Connexion Premium

Piratage du fisc : 678 000 usagers touchés, enquête de l’Office anticybercriminalité

Bercy donne des détails

Piratage du fisc : 678 000 usagers touchés, enquête de l’Office anticybercriminalité

Illustration : Flock

Le piratage de la plateforme du fisc, confirmé par la DGFiP cette semaine, aboutit à l’ouverture d’une enquête de l’Office anticybercriminalité. Bercy a donné des détails supplémentaires sur cette attaque, qui touche 678 000 contribuables et entreprises.

Après une période de flottement, la Direction générale des Finances publiques a donné de plus amples détails et précisions sur le piratage de son système d’information. Un acteur malveillant a donc accédé à cette plateforme « en juin et en juillet », grâce à des usurpations d’identifiants d’un agent et d’un tiers habilité. Une attaque « plus sophistiquée que par le passé », a rapporté Bercy.

impots.gouv.fr en sécurité

Ces accès illégitimes ont permis au pirate de consulter et d’extraire des données concernant un total de 678 000 particuliers et professionnels ; pour les particuliers, ce sont des données fiscales (revenu fiscal de référence, quotient familial ou taux de prélèvement à la source). Pour les professionnels, il s’agit de la raison sociale ou du numéro SIREN. La DGFiP ajoute que des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées.

Il est important de noter que les identifiants et les mots de passe des usagers n’ont pas été compromis, ni leurs espaces Finances publiques. Autrement dit, les données volées ne permettent pas l’accès au compte sécurisé sur impots.gouv.fr.

Néanmoins, l’enquête interne se poursuit pour déterminer « précisément » la nature et le volume des données extraites, ainsi que le nombre de victimes du piratage. Les usagers touchés seront directement contactés dès la semaine prochaine : ils recevront une information individuelle par courriel ou par courrier avec les mesures de vigilance à adopter (en espérant que des petits malins n’en profitent pas pour orchestrer une campagne de hameçonnage entretemps).

La Direction a « immédiatement interrompu » les accès de l’ensemble des comptes utilisés dans les incidents dès que les intrusions ont été détectées. Des mesures de sécurité complémentaires ont également été mises en œuvre (coupures préventives des accès à des systèmes d’informations sensibles). Une plainte sera aussi déposée.

Sans attendre, la section cyber du parquet de Paris a ouvert une enquête, indique l’AFP (via Le Monde). L’Office anticybercriminalité (Ofac) va se pencher sur « l’extraction frauduleuse de données contenues dans un système de traitement automatisé de données à caractère personnel mis en œuvre par l’Etat », « la participation à une association de malfaiteurs en vue de la préparation d’un délit puni d’au moins cinq ans d’emprisonnement » et « l’accès et maintien frauduleux dans un système de traitement automatisé de données en bande organisée ».

Commentaires (55)

votre avatar
Pas d'enquête pour défaut de sécurisation ? :non:
votre avatar
Et surtout pas d'indemnisation ...
votre avatar
Tu veux qu'ils indemnisent quoi ?
votre avatar
Quand l'état fait n'importe quoi, il peut être condamné a des compensations
votre avatar
Certes, mais ici, précisément, qui indemniser et suivant quels critères ?
votre avatar
Les victimes de fuite
En réparation du préjudice subis

Ta feuille d'imposition, ton adresse, tes données quasiment les plus intimes sont connaissables de n'importe quelle bande de margoulins, ou parti politique (ce qui revient au même) : à combien évalues-tu le mal que tu va subir dans les 10 prochaines années ?
votre avatar
Donne nous le calcul de ton préjudice moral et matériel.
votre avatar
Du coup, lors d'un homicide et qu'il est difficile d'évaluer le préjudice moral, on ne fait rien ?
votre avatar
Lors d'un homicide, il y a une procédure pénale pour condamner pénalement le coupable.

Pour la procédure civile, dans lequel on évalue le préjudice, c'est zéro pour la victime principale et après il y a une évaluation du préjudice des proches de la personne tuée.
votre avatar
Pour les catastrophe ferroviaires et aériennes, y'a des barèmes qui sont définis en fonction de la nationnalité des victimes.

