DGFiP : ils le savaient depuis fin juin, vous l'apprenez le 13 août
En février, la DGFiP se fait voler 1,2 million de fiches de FICOBA, le fichier des comptes bancaires des Français, avec les identifiants d'un agent. Fin juin, elle se fait voler 678 000 dossiers fiscaux avec les identifiants d'un agent. Entre les deux, le Premier ministre annonce 200 millions d'euros pour la cybersécurité de l'État.

En février, la DGFiP se fait voler 1,2 million de fiches de FICOBA, le fichier qui recense les comptes bancaires des Français, avec les identifiants d'un agent.
Fin juin, la DGFiP se fait voler 678 000 dossiers fiscaux avec les identifiants d'un agent.
Entre les deux, le 30 avril, le Premier ministre annonce 200 millions d'euros pour la cybersécurité de l'État depuis les locaux de l'ANTS, qui venait de perdre 11,7 millions de comptes.
Tout le dossier est là. Le reste, c'est du volume et du commentaire.
Ce qui s'est passé
Fin juin, un acteur qui se fait appeler ZeroBytes met la main sur les identifiants d'un agent habilité. À partir de là : compromission de serveurs internes, accès VPN, puis utilisation d'un outil interne permettant d'interroger les dossiers des particuliers et des professionnels.
Aucune faille exotique, aucun exploit inédit, rien qui justifie le mot « sophistiqué » qu'on a beaucoup lu cette semaine. Il est entré par la porte, avec les clés de quelqu'un d'autre, et il s'est servi de l'outil prévu pour consulter des dossiers afin de consulter des dossiers.
L'accès a été coupé le jour de sa détection, lors d'un contrôle. C'est la seule bonne nouvelle du dossier, et c'est la raison pour laquelle il repart avec 678 438 lignes et pas dix fois plus. Un peu moins de 393 000 concernent des particuliers, le reste des professionnels dont les informations sont largement publiques.
Le contenu d'une fiche : nom, nom de naissance, nom d'usage, date et lieu de naissance, adresse d'imposition, adresse d'envoi, situation de famille, identité du conjoint, composition du foyer fiscal, quotient familial, revenu fiscal de référence, taux de prélèvement à la source.
Le revenu fiscal de référence change la nature de l'objet. Une base de contacts sert à envoyer des courriels en masse en espérant que 0,5 % des destinataires cliquent. Une base triée par revenu déclaré à l'euro près sert à choisir qui on va aller voir. Un fichier fiscal, c'est une liste de courses.
Les sept semaines pendant lesquelles il ne s'est rien passé
L'intrusion date de fin juin. La détection a été rapide, puisque l'accès a été coupé le jour même. Le public l'apprend le 13 août, au lendemain de la mise en vente publique par le pirate.
Sept semaines. Voilà ce qu'on peut observer sur cette période.
Aucune communication. Le premier mot public de l'administration arrive après la revendication sur un forum criminel et la diffusion d'un échantillon gratuit. Sans ce coup de publicité du vendeur, la date de révélation reste inconnue.
La notification à la CNIL et le dépôt de plainte apparaissent dans le communiqué du 13 août au futur ou au présent, pas au passé. Le RGPD accorde 72 heures à compter de la connaissance de la violation. Sept semaines, ce n'est pas 72 heures. C'est le seul point de ce dossier où une sanction est juridiquement envisageable, et c'est celui dont personne ne parle.
L'information individuelle des victimes commence à peine, alors que ces personnes vivent depuis fin juin avec des données monnayables dans la nature, sans savoir qu'elles doivent se méfier.
Et le 14 août, le même pseudonyme revendique une seconde intrusion, datée du 29 juillet, sur le serveur professionnel de données cadastrales. 252 149 lignes selon lui, correspondant à plus de deux millions de personnes puisqu'une parcelle peut compter plusieurs titulaires. Ce volet n'est pas confirmé et les chiffres sont ceux du vendeur, qui a intérêt à les gonfler. Mais si la date tient, elle dit l'essentiel : un mois après avoir été détecté et coupé, le même acteur est revenu par une autre porte de la même maison.
Ce n'est pas un problème de moyens. Un mois, c'est court pour refondre une gestion des identités. C'est largement suffisant pour resserrer les accès aux applications sensibles quand on vient de se faire prendre.
Ce qui me sidère
Pas le piratage. On se fera encore avoir, moi compris. Le risque zéro n'existe pas et ça fait vingt ans qu'on le répète.
La même administration s'était déjà fait prendre quatre mois plus tôt par le même type de vecteur. En février, Bercy confirmait des accès illégitimes à FICOBA, le fichier national des comptes bancaires, environ 1,2 million de comptes potentiellement exposés, obtenus grâce aux identifiants d'un agent récupérés frauduleusement.
Entre février et fin juin, quelqu'un à la DGFiP savait exactement quelle porte avait servi, sur quel type de compte, avec quelles conséquences. Ce n'était pas une découverte à faire, c'était un dossier ouvert avec une victime réelle et une chaîne d'attaque documentée.
La DGFiP n'est pas une petite structure qu'on sécurise en un trimestre. Plusieurs centaines de produits numériques en production, des milliers d'agents informatiques, des systèmes qui concernent jusqu'à quarante millions d'usagers. Généraliser une authentification forte sur tous les comptes à privilèges, supprimer les comptes génériques hérités, détecter les extractions anormales sur des applications métier qui ont vingt ans, ce sont des chantiers de plusieurs années. Personne de sérieux ne prétendra que c'était faisable en dix-huit semaines.
Ce qui était faisable, c'était de traiter en priorité les accès du type exact de celui qui venait de servir. Ça a été arbitré contre autre chose. Il existe un compte rendu de comité, un tableau de suivi, un mail. Ce n'est pas classifié, c'est de la gouvernance ordinaire, et personne ne le demandera.
La conformité a parfaitement fonctionné
Accès coupé dès la détection. CNIL saisie. Plainte déposée. ANSSI et haut fonctionnaire de défense mobilisés. Mesures de restriction complémentaires. Parquet de Paris saisi le 15 août, enquête confiée à l'Office anticybercriminalité. Information individuelle engagée.
Impeccable. Le manuel a été suivi, avec les bons interlocuteurs.
Et vos données sont dehors, en vente, exploitables pendant des années.
Nous avons bâti un appareil réglementaire considérable qui mesure la qualité de la réaction après incident, et qui n'a aucune prise sur ce qui aurait empêché l'extraction. On peut cocher toutes les cases du RGPD et rester exactement aussi ouvert que la veille au soir. La DGFiP vient d'en faire la démonstration en grandeur réelle, avec 678 000 personnes comme témoins.
Ceux qui vendent de la conformité comme si c'était de la sécurité devraient regarder ce dossier longuement. Ceux qui en achètent aussi.
Les arnaques qui arrivent, précisément
Ces données ne servent pas à vider votre compte. Elles servent à rendre un message crédible. Voici ce qui va être fabriqué avec.
Le faux message de notification. Le plus immédiat, et il sera bien fait. Un courriel ou un SMS vous annonçant que vous êtes concerné par la fuite DGFiP, avec un lien pour « vérifier si vos données sont exposées ». La vraie information individuelle part en ce moment, ce qui donne aux faux une couverture parfaite.
Le faux remboursement. Le grand classique du fisc, mais rendu redoutable par le contenu du fichier. Un message qui cite votre revenu fiscal de référence exact et votre taux de prélèvement à la source, et vous annonce un trop-perçu à récupérer. Vous vérifiez sur votre avis, les chiffres correspondent, vous saisissez vos coordonnées bancaires.
Le faux agent des finances publiques. Au téléphone, avec votre situation de famille, votre adresse et votre revenu. Motif : régularisation urgente, erreur de calcul, contrôle en cours. L'objectif est un virement immédiat ou la saisie d'un code reçu par SMS.
Le faux conseiller bancaire. La fraude la plus coûteuse en France, et la fuite fiscale lui donne exactement ce qui lui manquait. Un interlocuteur qui connaît votre revenu déclaré et votre foyer passe le test de crédibilité en dix secondes. La suite est toujours la même : une opération frauduleuse à annuler, un code à confirmer, un virement de sécurité à effectuer.
L'usurpation d'identité administrative. Le fichier contient précisément les champs demandés à l'ouverture d'un compte ou d'un crédit : nom de naissance, date et lieu de naissance, adresse. Ouverture de comptes, crédits à la consommation, abonnements téléphoniques, souscriptions à distance. Vous ne l'apprendrez qu'au moment d'un impayé.
