Daily MaverickUNFIT FOR SERVICE?: Malema’s JSC future hangs in balance despite belated apologyESPN DeportesChiefs toma la cima y Seahawks cae dramáticamenteESPNFollow live: Ozzie Albies' RBI triple in the 6th gives Atlanta lead in Game 1RTP DesportoLíder da Liga Portuguesa prevê regresso das bebidas alcoólicas aos estádiosThe Jerusalem PostSource to 'Post': Israel on high alert, but no concrete intel. warning for attack before electionsColliderKiefer Sutherland Officially Confirms 'Young Guns 3': “The Script Is Amazing” [Exclusive]Football ItaliaItaly’s Raspadori sent back to Atalanta and will miss France and Turkiye games through injuryDigital SpyCoronation Street's Kevin and Ronnie to fear gun link after shock Jodie incidentBusiness AMNa gedwongen uitzetting van 87-jarige kondigt Spanje maatregelen tegen woningcrisis aanThe Hollywood ReporterGuy Raz Acquires Ownership of ‘How I Built This’ Podcast, Partners With Vox Media (Exclusive)RMF24Straż miejska będzie mogła więcej? Nowy bat na kierowców łamiących przepisySRF NewsKrieg im Nahen Osten – USA verhängen Sanktionen gegen Waffenbeschaffer für Iran
The Daily Newsstand · Free, Always
Tuesday, September 29, 2026

Des mots de passe volés ont suffi, et personne n’a rien vu : l’ANSSI dissèque le piratage de la DGFiP

Translate

Des identifiants volés, des accès trop ouverts et une exfiltration de données passée inaperçue. Dans un rapport publié le 29 septembre 2026, l’ANSSI revient sur le piratage de la DGFiP, qu’elle décrit comme révélateur de faiblesses structurelles.

Plusieurs signaux d’alerte existaient, mais ils n’ont pas été corrigés.

En août 2026, le groupe Zerobytes avait revendiqué le vol de données issues de services de la Direction générale des Finances publiques (DGFiP). Un premier jeu provenait de l’outil de contact avec les usagers, E-Contact, un second concernait des données cadastrales, obtenues via un accès utilisé par un cabinet de géomètres-experts. La compromission, survenue en juin et juillet, a exposé les données de centaines de milliers de Français et plongé l’administration dans une crise sans précédent.

Ce mardi 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI), l’autorité chargée de la cybersécurité de l’État, a publié son rapport sur l’incident. Selon ses conclusions, l’attaque ne reposait pas sur une faille technique particulièrement complexe, mais sur une succession de protections insuffisantes.

Piratage de la DGFiP // Source : montage Numerama
Les données volées dans E-Contact, l’outil de messagerie de la DGFiP pour ses échanges avec les usagers, concernent près de 353 000 particuliers et 252 000 professionnels, selon le détail publié par Zerobytes le 13 août 2026. // Source : Montage Numerama

Des comptes volés et peu protégés, selon l’ANSSI

D’après l’ANSSI, l’attaquant disposait de nombreux identifiants et mots de passe appartenant à des agents ou à des utilisateurs externes de la DGFiP. Ils auraient été dérobés par des infostealers, des logiciels espions installés sur des appareils personnels ou sur des postes appartenant à des partenaires.

Box Bitdefender (2)

Et votre vie numérique devient sereine

Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité

L’attaque demandait donc une certaine préparation, mais elle aurait pu être facilement évitée si certains services n’avaient pas été accessibles avec un simple mot de passe. L’agence pointe en effet l’absence d’authentification multifacteur sur une partie des services, ou une protection insuffisante quand elle existait. Le portail APEX, par exemple, utilisait un code envoyé par email comme second facteur. La compromission du poste d’un géomètre-expert a suffi à contourner cette protection et à accéder aux données cadastrales.

Une exfiltration que personne n’a vue passer

Le rapport insiste aussi sur l’absence de détection. Le portail ADER, utilisé pour accéder à E-Contact et extraire les données, n’était pas supervisé par le SOC de la DGFiP, l’équipe chargée de surveiller en continu les systèmes et de traiter les comportements suspects.

Pourtant, les signaux étaient nombreux. Les connexions se faisaient de nuit, depuis des adresses IP malveillantes ou situées à l’étranger, parfois via des VPN, avec des volumes de données inhabituels et une extraction automatisée par scraping. L’ANSSI évoque 11 Go transférés entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet, sans qu’aucune alerte ne se déclenche.

Des comptes ont bien été réinitialisés après des alertes, mais cela n’a pas suffi. Le 24 juin, le changement de mot de passe n’a pas mis fin à la session déjà ouverte par l’attaquant, qui a pu poursuivre l’exfiltration.

L’attaquant a par ailleurs profité de la compromission d’infrastructures du ministère de l’Éducation nationale pour passer par le Réseau interministériel de l’État et atteindre la DGFiP.

Les correctifs attendus

Pour éviter qu’un tel incident se répète, l’ANSSI recommande de généraliser une authentification forte, avec des clés physiques ou des applications dédiées plutôt que des codes reçus par email, et de réduire l’exposition des applications métier, notamment via des postes gérés, des VPN et des accès limités.

L’agence demande aussi une supervision complète des portails, des plafonds de consultation et de téléchargement, ainsi que des alertes sur les volumes inhabituels, les connexions suspectes et les comportements de scraping.

La conclusion est sévère. Des comptes ordinaires ont suffi à extraire de très grandes quantités de données, sans qu’aucune des défenses disponibles ne parvienne à stopper l’opération à temps.

Toute l'actu tech en un clien d'oeil

Toute l'actu tech en un clin d'œil

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

View the original on Numerama →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.