IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

France : un pirate accède à la plateforme des impôts et parvient à extraire les données de près de 700 000 usagers,
Le parquet de Paris a ouvert une enquête

Le , par Patrick Ruiz

52PARTAGES

34  0 
Les fuites de données s’enchaînent en France. Quelques heures après la confirmation que feu Bloctel a laissé filer des centaines de milliers de numéros de téléphone, c’est au tour de la DGFiP d’annoncer qu’un acteur malveillant a eu accès au système d’information des impôts après une usurpation d’identité.

L’accès initial à la plateforme s’est fait par usurpation d’identité

Le pirate informatique, connu sous le pseudonyme de ZeroBytes, a réussi à obtenir les identifiants de connexion et le compte d'un agent ou d'un fonctionnaire de l'administration.

L’attaquant a ensuite compromis les serveurs internes pour s’installer dans le réseau. Muni de ces identifiants légitimes et depuis les serveurs compromis, le hacker a ouvert un accès VPN (Réseau privé virtuel) pour pénétrer profondément le système d'information central de la DGFiP.

Une fois connecté au VPN, il a exploité un outil interne de recherche conçu pour consulter les dossiers des particuliers et des professionnels. Il a extrait les lignes de données de manière ciblée, sans déclencher immédiatement les alertes de volume de la DGFiP.

Ainsi, contrairement aux attaques classiques par force brute ou aux aspirations de bases de données par requêtes massives (faciles à détecter par les outils de surveillance réseau SIEM), le hacker a utilisé une méthode furtive et sophistiquée.

L'intrusion illégitime s'est déroulée fin juin 2026. Bien que l'accès de l'agent compromis ait été détecté et coupé à cette période dans le cadre des contrôles de routine, l'extraction de données n'a été confirmée et rendue publique par Bercy qu'à la mi-août, après la mise en vente des données par le pirate informatique.


L'attaque a permis l'extraction frauduleuse de 678 437 lignes de données fiscales.

Le fichier, mis en vente pour plusieurs milliers d'euros sur des forums cybercriminels, contient des détails fiscaux hautement confidentiels structurés ainsi :

Pour les particuliers (392 867 comptes) : Noms, prénoms, dates et lieux de naissance, adresses postales et électroniques, numéros de téléphone, revenu fiscal de référence (RFR), situation et quotient familial, ainsi que le taux de prélèvement à la source. Les données semblent cibler en partie des usagers ayant soumis des réclamations ou des questions techniques

Pour les professionnels (285 570 comptes) : numéros SIREN, adresses de l'entreprise et identité des mandataires

Ciblage patrimonial précis : le pirate a trié les contribuables par niveau de richesse (ex. : 26 805 foyers affichant un RFR supérieur à 100 000 €, et plusieurs centaines dépassant le million d'euros), ce qui augmente le risque d'arnaques financières ultra-ciblées ou d'ingénierie sociale.


Une enquête judiciaire a été confiée à l'Office anticybercriminalité (Ofac) par la section cyber du parquet de Paris pour "extraction frauduleuse de données" et "accès et maintien frauduleux dans un système de traitement automatisé"

Les équipes de la DGFiP en charge des systèmes d'information sont pleinement mobilisées, en lien avec les services des ministères économiques et financiers, notamment le service du Haut fonctionnaire de défense et de sécurité (SHFDS), ainsi qu'avec l'Agence nationale de la sécurité des systèmes d'information (ANSSI).

La DGFiP prendra directement contact avec chacun des particuliers et professionnels concernés. Ils recevront une information individuelle par courriel ou courrier précisant les données susceptibles d'avoir été consultées ou extraites et, le cas échéant, les mesures de vigilance à adopter. La DGFiP déposera plainte et communiquera de nouveaux éléments à mesure de l'avancée des investigations, selon ce qui ressort du communiqué des autorités compétentes en la matière.