Le détournement de ligne mobile. Nom de naissance et lieu de naissance sont les réponses aux questions de sécurité de la plupart des opérateurs. Une ligne détournée, c'est la réception de vos codes à usage unique, donc l'accès à vos comptes protégés par SMS.
Le croisement avec les fuites précédentes. C'est là que ça devient sérieux. Free, SFR, Bouygues, l'ANTS, France Travail, les fédérations sportives, Bloctel. En agrégeant, on obtient identité, adresse, téléphone, e-mail, numéro de pièce d'identité, employeur ou situation face à l'emploi, et maintenant le revenu. Le dossier est quasi complet, et il n'appartient à personne d'autre qu'à celui qui l'assemble.
Le ciblage physique. Pour les foyers apparaissant avec des revenus élevés, le risque sort de l'écran. Le fichier contient plus de 26 000 déclarations au-dessus de 100 000 euros et quelques centaines au-dessus du million, avec l'adresse en face. Repérage, cambriolage, extorsion. La France a déjà connu des séquestrations organisées à partir de listes de ce type dans le milieu des cryptomonnaies. La mécanique est identique, la liste est simplement meilleure.
Le ciblage social. À l'autre bout, un quotient familial élevé désigne une famille nombreuse et un revenu faible désigne une personne éligible aux aides. Les arnaques aux prestations sociales, au compte formation et à la prime énergie fonctionnent déjà très bien sans données. Avec elles, le taux de conversion change d'échelle.
Ces données ne périment pas. Une adresse change, un revenu bouge, mais un nom de naissance et un lieu de naissance vous suivent jusqu'au bout. Le fichier sera encore exploité dans cinq ans.
Le point commun de tous les incidents de cet été
DGFiP, compte d'agent usurpé. Éducation nationale fin juillet, compte professionnel usurpé, avec un périmètre couvrant les agents ayant exercé en académie depuis 2001. Scalingo, compte administrateur d'un outil interne, environ 90 000 personnes. Santé publique France, prestataire d'hébergement, 80 000 personnes. La Fédération française de handball, 1,36 million d'adhérents avec cartes d'identité et passeports, dont personne n'a parlé alors que c'est le pire jeu de données de la période.
Pas une seule de ces intrusions n'est un exploit sur le périmètre exposé de l'organisation victime. Ce sont des accès légitimes retournés contre leur propriétaire, ou des dépendances que personne ne surveille parce qu'elles appartiennent à quelqu'un d'autre.
C'est exactement ce que vise la directive NIS2 avec ses obligations sur la gestion des identités et la sécurité de la chaîne d'approvisionnement. Le cadre existe, il désigne correctement le problème, et il n'a rien empêché.
Ce qu'on demande aux Français pendant ce temps
Le 14 août, le jour où Bercy détaillait l'ampleur de la fuite fiscale, le Conseil constitutionnel censurait l'article premier de la loi interdisant les réseaux sociaux aux moins de quinze ans. Parmi les motifs retenus, l'absence de garanties suffisantes pour la vie privée, le législateur n'ayant pas déterminé les conditions et limites de la vérification d'âge imposée à tous les utilisateurs.
Deux décisions le même jour sur la même question de fond : la capacité de cet État à collecter, centraliser et protéger des données d'identité. La réponse est arrivée par les deux portes en même temps.
Et on continue. Identité numérique, facturation électronique, vérification d'âge qui reviendra sous une autre forme, déclaration des portefeuilles crypto. Toujours plus de collecte, toujours plus de centralisation, toujours la même promesse que c'est pour votre protection. Selon Surfshark, la France a enregistré 23,5 millions de comptes compromis au seul premier trimestre 2026, deuxième rang mondial derrière les États-Unis.
Avant de construire des cathédrales, il faudrait savoir tenir un mur debout.
La seule question qui compte
Entre février et juin, qui a vu ce risque, jusqu'à quel niveau il est remonté, et contre quoi il a été arbitré.
Personne ne la posera. Il y aura un audit, un plan, une enveloppe. Le plan contiendra des mesures justes, et il contiendra aussi, presque à coup sûr, des actions déjà listées comme prioritaires dans celui du 30 avril, qui reprenait lui-même des chantiers annoncés avant.
