Le rapport publié par l’ANSSI le 29 septembre 2026 retrace deux exfiltrations de données rendues possibles par des identifiants volés, des accès insuffisamment cloisonnés et une détection incomplète.
Sa leçon stratégique dépasse la DGFiP : la souveraineté numérique de l’État dépend aussi de sa capacité à voir et à contenir une attaque qui traverse ses ministères et ses partenaires.
Deux périmètres touchés, des chiffres publics difficiles à réconcilier
Le rapport de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) couvre les activités illégitimes observées sur les systèmes de la Direction générale des Finances publiques (DGFiP) entre mai et août 2026.
Il décrit deux parcours distincts :
l’exfiltration de données issues de l’application E-Contact, qui sert aux échanges avec les usagers,
et l’accès à des données cadastrales via un portail destiné à des partenaires professionnels.
Le rapport, remis au Premier ministre le 24 septembre, a été publié après anonymisation et occultation d’informations sensibles.
Rapport de l’ANSSI ; annonce de publication, 29 septembre.
Pour E-Contact, les données concernées comprennent notamment des informations fiscales, des coordonnées et des échanges avec l’administration. La DGFiP précise que les espaces personnels et professionnels sur impots.gouv.fr n’ont pas été compromis, et que les mots de passe permettant d’y accéder n’ont pas été dérobés. Elle indique aussi que le contenu de certains messages a pu être consulté pour moins de 250 particuliers et moins de 2 076 professionnels ; les pièces jointes n’auraient pas été consultées.
FAQ pour les particuliers ; FAQ pour les professionnels.
Les décomptes publiés ne sont pas entièrement rapprochés. Le résumé de l’ANSSI évoque près de 353 000 particuliers et 252 000 professionnels ; l’annexe reprend une revendication de 678 437 enregistrements publiée par l’attaquant ; le communiqué de Bercy du 14 août annonçait 678 000 particuliers et professionnels, tandis que les FAQ parlent d’un peu plus de 350 000 particuliers et de 250 000 professionnels. Les documents publics ne précisent pas si ces écarts viennent de périmètres ou de méthodes de comptage différents. Pour les données cadastrales, l’ANSSI rapporte que l’attaquant a revendiqué deux millions de personnes concernées, sans confirmer ce volume. Communiqué de Bercy, 14 août.
Ce dossier ne doit pas être confondu avec l’accès illégitime à FICOBA, le fichier des comptes bancaires, signalé en février 2026.
La DGFiP a également rapporté une vulnérabilité distincte sur le portail des successions vacantes en août ; ce service contenait des données publiques, mais l’administration indiquait encore devoir vérifier que toutes les données extraites l’étaient bien.
Rien dans le rapport public n’établit un lien entre ces événements. FICOBA, DGFiP ; portail des successions vacantes, DGFiP.
Des identifiants valides ont ouvert plusieurs portes
Pour la première séquence, l’ANSSI reconstitue le vol, sur plusieurs mois, de plusieurs dizaines d’identifiants appartenant à des agents de la DGFiP. Leur compromission par des logiciels espions de type infostealer sur des appareils personnels ou non administrés par la DGFiP est une hypothèse du rapport, pas une certitude établie pour chaque compte. L’absence d’authentification forte sur certains accès a ensuite permis de réutiliser ces identifiants.
L’attaquant est passé par le réseau interministériel de l’État (RIE), notamment après la compromission d’infrastructures raccordées au réseau au ministère de l’Éducation nationale. Des applications sensibles de la DGFiP accessibles depuis le RIE n’étaient pas suffisamment cloisonnées : une présence dans un ministère pouvait ainsi devenir un point de passage vers les ressources d’un autre.
La seconde séquence montre que l’accès partenaire constitue lui aussi une frontière de sécurité. Le rapport relie l’exfiltration de données cadastrales à la compromission du poste d’un géomètre-expert dans un cabinet privé. L’accès au portail APEX, destiné notamment à des professionnels habilités, reposait sur un code à usage unique envoyé par courriel. Si le poste de travail est compromis, ce second facteur peut être récupéré dans le même environnement que les identifiants.
Le rapport technique nuance ainsi le premier récit public. Le communiqué de Bercy du 14 août attribuait la non-détection à la « sophistication » de l’attaque. L’ANSSI écrit ensuite que la compromission ne résultait pas d’une attaque sophistiquée, mais de faiblesses dans la gestion des identités, l’architecture et la détection. La différence est importante : la défense doit être capable d’absorber l’usage malveillant d’un compte valide, sans miser uniquement sur la détection d’exploits rares. Communiqué initial de Bercy ; rapport de l’ANSSI.
L’angle mort était aussi organisationnel
L’exfiltration de données d’E-Contact a débuté fin juin.
Des volumes de trafic anormaux : 11 Go sur une première période, puis 3 Go sur une autre, n’ont pas déclenché d’alerte.
Des connexions nocturnes, des adresses IP déjà associées à des activités malveillantes et le nombre élevé de requêtes auraient pu être rapprochés. Le rapport reconnaît que ces indicateurs isolés peuvent produire des faux positifs ; c’est leur corrélation qui aurait pu faire apparaître le comportement suspect.
La DGFiP ne supervisait pas le portail ADER utilisé pour l’exfiltration. Son centre opérationnel de sécurité traitait des alertes sur d’autres accès, mais la réinitialisation d’un mot de passe n’a pas interrompu une session déjà ouverte. L’ANSSI, de son côté, supervisait des points d’entrée et de sortie du RIE et d’Internet, sans accès aux journaux applicatifs de la DGFiP. Le ministère de l’Éducation nationale a finalement identifié après coup des flux volumineux vers ADER dans ses propres investigations.
La chaîne de défense était donc distribuée entre plusieurs organisations, chacune avec une partie des indices. Le problème n’était pas seulement le manque d’outils : les journaux applicatifs, les alertes réseau, les remontées des partenaires et les procédures de révocation ne formaient pas une vue opérationnelle commune.
La CNIL a indiqué avoir été saisie et que ses vérifications étaient en cours ; elle n’avait pas encore conclu à un manquement ni annoncé de sanction. CNIL, 18 août 2026.
Le réseau interministériel, actif stratégique et surface d’attaque
Le RIE facilite les échanges entre administrations et leur permet d’accéder à des ressources partagées. Cette intégration est un atout de l’État numérique, mais elle impose une discipline de sécurité commune : segmentation des réseaux, contrôle des identités, supervision des applications et circulation rapide des alertes. Lorsque ces protections varient d’un ministère à l’autre, la connectivité peut transformer une compromission locale en risque transversal.
C’est ici que se joue la géopolitique du numérique : qui voit l’attaque, qui peut couper l’accès et qui coordonne les décisions quand plusieurs administrations sont concernées ? L’enjeu relève de la puissance publique, car les systèmes fiscaux concentrent des données sensibles et soutiennent des fonctions essentielles de l’État.
Cette lecture rejoint le débat sur le pouvoir réel de contrôle dans le numérique et l’idée que la souveraineté se mesure à la capacité de continuer à agir sous contrainte, développée dans l’analyse de Souveraine Tech à Saint-Malo. Elle prolonge aussi la réflexion sur le numérique comme théâtre de puissance.
De nouvelles capacités ne suffisent pas sans résultats vérifiables
Le rapport préconise de renforcer l’authentification multifacteur, de limiter les accès aux appareils administrés, de mieux segmenter les réseaux, d’étendre la supervision à toutes les applications métier et d’imposer des seuils d’accès et de requêtes. Il recommande aussi de révoquer les sessions actives après la compromission d’un compte et d’analyser rétrospectivement ses activités. Pour les partenaires, le point décisif est de concevoir un second facteur indépendant du poste de travail susceptible d’être infecté.
Le 7 septembre, l’ANSSI a annoncé REACTIV, une capacité renforcée de réaction aux violations de données touchant les services de l’État. Le dispositif doit permettre à l’Agence de mobiliser plus vite ses moyens et de centraliser la communication technique de crise ; l’ANSSI peut aussi demander aux ministères de prendre des mesures immédiates de protection. Cette annonce répond à une partie du problème de coordination, mais le rapport ne permet pas encore d’évaluer les résultats opérationnels de REACTIV. ANSSI, lancement de REACTIV.
