La réponse courte
La DGFiP n'a pas été vaincue par un exploit, mais par des mots de passe. Selon le rapport d'incident de l'ANSSI publié le 29 septembre 2026, l'attaquant a dérobé sur trois mois plusieurs dizaines d'identifiants d'agents légitimes, très probablement via des logiciels espions de type infostealer installés sur des ordinateurs personnels. Plusieurs portails sensibles n'exigeaient qu'un identifiant et un mot de passe, et aucune des vagues d'exfiltration n'a été détectée à temps.
Le scénario est banal, et c'est ce qui le rend instructif : identifiants volés, pas d'authentification forte, cloisonnement trop permissif, supervision incomplète. Ce sont exactement les points qu'un test d'intrusion et audit de sécurité met en évidence dans un système d'information d'entreprise, et que l'on corrige ensuite dans l'architecture cloud et DevOps plutôt qu'à coups de procédures.
Comment l'attaque s'est-elle déroulée ?
Le rapport reconstitue une intrusion étalée sur l'été. D'après franceinfo et Clubic, qui ont détaillé le document, les premières tentatives de connexion au portail PIGP remontent au mois de mai. Un compte compromis est repéré début juin et l'Éducation nationale diffuse le 9 juin des indicateurs techniques aux autres ministères. Cela n'empêche pas une première exfiltration depuis la messagerie E-Contact fin juin, puis une seconde le 22 juillet.
Entre fin juillet et début août, l'attaquant utilise le compte d'un géomètre partenaire pour extraire des données du serveur cadastral. La fuite n'est rendue publique que le 12 août, lorsque le pirate revendique le vol ; la DGFiP ferme ensuite les portails concernés. Un suspect de 18 ans a depuis été mis en examen.
Point clé souligné par l'ANSSI : l'attaquant a pu rebondir depuis une infrastructure compromise de l'Éducation nationale vers le Réseau interministériel de l'État (RIE), puis atteindre des applications fiscales sensibles, faute d'un cloisonnement suffisant entre ministères.
Quelles failles l'ANSSI identifie-t-elle ?
L'agence résume la compromission par une chaîne de faiblesses plutôt que par une vulnérabilité unique. On peut les regrouper en trois familles :
- La gestion des identités. Des dizaines d'identifiants volés sur des postes non administrés par la DGFiP, et des portails sensibles accessibles sans authentification multifacteur. Un attaquant muni d'un mot de passe valide était, pour le système, indiscernable d'un agent.
- L'architecture. Des applications sensibles exposées sans cloisonnement, et un réseau interministériel qui permettait un mouvement latéral d'un ministère à l'autre.
- La détection. « Aucune de ces deux vagues d'exfiltration n'a été détectée », écrit l'ANSSI. Un portail n'était pas supervisé, les signaux suspects (connexions nocturnes, adresses IP étrangères, usage de VPN, volumes de consultation anormaux) n'ont pas été corrélés, et des transferts de plusieurs gigaoctets sont passés inaperçus.
Que recommande l'ANSSI ?
Le rapport s'accompagne d'un plan d'action élaboré avec la DGFiP. Les recommandations rapportées par la presse sont très concrètes :
- Interdire les ordinateurs personnels pour l'accès aux applications métiers.
- Généraliser une authentification multifacteur résistante au vol du premier facteur, avec des clés physiques ou une application dédiée plutôt qu'un code envoyé par courriel.
- Révoquer les sessions à chaque réinitialisation de mot de passe.
- Superviser toutes les applications métiers, et pas seulement l'infrastructure réseau.
- Instaurer des quotas de consultation et bloquer les adresses IP de mauvaise réputation.
- Restreindre l'accès aux données selon la fonction de chaque agent.
- Cloisonner le RIE entre ministères et accélérer la circulation des indicateurs de compromission.
Quelles leçons pour les entreprises ?
Rien dans ce rapport n'est propre à l'administration fiscale. Les mêmes briques se retrouvent dans la plupart des systèmes d'information d'entreprise, en particulier ceux qui exposent des portails partenaires ou clients :
- Les accès partenaires sont un angle mort. Le compte d'un géomètre externe a suffi à atteindre des données cadastrales. Tout portail ouvert à des tiers doit être traité comme une surface d'attaque de premier rang, avec MFA et droits minimaux.
- Le mot de passe seul n'est plus une protection. Les infostealers alimentent un marché d'identifiants valides ; une MFA résistante à l'hameçonnage (FIDO2, clés matérielles) est désormais le socle, pas une option.
- Superviser l'application, pas seulement le réseau. Une consultation massive de dossiers par un compte légitime ne déclenche aucune alerte réseau. Il faut journaliser les actions métiers et fixer des seuils de volume par profil.
- Tester la réponse, pas la documenter. Des indicateurs ont circulé dès juin sans empêcher les exfiltrations suivantes. Un exercice de crise régulier révèle ces délais avant un attaquant.
Pour les entités concernées par la directive NIS2, dont la transposition française reste en cours, ces mesures recoupent directement les exigences attendues en matière de gestion des accès, de supervision et de notification des incidents.
Ce que le rapport ne dit pas
Le document publié ne chiffre pas le coût de l'incident ni le calendrier précis de mise en œuvre du plan d'action. Les volumes varient selon les sources : l'attaquant revendiquait environ 678 000 enregistrements, quand l'ANSSI retient environ 353 000 particuliers et 252 000 professionnels. Nous retenons les chiffres de l'agence. Enfin, l'impact éventuel sur les données cadastrales, évoqué par certains médias, reste à préciser.
Questions fréquentes
Quand l'ANSSI a-t-elle publié son rapport sur la DGFiP ?
Le rapport d'incident, daté du 23 septembre 2026, a été remis au Premier ministre le 24 septembre et rendu public le 29 septembre 2026. Il porte sur les activités illégitimes observées sur les systèmes de la DGFiP entre mai et août 2026.
Comment les pirates sont-ils entrés dans les systèmes de la DGFiP ?
Avec des identifiants légitimes volés. Plusieurs dizaines d'identifiants d'agents ont été dérobés sur trois mois, probablement par des logiciels espions de type infostealer présents sur des ordinateurs personnels, puis réutilisés sur des portails qui n'exigeaient pas d'authentification multifacteur.
Combien de personnes sont concernées ?
Selon l'ANSSI, environ 353 000 particuliers et 252 000 professionnels. L'attaquant revendiquait de son côté environ 678 000 enregistrements.
Quelles recommandations de l'ANSSI s'appliquent aux entreprises ?
Une authentification multifacteur résistante au vol du premier facteur, l'interdiction des terminaux personnels pour les accès sensibles, la révocation des sessions à chaque réinitialisation, la supervision de toutes les applications métiers, des quotas de consultation et des droits d'accès limités à la fonction de chacun.
Sources
ANSSI — L'ANSSI publie le rapport d'incident sur les cyberattaques ayant touché la DGFiP (29 septembre 2026)
franceinfo — Exploitation de « faiblesses », surveillance trop légère : ce que révèle l'enquête de l'Anssi sur les vols de données du fisc (29 septembre 2026)
Clubic — Piratage de la DGFiP : l'ANSSI raconte comment des mots de passe volés ont conduit à la catastrophe