← Toutes les ressources

DGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)

Publié le 6 octobre 2026 · 7 min de lecture · CyberNovaLabs.io

L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.

En bref

Le 29 septembre 2026, l'ANSSI a publie son rapport d'incident sur les cyberattaques ayant touche la Direction generale des finances publiques, document date du 23 septembre 2026 et reference 3033/ANSSI/SDO/NP[1][2]. Le rapport ANSSI sur la DGFiP decrit une activite malveillante etalee de mai a aout 2026, avec deux vagues d'exfiltration automatisee - 11 Go les 24 et 25 juin, 3 Go les 21 et 22 juillet - puis un acces aux donnees cadastrales entre le 27 juillet et le 8 aout[1]. Pour une PME, l'interet du document n'est pas la taille de la fuite : c'est que la chaine d'attaque decrite ne demande aucune competence rare et se reproduit a l'identique dans une entreprise de dix personnes.

Quatre maillons, tous ordinaires

Le premier maillon est l'identite. Le rapport parle du vol, sur une periode de trois mois, de plusieurs dizaines d'authentifiants appartenant a des agents legitimes, identifiants probablement compromis via des logiciels espions de type infostealers, sur des ordinateurs non administres par l'administration, consequence de l'usage d'appareils personnels[1].

Le deuxieme maillon est l'authentification. Deux portails n'imposaient pas d'authentification forte, et la ou un second facteur existait, l'ANSSI le juge insuffisant parce qu'il s'agissait d'un OTP envoye par e-mail[1]. Un code envoye dans une boite que l'attaquant controle deja n'est pas un second facteur : c'est le meme facteur deux fois.

Le troisieme maillon est l'architecture. Des applications sensibles etaient accessibles depuis le Reseau interministeriel de l'Etat sans cloisonnement, ce qui augmentait leur exposition et ouvrait un risque de lateralisation depuis des ressources d'organismes tiers[1]. L'attaquant est arrive sur ce reseau par la compromission d'un autre ministere, celui de l'Education nationale[1]. Autrement dit : le perimetre d'un voisin est devenu la porte d'entree.

Le quatrieme maillon est la detection. Pendant l'incident, le SOC de la DGFiP ne supervisait pas le portail ADER, celui-la meme qui a servi a exfiltrer les informations, et aucun mecanisme n'a correle les signaux suspects : connexions nocturnes, volumes anormaux, adresses IP malveillantes, aspiration industrielle de pages[1].

Ce que ca change pour une PME

Chacun des quatre maillons a son equivalent dans une PME, et aucun ne coute cher a traiter.

Cabinets comptables, fiduciaires et editeurs : premiere ligne

Le rapport chiffre la partie E-Contact a pres de 353 000 particuliers et 252 000 professionnels[1]. Les cabinets qui teledeclarent pour leurs clients et les editeurs relies aux portails fiscaux concentrent donc, dans un seul compte, les donnees de dizaines d'entreprises : la valeur d'un identifiant vole chez eux est sans rapport avec la taille du cabinet. La CNIL, saisie de la violation, precise que les identifiants et les mots de passe des particuliers et des professionnels ne seraient pas concernes, mais alerte sur l'hameconnage construit a partir des donnees fiscales et d'adresses extraites[3]. L'acteur a par ailleurs revendique 2 millions de Francais pour le volet cadastral : c'est une revendication d'attaquant, pas un chiffre confirme par l'ANSSI[1]. Si vous etes dans ce cas, relisez notre analyse du perimetre NIS2 des cabinets comptables et fiduciaires en France.

Et si la fuite venait de chez vous ?

Les quatre pays ou travaille CyberNovaLabs.io appliquent le meme RGPD, avec des autorites differentes et un delai identique de 72 heures pour notifier une violation susceptible d'engendrer un risque.

PaysAutorite de protection des donneesAutorite cyber de reference
FranceCNILANSSI / CERT-FR
BelgiqueAPD / GBACCB
Pays-BasAutoriteit PersoonsgegevensNCSC-NL / RDI
LuxembourgCNPDILR

Si votre entreprise entre dans le champ de NIS2, la directive ajoute a cette notification RGPD un signalement au CSIRT competent : une alerte precoce dans les 24 heures, puis une notification d'incident dans les 72 heures. Verifiez votre perimetre avant l'incident, pas pendant. Notre article sur la notification d'une violation de donnees apres la fuite Jims detaille la procedure et le contenu attendu.

A faire cette semaine

  1. Lister les portails metier de l'entreprise (banque, fiscal, social, CRM, facturation) et noter, pour chacun, quel second facteur est actif.
  2. Remplacer tout OTP par e-mail par une application d'authentification ou une cle physique.
  3. Interdire par ecrit l'acces aux outils de l'entreprise depuis un ordinateur personnel non gere, et fournir l'alternative.
  4. Activer les alertes de connexion inhabituelle et de telechargement massif sur la messagerie et le stockage.
  5. Lister les prestataires qui ont un acces chez vous et retirer ceux qui ne servent plus.
  6. Verifier qu'un mot de passe compromis ailleurs n'ouvre rien chez vous : aucun identifiant reutilise entre deux services.
  7. Ecrire sur une page qui appelle, dans quel ordre, le jour ou une fuite est constatee - et quelle autorite notifier sous 72 heures.

Chez CyberNovaLabs.io

Nous auditons ce perimetre precis pour des PME des Pays-Bas, de Belgique, de France et du Luxembourg : inventaire des acces, etat reel de l'authentification multifacteur, exposition des applications, alertes de detection minimales. Le detail de la demarche est sur notre page cybersecurite, et nos equipes de prospection B2B interviennent par ailleurs depuis Paris comme sur le reste du territoire. Si vous voulez savoir en trente minutes lequel des quatre maillons est ouvert chez vous, parlons-en lors d'un premier echange.

Sources

  1. ANSSI - Rapport d'incident n° 3033/ANSSI/SDO/NP sur les cyberattaques ayant touche la DGFiP (date du 23/09/2026, publie le 29/09/2026)
  2. ANSSI - L'ANSSI publie le rapport d'incident sur les cyberattaques ayant touche la DGFiP (29/09/2026)
  3. CNIL - Piratage du systeme d'information des impots : les verifications sont en cours (18/08/2026)
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous