Piratage du fisc : ces trois failles de la DGFiP que le pirate Zerobytes a exploitées pour voler les données de milliers de contribuables
information fournie par Boursorama avec Media Services 30/09/2026 à 16:36

Près de deux mois après l'annonce du piratage XXL de l'administration fiscale, l'autorité nationale de la sécurité des systèmes d'information a présenté les premières conclusions de son enquête, qui met en lumière plusieurs "faiblesses" que le hacker a mis à profit.

( AFP / LUDOVIC MARIN )

"La compromission des systèmes d'information de la DGFIP n’est pas la conséquence d’une attaque sophistiquée, mais de l’exploitation de faiblesses dans trois domaines". Après le séisme causé par les vols de données en série de la DGFiP révélés au cours de l'été, le gendarme de la cybersécurité des services de l'Etat a levé le voile sur les brèches dans lesquelles se sont engouffrés le pirate de "Zerobytes" pour faire main-basse sur les données de centaines de milliers de contribuables.

D'après l'autorité nationale en matière de cybersécurité, ces vols de données ont reposé sur l'"exploitation de faiblesses" au sein des systèmes informatiques, à trois niveaux :

1) L'identité. L'Anssi évoque une "fuite d’identifiants de connexion fréquente et consécutive à l’utilisation d’appareils personnels", couplée à "l’absence d’authentification forte sur deux portails dont l’un donnant accès à des ressources sensibles sur le RIE", qui a offert "une chaîne d’exploitation triviale aux attaquants".

2) L'architecture du système. Certaines applications sensibles étaient ainsi accessibles "sans cloisonnement, augmentant leur exposition avec un "risque de latéralisation depuis des ressources d'organismes tiers". Le rapport précise que cette faiblesse a été exploitée pour le piratage des données de l'Education nationale, ayant exposé les données d'élèves et personnels éducatifs.

3) La détection. Aucun mécanisme n’a corrélé les signaux suspects, déplore l'Anssi, qui liste les indices qui aurait pu alerter les services de la DGFiP : connexions nocturnes, volumes anormaux, adresses IP malveillantes, ou encore scraping industriel (récupération et organisation automatisées des données, ndlr).

Revendiqué en août par un pirate informatique, un premier vol, survenu plusieurs semaines auparavant, a été reconnu le lendemain par Bercy. Un deuxième vol a été revendiqué, avant qu'un troisième ne soit identifié. Au total, les données personnelles de près de 700.000 particuliers et entreprises ont été dérobées par des attaquants qui se sont introduits dans les systèmes d'information de la direction générale des finances publiques (DGFiP).

"Aucune de ces exfiltrations n'a été détectée, ni par les moyens de supervision de la DGFiP ni par ceux de l'Anssi, révélant certaines lacunes dans la supervision des systèmes d'information de la DGFiP", a écrit l'Anssi dans son rapport.

D'après les constatations de l'autorité, l'acteur malveillant qui avait revendiqué l'attaque, ZeroBytes, est parvenu à se connecter aux services de la DGFiP grâce à des identifiants légitimes volés à certains agents.

"Peu de ministères sont au niveau requis"

L'Anssi indique que seul un "audit complet", ordonné en août par le Premier ministre Sébastien Lecornu, permettra d'identifier toutes les vulnérabilités informatiques de la DGFiP. Elle formule néanmoins plusieurs recommandations.

L'Anssi évoque ainsi la généralisation de l'authentification multifacteur, qui empêche de se connecter grâce à un seul mot de passe en exigeant en complément une deuxième validation. Elle recommande aussi d'interdire la connexion à des services professionnels depuis des appareils personnels, et d'utiliser des mots de passe respectant "les bonnes pratiques de sécurité".

Après les vols de données à la DGFiP, Sébastien Lecornu avait indiqué que "peu de ministères sont au niveau requis" en France en matière de cybersécurité. Début septembre, après l'arrestation de deux individus soupçonnés d'être les pirates du fisc, l'un d'eux, âgé de 18 ans, a été mis en examen et placé en détention provisoire.