Une vague massive de fuites de données touche les ministères français et les principales administrations depuis le début de l'année 2026

  • Ministère de l'Intérieur : 111 528 agents concernés (noms, prénoms, adresses e-mail, numéros de téléphone)
  • Ministère de l'Intérieur – BANATIC : 91 213 personnes (département, fonction et nom du délégué, numéro SIREN)
  • Santé publique France : 80 000 personnes (noms, prénoms, adresses e-mail et postales)
  • INSERM : 189 997 personnes (noms, adresses e-mail, numéros de téléphone, numéros RPPS)
  • Ministère de la Culture : 45 362 personnes (noms, adresses e-mail professionnelles, numéros de téléphone, direction ou service d’appartenance)
  • INSEE : 12 800 personnes (identités des agents, coordonnées professionnelles, informations relatives aux fonctions exercées)
  • Ministère des Sports, de la Jeunesse et de la Vie associative : 227 000 personnes au 29 juin + 217 000 au 2 mai (noms, prénoms, IBAN, dates et lieux de naissance, numéros de carte professionnelle)
  • France Services : 12 831 personnes (noms, prénoms, adresses e-mail)
  • JeVeuxAider.gouv.fr : 558 952 personnes (noms, adresses postales, adresses e-mail, dates de naissance)
  • Osmose / Resana : 11 000 personnes (noms, adresses e-mail professionnelles, ministères ou services d’appartenance, identifiants internes)
  • Ministère de la Transition écologique : 80 000 personnes le 25 avril + 1 154 le 26 avril (noms, adresses, e-mails, documents, connexions et interactions)
  • Agence nationale des fréquences : 330 000 personnes (noms, adresses, adresses e-mail, dates de naissance)
  • Agence des services et du paiement : nombre non précisé (noms, adresses, IBAN, numéros de téléphone)
  • Police nationale – E-campus : 176 000 personnes (noms, prénoms, adresses e-mail)
  • Système d'information sur les armes à feu (SIA) : 62 000 personnes (noms, adresses, adresses e-mail, numéros de téléphone)
  • Réserve citoyenne de l'Éducation nationale : 13 000 personnes (noms, prénoms, adresses e-mail, numéros de téléphone)
  • CROUS : 1,9 million de personnes (noms, adresses, adresses e-mail, documents)
  • Ministère de l'Éducation nationale : 243 000 personnes (noms, adresses, adresses e-mail, numéros de téléphone)
  • Membres du gouvernement : 60 000 personnes (noms, adresses, adresses e-mail, numéros de téléphone)
  • Ministère de la Santé : 491 800 personnes (noms, prénoms, adresses, adresses e-mail)
  • France Travail : 1,6 million de personnes en décembre 2025 + 31 000 en octobre 2025 (adresses e-mail et postales, dates de naissance, identifiants France Travail, numéros de sécurité sociale, cartes d’identité/passeports, avis d’imposition, contrats de travail)

En gros, l’Etat français peine à sécuriser son infrastructure numérique mais pousse pour obtenir des mesures législatives de nature à conduire à la mise sur pied d’une identité numérique

Emmanuel Macron considère les réseaux sociaux comme une jungle sur laquelle le poids de la réglementation gouvernementale doit s’abattre. Il cite les contrôles de carte d’identité et les systèmes de reconnaissance faciale parmi les moyens techniques permettant l’atteinte de cet objectif. Ce positionnement est aligné sur un engagement déjà formulé par les autorités du pays de lancer une carte d’identité numérique.

Source : Annonce gouvernementale

Et vous ?

Partagez-vous les avis selon lesquels la posture du gouvernement français qui consiste à pousser pour une législation sur une carte d’identité en ligne est contradictoire avec son incapacité de protéger les données des citoyens ?
Vous avez lu gratuitement 416 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 16/08/2026 à 18:06
Avec les données qui vont se retrouver vendues sur le dark web, home-jackeurs, brigands, escrocs, voleurs de tout poils... Remerciez l'Etat français... Grâce à ses services, fini de perdre votre temps avec des pauvres "sans le sou", vous allez pouvoir vous concentrer sur les vrais riches!!!

Mais futurs cibles, n'ayez crainte, l'Etat a pris les choses en main... Le fisc va vous envoyer une lettre indiquant que "votre dossier a été volé" et puis, et puis... Ben rien... L'Etat va attendre que quelques autres millions de dossiers de contribuables soient volés pour envoyer un nouveau lot de lettres aux futurs victimes...

---

D'après vous, qui est impatient de voir mettre en oeuvre l'identification numérique unique qui donne accès à tous les services de l'Etat? Le voleur ou le con-sommateur (il y a une raison de l'avoir écrit en 2 mots ) ?
10  0 
Avatar de r0d
Expert éminent https://www.developpez.com
Le 20/08/2026 à 10:06
J'ai beaucoup réfléchis à ces histoires de piratages depuis quelques années.
Disclaimer: je ne suis pas un développeur web donc je n'y connais rien en sécurité, donc je risque de dire des âneries.

Quand j'étais jeune, j'ai travaillé quelques années dans une ESN (anciennement SSII). Une chose m'avait marqué : ils envoyaient des jeunes avec très peu d'expérience chez des gros clients et les vendaient comme senior expert. Moi par exemple, qui était déjà spécialisé en C/C++ (mais loin d'être expert), ils m'avaient envoyé chez France Telecom en tant qu'expert senior java.
Et d'après les retours que j'ai à droite à gauche, ces pratiques continuent. En particulier à propos de l'état, qui continue de travailler avec les ESN, lesquelles leurs vendent des jeune sorti de l'école en tant qu'expert.
Ceci pourrait expliquer, au moins en partie, les vulnérabilités des entreprises et de l'état français.

Ensuite, je me suis toujours demandé comment cela pouvait fonctionner.
Aujourd'hui je pense avoir un début de réponse.
J'ai pris conscience depuis quelques années que le haut de la pyramide, en France, est totalement corrompus. "Ils ne sont pas corrompu, ils sont la corruption" comme dit l'autre. Cela signifie qu'ils sont tellement corrompu qu'ils l'ont intégré, que c'est devenu naturel pour eux et ils ne se s'en rendent même plus compte.
Quand je parle du "haut de la pyramide", je parle des décideurs, c'est à dire les politiques et les grand chefs d'entreprise.

My 2 cts.
10  0 
Avatar de ericb2
Membre averti https://www.developpez.com
Le 17/08/2026 à 19:37
Je suis surtout très inquiet pour les commerces et les entreprises qui devront mettre TOUTES leurs données en ligne dès le 1er septembre (dans ~ 15 jours ! ) ...

Encore plus inquiet de ne voir personne se révolter ....
8  0 
Avatar de Artaeus
Nouveau Candidat au Club https://www.developpez.com
Le 19/08/2026 à 22:37
Et ces clowns voulaient que l'on donne notre CNI pour parler sur les réseaux sociaux ...
8  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 17/08/2026 à 16:32
Citation Envoyé par Patrick Ruiz Voir le message
Tout ceci est bien la preuve que la cybersécurité continue d'être négligée dans les organisations. Pourtant, la recrudescence des attaques depuis 2017 avec des cas comme celui du ransomware WannaCry devrait plutôt garder les organisations en état d'alerte maximal.

Tout système, je dis bien TOUT système connecté à internet sera piraté tôt ou tard; Ce n'est qu'une question de temps et non pas de savoir si la cybersécurité est négligée ou pas.

Cette réalité est encore plus vraie depuis l'usage de l'IA dans les activités de piraterie numérique!!!

Il serait peut-être temps que les autorités politiques prennent conscience de la réalité et travaillent en réseau fermé, sans aucune connexion à internet!!!!

Impossible vont dire les "neuneux technophiles"... Je leur répondrai "Comment était gérée l'administration avant la généralisation de l'internet en l'an 2000?" La généralisation d'internet n'a même pas permis de diminuer le nombre de fonctionnaires:

Les effectifs des trois fonctions publiques, hors emplois aidés, étaient de 5 851 000 personnes à la fin de 2024. Ils étaient supérieurs de 1 150 000 à ceux de la fin de 1997, ce qui correspond à une hausse de 25 %. De 1997 à 2024, l’emploi total a augmenté de 28 %, le nombre de personnes ayant un emploi de 23 % et la population de 15 %.
De 1997 à 2024, la population française n'a augmenté que de 15% alors que le nombre de fonctionnaires a augmenté de 25%...

Où sont les gains de productivité qu'aurait dû amener la généralisation des systèmes connectés???
5  0 
Avatar de Christophe
Responsable Systèmes https://www.developpez.com
Le 17/08/2026 à 19:21
. Mais l’État, on fait comment ? Il faut porter plainte (action de groupe) pour non respect du RGPD (6 semaines après le piratage, la CNIL est notifiée).
Et l'état sera condamné à payer une amende ? avec nos impôts ? Symboliquement, ce serait important, mais dans les faits inutiles.

Il serait peut-être temps que les autorités politiques prennent conscience de la réalité et travaillent en réseau fermé, sans aucune connexion à internet!!!!
Là je suis tout à fait d'accord. Pour les impôts, rien empêcherait d'avoir un portail pour la saisie et qu'une fois les données saisies elles ne soient plus dispo en ligne. Pour un avis d'imposition, un lien à usage unique effacé une fois téléchargé. Il pourrait y avoir un dispositif de renvoi si besoin.

