Par Laurent PE., membre de la commission CRSI numérique

 

Suite à un piratage informatique, une fuite massive de données fiscales a été annoncée à la mi-août par la Direction générale des Finances publiques (DGFiP). Plus de 678.000 comptes de particuliers et professionnels sont concernés.

Certains experts en cybersécurité la présentent comme l’une des cyberattaques les plus graves que la France ait connues.

 

Que s’est-il passé exactement ?

Le 26 juin dernier, un intrus a réussi à accéder au système d’information de la DGFiP. Des accès frauduleux ont ensuite permis, en juin et juillet, de consulter et d’extraire de nombreuses données sensibles.

Les pirates ont utilisé des identifiants compromis pour accéder à un outil interne permettant d’effectuer des recherches sur des particuliers et professionnels. Les pirates ont limité leurs consultations afin de rester sous les seuils d’alerte, les requêtes importantes pouvant être légitimes dans le travail quotidien des agents de la DGFIP.

Le 12 août, ce groupe de hackers se présentant sous le nom ZeroBytes met en ligne une annonce pour vendre ces données sur un forum cybercriminel : Au total, ZeroBytes affirme détenir les données de 678 438 particuliers et professionnels : noms et prénoms, revenu fiscal de référence, adresses, téléphone, e-mail, dates et lieux de naissance, situation familiale, identifiants fiscaux, adresses et caractéristiques des biens immobiliers, etc.

Ce n’est que le 14 août que la DGFIP a révélé publiquement la fuite, après une alerte de l’ANSSI du 12 août faisant suite à la revendication de l’attaque.

Malgré la communication officielle de Bercy, le mode d’attaque à l’origine de la fuite de données, n’est en réalité ni original ni très sophistiqué : Bercy fait mention d’« usurpations d’identifiants d’un agent de la DGFiP et d’un tiers habilité ».

Lors d’une interview confidentielle le 18 août auprès de journalistes via messagerie chiffrée, ZeroBytes se présente comme étant un groupe de deux français. Ils déclarent avoir agi pour des motivations financières uniquement, et aussi par opportunisme, car selon eux, les administrations françaises sont faciles à pirater. Ils justifient leur attaque de la DGFIP en affirmant que « leur service était mal sécurisé, c’est tout ».

Voici les chiffres revendiqués :

Personnes uniques potentiellement concernées : 678 437

– Professionnels : 285 570

– Particuliers : 392 867

Particuliers associés à un Revenu Fiscal de Référence :

– de 100 000 € ou plus : 26 805

– supérieur à 1 million d’euros : 386

– supérieur à 10 millions d’euros : 8

source: French Breaches

NB :  À ceci s’ajoute une fuite supplémentaire de la DGFIP le 18, celle des données du Cadastre, de l’ordre de 433 485 particuliers. Mais aussi, un autre incident supplémentaire, concernant le portail des Successions.

Pour rappel, fin janvier 2026, FICOBA, le fichier national des comptes bancaires DGFIP, dont 1,2 million de comptes avaient fait l’objet d’accès illégitimes (RIB/IBAN, identités et adresses des titulaires).

Sans oublier France Travail : 44,3 millions de personnes (2024). L’ANTS (cartes d’Identité) : 11,7 millions (2026). L’Éducation nationale mi-août : 346 millions de lignes de données revendiquées (ZeroBytes).

 

Pourquoi est-ce si grave ou dangereux ?

Des experts en cybersécurité, parmi lesquels les hackers éthiques SaxX et Baptiste Robert, ont souligné la gravité exceptionnelle de cette attaque de la DGFIP.

Les bases de données aujourd’hui sont tellement détaillées qu’elles permettent aux personnes mal intentionnées d’évaluer par exemple le niveau de vie d’un foyer, sa composition et une partie de son patrimoine, mais aussi de faire des recoupements très détaillés avec d’autres données sensibles disponibles sur le darknet.

A minima, un acteur malveillant disposant simultanément de toutes ces informations peut aisément construire des tentatives de phishing, de fraudes ou d’ingénierie sociale extrêmement crédibles et personnalisées.

De plus, ces données dispersées dans la nature peuvent être conservées, revendues, recoupées et exploitées pendant des années.

Mais au-delà de ça, connaître le patrimoine d’une personne (immobilier, bitcoin, or) ou d’autres détails sur sa possession d’armes (fichier déclaratif piraté) et son adresse de domicile, donne à un agresseur ou un criminel un avantage considérable.

