Ce qui s'est passé
En juin et juillet, un attaquant a copié des données fiscales depuis E-Contact, la messagerie qui relie les contribuables à la DGFiP. D'après l'administration, un peu plus de 350 000 particuliers et 250 000 entreprises sont concernés : identifiant fiscal, coordonnées, situation familiale, revenu fiscal de référence, taux de prélèvement, liste des échanges. Le contenu des messages a pu être lu pour moins de 250 particuliers et moins de 2 076 entreprises. Les comptes en ligne des contribuables ne sont pas compromis.
En août, le ministère invoquait la « sophistication » de l'attaque. Le rapport de l'ANSSI, publié mardi, dit l'inverse : mots de passe seuls, réseaux mal cloisonnés, surveillance lacunaire.
Deux portes, un mot de passe
Plusieurs dizaines d'identifiants d'agents, volés en trois mois, probablement par des infostealers sur des ordinateurs personnels, ouvraient deux portails : PIGP (messagerie et RH des agents) et ADER (accès à des applications de la DGFiP via le RIE, le réseau interministériel). Aucun second facteur. L'attaquant atteignait le RIE par des systèmes compromis du ministère de l'Éducation, et les applications sensibles n'y étaient pas isolées. Les comptes utilisés n'avaient aucun privilège particulier.
Une seconde voie visait les données cadastrales : APEX, le portail des partenaires (notaires, géomètres), demandait un mot de passe et un code reçu par e-mail. Le poste d'un géomètre, probablement compromis, a suffi. Extraction du 27 juillet au 8 août, près de 435 000 foyers selon une note de la commission des finances du Sénat.
La réinitialisation qui n'a rien coupé
- 23 juin, 20 h 50 : un fournisseur de renseignement signale un compte, ticket ouvert au centre de sécurité.
- 24 juin, 4 h 26 : début de l'aspiration d'E-Contact par ADER, page par page, avec des outils automatiques.
- 24 juin, 10 h 40 : le mot de passe est réinitialisé. La session ADER, elle, reste ouverte.
- 25 juin, 2 h 31 : fin du flux, près de 16 heures plus tard.
- 22 juillet : reprise avec un autre compte, réinitialisé le 24.
- 12 août : l'attaquant revendique le vol sur un forum. Personne ne l'avait vu.
Pourquoi rien n'a sonné
ADER n'était pas surveillé. Connexions nocturnes, VPN, adresses en Inde ou connues comme malveillantes : aucun outil ne reliait ces signaux. Les 11 Go échangés du 22 au 25 juin n'ont déclenché aucune alerte, pas plus que le nombre de requêtes par utilisateur. Les capteurs de l'ANSSI, placés aux entrées et sorties du RIE, ne voient pas les journaux applicatifs. Le 9 juin, l'Éducation avait diffusé 17 indicateurs de compromission ; l'attaquant avait déjà utilisé l'une de ces adresses, et l'a réutilisée fin juin.
Ce que ça change pour vos applications
Les recommandations de l'ANSSI se transposent telles quelles :
- Une réinitialisation révoque toutes les sessions et tous les jetons, sur toutes les applications, pas seulement celle où l'alerte est née.
- Un compte déclaré compromis : relire ce qu'il a fait depuis la date probable de compromission.
- Un second facteur qui tient si le mot de passe fuit. Un code par e-mail ne tient pas quand le même mot de passe ouvre la boîte ; clé matérielle ou application d'authentification, idéalement sur un autre appareil.
- Des quotas par période : enregistrements consultés, requêtes, volume. Une aspiration fait une requête par page.
- Pas d'accès depuis un appareil personnel.
Le rapport n'examine pas la gestion des droits ; un audit plus large est prévu.
Source : French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks, The Hacker News, 29 septembre 2026, d'après le rapport d'incident de l'ANSSI (en français).