Adhérer à L'ADCpne
Administration / Justice Consommation Multimedia / Télécom Vie sociale

Cyberattaques sur des données fiscales : que dit le rapport de l’Anssi ?

Entre mai et août 2026, des actes malveillants ont été observés sur le système d’information de la DGFiP et les données de 353 000 particuliers et 252 000 professionnels ont été volées. À la demande du Premier ministre, l’Agence nationale de la sécurité des systèmes d’information (Anssi) a publié un rapport sur ces incidents le 29 septembre 2026.

Le 12 août 2026, le vol de données appartenant à la plateforme impots.gouv.fr, sous la responsabilité de la Direction générale des finances publiques (DGFiP), est revendiqué sur un forum en ligne. Le même jour, l’Agence nationale de la sécurité des systèmes d’information (Anssi) notifie l’entité.

Une nouvelle revendication et le détail des données volées sont publiés le 13 août : elles concernent 353 000 particuliers et 252 000 professionnels.

Aucune de ces exfiltrations n’a été détectée ni par les moyens de supervision de la DGFiP ni par ceux de l’Anssi.

Le Premier ministre a demandé à l’Anssi un audit approfondi de la DGFiP à la suite de ces cyberattaques.

L’Anssi a remis un rapport d’incident en date du 23 septembre 2026.

Un certain nombre de « faiblesses »

L’Anssi relève le volume de comptes pour lesquels l’attaquant disposait de couples identifiant/mot de passe. Si la DGFiP procède à la réinitialisation de mots de passe lorsqu’une compromission est détectée, ce processus présente des faiblesses.

L’attaquant a entre autres pu se connecter à distance à des applicatifs de la DGFiP exposés à des tiers et accéder à un important volume de données sensibles.

L’absence d’authentification multifacteur a permis la réutilisation immédiate des identifiants compromis, sans mesure palliative efficace.

Les mécanismes de contrôle implémentés sur les applicatifs métiers ou sur les équipements de sécurité de la DGFiP n’ont pas permis de détecter les sessions d’exfiltration menées par l’attaquant. La corrélation de plusieurs paramètres aurait pourtant permis de détecter ces attaques :

  • la volumétrie des informations échangées (plusieurs giga-octets à chaque fois) ;
  • le nombre de requêtes par utilisateur sur une plage temporelle ;
  • les adresses IP des connections initiées (VPN ou adresses localisées en Inde) ;
  • les heures de connexion, notamment nocturnes.

Selon le rapport, la segmentation réseau, permettant de restreindre l’accès aux populations et zones logiques en ayant le besoin, est trop permissive. Plusieurs accès illégitimes identifiés provenaient du réseau interministériel de l’État (RIE), à partir de localisations qui n’avaient pas de besoins apparents d’accéder à des infrastructures de la DGFiP.

Ces activités suspectes n’ont pas pu être détectées par la supervision de l’Anssi car :

  • l’Anssi ne dispose pas de supervision applicative sur ce périmètre ;
  • des comptes légitimes ont été utilisés par les attaquants pour accéder aux applications, même si le volume de requêtes aurait dû déclencher une alerte.

Enfin, l’utilisation du RIE par l’attaquant a été rendue possible à cause de la compromission d’infrastructures du ministère de l’éducation nationale raccordées au RIE.

Quelles mesures de remédiation préconisées ?

L’Anssi propose des mesures correctrices afin que ce chemin de compromission ne soit plus emprunté :

  • restrictions d’accès aux ressources métier :
    • applications à usage interne accessibles seulement depuis des postes administrés par la DGFiP ;
    • applications à usage externe limité (accès impossible depuis internet, connexion possible seulement via les réseaux interne ou via un VPN) ;
    • réduction d’exposition des applications à usage public (géo-filtrage des sources de connexion, listes d’interdiction) ;
  • applicatifs mis en supervision dans une solution de gestion des informations et des événements de sécurité (SIEM) ;
  • protection contre les vols d’identifiants :
    • usage d’appareils personnels proscrit ;
    • appareils professionnels durcis (application des mises à jour mensuelles, antivirus, VPN always-on, logiciel de sécurité informatique surveillant en continu les terminaux du réseau pour détecter et bloquer les cybermenaces [EDR]…) ;
    • respect des règles de complexité des mots de passe ;
    • authentification multifacteur ;
    • sensibilisation des utilisateurs ;
    • gestion fine des droits applicatifs des utilisateurs ;
  • processus de réinitialisation des mots de passe en cas de compromission (analyse de l’activité du compte, identification de la cause racine, révocation des sessions actives, blocage automatique des comptes).

Source : Vie publique, publié le 01 octobre 2026

Pour en savoir plus :

Articles relatifs

Une boîte noire et des dispositifs de sécurité obligatoires sur les véhicules neufs vendus dans l’UE

Colette Levassor

Ce qui change au 1er février 2020

Colette Levassor

Attention aux clauses abusives sur les places de marché en ligne

Colette Levassor