DGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
En bref
Le 29 septembre 2026, l'ANSSI a publie son rapport d'incident sur les cyberattaques ayant touche la Direction generale des finances publiques, document date du 23 septembre 2026 et reference 3033/ANSSI/SDO/NP[1][2]. Le rapport ANSSI sur la DGFiP decrit une activite malveillante etalee de mai a aout 2026, avec deux vagues d'exfiltration automatisee - 11 Go les 24 et 25 juin, 3 Go les 21 et 22 juillet - puis un acces aux donnees cadastrales entre le 27 juillet et le 8 aout[1]. Pour une PME, l'interet du document n'est pas la taille de la fuite : c'est que la chaine d'attaque decrite ne demande aucune competence rare et se reproduit a l'identique dans une entreprise de dix personnes.
Quatre maillons, tous ordinaires
Le premier maillon est l'identite. Le rapport parle du vol, sur une periode de trois mois, de plusieurs dizaines d'authentifiants appartenant a des agents legitimes, identifiants probablement compromis via des logiciels espions de type infostealers, sur des ordinateurs non administres par l'administration, consequence de l'usage d'appareils personnels[1].
Le deuxieme maillon est l'authentification. Deux portails n'imposaient pas d'authentification forte, et la ou un second facteur existait, l'ANSSI le juge insuffisant parce qu'il s'agissait d'un OTP envoye par e-mail[1]. Un code envoye dans une boite que l'attaquant controle deja n'est pas un second facteur : c'est le meme facteur deux fois.
Le troisieme maillon est l'architecture. Des applications sensibles etaient accessibles depuis le Reseau interministeriel de l'Etat sans cloisonnement, ce qui augmentait leur exposition et ouvrait un risque de lateralisation depuis des ressources d'organismes tiers[1]. L'attaquant est arrive sur ce reseau par la compromission d'un autre ministere, celui de l'Education nationale[1]. Autrement dit : le perimetre d'un voisin est devenu la porte d'entree.
Le quatrieme maillon est la detection. Pendant l'incident, le SOC de la DGFiP ne supervisait pas le portail ADER, celui-la meme qui a servi a exfiltrer les informations, et aucun mecanisme n'a correle les signaux suspects : connexions nocturnes, volumes anormaux, adresses IP malveillantes, aspiration industrielle de pages[1].
Ce que ca change pour une PME
Chacun des quatre maillons a son equivalent dans une PME, et aucun ne coute cher a traiter.
- L'ordinateur personnel. Un commercial qui consulte le CRM depuis son portable familial expose vos acces a tout ce qui tourne sur cette machine. L'ANSSI recommande explicitement de proscrire l'usage d'appareils personnels et de durcir les appareils professionnels[1].
- Le second facteur par e-mail. Si votre outil de facturation, votre banque en ligne ou votre portail social envoie son code par e-mail, remplacez-le par une application d'authentification ou une cle physique. Le rapport plaide pour une authentification resistante a la compromission du premier facteur[1].
- Le compte legitime qui se comporte mal. Personne n'a cherche une intrusion : les acces etaient valides. Ce qui aurait alerte, c'est le volume et l'horaire. Une PME peut activer les alertes de connexion inhabituelle de Microsoft 365 ou Google Workspace en une heure.
- Le tiers connecte. Votre expert-comptable, votre prestataire IT, votre editeur metier disposent d'acces chez vous. Le mouvement lateral decrit par l'ANSSI est exactement ce scenario, a l'echelle de l'Etat.
Cabinets comptables, fiduciaires et editeurs : premiere ligne
Le rapport chiffre la partie E-Contact a pres de 353 000 particuliers et 252 000 professionnels[1]. Les cabinets qui teledeclarent pour leurs clients et les editeurs relies aux portails fiscaux concentrent donc, dans un seul compte, les donnees de dizaines d'entreprises : la valeur d'un identifiant vole chez eux est sans rapport avec la taille du cabinet. La CNIL, saisie de la violation, precise que les identifiants et les mots de passe des particuliers et des professionnels ne seraient pas concernes, mais alerte sur l'hameconnage construit a partir des donnees fiscales et d'adresses extraites[3]. L'acteur a par ailleurs revendique 2 millions de Francais pour le volet cadastral : c'est une revendication d'attaquant, pas un chiffre confirme par l'ANSSI[1]. Si vous etes dans ce cas, relisez notre analyse du perimetre NIS2 des cabinets comptables et fiduciaires en France.
Et si la fuite venait de chez vous ?
Les quatre pays ou travaille CyberNovaLabs.io appliquent le meme RGPD, avec des autorites differentes et un delai identique de 72 heures pour notifier une violation susceptible d'engendrer un risque.
| Pays | Autorite de protection des donnees | Autorite cyber de reference |
|---|---|---|
| France | CNIL | ANSSI / CERT-FR |
| Belgique | APD / GBA | CCB |
| Pays-Bas | Autoriteit Persoonsgegevens | NCSC-NL / RDI |
| Luxembourg | CNPD | ILR |
Si votre entreprise entre dans le champ de NIS2, la directive ajoute a cette notification RGPD un signalement au CSIRT competent : une alerte precoce dans les 24 heures, puis une notification d'incident dans les 72 heures. Verifiez votre perimetre avant l'incident, pas pendant. Notre article sur la notification d'une violation de donnees apres la fuite Jims detaille la procedure et le contenu attendu.
A faire cette semaine
- Lister les portails metier de l'entreprise (banque, fiscal, social, CRM, facturation) et noter, pour chacun, quel second facteur est actif.
- Remplacer tout OTP par e-mail par une application d'authentification ou une cle physique.
- Interdire par ecrit l'acces aux outils de l'entreprise depuis un ordinateur personnel non gere, et fournir l'alternative.
- Activer les alertes de connexion inhabituelle et de telechargement massif sur la messagerie et le stockage.
- Lister les prestataires qui ont un acces chez vous et retirer ceux qui ne servent plus.
- Verifier qu'un mot de passe compromis ailleurs n'ouvre rien chez vous : aucun identifiant reutilise entre deux services.
- Ecrire sur une page qui appelle, dans quel ordre, le jour ou une fuite est constatee - et quelle autorite notifier sous 72 heures.
Chez CyberNovaLabs.io
Nous auditons ce perimetre precis pour des PME des Pays-Bas, de Belgique, de France et du Luxembourg : inventaire des acces, etat reel de l'authentification multifacteur, exposition des applications, alertes de detection minimales. Le detail de la demarche est sur notre page cybersecurite, et nos equipes de prospection B2B interviennent par ailleurs depuis Paris comme sur le reste du territoire. Si vous voulez savoir en trente minutes lequel des quatre maillons est ouvert chez vous, parlons-en lors d'un premier echange.
Sources
- ANSSI - Rapport d'incident n° 3033/ANSSI/SDO/NP sur les cyberattaques ayant touche la DGFiP (date du 23/09/2026, publie le 29/09/2026)
- ANSSI - L'ANSSI publie le rapport d'incident sur les cyberattaques ayant touche la DGFiP (29/09/2026)
- CNIL - Piratage du systeme d'information des impots : les verifications sont en cours (18/08/2026)
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 8 min de lecturePrise de rendez-vous B2B : telephone, LinkedIn ou e-mail ?
Le canal ne se choisit pas au feeling. Il se choisit d'abord sur ce que le droit du pays autorise pour le contact vise, ensuite sur la fonction de la personne. Voici les quatre regimes nationaux, le tableau par profil de decideur et la formule pour savoir combien de contacts il faut traiter.
Lire l'article →