Troisième fuite confirmée aux impôts, Bercy détaille sa réponse aux attaques
Si vis pacem para bellum
Illustration : Flock
Le 18 août à 18h07
Quatre jours après la révélation d’un triple accès illégitime au système d’information des impôts et au lendemain d’un comité interministériel de crise, les représentants de l’État prennent la parole pour expliquer la situation et rassurer… autant que faire se peut. Le ministère de l’Éducation nationale confirme par ailleurs avoir lui aussi été victime d’une intrusion et exfiltration de données fin juillet.
Troisième fuite confirmée aux impôts, Bercy détaille sa réponse aux attaques
Si vis pacem para bellum
Illustration : Flock
Quatre jours après la révélation d’un triple accès illégitime au système d’information des impôts et au lendemain d’un comité interministériel de crise, les représentants de l’État prennent la parole pour expliquer la situation et rassurer… autant que faire se peut. Le ministère de l’Éducation nationale confirme par ailleurs avoir lui aussi été victime d’une intrusion et exfiltration de données fin juillet.
Sécurité
Sécurité
11 min
Article mis à jour à 18h34 avec des précisions du ministère de l’Éducation nationale sur l’ « incident de sécurité » dont il avait été victime fin juillet.
Confirmée le 14 août par la Direction générale des Finances publiques (DGFiP), la double intrusion survenue dans le système d’information des impôts a donné lieu, lundi 17 août, à un comité interministériel de crise. Mardi, les services concernés ont fait acte de contrition, et d’une transparence relative, à l’occasion d’un point presse visant à préciser la nature exacte de l’attaque, ou plutôt des attaques, ainsi que les réponses apportées. Au passage, ils ont aussi révélé qu’une troisième intrusion venait d’être détectée au niveau du portail dédié aux successions vacantes.
Trois intrusions confirmées
Amélie Verdier, directrice générale des Finances publiques, a retracé le calendrier des incidents récents, certains aspects du mode opératoire de l’attaquant, en précisant bien s’exprimer dans les limites de l’enquête en cours. « À date, nous parlons de trois fuites, de gravité et d’ampleur très différentes. Aucune d’entre elles n’a permis d’entrer dans un compte fiscal ou de récupérer des codes d’accès », a-t-elle assuré.
Les deux premières intrusions, survenues respectivement en juin et en juillet 2026, ont permis selon les services de la DGFiP de consulter et d’extraire les données de 350 000 particuliers et 250 000 professionnels, ainsi qu’un lot de données cadastrales.

Au niveau des impôts, c’est la base de données des messages échangés entre les agents du service public et les usagers qui aurait été consultée. Cette interface contient, selon Amélie Verdier, un « cartouche résumé » qui présente à l’agent les principales informations fiscales de l’usager, pour faciliter sa compréhension de la demande.
À ce niveau, l’attaque a permis de consulter et d’extraire les données de 350 000 particuliers et 250 000 professionnels. Pour les premiers, sont notamment concernées « des données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source ». Sur le volet entreprise, Bercy évoque dans sa FAQ dédiée (PDF) « des données telles que leur raison sociale ou leur SIREN ».
La deuxième fuite relative au cadastre concerne quant à elle des données liées aux parcelles, indique la directrice générale. Les données personnelles de 433 000 personnes seraient concernées à ce stade de l’investigation. « Ce sont des vendeurs, des acheteurs, ou des tiers tels que des notaires ou des professionnels amenés à faire des déclarations dans cette base cadastrale », indique Amélie Verdier.
Enfin, une troisième attaque vient d’être détectée et confirmée, au niveau cette fois du portail des successions vacantes, le service qui permet au détenteur d’une créance envers un défunt de vérifier s’il existe un héritier auprès duquel faire valoir ses droits. « L’attaquant a eu accès à un journal des demandes », indique la directrice générale.
Des comptes utilisateurs compromis
La DGFiP a par ailleurs confirmé que ces accès indus avaient été obtenus au moyen de comptes utilisateurs compromis, réalisés par Internet. Ces accès auraient bien été détectés, et coupés, en juin et en juillet, mais sans que l’exfiltration de données ait été confirmée à ce stade. Bercy dit avoir pris connaissance de la fuite le 12 août, via une alerte de l’ANSSI concomitante de la revendication du ou des pirates auteurs de l’attaque.