Ca ne rendrait pas le système non piratable mais limiterai fortement les risques.

La généralisation d'internet n'a même pas permis de diminuer le nombre de fonctionnaires:
Tu m'étonnes, avec le choc de simplification complexification ... C'est la loi de Parkinson (rien à voir ave cla maladie du même nom, même si il s'agit d'une maladie du système)
5  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 18/08/2026 à 11:43
Histoires drôles:

1. Le piratage en question, annoncé le 15 août, aurait été détecté début juin (et débuté très certainement bien avant)!!! Il a donc fallu 2 mois pour qu'une annonce aux médias soit effectuée et bien plus encore pour l'annoncer aux victimes... Les données auront eu le temps d'être utilisées et réutilisées par les voleurs...

---

2. Un coup 680 000 dossiers volés, un coup 748 000... En réalité, l'Etat ne sait pas exactement ou ne veut pas l'avouer!

En réalité, quand le renard est dans le poulailler, il ne se limite pas à bouffer une poule mais il se l'est fait toute... D'autant plus quand cela se passe sur une longue période sans que le propriétaire du poulailler se rende compte des visites du goupil et qu'il ne décompte pas le nombre de poules chaque matin!

---

3. Mieux encore, par sa structure centralisée, l'administration française a eu l'idée géniale d'interconnecter les différents services de l'Etat, ce qui permet à un pirate qui a réussi à s'introduire dans un système d'accéder latéralement à tous les autres systèmes, c'est ainsi que la base de données du cadastre (qui est propriétaire de quel terrain ou maison) a aussi été visitée ainsi que l'Agence Nationale des Titres Sécurisés qui concentrent la gestion des pièces d'identités (11,7 millions de dossiers officiellement volés!!!)

On va peut-être avoir droit à des centaines de "Emmanuel Macron" dûment identifiés par une pièce d'identité faisant dans la filouterie d'auberge à travers la France
5  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 18/08/2026 à 11:47
Citation Envoyé par ericb2 Voir le message
Je suis surtout très inquiet pour les commerces et les entreprises qui devront mettre TOUTES leurs données en ligne dès le 1er septembre (dans ~ 15 jours ! ) ...

Encore plus inquiet de ne voir personne se révolter ....
Et là cela va être la poule aux oeufs d'or... Je vois déjà fleurir l'envoi de centaine de milliers de fausses factures que bon nombre d'entreprises vont payer sans même se rendre compte de l’escroquerie...

Quand le voleur dispose du nom de l'entreprise et des exemples de factures de ses fournisseurs habituels, cela ne sera pas bien dur de tromper la comptabilité de l'entreprise...
5  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 19/08/2026 à 13:37
Citation Envoyé par Mingolito Voir le message
Par contre les conséquences sont terrifiantes, parce que les malandrins n'ont plus qu'à acheter cette liste pour quelques milliers d'euros et préparer des home jacking de toutes ces personnes, dont ils ont l'adresse et les revenus.
Seuls seront sauvés les fraudeurs du fisc, les riches qui se sont fait passer pour des pauvres... Un comble!
5  0 
Avatar de Patrick Ruiz
Chroniqueur Actualités https://www.developpez.com
Le 17/08/2026 à 13:43
Citation Envoyé par Anselme45 Voir le message
Avec les données qui vont se retrouver vendues sur le dark web, home-jackeurs, brigands, escrocs, voleurs de tout poils... Remerciez l'Etat français... Grâce à ses services, fini de perdre votre temps avec des pauvres "sans le sou", vous allez pouvoir vous concentrer sur les vrais riches!!!

Mais futurs cibles, n'ayez crainte, l'Etat a pris les choses en main... Le fisc va vous envoyer une lettre indiquant que "votre dossier a été volé" et puis, et puis... Ben rien... L'Etat va attendre que quelques autres millions de dossiers de contribuables soient volés pour envoyer un nouveau lot de lettres aux futurs victimes...

---

D'après vous, qui est impatient de voir mettre en oeuvre l'identification numérique unique qui donne accès à tous les services de l'Etat? Le voleur ou le con-sommateur (il y a une raison de l'avoir écrit en 2 mots ) ?
Tout ceci est bien la preuve que la cybersécurité continue d'être négligée dans les organisations. Pourtant, la recrudescence des attaques depuis 2017 avec des cas comme celui du ransomware WannaCry devrait plutôt garder les organisations en état d'alerte maximal.
4  0