Une fois ces fichiers recoupés avec d’autres fuites, ils peuvent devenir un outil de ciblage. Les criminels peuvent identifier un détenteur d’actifs, retrouver son domicile, estimer ses avoirs et choisir le montant à extorquer.

 

Est-ce exagéré ?

En mars 2026, une compromission d’une entreprise utilisatrice du Système d’information sur les armes (SIA) en France a laissé « fuiter » des informations concernant 62 511 armes et leurs propriétaires respectifs. D’autant plus préoccupant qu’il y avait déjà eu fin 2025, d’autres fuites concernant notamment la Fédération française de tir.

Depuis, entre 20 et 30 cambriolages de domiciles de détenteurs d’armes, considérés comme liés à ces différents piratages, selon des médias spécialisés.

Aussi, l’année dernière, un agent des impôts de Bobigny avait été mis en examen pour avoir utilisé ses accès fiscaux pour obtenir des informations sur des personnes ciblées par des criminels, notamment des contribuables détenteurs de Bitcoin ou de cryptomonnaies.
Une étape de plus dans la progression de la corruption et de la menace de l’intérieur.

Depuis le début de l’année 2026, la France a recensé 77 séquestrations, enlèvements, extorsions ou tentatives liés aux cryptos, selon la Gendarmerie nationale, contre 45 durant toute l’année 2025. Certaines victimes ont été ligotées, battues ou mutilées, ainsi que leurs proches ou membres de la famille.

Début août, s’ajoute un home-jacking visant une détentrice de cryptomonnaies dans les Yvelines.

À peine les lignes de cet article sont-elles écrites, qu’un nouveau cas est rapporté. Un couple a été séquestré puis enlevé dans les Landes, la nuit du 10 août, pour ses bitcoins. L’homme a été retrouvé nu et lacéré, et sa femme enlevée, retrouvée à plusieurs kilomètres. Deux hommes ont été interpellés.

Ce type d’agression se multiplie en France.

Des données fiscales ou patrimoniales sensibles, volées et recoupées avec d’autres sources, peuvent ainsi fournir aux criminels des informations qui facilitent le ciblage de victimes, pouvant aller dans certains cas jusqu’à causer des agressions et des préjudices physiques.

 

 

Une nécessaire remise en question : le risque d’un État qui veut tout centraliser et qui disperse les responsabilités

Lors de l’interview de ZeroBytes, le hacker a déclaré de façon désinvolte : « Les impôts, ce n’était que le début. »

Ces dernières semaines, pas moins de 57 comptes d’agents de la DGFiP ont été identifiés comme compromis et potentiellement utilisés pour accéder aux données, avant d’être bloqués.

Nos administrations sont devenues un véritable millefeuille administratif et organisationnel.

Centraliser toujours davantage d’informations et accorder à de nombreux comptes administratifs des droits d’accès très étendus représente un risque majeur. Une seule compromission peut exposer des centaines de milliers, voire des millions de personnes, et créer des risques sérieux pour leur sécurité.

L’État exige toujours davantage d’informations sur nos revenus, nos comptes et notre patrimoine. Il centralise ces données au nom du contrôle fiscal et de la lutte contre la criminalité. En contrepartie, sa responsabilité est immense lorsqu’il échoue à les protéger.

Nous finançons l’un des États les plus coûteux au monde. Il est donc légitime d’attendre de lui qu’il soit à la hauteur de ses responsabilités lorsqu’il s’agit de protéger nos données et notre sécurité.

Face à ces évènements, la réponse du gouvernement a été d’annoncer une nouvelle unité cyber.

Mais faut-il rajouter une énième entité alors même que l’on a déjà pléthore d’agences au sein de l’état ?

L’ANSSI, par exemple, existe déjà et remplit pleinement ses missions d’expertise et de certification. Mais la mise en œuvre de ses recommandations demeure inégale au sein des innombrables entités de l’État, dont la complexité administrative et organisationnelle peut parfois s’apparenter à de véritables « usines à gaz ».

Il apparaît nécessaire plutôt de revoir la gouvernance de l’État dans le domaine du numérique.

La France n’a peut-être pas besoin d’une agence de plus, mais d’un pilote ayant pour mission de rationaliser toutes ces agences de l’État en surnombre.  La solution existe : créons un ministère du numérique de plein exercice, avec une véritable stratégie et son propre budget.