Recevez tous les soirs un résumé de l’actu importante avec Le Récap’
Plusieurs signaux d’alerte existaient, mais ils n’ont pas été corrigés.
En août 2026, le groupe Zerobytes avait revendiqué le vol de données issues de services de la Direction générale des Finances publiques (DGFiP). Un premier jeu provenait de l’outil de contact avec les usagers, E-Contact, un second concernait des données cadastrales, obtenues via un accès utilisé par un cabinet de géomètres-experts. La compromission, survenue en juin et juillet, a exposé les données de centaines de milliers de Français et plongé l’administration dans une crise sans précédent.
Ce mardi 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI), l’autorité chargée de la cybersécurité de l’État, a publié son rapport sur l’incident. Selon ses conclusions, l’attaque ne reposait pas sur une faille technique particulièrement complexe, mais sur une succession de protections insuffisantes.
D’après l’ANSSI, l’attaquant disposait de nombreux identifiants et mots de passe appartenant à des agents ou à des utilisateurs externes de la DGFiP. Ils auraient été dérobés par des infostealers, des logiciels espions installés sur des appareils personnels ou sur des postes appartenant à des partenaires.
L’attaque demandait donc une certaine préparation, mais elle aurait pu être facilement évitée si certains services n’avaient pas été accessibles avec un simple mot de passe. L’agence pointe en effet l’absence d’authentification multifacteur sur une partie des services, ou une protection insuffisante quand elle existait. Le portail APEX, par exemple, utilisait un code envoyé par email comme second facteur. La compromission du poste d’un géomètre-expert a suffi à contourner cette protection et à accéder aux données cadastrales.
Le rapport insiste aussi sur l’absence de détection. Le portail ADER, utilisé pour accéder à E-Contact et extraire les données, n’était pas supervisé par le SOC de la DGFiP, l’équipe chargée de surveiller en continu les systèmes et de traiter les comportements suspects.
Des comptes ont bien été réinitialisés après des alertes, mais cela n’a pas suffi. Le 24 juin, le changement de mot de passe n’a pas mis fin à la session déjà ouverte par l’attaquant, qui a pu poursuivre l’exfiltration.
L’attaquant a par ailleurs profité de la compromission d’infrastructures du ministère de l’Éducation nationale pour passer par le Réseau interministériel de l’État et atteindre la DGFiP.
Pour éviter qu’un tel incident se répète, l’ANSSI recommande de généraliser une authentification forte, avec des clés physiques ou des applications dédiées plutôt que des codes reçus par email, et de réduire l’exposition des applications métier, notamment via des postes gérés, des VPN et des accès limités.
La conclusion est sévère. Des comptes ordinaires ont suffi à extraire de très grandes quantités de données, sans qu’aucune des défenses disponibles ne parvienne à stopper l’opération à temps.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information. C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez, voici trois bonnes raisons de soutenir notre travail :
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Pour ne rien manquer de l’actualité, suivez Numerama sur Google !






