Camille Renard
Camille Renard
Experte cybersecurite OSCP — WebGuard Agency
| · 14 min de lecture

Piratage DGFiP : 678 000 Francais exposes par des identifiants voles — pourquoi le zero-trust n'est plus optionnel pour votre entreprise

Ecran de surveillance de securite informatique avec alertes critiques

TL;DR

  • Ete 2026 : la DGFiP (Direction generale des Finances publiques) est piratee entre juin et juillet. Le pirate ZeroBytes revendique publiquement les 12 et 13 aout 2026.
  • 678 000 personnes touchees — particuliers et professionnels — donnees fiscales et cadastrales exfiltrees.
  • Aucune faille logicielle exploitee. L'attaquant a usurpe les identifiants de 2 comptes legitimes : un agent DGFiP et un tiers autorise, voles par malware sur des appareils personnels.
  • Point d'entree : identifiants d'un agent de l'Education nationale, donnant acces au reseau interministeriel, puis au portail ADER, puis aux bases DGFiP.
  • Donnees volees : revenu de reference, quotient familial, taux de prelevement a la source, SIREN, raison sociale, adresses, surfaces de proprietes.
  • La CNIL a ouvert une enquete. Le Senat a revele le mecanisme de la fuite.
  • Lecon principale : un seul identifiant vole sur un appareil personnel a suffi pour traverser un reseau interministeriel entier. Le MFA et le zero-trust ne sont plus optionnels.
Resumer cet article avec : ChatGPT Claude Perplexity

Le 13 aout 2026, la Direction generale des Finances publiques a confirme ce qu'un pirate operant sous le pseudonyme ZeroBytes avait revendique la veille : une intrusion dans ses systemes, conduite entre juin et juillet 2026, ayant permis l'exfiltration des donnees de 678 000 personnes. Pas une vulnerabilite zero-day, pas une injection SQL, pas une erreur de configuration cloud. Des identifiants voles. Deux comptes legitimes. Et un parcours lateral que n'importe quel auditeur SOC decrirait comme « trivial une fois les credentials en main ».

Pour les entreprises francaises, cet incident n'est pas un fait divers. C'est une demonstration grandeur nature de ce que votre propre chaine d'authentification subirait face au meme schema d'attaque. Et la reponse n'est ni un logiciel ni un budget : c'est une posture.

Chronologie de l'attaque : du ministere de l'Education a vos impots

Le Senat a reconstitue la chaine d'attaque, et elle est aussi simple qu'elle est devastatrice. ZeroBytes n'a pas commence par la DGFiP. Il a commence par un agent du ministere de l'Education nationale dont les identifiants avaient ete voles, tres probablement par un infostealer — un malware specialise dans la collecte de mots de passe, installe sur un appareil personnel.

Ces identifiants Education nationale lui ont ouvert la porte du reseau interministeriel. De la, il a accede au portail ADER (Administration en Reseau), la passerelle qui relie les ministeres entre eux. Puis il a reutilise des identifiants specifiques a la DGFiP — ceux d'un agent DGFiP et d'un tiers autorise (cabinet comptable, prestataire fiscal) — eux aussi compromis par malware sur des appareils personnels.

Le resultat : un acces qui, du point de vue des systemes, etait parfaitement legitime. Aucune alerte, aucune anomalie, aucun signal de compromission au moment de la connexion. L'attaquant s'est presente comme un utilisateur autorise, parce qu'il l'etait — avec les identifiants de quelqu'un d'autre.

CHAINE D'ATTAQUE DGFIP — AUCUNE FAILLE LOGICIELLE Chaque etape utilise des identifiants legitimes voles ETAPE 1 Infostealer sur appareil personnel d'un agent Education nationale ETAPE 2 Acces au reseau interministeriel avec identifiants Education nationale ETAPE 3 Portail ADER (Administration en Reseau) Pivot interministeriel ETAPE 4 Acces DGFiP avec identifiants agent DGFiP + tiers autorise 678 000 fiches exfiltrees POINT CRITIQUE : LES IDENTIFIANTS VOLES SUR APPAREILS PERSONNELS L'infostealer cible le PC ou le telephone personnel. Le VPN et le pare-feu de l'entreprise ne voient rien. Le MFA aurait bloque chaque etape. VOTRE ENTREPRISE : MEME SCHEMA, MEME RISQUE Si un employe reutilise son mot de passe professionnel sur un compte personnel compromis, l'attaquant entre par la porte principale. La DGFiP n'a rien de special : elle a juste ete la premiere a le confirmer publiquement cet ete.

Notre avis d'expert — la faille est humaine, pas technique

Nous le disons sans detour : cette attaque aurait echoue si le MFA avait ete actif sur les comptes compromis. Un identifiant vole par infostealer ne suffit pas quand une validation secondaire est requise. L'ironie est que le MFA existe, qu'il est deploye dans certaines parties de l'administration, et qu'il ne l'etait pas sur les acces qui comptaient. C'est exactement la situation que nous constatons dans 80 % des PME que nous auditons : le MFA est actif sur l'outil que le DSI utilise quotidiennement, et absent sur le VPN, la messagerie de secours, ou le compte du prestataire externe. Le probleme n'est pas l'absence de solution : c'est l'absence de couverture.

