Des mots de passe volés ont suffi, et personne n’a rien vu : l’ANSSI dissèque le piratage de la DGFiP
Des identifiants volés, des accès trop ouverts et une exfiltration de données passée inaperçue. Dans un rapport publié le 29 septembre 2026, l’ANSSI revient sur le piratage de la DGFiP, qu’elle décrit comme révélateur de faiblesses structurelles.
Plusieurs signaux d’alerte existaient, mais ils n’ont pas été corrigés.
En août 2026, le groupe Zerobytes avait revendiqué le vol de données issues de services de la Direction générale des Finances publiques (DGFiP). Un premier jeu provenait de l’outil de contact avec les usagers, E-Contact, un second concernait des données cadastrales, obtenues via un accès utilisé par un cabinet de géomètres-experts. La compromission, survenue en juin et juillet, a exposé les données de centaines de milliers de Français et plongé l’administration dans une crise sans précédent.
Ce mardi 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI), l’autorité chargée de la cybersécurité de l’État, a publié son rapport sur l’incident. Selon ses conclusions, l’attaque ne reposait pas sur une faille technique particulièrement complexe, mais sur une succession de protections insuffisantes.

Des comptes volés et peu protégés, selon l’ANSSI
D’après l’ANSSI, l’attaquant disposait de nombreux identifiants et mots de passe appartenant à des agents ou à des utilisateurs externes de la DGFiP. Ils auraient été dérobés par des infostealers, des logiciels espions installés sur des appareils personnels ou sur des postes appartenant à des partenaires.

Et votre vie numérique devient sereine
Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité
L’attaque demandait donc une certaine préparation, mais elle aurait pu être facilement évitée si certains services n’avaient pas été accessibles avec un simple mot de passe. L’agence pointe en effet l’absence d’authentification multifacteur sur une partie des services, ou une protection insuffisante quand elle existait. Le portail APEX, par exemple, utilisait un code envoyé par email comme second facteur. La compromission du poste d’un géomètre-expert a suffi à contourner cette protection et à accéder aux données cadastrales.
Une exfiltration que personne n’a vue passer
Le rapport insiste aussi sur l’absence de détection. Le portail ADER, utilisé pour accéder à E-Contact et extraire les données, n’était pas supervisé par le SOC de la DGFiP, l’équipe chargée de surveiller en continu les systèmes et de traiter les comportements suspects.
Pourtant, les signaux étaient nombreux. Les connexions se faisaient de nuit, depuis des adresses IP malveillantes ou situées à l’étranger, parfois via des VPN, avec des volumes de données inhabituels et une extraction automatisée par scraping. L’ANSSI évoque 11 Go transférés entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet, sans qu’aucune alerte ne se déclenche.
Des comptes ont bien été réinitialisés après des alertes, mais cela n’a pas suffi. Le 24 juin, le changement de mot de passe n’a pas mis fin à la session déjà ouverte par l’attaquant, qui a pu poursuivre l’exfiltration.
L’attaquant a par ailleurs profité de la compromission d’infrastructures du ministère de l’Éducation nationale pour passer par le Réseau interministériel de l’État et atteindre la DGFiP.
Les correctifs attendus
Pour éviter qu’un tel incident se répète, l’ANSSI recommande de généraliser une authentification forte, avec des clés physiques ou des applications dédiées plutôt que des codes reçus par email, et de réduire l’exposition des applications métier, notamment via des postes gérés, des VPN et des accès limités.
L’agence demande aussi une supervision complète des portails, des plafonds de consultation et de téléchargement, ainsi que des alertes sur les volumes inhabituels, les connexions suspectes et les comportements de scraping.
La conclusion est sévère. Des comptes ordinaires ont suffi à extraire de très grandes quantités de données, sans qu’aucune des défenses disponibles ne parvienne à stopper l’opération à temps.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.