Le communiqué de la prochaine fuite est déjà écrit. Il manque la date, le nom du service et le nombre.
Questions fréquentes
Comment savoir si je suis concerné par la fuite DGFiP ?
La DGFiP contacte individuellement les personnes concernées. Si vous ne recevez rien, vous n'êtes probablement pas dans le fichier. Un vrai message de l'administration ne vous demandera jamais de cliquer pour vérifier votre situation ni de saisir vos identifiants. En cas de doute, connectez-vous directement à impots.gouv.fr en tapant l'adresse vous-même.
Mon espace personnel impots.gouv.fr a-t-il été piraté ?
Non. Selon l'administration, les espaces personnels des usagers n'ont pas été compromis. L'extraction est passée par un outil interne, côté agents, avec les identifiants d'une personne habilitée.
Pourquoi le revenu fiscal de référence est-il si sensible ?
Il donne votre revenu déclaré à l'euro près. Croisé avec votre adresse et la composition de votre foyer, il permet de trier une population entière par niveau de richesse et de sélectionner des cibles. C'est ce qui distingue cette fuite d'une fuite d'adresses e-mail, et ce qui la rend exploitable pendant des années.
Quelles arnaques vais-je recevoir en priorité ?
Faux message de notification de la fuite, faux remboursement d'impôts citant vos vrais chiffres, faux agent des finances publiques au téléphone, faux conseiller bancaire. Le point commun : votre interlocuteur connaîtra des informations que seule l'administration est censée détenir, ce qui fait sauter votre méfiance en quelques secondes.
Que faire concrètement ?
Ne jamais traiter une demande dans le canal par lequel elle arrive. Vous raccrochez, vous cherchez vous-même le numéro officiel, vous rappelez. Aucune administration et aucune banque ne vous demandera un virement, un code reçu par SMS ou vos identifiants par téléphone. Activez l'authentification à deux facteurs sur votre messagerie principale et vos comptes bancaires, par application plutôt que par SMS.
Faut-il changer ses mots de passe ?
Ce n'est pas la priorité ici, puisque les comptes usagers ne sont pas concernés. Le geste qui protège dans ce cas précis, c'est la vigilance sur les messages entrants et l'authentification à deux facteurs.
Je peux être victime d'une usurpation d'identité, comment le savoir ?
Surveillez vos relevés bancaires et activez les alertes de votre banque. Vous pouvez également exercer votre droit d'accès au fichier des incidents de remboursement des crédits aux particuliers, tenu par la Banque de France, pour vérifier qu'aucun crédit n'a été souscrit à votre nom.
Le volet cadastre est-il confirmé ?
Non. Il est revendiqué par l'attaquant et n'a pas fait l'objet d'une confirmation officielle. Les chiffres qui circulent sur ce périmètre, y compris le seuil de deux millions de personnes, sont ceux du pirate, qui a un intérêt commercial direct à les présenter le plus haut possible.
La DGFiP a-t-elle respecté le RGPD ?
Sur l'information du public, il n'existe aucune obligation légale de communiqué de presse, donc l'accusation de dissimulation qui a beaucoup circulé ne tient pas juridiquement. Sur la notification à la CNIL en revanche, le délai est de 72 heures à compter de la connaissance de la violation. Une intrusion détectée fin juin et une notification en août poseraient un vrai problème de conformité, et c'est le seul angle sur lequel une suite est envisageable.
Puis-je obtenir une indemnisation ?
Vous pouvez signaler les faits sur cybermalveillance.gouv.fr, déclarer une fraude à la carte bancaire via Perceval, et adresser une réclamation à la CNIL. Des actions collectives apparaissent généralement après ce type d'incident. En pratique, l'indemnisation d'un préjudice moral sans fraude avérée reste difficile à obtenir devant les juridictions françaises.
Est-ce que ça va se reproduire ?
Oui. Le vecteur utilisé ici, l'usurpation d'un accès légitime, revient dans la quasi-totalité des incidents de cet été, dans le public comme dans le privé. Tant que la question posée après incident portera sur le montant de l'enveloppe et non sur la chaîne de décision qui a laissé le risque ouvert, le cycle se répétera à l'identique.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
