Actualités / Cybersécurité
Vol massif de données fiscales en France : comment des failles ont permis un piratage de sept semaines Publié le 30 septembre 2026 par Christ-loisele (3 min de lecture)
Entre juin et août 2026, un attaquant a exploité des mots de passe volés et des vulnérabilités réseau pour s’emparer de données fiscales et cadastrales sur des centaines de milliers de particuliers et professionnels. L’ANSSI et la DGFIP révèlent des lacunes critiques dans leur surveillance et leur segmentation réseau.
Vidéo : Qu'est-ce que la DGFiP, la Direction générale des Finances publiques ? | Les apprentis de Bercy (Ministère de l'Économie et des Finances, YouTube)
Un vol de données resté invisible pendant sept semaines
Un attaquant a réussi à voler des données fiscales et cadastrales entre juin et août 2026 en exploitant des mots de passe de salariés de la Direction générale des finances publiques (DGFIP) , selon les rapports de l’ANSSI et des analyses de FrenchBreaches . Les données concernent plus de 350 000 particuliers et 250 000 entreprises via le portail E-Contact , ainsi que des informations cadastrales pour près de 435 000 foyers, exfiltrées entre le 27 juillet et le 8 août 2026.
L’attaque a débuté dès mai 2026, avec des exfiltrations massives détectées entre le 22 et le 25 juin 2026, soit 11 Go de données transférées sans déclencher d’alerte. Malgré la réinitialisation d’un mot de passe le 24 juin, l’accès a persisté jusqu’au 25 juin à 2 h 31, grâce à des sessions ouvertes non fermées. Le Service de réponse aux incidents (SOC) de la DGFIP a bien relevé des connexions suspectes, mais n’a pas établi de lien avec le vol en cours.
Les pirates utilisaient des comptes légitimes, rendant leur activité plus difficile à distinguer d’une utilisation normale selon l’ANSSI.
Photo d'illustration : caméra de vidéosurveillance (Lukys1, CC BY-SA 4.0)
Des failles structurelles exploitées par l’attaquant
L’ANSSI souligne dans son rapport du 23 septembre 2026 que l’attaque a été possible en raison de faiblesses majeures : une protection des identifiants insuffisante, une segmentation réseau défaillante et un manque de surveillance proactive. Les pirates ont utilisé deux vecteurs principaux : d’abord, des mots de passe volés pour accéder aux portails PIGP et ADER , puis une compromission du poste d’un géomètre-expert pour infiltrer le système APEX , dédié aux données cadastrales.
L’attaquant a également exploité des comptes légitimes, rendant son activité difficile à distinguer d’une utilisation normale. Par exemple, le SOC n’a pas surveillé le portail ADER, manquant des signaux comme des volumes de données anormaux ou des motifs de scraping automatisé. L’ANSSI note que le volume cumulé des requêtes lors des exfiltrations aurait dû déclencher des alertes, mais aucun mécanisme n’était en place pour les détecter.
Ce que cela change ici
Pour les administrations et entreprises du Bénin et d’Afrique de l’Ouest, cet incident illustre les risques liés à une segmentation réseau insuffisante et à une surveillance passive des accès privilégiés . Si des failles similaires existaient dans les systèmes locaux, comme des mots de passe partagés ou des connexions non monitorées entre services, des attaquants pourraient exfiltrer des données sensibles sans être détectés pendant des semaines. Les institutions fiscales, comme la Direction générale des impôts du Bénin , devraient renforcer leurs protocoles de détection des anomalies, notamment via des outils de supervision en temps réel et une segmentation stricte des réseaux critiques.
Par ailleurs, la dépendance à des portails externes, comme ceux utilisés pour les déclarations fiscales, expose les données à des risques accrus si ces interfaces ne sont pas sécurisées selon les mêmes standards que les systèmes internes. Une collaboration renforcée avec des agences comme le CERT-Bénin ou des homologues régionaux permettrait d’anticiper de telles menaces avant qu’elles ne se matérialisent.
Une chronologie révélée par l’OSINT et les rapports officiels
La reconstitution de l’attaque repose sur des données croisées : les rapports de l’ANSSI, les analyses de FrenchBreaches (spécialisé en OSINT/CTI), et les logs techniques. Par exemple, les exfiltrations massives ont commencé dès le 22 juin 2026, avec des pics d’activité les 24 et 25 juin, malgré une réinitialisation de mot de passe. L’attaquant a revendiqué l’opération le 12 août 2026 sur un forum en ligne, après sept semaines d’inactivité apparente.
L’ANSSI confirme que les pirates ont utilisé des dizaines de comptes compromis, probablement obtenus via des infostealers , et ont exploité des failles dans la séparation des réseaux pour accéder à des systèmes sensibles, comme le RIE (Réseau des impôts). Aucune preuve ne montre que les comptes personnels des contribuables ou leurs mots de passe ont été directement compromis, mais les données accessibles via E-Contact (comme les échanges avec la DGFIP) ont été exposées.
Sources