Piratage des impôts : trois faiblesses ont suffi, selon l’ANSSI

|Auteur: Équipe éditoriale de QUASA|5 min de lecture| 8
Piratage des impôts : trois faiblesses ont suffi, selon l’ANSSI

Dans son rapport publié le 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) relie les intrusions à la Direction générale des finances publiques (DGFiP) à trois faiblesses : la gestion des identités, l’architecture des accès et la détection. L’enquête retrace des activités illégitimes entre mai et août 2026 sur la plateforme impots.gouv.fr et sur un service de données cadastrales. Des identifiants légitimes volés ont ouvert l’accès à des applications sensibles ; leur exposition et une supervision incomplète ont permis aux attaquants de poursuivre leurs opérations.

Pour l’outil de relation avec les usagers E-Contact, Next détaille des données concernant près de 353 000 particuliers et 252 000 professionnels, ainsi qu’environ 11 Go échangés du 22 au 25 juin 2026, puis 3 Go du 21 au 23 juillet. Ces volumes concernent la messagerie fiscale ; l’accès aux données cadastrales constitue l’autre périmètre examiné. La chronologie montre comment un compte utilisable, un chemin réseau trop large et des alertes non rapprochées peuvent se succéder sans qu’une technique d’intrusion complexe soit nécessaire.

Identité : des mots de passe volés ont ouvert les portails

La première étape s’est jouée sur des comptes d’utilisateurs légitimes. Plusieurs dizaines d’identifiants d’agents étaient à la disposition de l’attaquant ; leur vol par des logiciels voleurs d’informations installés sur des ordinateurs non administrés par la DGFiP est jugé probable. L’enquête n’a identifié ni attaque par force brute ni essais massifs de combinaisons d’identifiants et de mots de passe. Elle ne permet toutefois pas d’établir de la même manière comment chaque secret a été récupéré.

Des agents avaient utilisé leurs identifiants professionnels sur des appareils personnels. Sur les portails PIGP et ADER, qui ouvraient l’accès à des applications de la DGFiP, le mot de passe n’était pas accompagné d’une authentification forte : un secret volé pouvait donc servir à ouvrir une session. La protection d’un compte dépendait aussi du délai entre le repérage d’un identifiant compromis et la coupure effective de son accès.

L’ANSSI formule une règle explicite, reprise par 01net : « l’usage d’appareils personnels pour accéder à des ressources professionnelles doit être proscrit ». Elle préconise aussi un second facteur robuste pour les applications sensibles. L’incident montre enfin la limite d’une simple réinitialisation : lors d’une extraction, le changement d’un mot de passe compromis n’a pas interrompu la session que l’attaquant avait déjà ouverte. La réponse doit donc pouvoir révoquer les sessions actives en même temps qu’elle remplace le secret.

Architecture : des accès métier ont élargi le passage

La possession d’un compte n’explique pas, à elle seule, l’étendue des données accessibles. Certaines applications sensibles étaient exposées sur Internet pour répondre aux besoins du service. D’autres pouvaient être atteintes depuis le Réseau interministériel de l’État (RIE), sans cloisonnement assez fin entre les organismes raccordés. L’attaquant a ainsi pu utiliser des infrastructures compromises du ministère de l’Éducation nationale pour emprunter ce réseau et atteindre des ressources de la DGFiP.

Le périmètre cadastral illustre une autre voie d’accès. La compromission du poste d’un géomètre-expert travaillant dans un cabinet privé a permis de contourner une double authentification par messagerie, puis de consulter et d’extraire des données. Ce cas précise le rôle de l’authentification dans l’incident : son absence a facilité l’accès à certains portails, tandis que le facteur transmis par messagerie n’a pas résisté à la compromission du poste utilisé par un partenaire.

Les contrôles proposés portent sur le besoin d’accès de chaque population, de chaque réseau et de chaque application. Une application réservée aux agents peut être limitée aux postes administrés par la DGFiP, avec un accès distant adapté, plutôt que directement ouverte sur Internet. Un filtrage plus précis au sein du RIE réduit la possibilité qu’une intrusion dans un ministère donne un chemin vers les données d’un autre. Pour les partenaires habilités, les droits de consultation doivent correspondre aux données nécessaires à leur mission.

Détection : les extractions sont restées hors du champ de surveillance

Les deux vagues d’extraction n’ont été détectées à temps ni par la supervision de la DGFiP ni par celle de l’ANSSI. Le portail ADER, employé pour accéder aux informations d’E-Contact, ne faisait pas alors partie du périmètre surveillé par le centre de sécurité de la DGFiP. Des indices existaient sur d’autres outils, mais aucun mécanisme ne les rapprochait pour faire apparaître la continuité de l’activité suspecte.

Les sondes de l’ANSSI étaient placées aux points d’entrée et de sortie du RIE et d’Internet ; l’agence n’avait pas accès aux journaux des applications concernées. Or des requêtes effectuées avec un compte valide peuvent paraître ordinaires au niveau du réseau. Leur répétition dans une application métier, le rythme des consultations et le volume de données récupérées rendent l’opération plus visible lorsqu’ils sont examinés ensemble. Les connexions nocturnes ou depuis des adresses déjà suspectes ajoutaient du contexte, sans constituer chacune une preuve suffisante.

Le plan d’action défini avec la DGFiP associe donc la couverture de tous les portails sensibles à une meilleure corrélation des signaux et à une coordination entre administrations. Des limites sur le nombre de consultations et les volumes accessibles peuvent aussi freiner une extraction menée avec un compte pourtant valide. Pour les usagers concernés, l’enjeu immédiat reste de déterminer précisément quelles informations ont été prélevées dans chaque application : les volumes de données échangées ne décrivent pas, à eux seuls, le contenu de la fuite.

À lire aussi :

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0