Sur la base de données du cadastre, Amélie Verdier parle de la compromission d’un compte avec double authentification. Pour ce qui concerne les échanges fiscaux qui constituent l’attaque la plus préoccupante, elle évoque une « combinaison de compromissions de comptes » qui aurait touché à la fois le profil d’un prestataire externe agréé et celui d’un agent des impôts, avec une passerelle rendue possible par une « brèche » non précisée.
Pourquoi la fuite de données n’a-t-elle pas été détectée avant la revendication, si les comptes utilisés ont bien été fermés pour cause de compromission ? Sur ce point, la DGFiP se range derrière le secret de l’enquête. Tout juste apprendra-t-on que l’attaquant « a d’abord fait des tests manuels qu’il a ensuite massifiés, en restant sous les seuils de détection », et que les investigations menées en juin et en juillet semblent s’être concentrées sur des compromissions classiques, sans envisager cette « combinaison » évoquée par la directrice générale.
Une authentification multi-facteurs généralisée d’ici la fin de l’année
Outre des excuses appuyées aux victimes, et un appel à ne pas stigmatiser les agents des impôts, la directrice des Impôts et le ministre de l’Action et des Comptes publics, David Amiel, ont logiquement assuré que la sécurité des services concernés constituait une « priorité absolue ». L’authentification forte, « déjà bien engagée » selon le ministre, devrait ainsi être généralisée à l’ensemble des agents de Bercy « d’ici la fin de l’année ».
David Amiel évoque également la généralisation des quotas d’accès aux données, la mise en place de capteurs sur tous les systèmes qui en sont encore dépourvus, et une formation cyber renforcée des agents, ainsi que la multiplication d’opérations telles que des campagnes de phishing fictives. Le ministre dit par ailleurs souhaiter un usage renforcé de l’IA à des fins d’exploration défensive. « J’ai demandé à ce qu’on se teste nous-mêmes avec des IA pour nous auto-attaquer et déceler les défaillances ». Pas un mot en revanche de la directive européenne NIS2, dont la transposition en France se fait toujours attendre.
En parallèle, c’est bien sûr l’audit confié à l’ANSSI, dont les résultats sont attendus pour septembre, qui devrait guider la marche à suivre. « Ce diagnostic complètera les enseignements des attaques passées et de la feuille de route cyber élaborée à ma demande au premier semestre », précise David Amiel.
Quid des vulnérabilités structurelles, liées à l’ancienneté des systèmes d’information (le fameux legacy) ? Bercy affirme plancher de façon continue sur la question, et avoir encore intensifié ses efforts avec un accent particulier sur la cyber depuis son schéma directeur du numérique de 2025, mis à jour à l’été 2026.
La dette technique reste cependant conséquente, même si le rattrapage est sensible. « Notre taux de conformité a doublé depuis 2020, nous sommes passés de 25 % à un peu plus de 50 % », révèle Amélie Verdier. Elle indique par ailleurs que 100 postes sont dédiés aux sujets cyber sur les 5 300 informaticiens de Bercy. Et souligne un volume d’attaques conséquent, avec 6 972 incidents enregistrés et 57 compromissions de comptes enregistrés en 2025.
En attendant que la dette se résorbe, Bercy affirme travailler à réduire au maximum les accès distants susceptibles de favoriser des compromissions (mail ou agendas des fonctionnaires hors du réseau de Bercy par exemple). Et assure prioriser la refonte des fichiers les plus sensibles, comme le Ficoba troué en début d’année.
Information en cours auprès des usagers
Reste à informer les usagers des services fiscaux. Bercy a annoncé lundi soir que les personnes concernées seraient contactées par mail, avec un courrier d’information reproduit ci-dessous. La campagne d’envoi de mails pour les particuliers devrait se terminer à la fin de la semaine. La communication à destination des professionnels débutera quant à elle la semaine prochaine, c’est-à-dire à partir du 24 août.

La Cnil a de son côté confirmé avoir été dûment notifiée, et prie instamment les victimes de ne plus tenter de la saisir de plaintes individuelles « sauf si vous disposez d’éléments spécifiques ou utiles aux investigations en cours ».
