L'ANSSI publie son rapport sur le piratage du fisc
Mardi 29 septembre, l'Agence nationale de la sécurité des systèmes d'information (ANSSI) a rendu public son rapport d'incident sur les cyberattaques qui ont frappé la Direction générale des finances publiques (DGFiP) cet été. Le document, très attendu, détaille l'enchaînement de failles qui a permis la fuite de données personnelles de près de 353 000 particuliers et 252 000 professionnels, revendiquée par le groupe de pirates "Zerobytes". Un homme de 18 ans a été mis en examen dans cette affaire.
Contrairement à ce que l'on pourrait imaginer, ces fuites ne sont "pas la conséquence d'une attaque sophistiquée, mais de l'exploitation de faiblesses", souligne l'agence. Le pirate n'a pas eu besoin de faille inédite ni de génie informatique : il a simplement utilisé les identifiants de vrais agents du fisc, probablement volés par des logiciels malveillants, pour naviguer dans les applications de la DGFiP pendant des semaines sans être repéré.
Une intrusion étalée sur quatre mois
D'après l'ANSSI, le vol de données a été précédé de plusieurs semaines d'exploration sur des applications de la DGFiP, initiée depuis le Réseau interministériel de l'État (RIE). L'attaquant a réussi à récupérer les identifiants et mots de passe de plusieurs dizaines d'agents du fisc, probablement via des infostealers, ces logiciels malveillants qui dérobent les informations stockées sur les ordinateurs. L'agence soupçonne des appareils que la DGFiP ne contrôle pas, notamment les ordinateurs personnels des agents.
Or, pour accéder à ADER et au PIGP, deux portails donnant accès aux applications du fisc, un agent n'avait besoin que de son identifiant et de son mot de passe. Aucune double authentification, comme un code reçu sur téléphone, n'était exigée. Une fâblesse d'autant plus critique que la DGFiP disposait bien d'un prestataire chargé de surveiller les sites où se revendent ces identifiants et de signaler les comptes compromis, mais cela n'a pas suffi.
Une détection défaillante et des données aspirées fin juin
Le rapport de l'ANSSI pointe également une surveillance des comportements anormaux insuffisante. Les exfiltrations de données sont passées inaperçues pendant des semaines. Le pirate a revendiqué son butin le 12 août, mais les données avaient en réalité été aspirées fin juin, soit sept semaines plus tôt. Ce jour-là, à 16h32, l'ANSSI a alerté la DGFiP, et dès le lendemain matin, le pirate étalait le détail de son butin sur un forum. Les fichiers provenaient d'E-Contact, la messagerie interne permettant aux agents du fisc d'échanger avec les contribuables.
Deux bilans circulent alors : l'ANSSI recense près de 353 000 particuliers et 252 000 professionnels touchés, quand le pirate avance quelque 678 000 enregistrements. Quoi qu'il en soit, le volume est considérable et pose la question de la protection des données des citoyens.
Des protections de base manquantes
Pour l'ANSSI, certaines protections élémentaires manquaient à l'appel. Outre l'absence de double authentification, l'agence note que la surveillance des comportements anormaux était insuffisante. Le rapport détaille les chantiers à lancer, certains en urgence, pour remédier à ces failles. La DGFiP, de son côté, n'a pas encore communiqué sur les mesures qu'elle compte prendre.
Un contexte de multiplication des vols de données
Ce piratage du fisc n'est pas un cas isolé. Il s'inscrit dans un contexte de multiplication des cyberattaques et des fuites de données en France. Depuis plusieurs mois, les vols de données se succèdent, touchant aussi bien des entreprises que des administrations. Le ministère de l'Éducation nationale a également été victime de cyberattaques cet été.
Face à cette recrudescence, des citoyens se sont improvisés lanceurs d'alerte. À l'image de Sébastien, alias Seblatombe, et de son site FrenchBreaches, plusieurs comptes se sont créés pour faire l'inventaire des vols de données. "On a plusieurs outils qui scrutent divers forums cybercriminels sur le darkweb", explique Sébastien, qui ne souhaite pas faire apparaître son nom de famille. Thomas Lazzaroni, derrière le site cyberattaque.org, surveille aussi les "alertes sur les réseaux, notamment Facebook, où les petites structures, les mairies, les associations (...) communiquent". "Je ne dors plus beaucoup", ironise-t-il.
Ces bénévoles ont des parcours variés : Thomas Lazzaroni travaille dans le marketing d'une entreprise tech, Sébastien se définit comme un "autodidacte" de la cyber. Christophe Boutry, suivi par 20 000 abonnés sur X et créateur du site Fuitesinfo.fr, affiche un profil plus détonnant : ancien policier de la DGSI, il a été condamné en appel en 2025 à sept ans de prison pour corruption, après avoir vendu sur le darknet des informations à une bande criminelle. Tous affichent une même ambition : informer le grand public.
Des méthodes qui suscitent des réserves
Mais les méthodes de ces blogueurs, dont certains se revendiquent "lanceurs d'alerte", suscitent aussi des réserves. "Évidemment qu'il y a besoin aussi d'acteurs citoyens engagés qui participent à la sensibilisation, à l'alerte le cas échéant" mais "il faut faire attention, évidemment, au caractère éthique de tout ça", a déclaré début mars le directeur général de l'ANSSI, Vincent Strubel. En 2025, plus de la moitié des alertes reçues par l'institution sur des fuites provenaient de ces acteurs.
Quelles implications pour la sécurité des données ?
Ce nouveau rapport de l'ANSSI met en lumière les fragilités de la sécurité informatique de l'État. L'absence de double authentification sur des portails sensibles, l'insuffisance de la surveillance des comportements anormaux et la possibilité pour des pirates d'utiliser des identifiants volés pendant des semaines sans être détectés sont autant de signaux d'alerte. Pour les experts, il est urgent de renforcer les protections, notamment en généralisant l'authentification multifacteur et en améliorant la détection des intrusions.
Au-delà de la DGFiP, c'est l'ensemble des administrations et des entreprises qui doivent tirer les leçons de cet incident. La multiplication des vols de données ces dernières années montre que les cybercriminels exploitent souvent les mêmes failles : mots de passe volés, absence de double authentification, surveillance laxiste. La sensibilisation des agents et des citoyens à ces risques est également cruciale.
Enfin, cette affaire pose la question de la confiance des Français envers les institutions. Après le piratage du fisc, syndicats et élus s'interrogent sur les failles de la DGFiP. "On a la sensation que quelque chose nous échappe", confiaient-ils. Pour rétablir la confiance, il ne suffira pas de colmater les brèches : il faudra aussi faire preuve de transparence et renforcer durablement la cybersécurité de l'État.
Alors que les vols de données se multiplient, la vigilance est plus que jamais de mise. Les autorités doivent agir vite pour protéger les données personnelles des citoyens, et les initiatives citoyennes, malgré leurs limites, rappellent l'importance de l'information et de la sensibilisation.
Commentaires