Pour certains cas, c'est basé sur la jurisprudence de cas passés.

Pour le reste, le calcul peut être compliqué.
votre avatar
Ton incapacité à évaluer un préjudice ne dénie en rien l'existence de ce préjudice.
votre avatar
votre avatar
Ce n'est pas parce que personne ici ne sait estimer le préjudice moral qu'il n'est pas possible de le faire. Moi je n'ai aucune idée de comment faire ça mais je sais que des magistrats le font régulièrement lors des procès, c'est donc possible.

Ca pose quand-même les risques suivants : phishing très ciblé pouvant aller jusqu'au harcèlement, cambriolage ciblé potentiellement multiple, enlèvement contre rançon bien calibrée, usurpation d'identité. Ça vaut forcément quelque chose.

Et au moins ça ferait une sanction qui coûterait quelque chose à l'état, plutôt qu'une amende qui ne ferait que passer d'un budget à un autre.

D'ailleurs, la majorité des fuites se ressemblant au niveau des données divulguées, on pourrait même imaginer un barème standard par personne qui s'appliquerait automatiquement à chaque fuite, et à charge de l'entreprise fautive de faire tout le boulot de recenser et payer les victimes. Ça serait peut-être plus dissuasif qu'une hypothétique sanction de la CNIL.
votre avatar
Ce ne sont pas la magistrats qui évaluent le préjudice, c'est la victime. Les magistrats ne font qu'évaluer le bienfondé de cette évaluation.

Je me rappelle d'un procès dans lequel j'étais victime parmi d'autres, les préjudices moraux non symboliques (en gros de 1€ jusqu'à quelques dizaines d'euros) ont tous été rejeté en l'absence d'évaluation de ceux-ci. Le préjudice c'est pas un "forfait".
votre avatar
Quand je disais les magistrats, j'incluais les avocats, car c'est plutôt l'avocat de la victime qui va faire l'évaluation, la victime elle-même n'en ayant aucune idée et encore moins de comment le justifier, comme nous tous ici. Désolé si je n'ai pas choisi le bon mot.

Je n'ai jamais dit que c'était un forfait non plus lors d'un procès, bien sûr que ça doit être justifié. J'ai par contre émis l'idée que ça puisse le devenir lors des fuites qui se ressemblent toutes, ce serait alors plutôt de l'amiable où tout arrangement est possible. Mais bon, je ne sais pas si c'est implémentable dans le droit actuel, si c'est uniquement de l'amiable l'entreprise fautive peut toujours ne rien faire en attendant un procès de la part des victimes, qui n'arrivera jamais en l'absence d'actions collectives possibles.
votre avatar
"usurpations d'identifiants d'un agent de la DGFiP et d'un tiers habilité."
-> En gros, la bonne idée c'est: arrêter le télétravail (permet de bloquer les connexions distantes) et arrêter de déléguer à des prestataires.

Chaque prestataire me fait tendre le dos. Là en interviewant des presta en amont d'un projet, j'ai pu voir un presta me faire une démo en se connectant à la gestion des bâtiments d'une grande ville de région parisienne. Et en me mettant dans la visio: URL, login, mot de passe. Pas de double authent. Contrôle des clims de la mairie.
De quoi faire évacuer des bâtiments publics.
Et c'est un "gros" prestataire.
Le mec avait des fichiers textes pour chaque client.... Il s'est connecté sans prévenir le client...

J'ai un presta dont le technicien m'a filé une bidouille pour contourner le login admin d'un logiciel qui contient des données ultra personnelles et médicales "mais chut!" - parce que je mettais trop de temps à son goût pour retrouver le MDP admin qu'on change régulièrement.

La France est remplie de branquignoles en informatique. Je n'ai AUCUNE confiance dans les presta français.

Surtout que je bosse avec France Travail par exemple: il font le taf plutôt bien voire très bien, leur conception est sécurisée, c'est toujours une histoire d'usurpation d'identifiant ou de tiers qui fait son travail par dessus la jambe.

