Le rapport publié par l’ANSSI le 23 septembre 2026 est particulièrement sévère. Pendant plusieurs mois, entre mai et août 2026, des acteurs malveillants ont réussi à pénétrer plusieurs services informatiques de la Direction générale des Finances publiques, à exploiter des comptes légitimes et à exfiltrer d’importants volumes de données.

Le plus inquiétant n’est peut-être même pas la sophistication de l’attaque.
Parce que l’ANSSI l’écrit noir sur blanc : la compromission du système d’information de la DGFiP n’est pas la conséquence d’une attaque sophistiquée. Elle résulte essentiellement de faiblesses dans la gestion des identités, dans l’architecture du réseau et dans la détection des comportements suspects.
Autrement dit : pas besoin d’un scénario hollywoodien. Des identifiants volés, des accès insuffisamment protégés, une segmentation réseau trop permissive et des signaux d’alerte qui n’ont pas été correctement corrélés ont suffi.
Des centaines de milliers de personnes concernées
Le 12 août 2026, l’acteur baptisé Zerobytes revendique le vol de données provenant de la plateforme impots.gouv.fr. Le lendemain, il publie des informations sur les données dérobées. Selon la synthèse de l’ANSSI, près de 353 000 particuliers et 252 000 professionnels sont concernés par cette première fuite issue d’un outil de gestion de la relation avec les usagers de la DGFiP.
Mais lorsque l’attaque devient publique, elle est déjà ancienne.
Les investigations montrent que l’exfiltration principale a eu lieu sept semaines auparavant, après plusieurs semaines de reconnaissance sur les systèmes de la DGFiP. Les attaquants disposaient de plusieurs dizaines d’identifiants appartenant à de véritables agents, probablement récupérés par des logiciels espions de type infostealer installés sur des ordinateurs non administrés par la DGFiP.
Le rapport décrit également une seconde affaire concernant des données cadastrales. Un poste informatique appartenant à un géomètre-expert aurait été compromis, permettant de contourner l’authentification mise en place sur le portail destiné aux partenaires de la DGFiP. L’attaquant a ensuite pu accéder aux données et les exfiltrer entre le 27 juillet et le 8 août 2026.
11 Go de données… sans alerte
C’est probablement l’un des passages les plus embarrassants du rapport.
Entre le 22 et le 25 juin, environ 11 Go de données auraient transité lors des connexions de l’attaquant. Puis encore 3 Go lors d’une nouvelle vague entre le 21 et le 23 juillet.
Et pourtant, aucune alerte décisive.
L’ANSSI relève que le volume des données, le nombre de requêtes, l’utilisation d’adresses IP associées à des VPN ou localisées notamment en Inde, ainsi que des connexions nocturnes n’ont pas permis de détecter l’activité en temps réel. Pris séparément, ces signaux peuvent générer des faux positifs. Mais leur corrélation aurait pu permettre de faire ressortir un comportement anormal.
Le rapport souligne également que le portail ADER, utilisé par l’attaquant, n’était pas supervisé par le SOC de la DGFiP, ce qui empêchait de relier certains événements suspects avec le reste du système d’information.
Quand un ministère compromis ouvre la porte d’un autre
Autre élément majeur : une partie des accès malveillants est passée par le Réseau Interministériel de l’État, le RIE.
L’attaquant a notamment profité de la compromission d’infrastructures du ministère de l’Éducation nationale pour atteindre des ressources de la DGFiP. L’ANSSI estime que le cloisonnement était trop permissif et qu’un filtrage plus fin entre ministères aurait dû être mis en œuvre.
Cette affaire montre surtout les limites d’un système fortement interconnecté : lorsqu’une administration est compromise, le risque peut se déplacer vers une autre.
Le rapport relève d’ailleurs que des tentatives de latéralisation vers plusieurs organismes de l’État avaient déjà été identifiées. Il indique que le partage des marqueurs techniques et leur analyse auraient dû être réalisés dans les délais les plus courts possibles.
Le mot de passe ne suffit plus
Parmi les recommandations, l’ANSSI insiste fortement sur l’identité numérique.
L’utilisation d’appareils personnels pour accéder à des ressources professionnelles doit être proscrite. Les postes professionnels doivent être durcis, équipés notamment d’EDR, d’antivirus et de VPN permanents. Surtout, l’authentification multifacteur doit être généralisée.
Et pas n’importe comment.
L’ANSSI précise qu’un simple code OTP envoyé par email ne constitue pas toujours un second facteur suffisamment robuste si la messagerie elle-même peut être compromise avec le même couple identifiant/mot de passe. L’agence recommande plutôt des applications d’authentification ou des tokens physiques.
Le vrai problème : personne n’a vu venir l’exfiltration
L’affaire DGFiP n’est donc pas uniquement une histoire de comptes piratés.
C’est aussi une histoire de surveillance insuffisante.
Les données ont été extraites sans être détectées ni par les outils de supervision de la DGFiP, ni par ceux de l’ANSSI. Les équipes ont réinitialisé certains mots de passe, bloqué certains accès, traité certaines alertes… mais sans toujours voir la totalité du chemin suivi par l’attaquant.
Le rapport raconte même qu’une réinitialisation de mot de passe effectuée le 24 juin n’a pas interrompu la session déjà ouverte de l’attaquant. L’exfiltration a donc continué.
Voilà peut-être la leçon la plus importante de ces vingt pages : en cybersécurité, réagir à une alerte ne suffit plus. Il faut être capable de comprendre ce qui se passe avant que l’attaquant ait terminé son travail.
Et dans cette affaire, il avait plusieurs semaines d’avance.