les applications métier dans un SIEM (système de collecte des journaux de sécurité) et fixer des quotas de consultation.

  • Interdire l’accès aux outils professionnels depuis des appareils personnels.

Depuis, les agents n’accèdent plus à ADER (depuis le 13 août) ni à PIGP (depuis le 18 août), et la DGFiP ne prévoit pas de les rouvrir. Un audit complet, déjà planifié, doit encore établir toutes les failles exploitables. Sur les suites judiciaires et l’enquête de la CNIL, lisez nos articles sur l’écrou d’un suspect et sur l’enquête sur place de la CNIL.

Source

À lire ensuite