Ras-le-bol que le public soit considéré comme de seconde zone alors qu'il paye.

Je rappelle quand même que dernièrement, Wordpress s'est fait péter par une injection SQL. Une injection SQL en 2026. Parce que Wordpress est fait en PHP + HTML, soit des technos qui sont abominables - en gros: de l'assembleur en moins prévisible.

Donc je ne tirerai pas à boulet rouge sur la DGFIP (pour qui j'ai une certaine admiration vu le site des impôts plutôt classe qu'on a).

Mais que cela serve à RETROGRADER un agent et à COULER un presta qui ne prend pas suffisamment en considération l'importance de ce qu'il manipule, je suis pour.
votre avatar
Je suis à la fois d'accord et pas d'accord à la fois.

Les prestas ont bon dos, les internes ne valent parfois pas mieux. Mais sont-ils correctement formés, encadrés ? Ce sont tout plein de petites actions, y compris dans le management de proximité, pour élever la culture de la sécurité.

Il y a quelques mois, à une personne qui essayait de réfléchir à un mot de passe, j'ai rappelé que le gestionnaire de mot de passe déployé dans l'entreprise a une fonction "générer un mot de passe fort", limite elle rougit de honte. Quelques semaines plus tard, j'entends dans l'open-space cette même collègue reprendre fièrement un autre collègue "fais plutôt un mot de passe fort, je vais te montrer où dans l'outil". Petite action, message passé, mission accomplie :D
j'ai pu voir un presta me faire une démo en se connectant à la gestion des bâtiments d'une grande ville de région parisienne. Et en me mettant dans la visio: URL, login, mot de passe. Pas de double authent. Contrôle des clims de la mairie.
Tu lui as fait remarquer qu'il avait partagé le mot de passe ? Propager la culture de la sécurité...
J'ai un presta dont le technicien m'a filé une bidouille pour contourner le login admin d'un logiciel qui contient des données ultra personnelles et médicales "mais chut!" - parce que je mettais trop de temps à son goût pour retrouver le MDP admin qu'on change régulièrement.
Du coup, bien sûr, tu lui as présenté comment on déclare une faille de sécu dans ta société ?
Mais que cela serve à RETROGRADER un agent et à COULER un presta qui ne prend pas suffisamment en considération l'importance de ce qu'il manipule, je suis pour.
Là je ne suis pas d'accord, enfin, pas en première approche. Si les gens sont terrifiés à l'idée de perdre leur boulot, ils cacheront un max de choses.

Après, à la 3ème fois qu'ils pètent un serveur, oui, il faut peut être qu'ils faut sortir les sanctions en majuscule, mais ça veut dire que les 2 fois d'avant, on leur appris puis on leur a rappelé les règles.
votre avatar
"Tu lui as fait remarquer qu'il avait partagé le mot de passe ? Propager la culture de la sécurité..."

Oui, par la suite, via un compte-rendu en précisant qu'il était hors de question de travailler avec eux pour le moment.

Par contre, je n'ai pas encore signalé à la mairie en question, à cause des répercussions entre le presta et la mairie ... On attend la répons edu service juridique pour savoir si on peut leur dire.

"Du coup, bien sûr, tu lui as présenté comment on déclare une faille de sécu dans ta société ?"

Non, on m'a dit de ne pas le faire tout de suite pour ne pas le faire virer. Par contre, c'est conservé pour négociation

" Si les gens sont terrifiés à l'idée de perdre leur boulot, ils cacheront un max de choses."

Là ils ne sont pas terrifiés, c'est une catastrophe. Il y a un moment il va falloir que les gens apprennent où ne manipulent plus.
votre avatar
Je rappelle quand même que dernièrement, Wordpress s'est fait péter par une injection SQL. Une injection SQL en 2026. Parce que Wordpress est fait en PHP + HTML, soit des technos qui sont abominables - en gros: de l'assembleur en moins prévisible.
C'est surtout wordpress qui ne veulent pas évoluer et améliorer leur sécurité.
Ou c'est les utilisateurs de wordpress qui restent sur des vieilles version de PHP plus supportées : https://secupress.me/fr/blog/wordpress-md5-bcrypt/ et ils veulent garder la compatibilité ?

