Piratage du fisc : le Sénat révèle comment les données ont fuité, et c’est très inquiétant
On sait désormais très précisément comment plusieurs centaines de milliers de contribuables ont vu leurs données fiscales aspirées cet été. Dans une note transmise le 4 septembre, deux sénateurs détaillent le mode opératoire des pirates qui ont visé la DGFiP.
Un agent public de l’Éducation nationale a vu ses identifiants de connexion volés, probablement via un infostealer (logiciel malveillant conçu pour récupérer des mots de passe et cookies de session sur un ordinateur infecté). Ces identifiants ont ensuite permis à un pirate d’accéder au Réseau interministériel de l’État (RIE), une infrastructure sécurisée reliant les systèmes informatiques de plusieurs administrations françaises. L’attaque a eu lieu entre le 23 et le 25 juin 2026, mais n’a été révélée que le 4 septembre par deux sénateurs, Claude Raynal (PS) et Jean-François Husson (LR), dans une note officielle.
Le pirate a exploité les identifiants volés pour se connecter à ADER, un portail administratif réservé aux partenaires de l’État pour accéder à certaines applications fiscales. Il a ensuite réutilisé des identifiants d’agents de la DGFiP (Direction générale des Finances publiques), probablement eux aussi dérobés via des infostealers installés sur leurs équipements personnels. Cela signifie que des agents se connectaient à des outils professionnels sensibles depuis leurs ordinateurs personnels, potentiellement infectés, sans protection spécifique imposée par l’administration.
Les données de près de 350 000 particuliers et 250 000 professionnels ont été compromises lors de cette première attaque. Les informations volées incluent les identités, coordonnées, numéros fiscaux, situations fiscales et échanges avec l’administration. Une deuxième attaque, fin juillet-début août 2026, a permis de siphonner les données cadastrales de 435 000 foyers via la compromission du compte d’un géomètre-expert. Enfin, une troisième attaque le 17 août a exploité une faille technique sur un portail dédié aux successions vacantes.
La DGFiP n’a pris conscience du piratage que le 12 août 2026, soit près de deux mois après la première intrusion. Pire, l’administration n’a détecté aucune des trois attaques par elle-même : le pirate a dû revendiquer l’opération pour que les autorités réalisent l’ampleur du problème. Ce retard s’explique notamment par l’absence de détection automatique des comportements anormaux sur certaines bases de données et par la multiplicité des canaux d’accès aux données fiscales, chacun représentant une porte d’entrée potentielle pour les pirates.
Les sénateurs ont identifié plusieurs failles majeures dans le système de sécurité de la DGFiP. D’abord, les connexions autorisées depuis des équipements personnels, hors du contrôle de sécurité de l’administration, présentent un risque majeur. Ensuite, il existe trop de canaux d’accès aux données fiscales, chacun pouvant être exploité par des pirates. Enfin, l’absence de mécanismes de détection des activités suspectes sur les bases de données a rendu les attaques possibles malgré leur simplicité technique. Ces méthodes, bien que connues, n’ont pas été correctement anticipées ou protégées.
Depuis la révélation du piratage, la DGFiP affirme avoir fermé plusieurs accès non sécurisés et interdit les connexions à ses outils depuis des appareils personnels. L’administration promet également de généraliser la double authentification pour renforcer la sécurité des accès, de mieux détecter les extractions de données inhabituelles et de multiplier les audits menés par des experts en cybersécurité. Les victimes, déjà informées par l’administration, sont invitées à redoubler de vigilance face aux tentatives de phishing (hameçonnage) qui pourraient exploiter ces données volées.
Les personnes concernées par ce piratage doivent surveiller les communications qu’elles reçoivent, notamment à l’approche de la taxe foncière, et éviter de cliquer sur des liens ou de scanner des QR codes reçus par e-mail ou SMS sans en vérifier la provenance. Les données fiscales ne justifient jamais une demande de paiement urgent par message. En cas de doute, il est recommandé de contacter directement l’administration via ses canaux officiels pour confirmer la légitimité d’une demande avant d’agir.

