La cyberattaque de la DGFiP confirmée le 13 août 2026 relance le débat sur la sécurité des systèmes d’information publics. Un pirate se présentant sous le pseudonyme ZeroBytes a revendiqué, la veille, avoir extrait 678 438 lignes de données fiscales depuis un outil interne utilisé par l’administration pour consulter les dossiers des particuliers et des professionnels. Le ministère de l’Économie et des Finances a confirmé l’intrusion dans un communiqué, tout en précisant que l’accès non autorisé, obtenu par usurpation d’identité, avait été coupé fin juin lors d’un contrôle de routine.
Ce que révèle l’enquête
D’après les informations recoupées par la presse spécialisée française et le média américain The Record, spécialisé en cybersécurité, l’attaque n’a pas exploité une faille technique du système central des impôts, mais un accès détourné à un outil de consultation interne. Parmi les 678 437 personnes concernées, environ 392 867 seraient des particuliers et 285 570 des professionnels. Les données exposées comprennent nom, prénom, date et lieu de naissance, adresse postale et fiscale, adresse email, numéro de téléphone et situation familiale — mais aucune coordonnée bancaire, selon les précisions apportées par l’administration.
Une seconde intrusion, plus large, déjà revendiquée
Le dossier ne s’arrête pas là : une seconde intrusion, distincte, aurait visé fin juillet un serveur lié au cadastre, le Serveur Professionnel de Données Cadastrales, avec des données concernant potentiellement plus de deux millions de propriétaires. Deux affaires en quelques semaines interrogent sur la robustesse des accès professionnels aux bases fiscales et cadastrales, alors que ces outils sont utilisés au quotidien par des dizaines de milliers d’agents et de partenaires habilités.
Quelles conséquences pour les contribuables et les entreprises
Pour les particuliers concernés, le risque principal n’est pas financier direct — aucune donnée bancaire n’aurait fuité — mais l’exposition à des tentatives d’hameçonnage ou d’usurpation d’identité mieux ciblées, puisque les fraudeurs disposent déjà de données personnelles vérifiées. Pour les professionnels dont les informations figurent dans le lot, l’enjeu est proche : vigilance accrue sur les courriers ou appels se présentant comme émanant des impôts. La DGFiP a indiqué contacter individuellement les personnes dont les données ont été exposées, pour leur indiquer la nature précise des informations concernées et les précautions à prendre.
- Ne jamais communiquer de coordonnées bancaires suite à un appel ou un email se présentant comme venant des impôts.
- Vérifier l’origine de tout message via l’espace personnel officiel sur impots.gouv.fr, jamais via un lien reçu par email.
- Signaler tout message suspect sur la plateforme officielle Signal Arnaques.
- Pour les professionnels, informer leur expert-comptable si des documents fiscaux sensibles semblent avoir circulé.
Un signal pour la sécurité numérique des administrations
Cette affaire s’inscrit dans une série d’incidents touchant des services publics numériques ces derniers mois. Elle rappelle qu’au-delà des grandes entreprises, les administrations qui centralisent des données sensibles — fiscales, cadastrales, sociales — restent des cibles de choix pour des acteurs malveillants motivés par la revente de données ou la simple démonstration de faille. Pour les entreprises et indépendants, l’épisode est aussi un rappel : la vigilance sur la sécurité numérique ne concerne pas que les géants du numérique, mais toute structure qui traite des informations personnelles, sous peine de sanctions au titre du RGPD en cas de négligence avérée.
Questions fréquentes
Comment savoir si je suis concerné par la fuite de données de la DGFiP ?
La DGFiP a annoncé contacter individuellement les personnes dont les données figurent dans le lot dérobé. En l’absence de message officiel, il n’existe pas d’outil public de vérification instantanée ; la prudence reste de mise face à tout contact non sollicité.
Mes coordonnées bancaires ont-elles été piratées ?
Selon les éléments communiqués par l’administration, les données exposées concernent l’état civil, l’adresse et la situation familiale, mais pas les coordonnées bancaires. Le risque porte donc surtout sur le hameçonnage ciblé, pas sur un prélèvement frauduleux direct.
Que faire si je reçois un message suspect se présentant comme les impôts ?
Ne cliquez sur aucun lien et ne communiquez aucune donnée. Connectez-vous uniquement via l’adresse officielle impots.gouv.fr et signalez le message sur la plateforme Signal Arnaques.
Sources
The Record by Recorded Future — Clubic — iPhoneSoft
Cet article a été rédigé avec l’aide d’une intelligence artificielle. Politique éditoriale