Laisser accessible le chemin /wp-json/batch/v1 sans sécurité : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-007/
votre avatar
« la participation à une association de malfaiteurs en vue de la préparation d’un délit puni d’au moins cinq ans d’emprisonnement »
Curieux, comment savent-ils précisément qu'il s'agissait de plusieurs personnes, et quel autre délit ces personnes préparaient ?
votre avatar
Le groupe de hackers assure à l'AFP être composé de deux personnes
Article de France Info cité par @fred42
votre avatar
pour les particuliers, ce sont des données fiscales (revenu fiscal de référence, quotient familial ou taux de prélèvement à la source). Pour les professionnels, il s’agit de la raison sociale ou du numéro SIREN. La DGFiP ajoute que des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées.
En vrai, s'il n'y a que ça de fuité, c'est pas trop grave.
Pour les pros, c'est déjà des données publiques je crois.
Pour les particuliers, c'est plus gênant mais pas autant que si ça avait été les déclarations ou les avis d'imposition. Là, avec ces données, on peut au mieux déterminer qui a plein d'oseille et qui habite où (notamment pour préparer un cambriolage).

Mais j'imagine qu'il y a plus car ils disent que pour les données particuliers il y a des données qui, seules, ne peuvent pas être reliées à des personnes, donc je suppose qu'il y a en plus les noms, prénoms, etc qui ont fuités.
votre avatar
Pour les particuliers, c'est plus gênant mais pas autant que si ça avait été les déclarations ou les avis d'imposition
Comportant pour certains les actifs numériques, avec les risques que cela comporte (prise d'otage, etc.)
votre avatar
On est zn période de Phising. Par ailleurs une donnée seule n'a parfois de valeur qu'une fois associée a d'autres. La forge de fausse identité peut tourner à plein regime avec des données fiscales.
votre avatar
Certes, mais avec juste les données listées dans l'article (qui ne sont que des nombres), on ne peut pas aller bien loin si ce n'est pas associé à une identité à côté.
Si je te donnes juste un revenu fiscal de référence de "27423", tu vas pas être très avancé pour faire ton phishing si tu sais pas en plus à qui c'est lié (au moins via son numéro fiscalw son nom, ou son adresse).
Or, ici, il n'est pas indiqué que ces informations annexes ont fuitées.
votre avatar
Si j'en crois le lien posté plus pas ( https://frenchbreaches.com/blog/dgfip-intermarche-eva-handball-zerobytes-sort-du-silence-apres-une-serie-de-piratages-en-france ), c'est nom, prénom, date de naissance, lieu de naissance, adresse d'envoi, adresse de facturation, téléphone portable, adresse mail en plus
votre avatar
Le lien renvoie vers un site généré par IA d'après l'extension de Next.
Je penses qu'on peut considérer que la source n'est pas fiable. ^^

D'ailleurs, si Next pouvait faire un petit dev pour signaler d'un petit tag "site IA" les liens mis vers de tels site en se basant sur la liste de l'extension, ça serait vachement bien. (Mais j'imagine que vous êtes déjà bien occupés par ailleurs.) 😊
votre avatar
Pour les pros, c'est déjà des données publiques je crois.
Effectivement, la raison sociale et le SIREN sont des données publiques accessibles directement via l'annuaire des entreprises et téléchargeable depuis le fichier SIRENE en données ouvertes.