La souveraineté numérique ne se réduit donc ni à l’hébergement des données en France ni à la propriété des outils. Elle suppose que l’État maîtrise les droits d’accès, dispose des journaux nécessaires, relie les alertes entre administrations et partenaires et puisse interrompre rapidement une session malveillante. Le rapport sur la DGFiP révèle un défaut de maîtrise opérationnelle à l’intérieur même de l’appareil d’État, sans établir d’attribution à une puissance étrangère.
Le critère décisif sera la capacité à éviter qu’une prochaine compromission de compte ne devienne une exfiltration silencieuse. Lors du prochain exercice interministériel, un accès compromis chez un ministère ou un partenaire déclenchera-t-il, avant toute extraction, une alerte partagée et une révocation coordonnée ?
Sources
- ANSSI, Rapport d’incident – Actes malveillants observés sur le système d’information de la Direction générale des Finances publiques entre mai 2026 et août 2026, 23 septembre 2026. https://cyber.gouv.fr/documents/821/20260923_NP_TLPCLEAR_ANSSI_Rapport_incident_DGFIP.pdf. Source principale sur la chronologie, les mécanismes d’accès, les lacunes de détection et les mesures correctives.
- ANSSI, L’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP, 29 septembre 2026. https://cyber.gouv.fr/actualites/lanssi-publie-le-rapport-dincident-sur-les-cyberattaques-ayant-touche-la-dgfip/. Confirme le mandat, la période d’investigation et la publication du rapport.
- Ministère de l’Économie et des Finances, Accès illégitimes au système d’information de la Direction générale des Finances publiques, 14 août 2026. URL exacte. Établit la première communication gouvernementale et le chiffre alors annoncé.
- DGFiP, Foire aux questions pour les particuliers – Vol de données suite à des accès illégitimes, 24 août 2026. https://www.impots.gouv.fr/sites/default/files/media/2_actu/2026-08_acces_illegitime_donnees/faq_acces_illegitime_donnes_fiscales_professionnels.pdf. Précise les données concernant les particuliers, les personnes concernées et les mesures de vigilance.
- DGFiP, Foire aux questions pour les professionnels – Vol de données suite à des accès illégitimes, 24 août 2026. https://www.impots.gouv.fr/sites/default/files/media/2_actu/2026-08_acces_illegitime_donnees/faq_acces_illegitime_donnes_fiscales_professionnels.pdf. Précise les informations concernant les entreprises et le statut des espaces professionnels.
- CNIL, Piratage du système d’information des impôts : les vérifications sont en cours, 18 août 2026. https://www.cnil.fr/fr/piratage-du-systeme-dinformation-des-impots-les-verifications-sont-en-cours. Établit que la CNIL a été saisie et décrit les suites possibles de ses vérifications.
- ANSSI, Cyberattaques : L’ANSSI met en place une capacité renforcée de réaction dédiée aux services de l’État, 7 septembre 2026. https://cyber.gouv.fr/actualites/cyberattaques-lanssi-met-en-place-une-capacite-renforcee-de-reaction-dediee-aux-services-de-letat/. Présente le dispositif REACTIV et son mandat de réaction interministérielle.
- DGFiP, Vol de données suite à des accès illégitimes au système d’information de la DGFiP, publié le 14 août et modifié le 14 septembre 2026. https://www.impots.gouv.fr/actualite/vol-de-donnees-suite-des-acces-illegitimes-au-systeme-dinformation-de-la-dgfip. Distingue les deux périmètres du rapport du cas séparé du portail des successions vacantes.
- DGFiP, Accès illégitimes au fichier national des comptes bancaires (FICOBA), 18 février 2026, modifié le 3 mars 2026. URL exacte. Source utilisée uniquement pour distinguer cet incident antérieur des attaques de mai-août.
A lire également
- Souveraineté numérique : où se situe réellement le pouvoir de contrôle ? pour complèter l’analyse du contrôle effectif des accès et des infrastructures.
- Souveraine Tech à Saint-Malo, la résilience se mesure à l’épreuve de la rupture pour relier souveraineté, capacité d’action et continuité sous contrainte.
- Le numérique, nouveau théâtre de la puissance pour apporter le cadre géopolitique général sur les infrastructures numériques.