Contexte et portée du vol
En juin‑juillet 2026, des acteurs malveillants ont accédé aux systèmes de la Direction Générale des Finances Publiques (DGFIP) et ont extrait les informations de plus de 350 000 contribuables individuels et de plus de 250 000 entreprises. Les données compromises comprennent les numéros d’identification fiscale, les coordonnées, la situation familiale, le revenu imposable de référence, le taux de prélèvement ainsi que le contenu partiel des messages échangés via l’outil E‑Contact. Pour moins de 250 personnes et 2 076 entreprises, le texte complet des messages a également été récupéré. Le vol a été découvert le 12 août, soit sept semaines après le premier prélèvement de données.
Mécanismes d’intrusion
L’enquête d’ANSSI indique deux vecteurs distincts. Le premier repose sur plusieurs dizaines de mots de passe d’employés DGFIP, volés sur une période de trois mois par des logiciels de type infostealer installés sur des postes non gérés par l’administration, probablement les appareils personnels du personnel. Ces identifiants ont permis d’accéder aux portails internes PIGP (courriel et services RH) et ADER (accès aux applications via le réseau RIE). Le réseau RIE, partagé avec d’autres ministères, ne séparait pas les applications sensibles de la DGFIP, facilitant la traversée latérale depuis les systèmes du ministère de l’Éducation compromis. Le second vecteur utilisait le portail APEX, destiné aux notaires et géomètres, qui exigeait un mot de passe et un code à usage unique envoyé par courriel. Un ordinateur de géomètre privé a été compromis, ce qui a permis de contourner le facteur OTP et d’extraire les données du registre foncier entre le 27 juillet et le 8 août.
Défaillances de détection et de réponse
Le centre opérationnel de sécurité (SOC) de la DGFIP disposait d’une procédure de réinitialisation des mots de passe dès la détection d’un compte compromis. Cette procédure a interrompu certaines activités, mais n’a pas clôturé les sessions actives sur ADER, où l’attaquant a continué à extraire les données pendant plus de 16 heures après le reset du 23 juin. Le SOC ne surveillait pas les logs d’ADER, n’a pas corrélé les indicateurs de connexion nocturne, les adresses IP indiennes ou les volumes de trafic (11 Go entre le 22 et le 25 juin) et n’a pas comptabilisé le nombre de requêtes, critère typique d’un scraping page‑par‑page. De même, les capteurs d’ANSSI, positionnés uniquement aux points d’entrée et de sortie du RIE, n’ont pas eu accès aux journaux applicatifs, ce qui a empêché la détection d’activités légitimes mais anormales. Le manque de visibilité sur les droits d’accès des comptes a également été souligné, aucune analyse n’ayant été réalisée sur les privilèges attribués aux comptes compromis.
Leçons et recommandations
Le cas met en évidence la nécessité d’une segmentation stricte des réseaux gouvernementaux, afin d’isoler les applications sensibles du reste du RIE. L’authentification multifacteur doit être appliquée de façon obligatoire sur tous les portails, y compris ceux qui ne demandent initialement qu’un mot de passe. La surveillance continue des journaux d’applications, la corrélation automatisée des événements (heure de connexion, origine géographique, volume de requêtes) et la terminaison immédiate de toutes les sessions associées à un compte réinitialisé sont essentielles pour réduire la fenêtre d’exposition. Enfin, la gestion des appareils personnels des employés doit être encadrée par des politiques de sécurité renforcées, incluant la détection d’infostealers et le contrôle d’accès aux identifiants administratifs.