La Direction générale des Finances publiques (DGFiP) a été victime durant l’été 2026 d’une importante fuite de données. Mais le rapport d’incident publié par l’ANSSI le 23 septembre révèle aujourd’hui un détail particulièrement inquiétant : alors que le mot de passe d’un compte utilisé par l’attaquant avait été réinitialisé, sa session est restée active et l’exfiltration des données a continué.
Le document de 20 pages reconstitue plusieurs mois d’activité malveillante sur les systèmes de la DGFiP, entre mai et août 2026. Et le constat de l’ANSSI est sévère : cette compromission ne résulte pas d’une attaque particulièrement sophistiquée.
Le compte est détecté comme compromis, mais l’attaque continue
La séquence la plus étonnante débute le 23 juin 2026. Un compte d’agent de la DGFiP est utilisé pour se connecter au portail PIGP puis au portail ADER, depuis le Réseau interministériel de l’État.
L’attaquant s’intéresse alors à E-Contact, l’application permettant les échanges avec les usagers, et commence à développer des outils permettant d’en extraire automatiquement les données.
Problème : ce même compte est identifié comme compromis le jour même par le prestataire de veille de la DGFiP. Son activité déclenche également une alerte et provoque automatiquement l’ouverture d’un ticket auprès du SOC de la DGFiP à 20h50.
Quelques heures plus tard, à 4h26 le 24 juin, l’attaquant revient avec ce compte et lance une exfiltration automatisée des données.
Le mot de passe est changé à 10h40… sans déconnecter le hacker
À 10h40, le SOC traite finalement le ticket et procède notamment à la réinitialisation du mot de passe du compte compromis.
Mais cette opération ne coupe pas la session déjà ouverte par l’attaquant.
Le hacker peut donc poursuivre son exfiltration malgré le changement du mot de passe. Selon la chronologie reconstituée par l’ANSSI et la DGFiP, cette phase ne prend fin que le 25 juin à 2h31, soit près de 16 heures après la réinitialisation.
L’ANSSI recommande désormais explicitement qu’une réinitialisation de mot de passe en cas de compromission s’accompagne de la révocation de toutes les sessions actives sur les différents portails accessibles.
11 Go de données sans déclencher d’alerte
Ce n’est pas la seule faiblesse mise en évidence par le rapport.
Entre le 22 et le 25 juin, environ 11 Go de données sont échangés lors des sessions liées à l’attaque. Une seconde période représente encore 3 Go entre le 21 et le 23 juillet.
Ces volumes inhabituels n’ont pourtant déclenché aucune alerte en temps réel.
L’ANSSI relève également plusieurs autres signaux qui, pris ensemble, auraient pu permettre de détecter plus rapidement l’attaque : connexions nocturnes, adresses IP associées à des VPN, connexions depuis l’Inde, IP catégorisées comme malveillantes et nombre extrêmement important de requêtes lié au scraping des données.
Le portail ADER utilisé pour une partie de l’exfiltration n’était par ailleurs pas supervisé par le SOC de la DGFiP, empêchant de corréler correctement ces activités avec les autres signaux disponibles.
Des dizaines d’identifiants de la DGFiP compromis
Les investigations montrent également que l’attaquant disposait de plusieurs dizaines de couples identifiant et mot de passe appartenant à des agents légitimes de la DGFiP.
L’ANSSI estime que ces identifiants ont probablement été récupérés à l’aide de logiciels malveillants de type infostealer présents sur des ordinateurs qui n’étaient pas administrés par la DGFiP, notamment des équipements personnels ou appartenant à des organismes tiers.
Aucune attaque par force brute ou opération massive de réutilisation automatique d’identifiants n’a été retrouvée : l’attaquant possédait directement les mots de passe des comptes qu’il utilisait.
Une attaque qui n’était « pas sophistiquée »
C’est probablement le constat le plus sévère du rapport.
Pour l’ANSSI, la compromission du système d’information de la DGFiP « n’est pas la conséquence d’une attaque sophistiquée ».
L’agence pointe principalement trois domaines : la gestion des identités et des comptes compromis, une architecture réseau trop permissive sur certains périmètres, et surtout des capacités de détection insuffisantes pour corréler les nombreux signaux laissés par l’attaquant.
L’absence d’authentification multifacteur sur certains portails a également permis de réutiliser immédiatement des identifiants volés. Dans un autre volet de l’incident concernant les données cadastrales, l’ANSSI estime même que l’envoi d’un code à usage unique par email n’était pas suffisamment robuste face à la compromission du poste informatique d’un partenaire.
L’attaque n’est découverte publiquement que sept semaines plus tard
L’ampleur de l’incident ne sera finalement découverte qu’en août.
Le 12 août 2026, l’acteur utilisant le pseudonyme Zerobytes revendique le vol de données provenant de la plateforme impots.gouv.fr. L’ANSSI alerte la DGFiP quelques heures plus tard.
Le lendemain, les données publiées concernent selon l’ANSSI près de 353 000 particuliers et 252 000 professionnels. Les investigations détermineront ensuite que leur exfiltration avait en réalité commencé environ sept semaines auparavant.
Le rapport souligne qu’aucune de ces exfiltrations n’avait été détectée au moment où elles se produisaient, ni par les dispositifs de supervision de la DGFiP ni par ceux de l’ANSSI.
La leçon brutale du rapport de l’ANSSI
Cette cyberattaque montre une nouvelle fois qu’un attaquant n’a pas nécessairement besoin d’exploiter une vulnérabilité inconnue ou de disposer de techniques extrêmement sophistiquées pour accéder à des données sensibles.
Ici, plusieurs éléments étaient déjà visibles : comptes compromis, IP suspectes, connexions nocturnes, volumes anormaux, alertes internes et scraping massif.
Le véritable échec réside donc aussi dans l’incapacité à corréler suffisamment rapidement ces différents signaux.
Et un détail résume presque à lui seul toute cette affaire : même après avoir changé le mot de passe du compte piraté, l’attaquant est resté connecté et a continué son exfiltration.