Fuite DGFiP : 350 000 particuliers exposés via mots de passe volés
Le rapport de l'ANSSI sur la fuite à la DGFiP : des identifiants d'agents volés, des portails protégés par mot de passe seul, une exfiltration de sept semaines passée sous les radars.
L'ANSSI a publié son rapport sur la compromission du système d'information de la Direction générale des Finances publiques (DGFiP). Le scénario tient en une phrase : des identifiants volés ont ouvert des portails internes qui ne demandaient rien d'autre qu'un mot de passe, et l'exfiltration a duré environ sept semaines sans qu'aucune supervision ne la détecte.
La communication officielle de la DGFiP confirme des accès illégitimes « en juin, juillet et août 2026 », et une revendication du vol par un acteur malveillant les 12 et 13 août. Le rapport d'incident de l'ANSSI, publié le 23 septembre, est la source primaire sur le déroulé technique.
Ce qui a fuité
Selon les chiffres relayés depuis le rapport de l'ANSSI, la fuite concerne environ 353 000 particuliers et 252 000 professionnels ; le total des personnes potentiellement touchées est estimé à plus de 678 000 une fois comptée une exposition distincte de données cadastrales. Les données exposées incluent identifiants fiscaux, coordonnées, situation familiale, revenu fiscal de référence et taux de prélèvement. Pour un petit nombre de personnes, le contenu de messages échangés avec l'administration a aussi été consulté.
Point important souligné par Bercy : les espaces personnels sur impots.gouv.fr et leurs mots de passe n'ont pas été compromis, et aucune donnée bancaire (RIB/IBAN, cartes) n'est concernée. Le vol est passé par des portails internes, pas par les comptes des usagers.
Comment l'attaque a réussi
Les intrusions reposent sur l'usurpation des identifiants d'un agent de la DGFiP et d'un tiers habilité — cohérent avec des mots de passe récupérés par infostealer puis rejoués. Deux portails, rapportés comme PIGP et ADER, n'exigeaient qu'un mot de passe : un identifiant volé était immédiatement exploitable. Une vulnérabilité distincte sur le portail des successions vacantes a par ailleurs été découverte le 17 août.
État de la détection
C'est le point qui doit alerter toute équipe exploitant des portails internes : l'exfiltration a duré près de sept semaines sans être détectée, ni par la supervision de la DGFiP ni par celle de l'ANSSI. Elle n'est remontée qu'après la revendication publique de l'attaquant sur un forum.
Que faire
- Supprimez l'authentification par mot de passe seul sur les portails internes. Le contrôle qui aurait cassé cette attaque, c'est le MFA sur les accès back-office. Un mot de passe volé ne doit jamais suffire.
- Partez du principe que vos agents sont exposés aux infostealers. Faites tourner les identifiants des portails, chassez les infections, et bloquez la réutilisation de mots de passe entre usages personnels et professionnels.
- Instrumentez la détection d'exfiltration sur les applications internes. Sept semaines sans alerte, c'est l'absence de seuils sur les volumes et débits. Ajoutez des lignes de base sur les systèmes qui hébergent des PII en masse.
- Inventoriez les portails internes « secondaires ». Le portail des successions vacantes le rappelle : toute application back-office exposée est une surface d'attaque.
- Si vous êtes un contribuable concerné, attendez-vous à du phishing ciblé exploitant vos vraies données fiscales. Traitez tout message « impôts » demandant un paiement ou une connexion comme hostile.
Contexte
L'affaire tombe la même semaine que l'avis de l'ANSSI sur le zero-day Citrix NetScaler, et s'inscrit dans un schéma que nous documentons régulièrement : accès initial via identifiants volés ou issus d'infostealers, puis des systèmes internes protégés par un seul facteur qui font le reste. Le détail marquant n'est pas l'outillage — c'est que les données les plus sensibles d'une administration nationale reposaient derrière un mot de passe unique, et que la première alerte a été la revendication de l'attaquant.