Cela dit, les entreprises individuelles peuvent aussi demander à bloquer la diffusion des données les concernant (vu que la raison sociale d'une EI c'est "Nom Prénom EI") réduisant les infos publiques au SIREN/SIRET + ville et CP. Cette extraction aurait plus de sens ici.
votre avatar
5 ans de prison ce n'est pas assez dissuasif (ils vont en faire 1 ou 2 et avec bracelet cool chez eux...). Il faudrait passer la peine à 10 ans ferme, ça en ferait réfléchir certains...
votre avatar
Probablement pas.
La prison n'est pas dissuasive, et la prison ferme ne l'est pas plus que le sursis ...
votre avatar
D'autant plus que des jeunes adultes inconscients, voire des gamins souvent, n'ont rien à faire au milieu de tueurs, violeurs, chefs de gang, psychopathes, et autres individus ultra-dangereux. Brandir systématiquement la carte de la prison, surtout dans l'état délabré et déshumanisé dans laquelle elle se trouve en France, n'est une bonne solution pour personne, à part si on veut réintroduire dans la société des gens endurcis et complètement paumés. Les sanctions n'ont qu'un faible pouvoir dissuasif, sinon les prisons seraient quasiment vides. Envoyer n'importe qui en prison, c'est négocier quelques mois ou années de pseudo-tranquillité avant de voir revenir des personnes désœuvrées et inadaptées à réintégrer la société. Bref, du boomerisme à l'état pur.
votre avatar
Et ne parlons surtout pas des violences sexuelles en prison...
Bien évidemment, la surpopulation carcérale n'arrange rien.
Un véritable cancer.
votre avatar
C'est pas faux, mais les places prises le sont aussi pour de non-évènements... Je me rappelle encore l'exemple (une pointe de vitesse sur 2x2 voies) d'un motard il y a dans les 25 ans, artisan jeté en taule car "l'exploit" (qui n'en était pas vraiment un, sur cette 2nde machine taillée pour 300km/h sortie sur le marché, contrairement à la 1100 CBR de Honda qui n'avait pas vraiment la même rigidité et atteignait tout juste les 300 en offrant des sensations "pilote d'essai", inconnues de l'Hayabusa) avait été fait sur une moto alors vécue comme une véritable provocation par la pute état:
https://www.liberation.fr/societe/1999/05/08/la-moto-qui-depasse-les-bornespolemique-sur-la-derniere-suzuki-elle-atteint-les-340-kmh_272427/

Alors forcément, quand on sanctionne ainsi des choses sans conséquence autre qu'avoir affolé temporairement un radar (le type s'était même arrêté devant des gendarmes surpris qu'il le fasse, ce qui devient d'ailleurs plus rare de nos jours, faut dire que les sanctions de ce type d'excès rattrapent le fait de faire semblant de ne pas voir le comité d’accueil) les prisons peuvent être pleines.
votre avatar
pour les particuliers, ce sont des données fiscales (revenu fiscal de référence, quotient familial ou taux de prélèvement à la source). Pour les professionnels, il s’agit de la raison sociale ou du numéro SIREN. La DGFiP ajoute que des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées.
Tous les échanges dans la messagerie sécurisée du compte du contribuable sont aussi concernés. Ils ont publiés des éléments sur un compte X créé par le ou les pirates
votre avatar
enquête de l’Office anticybercriminalité
Il faudrait surtout une enquête administrative pour voir ce qui cloche et éviter que ça se reproduise.
votre avatar
Grand dieu surtout pas, faudrait sortir du pognon et ça c'est impossible
votre avatar
Ce qui est absolument inadmissible est qu'en janvier / février 2026 ils se font pirater (FICOBA) et que pratiquement 6 mois plus tard les hackers arrivent à remettre cela !

La DGFIP a fait quoi pendant 6 mois pour sécuriser le système ?
votre avatar
Eh attend, ça prend du temps de rédiger un brouillon de rapport d'enquête interne !
votre avatar
Même avec l'IA ? :fumer:
votre avatar
Elle est indisponible, trop occupée à détecter les piscines.
votre avatar
Le bien nommé "French Breaches", qui a interviewé le pirate, s'est trouvé un boulot qui, à l'instar des pompes funèbres dont la canicule va avoir boosté les profits, n'est pas prêt de connaître le chomage en particulier dans notre pays:
https://frenchbreaches.com/blog/dgfip-intermarche-eva-handball-zerobytes-sort-du-silence-apres-une-serie-de-piratages-en-france

