Analyse du rapport ANSSI sur la cyberattaque de la DGFiP

Cyberattaque de la DGFiP : Analyse experte du rapport de l'ANSSI sur une intrusion indétectée

2 octobre, 2026 Non par Password Revelator

Un mois après les premières révélations, le rapport tant attendu de l'Agence nationale de la sécurité des systèmes d'information (ANSSI), daté du 23 septembre 2026, lève le voile sur les coulisses du piratage massif de la Direction générale des Finances publiques (DGFiP). Loin de l'image d'une cyberattaque sophistiquée, l'analyse révèle une réalité plus inquiétante : une série de défaillances systémiques qui ont permis à des attaquants de naviguer sous les radars pendant près de trois mois.

Cet article va aussi vous intéresser : Comment un logiciel créé dans le Loiret il y a 20 ans s’exporte dans le monde entier

Entre mai et août 2026, les infrastructures de l'État ont été compromises, exposant les données de centaines de milliers de citoyens. Retour sur une chronologie de l'échec et les recommandations critiques de l'ANSSI.

Chronologie d'une intrusion silencieuse (mai - août 2026)

L'alerte publique n'a été donnée que le 12 août 2026, lorsqu'un acteur malveillant opérant sous le pseudonyme « Zerobytes » a revendiqué le vol de données sur un forum spécialisé. Cependant, l'ANSSI confirme que l'intrusion a débuté bien plus tôt.

Les investigations, croisant les journaux techniques de la DGFiP et les sources OSINT (incluant les publications de FrenchBreaches), établissent que la première exfiltration majeure a eu lieu sept semaines avant la revendication publique. Les attaquants ont ainsi disposé d'une fenêtre de tir de plusieurs semaines pour explorer le système d'information avant de passer à l'action.

L'ampleur du vol de données

Le bilan humain et technique est lourd :

  • 353 000 particuliers concernés.
  • 252 000 professionnels touchés.
  • Source des données : l'outil de gestion de la relation usagers « E-Contact ».
  • Volume exfiltré : environ 11 Go de données entre le 22 et le 25 juin, suivis de près de 3 Go en juillet.

Les causes racines : une sécurité périmée face à des attaquants opportunistes

L'un des enseignements majeurs du rapport est que l'attaque n'a pas nécessité de « zero-day » (faille inconnue) ou de technique de pointe. Les pirates ont exploité des failles béantes dans la gestion des identités et l'architecture réseau.

1. La compromission des identifiants

Les attaquants ont utilisé plusieurs dizaines d'identifiants légitimes d'agents de la DGFiP. Ces derniers auraient été récupérés via des logiciels malveillants de type infostealer, infectant des ordinateurs personnels non administrés par la DGFiP.

Le point de défaillance : l'absence d'authentification multifacteur (MFA) sur certains portails a permis aux pirates de réutiliser simplement ces identifiants volés pour se connecter aux services de l'État.

2. L'angle mort de la supervision (SOC)

Le rapport pointe une incapacité critique à détecter l'exfiltration en temps réel.

  • 11 Go de données ont transité sans déclencher d'alerte majeure.
  • Le portail ADER, utilisé pour l'accès aux données, n'était pas supervisé de manière adéquate par le SOC (Security Operations Center) de la DGFiP.
  • Des signaux faibles existaient : connexions nocturnes, adresses IP géolocalisées en Inde, utilisation de VPN et volume anormal de requêtes (scraping). L'ANSSI souligne que la corrélation de ces événements aurait dû déclencher une alerte.

3. La faille de la session persistante

Un détail technique illustre la gravité de la situation : le 24 juin, suite à une alerte, le mot de passe d'un compte compromis a été réinitialisé. Cependant, cette action n'a pas coupé la session active. L'exfiltration s'est poursuivie jusqu'au 25 juin à 2 h 31 du matin.

La seconde vague : le piratage des données cadastrales

L'incident ne s'est pas limité aux données fiscales. Le 13 août, une seconde revendication a visé les données cadastrales, concernant cette fois 2 millions de Français (noms, dates de naissance, parcelles).

L'enquête révèle ici un vecteur d'attaque différent : la compromission du poste informatique d'un géomètre-expert exerçant dans un cabinet privé. Le pirate a utilisé ce compte partenaire pour accéder au portail APEX. Fait troublant : l'attaquant a réussi à contourner le second facteur d'authentification (2FA) envoyé par e-mail, soulignant la nécessité de passer à des solutions d'authentification plus robustes, de type FIDO2.

L'ANSSI dans le viseur de sa propre critique

Fait rare, le rapport ne se contente pas d'auditer la DGFiP. L'ANSSI reconnaît que sa propre supervision n'a pas permis de détecter l'attaque. L'Agence explique ne pas disposer de supervision applicative sur le périmètre concerné et note que l'utilisation de comptes légitimes a rendu la distinction entre activité normale et malveillante particulièrement complexe.

Recommandations : vers une refonte de la cyberdéfense de l'État

Pour éviter qu'un tel scénario ne se reproduise, l'ANSSI émet une série de recommandations strictes pour les administrations :

  • Généralisation du MFA : déploiement obligatoire de l'authentification multifacteur sur tous les accès sensibles.
  • Principe du moindre privilège : limitation drastique des droits associés aux comptes utilisateurs.
  • Segmentation réseau : isolation des environnements critiques pour limiter les mouvements latéraux.
  • Interdiction du BYOD : fin de l'utilisation d'appareils personnels pour accéder aux ressources professionnelles.
  • Supervision applicative : mise en place de limites sur les volumes de données consultés et analyse comportementale (UEBA).
  • Filtrage IP : prise en compte de la réputation et de la géolocalisation des adresses IP.

Conclusion

Le piratage de la DGFiP restera comme un cas d'école. Non pas pour la sophistication de l'attaque, mais pour la banalité de son exécution. Comme le résume l'ANSSI, la compromission résulte de « l'enchaînement de plusieurs faiblesses » : identités mal protégées, architecture non segmentée et, surtout, une incapacité chronique à détecter l'anormal dans le flux de données.

Pour les experts en cybersécurité, la leçon est claire : la défense périmétrique ne suffit plus. Face à des attaquants utilisant des identifiants valides, seules une surveillance comportementale avancée et une hygiène numérique stricte permettront de protéger les données des citoyens.

Sources

  • Rapport d'analyse de l'ANSSI daté du 23 septembre 2026 sur l'incident DGFiP.
  • Données OSINT et CTI : publications de FrenchBreaches et revendication Zerobytes.
  • Notifications Recorded Future et journaux réseau du ministère de l'Éducation nationale.