⚡TL;DR - L'essentiel en 30 secondes
- Entre mai et août 2026, des données de la DGFiP (l'administration des impôts) ont été volées, sans faille technique exotique : l'attaquant a simplement utilisé des mots de passe d'agents volés.
- Deux portails importants n'avaient aucune double authentification (MFA), et des ordinateurs personnels ou de tiers, hors de tout contrôle, servaient à s'y connecter.
- Le vol principal a eu lieu le 24 juin. L'administration ne l'a appris que le 12 août, quand l'attaquant l'a revendiqué sur un forum.
- Ce schéma (mot de passe volé, pas de MFA, appareil non maîtrisé) est exactement celui qui menace une PME.
- Les remèdes de l'ANSSI sont applicables à votre échelle. Kaizit peut faire le point avec vous sur vos accès.
Quand l'administration des impôts se fait voler des données, on imagine un adversaire d'élite et des outils hors de portée. Le rapport publié le 29 septembre 2026 par l'ANSSI (Agence nationale de la sécurité des systèmes d'information) raconte autre chose. Il décrit une chaîne d'attaque que l'agence juge elle-même « triviale », et dont chaque maillon existe aussi dans beaucoup d'entreprises.
Des mots de passe volés et une porte sans seconde serrure
L'histoire ne commence pas par un piratage spectaculaire. Sur une période de trois mois, l'attaquant, qui se fait appeler Zerobytes, a réuni plusieurs dizaines d'identifiants d'agents de la DGFiP : un nom d'utilisateur et un mot de passe valides. D'après l'ANSSI, ils ont très probablement été récupérés par des « infostealers ». Ce sont des logiciels espions qui siphonnent discrètement les mots de passe enregistrés sur un ordinateur infecté. Ces ordinateurs n'étaient pas gérés par la DGFiP : des appareils personnels, ou des postes appartenant à des organisations tierces.
Un détail du rapport est révélateur : aucune tentative de « force brute », cette méthode qui consiste à essayer des milliers de mots de passe jusqu'à trouver le bon. L'attaquant n'avait pas besoin de deviner, il possédait déjà les bons.
Deux portails sans double authentification
Avec ces identifiants, l'attaquant s'est connecté à deux portails de la DGFiP. Le premier, le PIGP (portail internet de la gestion publique), est accessible depuis Internet. Le second, ADER, donne accès à des applications internes depuis le Réseau interministériel de l'État (RIE), le réseau qui relie les ministères entre eux.
Aucun des deux n'exigeait de MFA (authentification multifacteur : un second contrôle en plus du mot de passe, comme un code généré sur votre téléphone). Un mot de passe volé suffisait donc, tel quel, à ouvrir la porte.
Le chemin suivi par l'attaquant illustre un second défaut. Il entrait par le PIGP depuis Internet, puis rejoignait ADER depuis le RIE, en passant par des infrastructures compromises du ministère de l'Éducation nationale. Un ministère touché a ainsi servi de tremplin vers un autre, faute de cloisonnement suffisant entre eux. C'est l'équivalent d'un immeuble où la clé de la loge du gardien ouvrirait aussi la salle des archives.
Le cadastre : quand le second facteur est un e-mail
Le second vol, sur les données cadastrales, montre pourquoi « avoir une double authentification » ne suffit pas. Le portail concerné, APEX, est utilisé par des partenaires comme les notaires et les géomètres-experts. Il demandait bien un second facteur : un code envoyé par e-mail.
Or l'ordinateur d'un géomètre-expert, dans un cabinet privé, était probablement compromis. Quand le poste est infecté, la messagerie est souvent ouverte dessus, et l'attaquant lit le code en même temps que la victime. Le second facteur est devenu un simple formulaire. Les données ont été extraites du 27 juillet au 8 août.
Au total, rien de ce qui a permis l'intrusion ne demandait un talent exceptionnel. Il fallait des mots de passe, un accès exposé et l'absence de verrou supplémentaire.
Sept semaines de silence, puis une révélation par un forum
La suite de l'histoire est la partie la plus instructive du rapport.