Le ministère de l’Éducation nationale confirme une exfiltration de données
Le ou les pirates qui revendiquent l’attaque sur Bercy, cachés derrière le pseudo ZeroBytes, ont par ailleurs affirmé lundi soir disposer d’un jeu de données particulièrement volumineux issu des systèmes informatiques de l’Éducation nationale. Interrogé sur ce point, le général Stéphane Bajard, directeur général adjoint de l’ANSSI, indique que l’agence est engagée aux côtés des équipes du ministère pour analyser l’incident, mais ne confirme ni n’infirme la revendication.
L’entourage du ministre de l’Éducation nationale, Edouard Geffray, a cela dit confirmé à france info qu’il s’agit de l’attaque qui avait fait l’objet d’un communiqué, le 31 juillet dernier. Le ministère avait alors annoncé avoir été « victime d’une intrusion frauduleuse dans l’un de ses systèmes d’information » dans la nuit du 25 juillet 2026, « à la suite de l’usurpation d’un compte professionnel ».
Son centre opérationnel de sécurité des systèmes d’information du ministère en avait été alerté « dès le 26 juillet », et si l’accès externe au système concerné avait été suspendu « dans les heures qui ont suivi », le ministère reconnaissait que l’intrusion « a pu conduire à l’exfiltration de données à caractère personnel concernant un nombre important de ses agents » :
« Les données susceptibles d’avoir été exfiltrées concernent les agents du ministère ayant exercé en académie depuis 2001. Il s’agit d’éléments d’identité et d’informations professionnelles – statut et fonctions. Pour une partie d’entre eux s’y ajoutent des coordonnées, adresse postale et numéro de téléphone, ainsi que le numéro de sécurité sociale. Ce système d’information ne contient ni données bancaires, ni mots de passe, ni données relatives aux élèves. »
Dans un communiqué, le ministère précise avoir alors déposé plainte contre X auprès du parquet de Paris et saisi l’ANSSI, ainsi que la CNIL. « Depuis, l’ensemble des personnels susceptibles d’être concernés ont été informés individuellement », précise le communiqué :
« Des publications intervenues hier font état de la mise en ligne de ces données et revendiquent la détention de données relatives à des élèves. Le ministère poursuit ses expertises techniques afin d’établir la nature exacte et l’étendue des données exfiltrées. »
Le ministère indique par ailleurs travailler avec l’appui de l’ANSSI à un plan de renforcement de la sécurité de ses systèmes d’information, et « appelle chacun à la plus grande vigilance face aux tentatives de fraude qui suivent ce type de publication, en particulier l’hameçonnage et l’usurpation d’identité » :
« Il ne demande jamais par courriel, par téléphone ou par message les identifiants de connexion, les mots de passe ou les coordonnées bancaires. Tout message suspect doit être signalé aux autorités académiques sans y répondre ni cliquer sur les liens qu’il contient. »
Commentaires (11)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié il y a 7 minutes
Modifié aujourd'hui à 18h33
Le mandat : https://agir.asso-purr.eu.org/mandats/signature
Il y a 14 minutes
Aujourd'hui à 18h50
Et si c'est parce que leurs systèmes ne gèrent pas tous le MFA, c'est encore plus grave. Ne pas l'activer c'est une chose, ne pas le gérer dans les portails, c'est bien pire en 2026.
A côté de ça, chez nous on est en phase de déploiement pour autoriser en plus que les machines qui ont une clé matérielle reconnue dans le système, smartphone inclus. Et je travaille que dans la presse, pas un ministère
Il y a 46 minutes
Seul des gros coups de pression peuvent faire bouger les choses.
Il y a 41 minutes
Il y a 34 minutes
Il y a 20 minutes
Tout ça pour dire que la solution ultime, on la connait hein : débrancher le câble et reprendre le stylo.
Puisque de toute façon Russes, Israeliens, chinois (etc) ... sont bien meilleurs que les petits français en informatique (genre bien bien bien meilleurs hein), et vu comment on s'occupe de ce problème à bras le corps en France, ça ne risque pas de changer demain !
Modifié à l'instant
Cela dit, ni lui ni moi (déclarations en ligne depuis le début) n'avons reçu, à cette date, un avertissement de la DGFiP.
Il y a 5 minutes
Modifié à l'instant
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?