« il faut que les gens se réveillent et voient à quel point la France est un sketch. »

Ca, c'est dit! Et encore bravo a un ministère ayant pourtant tous les droits (dépassant de loin un créancier privé).
votre avatar
La plupart des gens quand j’en parle autour de moi ça leur fait ni chaud ni froid
votre avatar
c'est surtout nos amis, les grands amis des lecteurs de cette modeste publication (Trump, Poutine et leurs copains du RN et des autres fachos franchouillards) qui vont être contents :

L'INSECURITE augmente !!!

Tout ça pour des données qui d'après ce que je comprends n'ont pas grand intérêt…
votre avatar
Pourquoi ces données auraient-elles été volées et mises en vente si elles n'ont pas grand intérêt ?
votre avatar
Pour humilier en touchant à un domaine régalien?? Pour le prestige d'avoir atteint l'État dans un de ses girons les plus symboliques??

(je pense toutefois que ces données ont de valeurs)
votre avatar
Pas grand intérêt?

Combien de personnes vont recevoir un phishing demain se faisant passer pour la DGFIP, avec le taux et le montant de l'impôt exact, demandant un RIB pour un trop perçu par exemple? Ou pire, quelqu'un appelant en se faisant passer pour un agent.
La fraude aux faux conseillers bancaires a bien fonctionné au point qu'on doit cliquer 3x sur le fait qu'on n'est pas au téléphone avec quelqu'un au moindre virement maintenant.

Combien de personne vont être ciblées car leur revenu et leur adresse sont connus?
Les personnes touchant au delà d'un certain montant doivent être pendues en place publique à écouter certains. Ils ont tout ce qu'il faut pour mettre ces menaces à execution maintenant.

Non en effet, connaitre le détail des revenus des gens et toutes leurs coordonnées, cela n'a pas d'intérêt.
votre avatar
Je le répète mais je ne comprends pourquoi l'accès aux données sensibles sont autorisés pour des tiers ET avec des accès distants.
Le plus simple est de n'autoriser que du local où l'accès physique aux machines clientes ET serveurs, est contrôlé, avec une authentication forte (type biométrique) . Et comme la confiance n'exclu pas le contrôle, des audits y compris randoms adaptés.
C'est sur qu'il faudra peut être réinternaliser ce qui avait été externaliser (comprendre transformer de la masse salariale en contrat et facture, ce qui d'un point de vue financier est déjà très discutable). Mais je suis certain que l'objectif de sécurisation des données publiques sera sur une meilleure voie.
votre avatar
Assurément, le gouvernement va en faire une grande cause nationale.
votre avatar
Bin je suis sans doute naïf mais le gouvernement sera nouveau en 27 non? Et oui cela devrait être une priorité.
votre avatar
Je parlais de l'actuel qui fait d'une grande cause nationale le moindre fait divers (ce qui doit être la continuité du "un fait divers, une loi"). On verra pour le prochain, même si je doute que ce soit dans les priorités des candidats en lice.
votre avatar
C'est dans la continuité, tout en simplifiant : on déclare "grande cause nationale", puis... On ne fait rien. Même pas besoin de potasser une énième loi inutile.
votre avatar
Oui j'avais compris. C'est pourquoi je parle du prochain, osef de l'actuel, on connait ses priorités.

C'est aussi à nous, citoyens électeurs, de sensibiliser nos candidats 27' sur le sujet. Celui qui en fera au moins une voie qui plus est médiatisée aura ma voix si cela n'est pas sans issue bien sûr.
votre avatar
Si vous passez des pubs Temu à Porsche posez-vous des questions, vous êtes sûrement dans la liste :D
votre avatar
Avant de parler souveraineté numérique à tout va, utiliser les meilleures technologies connues pour sécuriser les systèmes critiques me paraît bien plus urgent !
votre avatar
pas recu de mail pour le moment, sauf pour me dire que la correction de feuille impot est en ligne