L'extraction principale, celle de l'application E-Contact (l'outil d'échange avec les usagers), s'est déroulée à partir du 24 juin. Personne ne l'a vue. Le 12 août, Zerobytes la revendique sur un forum en ligne. L'ANSSI prévient la DGFiP le jour même, et le lendemain l'attaquant publie le détail de ce qu'il affirme avoir pris : des données concernant près de 353 000 particuliers et 252 000 professionnels. Une seconde revendication, sur les données cadastrales, suit le 13 août. Ces chiffres sont ceux de l'attaquant, repris dans le rapport. Les enquêteurs établissent par la suite que l'extraction datait de sept semaines plus tôt.
Une attaque bruyante que personne n'entendait
Le plus troublant est que l'attaque faisait du bruit. Le rapport relève des volumes de 11 Go échangés entre le 22 et le 25 juin, puis 3 Go en juillet. Il note aussi des connexions depuis des VPN et depuis l'Inde, des adresses IP déjà classées comme malveillantes, et des connexions nocturnes. Chacun de ces signaux, pris seul, peut être anodin. Ensemble, ils auraient dû déclencher une alerte.
Rien ne s'est déclenché, parce que l'un des portails utilisés, ADER, n'était tout simplement pas surveillé par le centre de supervision de sécurité (SOC) de la DGFiP. Le SOC voyait l'un des chemins de l'attaquant et ignorait l'autre. L'ANSSI reconnaît d'ailleurs que sa propre surveillance n'a rien détecté non plus.
Un filet de sécurité qui a des trous
La DGFiP n'était pourtant pas démunie. Elle surveillait la revente d'identifiants volés grâce à des prestataires spécialisés, et réinitialisait les mots de passe signalés. Ce dispositif a fonctionné plusieurs fois pendant l'attaque. Mais le rapport en montre les limites :
- un compte identifié comme compromis le 3 juin n'a vu son mot de passe changé que le 12, soit neuf jours plus tard ;
- au moins un compte compromis n'a jamais été signalé, aucune veille ne couvrant toutes les places de revente ;
- changer un mot de passe ne chasse pas l'intrus qui est déjà connecté.
Ce dernier point est le plus parlant. Le 24 juin, une alerte conduit le SOC à réinitialiser le mot de passe d'un compte à 10h40. Mais la session de l'attaquant était déjà ouverte, sur un portail que le SOC ne voyait pas. Elle a continué de fonctionner, et l'extraction s'est poursuivie jusqu'au 25 juin à 2h31, soit environ seize heures de plus. Changer la serrure ne sert à rien si le voleur est déjà dans la maison.
Des coupures d'urgence et une confiance entamée
Une fois l'incident connu, la réponse a été brutale. La DGFiP a fermé l'accès d'ADER à ses agents le 13 août, puis celui du PIGP le 18 août. Le rapport évoque des « impacts significatifs » sur des services de la DGFiP et de ses partenaires. Les comptes d'un cabinet de géomètres ont été désactivés dans la foulée. Et l'information est sortie par la voie la plus inconfortable : la revendication de l'attaquant, avant tout communiqué maîtrisé.
Pour une entreprise, la transposition est directe : coupure des accès en urgence, activité qui ralentit, clients et partenaires à rassurer, le tout en apprenant l'incident par quelqu'un d'autre que ses propres outils.
Ce que l'ANSSI aurait voulu voir en place
La partie la plus utile du rapport pour un dirigeant est celle qui liste les mesures qui auraient pu empêcher ou détecter l'attaque. Ces mesures ne sont pas réservées à l'État. En voici les principales, avec la raison de chacune.
- Interdire les appareils personnels pour les accès professionnels. C'est par eux que les mots de passe ont fuité, et l'organisation ne peut ni les protéger ni les nettoyer. Pour les postes professionnels, l'ANSSI demande des mises à jour mensuelles, un EDR (logiciel de détection des comportements malveillants sur le poste) et un VPN toujours actif.
- Généraliser le MFA, avec un second facteur solide. L'ANSSI écarte explicitement le code reçu par e-mail si la messagerie est accessible avec le même mot de passe. Elle recommande une application d'authentification ou une clé physique, de préférence sur un appareil différent de celui de la connexion.
