Intrusion à la DGFiP : l'ANSSI décrit une cascade de défaillances
L'ANSSI a publié le 30 septembre 2026 son rapport sur l'intrusion dans les systèmes de la DGFiP, qui a exposé des données de 678 000 contribuables et entreprises. Sa conclusion : aucune attaque sophistiquée, mais des faiblesses accumulées.

Pas d’exploit, trois domaines de faiblesses
La DGFiP avait reconnu cet été une intrusion dans ses systèmes informatiques, avec un accès à des données concernant 678 000 contribuables et entreprises. Le 30 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information a publié son rapport d’incident, dont Next détaille le contenu. La phrase qui tient tout le document : « La compromission des SI de la DGFiP n’est pas la conséquence d’une attaque sophistiquée, mais de l’exploitation de faiblesses dans trois domaines ». Ces trois domaines sont l’identité, l’architecture réseau et la détection des signaux.
Les infiltrations ont commencé dès le mois de mai 2026. Sur la volumétrie, l’agence indique que les données volées concernent « près de 353 000 particuliers et 252 000 professionnels, obtenues à partir d’un outil de gestion de la relation avec les usagers de la DGFiP » — une partie du total annoncé en août. Deux suspects de 16 et 18 ans ont été interpellés fin août, l’un mis en examen et placé en détention provisoire.
L’attaquant avait déjà les mots de passe
Le point de départ n’est pas une intrusion technique mais des identifiants valides. L’ANSSI écrit qu’« aucune tentative d’attaque par force brute ou credential stuffing n’a été identifiée, ce qui signifie que l’attaquant disposait de mots de passe pour ces comptes (pouvant être valides ou expirés) ». Dans le rapport, les comptes sont anonymisés : la numérotation des comptes internes va jusqu’à 22, celle des comptes externes jusqu’à 7, soit près d’une trentaine de comptes compromis par infostealer. Une des pistes retenues pour expliquer leur obtention est « la fuite d’identifiants de connexion fréquente et consécutive à l’utilisation d’appareils personnels ».
Pour les accès externes, le rapport est précis : « les investigations de la DGFiP mettront en évidence que la compromission du poste d’un géomètre-expert au sein d’un cabinet privé a permis de contourner la double authentification par messagerie, puis l’accès et l’exfiltration des données entre le 27 juillet 2026 et le 8 août 2026 ». S’ajoute « l’absence d’authentification forte sur deux portails dont l’un donnant accès à des ressources sensibles ».
Une réinitialisation qui n’a rien interrompu
La DGFiP a réinitialisé les mots de passe. Mais une réinitialisation ne suffit pas si les machines restent infectées et si les sessions ouvertes ne sont pas coupées. C’est exactement ce qui s’est produit : celle du 24 juin 2026 « n’interrompt pas la session et l’exfiltration en cours qui se poursuivent », note l’agence dans sa chronologie des faits.
Des signaux disponibles, jamais remontés
Le troisième volet est la détection. « Les sessions d’exfiltration menées par l’attaquant n’ont pas été détectées en temps réel par les mécanismes de contrôle implémentés sur les applicatifs métiers ni sur les équipements de sécurité de la DGFiP », constate l’ANSSI. Les indicateurs existaient pourtant, et ils étaient élémentaires : « la volumétrie d’informations échangées lors des connexions (11Go entre le 22 et 25 juin, 3Go entre le 21 et 23 juillet) », ainsi que « le nombre de requêtes par utilisateur sur une plage temporelle ». Next relève également, parmi les signaux passés inaperçus, une adresse IP située en Inde et des connexions nocturnes.
Chaque maillon de cette chaîne correspond à un contrôle standard : durcissement des accès depuis des équipements non maîtrisés, authentification forte sur les portails sensibles, invalidation des sessions, seuils de volumétrie. Pour les 678 000 particuliers et professionnels dont les données sont sorties, la distinction entre une attaque sophistiquée et une accumulation de défaillances ne change rien au résultat.
Sources (1)
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


