Mariem Njeh
29 Septembre 2026•Mise à jour: 29 Septembre 2026
L'Agence nationale de la sécurité des systèmes d'information (ANSSI) a publié, mardi, le rapport d'incident sur les cyberattaques ayant touché la Direction générale des finances publiques (DGFiP) cet été.
Le Premier ministre avait demandé à l'ANSSI un audit approfondi de la DGFiP, à la suite de ces cyberattaques. L'agence a conduit un travail d'investigation afin de retracer la chronologie des activités illégitimes observées sur les systèmes d'information de la DGFiP entre mai et août 2026, ainsi que d'identifier des mesures qui auraient pu permettre la détection et/ou la prévention de ces actes.
Remis au Premier ministre le jeudi 24 septembre, le rapport a été rendu public mardi.
Selon l'ANSSI, les investigations ont permis de retracer les événements menant à des exfiltrations de données sur deux périmètres : le premier, revendiqué le 12 août, concernant la plateforme impots.gouv.fr, et le second, revendiqué le lendemain, concernant des données cadastrales détenues par la DGFiP.
Le rapport met en évidence trois axes de défaillance.
Sur la gestion des identités, les attaquants ont été en mesure de voler et d'utiliser des identifiants de connexion légitimes d'utilisateurs de la DGFiP. Leur récupération illégitime est consécutive à leur utilisation sur des équipements personnels, couplée à l'absence d'authentification forte sur les portails donnant accès à des ressources sensibles.
Concernant l'architecture, des applications sensibles sont exposées, pour répondre à un besoin métier, sur Internet ou accessibles depuis le Réseau interministériel de l'État (RIE) sans cloisonnement. Cela augmente leur exposition et ouvre un risque de latéralisation depuis des ressources d'organismes tiers, comme cela a été le cas depuis le ministère de l'Éducation nationale, selon le rapport.
S'agissant de la détection, aucune des deux vagues d'exfiltration n'a été détectée, ni par les moyens de supervision de la DGFiP ni par ceux de l'ANSSI, ce qui révèle, selon le rapport, des lacunes dans la supervision des systèmes d'information de la DGFiP.
Du côté de la DGFiP, les solutions de détection au niveau applicatif n'ont pas été en mesure d'identifier les accès suspects. Ses équipes ne supervisaient jusqu'ici pas l'un des portails utilisés par l'attaquant pour exfiltrer des informations, et aucun mécanisme n'a corrélé les signaux suspects.
Du côté de l'ANSSI, les sondes de détection ne sont placées que sur les points d'entrée et de sortie du RIE ainsi que sur Internet, et l'agence n'a pas accès aux journaux applicatifs. En l'absence de marqueurs de compromission réseau pertinents et de règles de détection spécifiques à cette menace, elle n'a pas été en mesure de détecter les comportements suspects.
Un plan d'action prenant en compte les défaillances exploitées a été défini avec la DGFiP. Le rapport identifie également des améliorations à apporter aux capacités de détection et à la coordination interministérielle.
Pour rappel, mercredi 12 et jeudi 13 août 2026, un acteur malveillant a revendiqué des accès illégitimes au système d'information de la Direction générale des Finances publiques (DGFiP), intervenus en juin et juillet 2026, reposant sur des usurpations d'identifiants d'un agent de la DGFIP et d'un tiers habilité.
Selon les autorités, dès la détection de ces intrusions, la DGFiP a immédiatement interrompu les accès de l'ensemble des comptes utilisés dans les incidents identifiés. Néanmoins, les contrôles d'accès réalisés à cette occasion n'ont pas permis de détecter que ces intrusions avaient conduit à des vols de données, en raison de la sophistication de l'attaque.
Les investigations approfondies conduites depuis le 12 août 2026 ont permis d'établir que, préalablement à leur interruption, ces accès avaient été utilisés pour consulter et extraire certaines données concernant un total de 678 000 particuliers et professionnels, notamment des données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source, et en ce qui concerne les entreprises, des données telles que leur raison sociale ou leur SIREN.
Des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées. Dès l'identification de ces vols de données, la DGFIP a saisi la CNIL. Les espaces Finances publiques des usagers particuliers et professionnels n'ont pas été compromis. Les identifiants et les mots de passe des particuliers et des professionnels n'ont pas été compromis.