Cyberattaque contre les impôts : comment des failles ordinaires ont permis le vol de centaines de milliers de données
Dans un rapport rendu public le 29 septembre, l'Anssi revient sur la cyberattaque qui a frappé la Direction générale des finances publiques entre mai et août 2026. Loin d'une opération d'une sophistication exceptionnelle, l'intrusion repose surtout sur une accumulation de faiblesses : mots de passe compromis, authentification insuffisante, réseau trop ouvert et signaux d'alerte non corrélés.
Ce n’est pas une cyberattaque digne d’un film d’espionnage, menée à coups d’outils inconnus et de failles informatiques inédites et c’est peut-être justement ce qui rend l’affaire plus inquiétante. Telle est l'analyse que fait l'Agence nationale de la sécurité des systèmes d’information (Anssi) du piratage qui a touché la Direction générale des finances publiques (DGFiP) entre mai et août 2026.
Dans un rapport de 20 pages du 23 septembre, commandé cet été par le Premier ministre, et rendu public mardi 29 septembre, le diagnostic de l'agence est sévère : les pirates ont surtout profité d’une succession de faiblesses relativement classiques qui, mises bout à bout, leur ont ouvert la porte des systèmes de Bercy.
Les pirates ont agi sept semaines sans être inquiétés
L’affaire éclate le 12 août lorsque l’acteur baptisé Zerobytes revendique sur un forum le vol de données provenant d’impots.gouv.fr. Le lendemain, il publie le détail d’informations concernant près de 353 000 particuliers et 252 000 professionnels. Mais les investigations montreront que les données avaient été exfiltrées près de sept semaines auparavant, après plusieurs semaines d’exploration des systèmes de la DGFiP.
Pour entrer, l’attaquant n’a pas eu besoin de forcer la porte car il disposait de plusieurs dizaines de couples identifiant-mot de passe appartenant à des agents ou partenaires légitimes. Selon l’Anssi, ils ont probablement été récupérés grâce à des logiciels espions de type « infostealer » installés sur des ordinateurs non administrés par la DGFiP, notamment des appareils personnels. Le problème est aggravé par l’absence d’authentification multifacteur sur certains portails. Une fois les identifiants volés, ils pouvaient donc être réutilisés immédiatement.
Des indices qui auraient dû déclencher l'alerte
Mais la véritable faiblesse apparaît ensuite. Plusieurs signaux auraient pu trahir l’intrusion : connexions nocturnes, adresses IP catégorisées comme malveillantes, connexions provenant d’Inde ou de VPN, très grand nombre de requêtes. Surtout, les volumes transférés étaient considérables : 11 Go entre le 22 et le 25 juin puis 3 Go entre le 21 et le 23 juillet. Aucun de ces éléments n’a pourtant déclenché d’alerte suffisamment efficace.
Pris séparément, ces indicateurs pouvaient générer des faux positifs. Corrélés entre eux, estime l’Anssi, ils auraient pu révéler le comportement anormal.
Autre faille majeure : le portail ADER, utilisé par l’attaquant pour accéder à certaines applications de la DGFiP à travers le Réseau interministériel de l’État (RIE), n’était pas supervisé par le centre opérationnel de sécurité de Bercy. Résultat : un compte pouvait être identifié comme compromis et son mot de passe réinitialisé sans que l’activité menée parallèlement sur ADER soit repérée. Le 24 juin, le changement d’un mot de passe n’a ainsi même pas interrompu une session déjà ouverte et l’exfiltration s’est poursuivie.
Les faiblesses du Réseau interministériel de l’État
L’attaque révèle aussi un risque plus large pour les systèmes de l’État. L’assaillant a pu atteindre la DGFiP après la compromission d’infrastructures du ministère de l’Éducation nationale, elles aussi raccordées au Réseau interministériel de l’État. L’Anssi juge la segmentation de ce réseau trop permissive et estime que le partage de certains marqueurs techniques entre administrations aurait dû être accéléré.
Une seconde attaque a par ailleurs touché les données cadastrales. Cette fois, le poste informatique d’un géomètre-expert dans un cabinet privé aurait été compromis. L’attaquant aurait alors pu contourner le système de double authentification et accéder aux données via le portail réservé aux partenaires. Il a revendiqué des informations concernant deux millions de Français, un chiffre que le rapport attribue à l’attaquant sans le confirmer.
Les recommandations de l'Anssi
Pour éviter qu’un tel scénario se reproduise, l’Anssi recommande désormais de généraliser l’authentification forte, d’interdire l’accès aux systèmes professionnels depuis des appareils personnels, de mieux cloisonner les réseaux, d’imposer des quotas sur les volumes de données consultables et de placer l’ensemble des applications sous supervision.
Car la principale leçon du rapport montre que les pirates n’ont pas eu besoin de casser les défenses de Bercy... mais simplement de circuler entre leurs failles.