PunchOndo orders removal of abandoned heavy vehicles, equipment on roadsCNN TürkFransa'da grev dalgası: Ülke genelinde sokaklara döküldülerDaily MaverickROVING REPORTERS: Inside the Gauteng caves where rocks reveal the mysteries of Homo nalediThe Jerusalem PostIran receives US feedback on seven-day trust-building plan, main issue is sequencingInquirerHouse prosecution to present Duterte’s bank records within the weekCapital FMIsrael-bound flight diverted after fight between pilotsObservador DesportoPortugal regista 2.º maior número de expulsões na UEABC NewsLast US troops expected to leave Iraq on Wednesday following 12-year ISIS fightColliderThe 10 Best Slice-of-Life Books, RankedThe GuardianIsrael-bound passenger plane makes emergency landing in Saudi Arabia after reported fight between pilotsNotJustOkFor Me Lyrics by FidoStraits Times SportForever our champion: Gym pays tribute to S’porean muay thai fighter who died after bout
The Daily Newsstand · Free, Always
Wednesday, September 30, 2026

Piratage des impôts : l’ANSSI révèle ce qu’il s’est vraiment passé lors de la cyberattaque

Translate

L’Agence nationale de la sécurité des systèmes d’information (ANSSI) s’est penchée sur le piratage des impôts. Selon les investigations de l’agence, la cyberattaque n’est « pas la conséquence d’une attaque sophistiquée », mais l’« exploitation de faiblesses » connues au sein des systèmes du fisc.

On en sait désormais plus sur le piratage des impôts, qui a défrayé la chronique cet été. L’Agence nationale de la sécurité des systèmes d’information (ANSSI) vient de rendre public son rapport sur la cyberattaque qui a frappé la direction générale des finances publiques (DGFiP). Le constat est sans appel : le fisc a été victime de ses propres vulnérabilités.

« La compromission des SI de la DGFIP n’est pas la conséquence d’une attaque sophistiquée, mais de l’exploitation de faiblesses dans trois domaines », tranche l’agence.

Les trois domaines épinglés par l’ANSSI sont l’identité, l’architecture et la détection. Pour rappel, ce rapport de 20 pages a été commandé par le Premier ministre Sébastien Lecornu, dans la foulée de la fuite de données.

📄 L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFIP.

➡️Plus d’informations sur :https://t.co/PoNuVGKW3u pic.twitter.com/LdXxNYM3aM

— ANSSI (@ANSSI_FR) September 29, 2026

Des dizaines d’identifiants piratés

La cyberattaque commence par des mots de passe compromis. Pendant trois mois, l’attaquant a mis la main sur plusieurs dizaines d’identifiants d’agents de la DGFiP. Selon l’ANSSI, ils ont « probablement » été compromis par le biais « de logiciels espions (de type infostealers) sur des ordinateurs non administrés par la DGFIP ». Les identifiants ont notamment été piratés sur les appareils personnels des agents.

« Aucune tentative d’attaque par force brute ou credential stuffing n’a été identifiée, ce qui signifie que l’attaquant disposait de mots de passe pour ces comptes », souligne le rapport.

Les premières connexions suspectes remontent au mois de mai, par le biais d’adresses IP géolocalisées en France et en Inde. Le fisc disposait pourtant d’un filet de sécurité pour empêcher les fuites. Un prestataire, Recorded Future, était en effet chargé de surveiller la revente d’identifiants d’agents sur Internet. Une fois que des identifiants sont identifiés, le centre de sécurité de la DGFiP (SOC) réinitialise les mots de passe concernés.

Malheureusement, toutes les plateformes de revente ne sont pas dans le colimateur de Recorded Future. L’ANSSI souligne qu’il s’écoule toujours un délai trop long entre le vol et la réinitialisation des mots de passe. Ce délai est « suffisant pour qu’un attaquant […] débute une exfiltration ». L’ANSSI pointe aussi du doigt l’absence d’authentification à deux facteurs sur les deux portails de la DGFiP qui ont été compromis. Les identifiants piratés suffisaient donc pour se connecter aux portails sans rencontrer le moindre obstacle.

À lire aussi : Nouvelle fuite de données à l’État – les IBAN de 143 000 Français compromis

Deux vagues d’extraction passées inaperçues

Une fois à l’intérieur, le pirate s’est intéressé à E-Contact, l’application de messagerie qui permet d’échanger avec les utilisateurs. Fin juin, il s’est mis à exfiltrer une montagne de données sur les réseaux du fisc. Il a subtilisé 11 gigaoctets de données dans un premier temps. Un mois plus tard, le pirate a volé 3 gigaoctets supplémentaires.

L’opération n’est pas totalement passée sous le radar. Des recherches suspectes ont poussé le centre de sécurité de la DGFiP à émettre une alerte, mais personne ne s’en est occupé avant le lendemain. Les équipes ont réinitialisé le mot de passe du compte piraté, mais il était déjà trop tard. Des données avaient déjà été siphonées. L’ANSSI reconnaît elle-même ne pas avoir décelé l’attaque, car l’attaquant utilisait des comptes légitimes. Elle admet toutefois que « le volume cumulé de requêtes que l’attaquant a dû générer pour orchestrer l’exfiltration de données aurait dû déclencher des alertes ».

À lire aussi : Fuite de données – les hackers des impôts ont fait une nouvelle victime

Les mesures exigées par l’ANSSI

Pour éviter qu’une cyberattaque de ce type se reproduise, l’ANSSI dresse une longue liste de mesures. Elle demande d’abord de généraliser l’authentification multifacteur sur toutes les applications, avec un second facteur robuste. L’agence recommande plutôt des clés physiques ou des applications d’authentification, et non des codes envoyés par mail.

Dans le rapport, l’agence estime aussi que « l’usage d’appareils personnels pour accéder à des ressources professionnelles doit être proscrit ». Elle recommande de placer toutes les applications sous surveillance, de mieux sensibiliser les agents et d’instaurer des quotas sur les volumes de données qui peuvent être consultés.

L’agence précise que seul un audit complet permettra de recenser toutes les vulnérabilités dans les systèmes du fisc. Cet audit a d’ailleurs été ordonné en août par Sébastien Lecornu, qui demande à ses ministres de réagir dans les plus brefs délais. En attendant, des mesures d’urgence ont été prises dès le mois d’août 2026. Les agents de la DGFiP n’ont plus accès aux portails compromis. D’ici la fin de l’année, l’authentification multifactorielle sera généralisée sur tous les systèmes.

Arrestation et contrôle de la CNIL

En parallèle, un jeune homme de 18 ans, connu sous le pseudonyme de « ChatNoir », a été interpellé par les forces de l’ordre françaises. Décrit comme un « pirate chevronné » déjà connu des services de police, le jeune homme est suspecté d’appartenir au groupe de cybercriminels « Zerobytes ». C’est ce gang qui a revendiqué le piratage du fisc dès l’été. De son côté, la CNIL va mener une enquête approfondie pour déterminer qui sont les responsables de la violation.

View the original on 01net →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.