- Couper les sessions à chaque changement de mot de passe. C'est ce qui aurait stoppé l'extraction du 24 juin.
- Surveiller tous les accès, pas seulement certains. Les applications doivent remonter dans un SIEM (outil qui centralise les journaux et déclenche des alertes), avec des quotas de volume et des blocages selon le pays ou la réputation de l'adresse IP.
- Limiter les droits de chaque compte. Chacun ne doit accéder qu'aux informations nécessaires à sa fonction. Ici, des comptes ordinaires pouvaient consulter un volume énorme de données.
- Réduire l'exposition des applications. Une application interne ne devrait être joignable que depuis des postes gérés par l'organisation. Les partenaires devraient passer par un VPN plutôt que par Internet.
Aucune de ces mesures ne relève de la science-fiction. L'ANSSI le dit elle-même : le plan d'action vise à fermer le chemin emprunté, pas à inventer une nouvelle défense.
Votre PME a-t-elle la même porte ouverte ?
Il serait confortable de se dire qu'une PME n'a rien à voir avec l'administration fiscale. Pourtant, remplacez « portail de la DGFiP » par « messagerie Microsoft 365 », « accès distant » ou « logiciel de gestion », et la chaîne d'attaque est identique : un mot de passe volé sur un appareil mal protégé, aucune seconde barrière, et personne pour regarder les connexions inhabituelles.
Trois questions permettent de savoir où vous en êtes :
- Vos accès sont-ils protégés par un second facteur solide ? Les messageries, les accès distants, vos outils métier et ceux de vos prestataires.
- Depuis quoi vos collaborateurs et prestataires se connectent-ils ? Ordinateurs de l'entreprise, ou PC personnels et appareils de tiers que vous ne maîtrisez pas ?
- Si un mot de passe fuite aujourd'hui, en seriez-vous informé, et en combien de temps ? Et savez-vous couper les connexions déjà ouvertes ?
L'épisode de la DGFiP rappelle aussi un piège plus insidieux : avoir des outils ne veut pas dire être couvert. L'administration avait une équipe de surveillance, un prestataire de veille et des alertes. L'attaque est passée par l'angle mort entre eux. Dans une PME, le même phénomène existe sous une forme plus modeste : un antivirus installé et jamais regardé, une sauvegarde jamais testée, des journaux de connexion que personne ne consulte.
Ce que vous pouvez faire concrètement 🔐
- Activez le MFA partout où c'est possible, en commençant par la messagerie et les accès à distance. Privilégiez une application d'authentification ou une clé physique plutôt qu'un code par SMS ou par e-mail.
- Séparez usages personnels et professionnels. Définissez ce qui est autorisé pour les appareils personnels et exigez des prestataires des postes protégés.
- Équipez et mettez à jour les postes : mises à jour régulières, protection contre les logiciels espions, chiffrement des disques.
- Quand un mot de passe est compromis, ne vous contentez pas de le changer. Coupez aussi les sessions ouvertes. Dans Microsoft 365, par exemple, on peut révoquer les sessions d'un utilisateur en quelques clics.
- Regardez vos journaux de connexion et activez les alertes sur les connexions inhabituelles : pays inattendu, horaire nocturne, volume anormal de téléchargements.
- Limitez les droits : chacun n'accède qu'à ce dont il a besoin.
Le rapport de l'ANSSI sur la DGFiP est un document rare, parce qu'il détaille sans fard comment une grande administration s'est fait voler des données avec des moyens ordinaires. Sa leçon pour les dirigeants de PME est rassurante et inconfortable à la fois : la menace n'est pas hors de portée, mais les remèdes non plus. Un second facteur solide, des appareils maîtrisés, des sessions qu'on sait couper et des connexions qu'on regarde : voilà l'essentiel.
Vous voulez savoir si votre entreprise présente la même chaîne de faiblesses ? Prenons un moment pour faire le point sur vos accès, vos appareils et votre surveillance : réservez un échange avec Kaizit.
Source principale : rapport d'incident de l'ANSSI, septembre 2026.