veilletech.fr
30 sept. Feed du jour
#02 SÉCURITÉ Faille

DGFiP : mot de passe changé, la fuite a continué

Un mot de passe réinitialisé ne ferme pas une porte déjà ouverte.

Le rapport de l'ANSSI sur le vol de données de la DGFiP décrit une attaque banale : des mots de passe d'agents volés par infostealer ouvraient des portails sans second facteur, et l'application E-Contact a été aspirée page par page. Une réinitialisation de mot de passe n'a pas fermé la session ouverte sur un autre portail : l'extraction a duré près de 16 heures de plus. Sept semaines sans détection, plus de 350 000 particuliers et 250 000 entreprises concernés.

3 min de lectureintermédiairevidéo 1:21
Partager
Sommaire6 sections
  1. Ce qui s'est passé
  2. Deux portes, un mot de passe
  3. La réinitialisation qui n'a rien coupé
  4. Pourquoi rien n'a sonné
  5. Ce que ça change pour vos applications
  6. À retenir

Ce qui s'est passé

En juin et juillet, un attaquant a copié des données fiscales depuis E-Contact, la messagerie qui relie les contribuables à la DGFiP. D'après l'administration, un peu plus de 350 000 particuliers et 250 000 entreprises sont concernés : identifiant fiscal, coordonnées, situation familiale, revenu fiscal de référence, taux de prélèvement, liste des échanges. Le contenu des messages a pu être lu pour moins de 250 particuliers et moins de 2 076 entreprises. Les comptes en ligne des contribuables ne sont pas compromis.

En août, le ministère invoquait la « sophistication » de l'attaque. Le rapport de l'ANSSI, publié mardi, dit l'inverse : mots de passe seuls, réseaux mal cloisonnés, surveillance lacunaire.

Deux portes, un mot de passe

Plusieurs dizaines d'identifiants d'agents, volés en trois mois, probablement par des infostealers sur des ordinateurs personnels, ouvraient deux portails : PIGP (messagerie et RH des agents) et ADER (accès à des applications de la DGFiP via le RIE, le réseau interministériel). Aucun second facteur. L'attaquant atteignait le RIE par des systèmes compromis du ministère de l'Éducation, et les applications sensibles n'y étaient pas isolées. Les comptes utilisés n'avaient aucun privilège particulier.

Une seconde voie visait les données cadastrales : APEX, le portail des partenaires (notaires, géomètres), demandait un mot de passe et un code reçu par e-mail. Le poste d'un géomètre, probablement compromis, a suffi. Extraction du 27 juillet au 8 août, près de 435 000 foyers selon une note de la commission des finances du Sénat.

La réinitialisation qui n'a rien coupé

Pourquoi rien n'a sonné

ADER n'était pas surveillé. Connexions nocturnes, VPN, adresses en Inde ou connues comme malveillantes : aucun outil ne reliait ces signaux. Les 11 Go échangés du 22 au 25 juin n'ont déclenché aucune alerte, pas plus que le nombre de requêtes par utilisateur. Les capteurs de l'ANSSI, placés aux entrées et sorties du RIE, ne voient pas les journaux applicatifs. Le 9 juin, l'Éducation avait diffusé 17 indicateurs de compromission ; l'attaquant avait déjà utilisé l'une de ces adresses, et l'a réutilisée fin juin.

Ce que ça change pour vos applications

Les recommandations de l'ANSSI se transposent telles quelles :

  1. Une réinitialisation révoque toutes les sessions et tous les jetons, sur toutes les applications, pas seulement celle où l'alerte est née.
  2. Un compte déclaré compromis : relire ce qu'il a fait depuis la date probable de compromission.
  3. Un second facteur qui tient si le mot de passe fuit. Un code par e-mail ne tient pas quand le même mot de passe ouvre la boîte ; clé matérielle ou application d'authentification, idéalement sur un autre appareil.
  4. Des quotas par période : enregistrements consultés, requêtes, volume. Une aspiration fait une requête par page.
  5. Pas d'accès depuis un appareil personnel.

Le rapport n'examine pas la gestion des droits ; un audit plus large est prévu.

Source : French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks, The Hacker News, 29 septembre 2026, d'après le rapport d'incident de l'ANSSI (en français).