Ce qui a ete vole : des donnees fiscales dont vous ne soupconnez pas la valeur

Les donnees exfiltrees ne sont ni des mots de passe ni des numeros de carte bancaire. Elles sont bien plus utiles pour un attaquant patient. Voici ce que ZeroBytes a emporte :

  • Donnees fiscales : revenu de reference, quotient familial, taux de prelevement a la source — des informations que seul votre employeur ou l'administration est cense connaitre.
  • Donnees professionnelles : numeros SIREN, raisons sociales — le minimum necessaire pour rediger un faux bon de commande credible.
  • Donnees cadastrales : adresses postales, surfaces des proprietes — assez pour personnaliser un courrier de relance d'impots fictif qui serait indiscernable du vrai.

Un mot de passe vole se change en trente secondes. Un revenu de reference, un quotient familial, une adresse cadastrale — ces donnees sont immuables. Elles ne changent pas a la demande de la victime. Elles restent exploitables pendant des annees, et chaque campagne de phishing qui les utilise gagnera en credibilite parce que l'attaquant dispose d'informations que seul un interlocuteur legitime est cense posseder.

678 000 FICHES : CE QUE CHACUNE CONTIENT Des donnees immuables qui ne se changent pas comme un mot de passe DONNEES FISCALES Revenu de reference Quotient familial Taux de prelevement a la source EXPLOITATION : Phishing fiscal ultra-cible DONNEES PROFESSIONNELLES Numero SIREN Raison sociale Statut professionnel   EXPLOITATION : Faux bons de commande, arnaque au president DONNEES CADASTRALES Adresses postales Surfaces des proprietes References parcellaires   EXPLOITATION : Courriers de relance fictifs credibles

Notre avis d'expert — le phishing fiscal va exploser cet automne

Soyons clairs : les campagnes d'hameconnage basees sur ces donnees vont commencer dans les semaines qui viennent, si elles n'ont pas deja commence. Un courriel qui mentionne votre revenu de reference exact et votre adresse fiscale ne ressemble pas a du spam — il ressemble a un message de l'administration. Les entreprises dont les dirigeants figurent parmi les 678 000 personnes touchees vont recevoir des tentatives d'arnaque au president d'une precision inedite. La seule protection est la procedure : toute demande de virement ou de changement de RIB se valide par un second canal et par une seconde personne, sans exception.

Septembre 2026 : un mois qui confirme que le pire accelere

Le piratage de la DGFiP ne tombe pas dans un vide. Il s'inscrit dans un mois de septembre 2026 qui ressemble a une acceleration brutale :

  • Patch Tuesday de septembre 2026 : Microsoft corrige 966 failles, dont 2 zero-days activement exploitees. Neuf cent soixante-six. En un seul mardi. Si votre entreprise ne patche pas dans les 72 heures qui suivent un Patch Tuesday, elle joue a la roulette russe avec des chambres de plus en plus remplies.
  • 3 septembre 2026 : Bruce Schneier publie son analyse du vecteur d'attaque llms.txt — une methode qui detourne les fichiers de configuration des LLM pour injecter des instructions malveillantes. L'IA generative n'est pas seulement un outil de productivite : c'est une nouvelle surface d'attaque, et personne n'est pret.
  • Le piratage DGFiP lui-meme, qui prouve qu'un infostealer sur un appareil personnel peut traverser un reseau interministeriel entier quand le MFA est absent.

Le point commun entre ces trois evenements est le meme : les defenses perimetriques ne suffisent plus. Le pare-feu ne voit pas un identifiant vole qui entre par la porte principale. L'antivirus ne detecte pas un fichier llms.txt malveillant. Et aucun patch ne protege contre un employe qui reutilise son mot de passe sur un site compromis.

SEPTEMBRE 2026 : LE MOIS OU TOUT ACCELERE 3 SEPTEMBRE Bruce Schneier documente le vecteur llms.txt Nouvelle surface d'attaque via l'IA generative 12-13 AOUT (REVELE SEPT.) Piratage DGFiP confirme 678 000 personnes touchees Identifiants voles par infostealer = acces total PATCH TUESDAY SEPT. Microsoft corrige 966 failles dont 2 zero-days exploitees Record historique de vulnerabilites corrigees POINT COMMUN : les defenses perimetriques (pare-feu, antivirus, perimetre reseau) ne voient aucun de ces trois vecteurs.

Le zero-trust pour une PME : ce que cela signifie concretement

Le terme « zero-trust » est devenu un argument marketing. Toute solution de securite se reclame du zero-trust, au point que le concept a perdu son sens. Remettons-le a plat.

Le zero-trust est un principe, pas un produit : aucun acces n'est accorde sur la seule base de l'identite declaree. Chaque demande d'acces est verifiee independamment, quel que soit l'endroit d'ou elle vient. A l'interieur du reseau de l'entreprise ou a l'exterieur : meme verification.

Si la DGFiP avait applique ce principe, l'identifiant vole de l'agent de l'Education nationale aurait ete inutile sans une validation supplementaire. L'acces au portail ADER aurait exige une authentification independante. Et les identifiants DGFiP reutilises n'auraient pas suffi a ouvrir les bases fiscales.

Pour une PME francaise, le zero-trust se traduit en sept mesures concretes qui ne necessitent pas un budget a six chiffres :

  1. MFA sur tous les acces critiques. Messagerie, VPN, outils financiers, ERP, CRM. Pas sur certains. Sur tous. Un TOTP ou une cle FIDO2 suffit — le SMS est insuffisant, mais il vaut mieux que rien.
  2. Interdiction de la reutilisation des mots de passe. Pas une recommandation : une politique appliquee, verifiable avec un outil comme Have I Been Pwned pour vos domaines. Si un mot de passe professionnel apparait dans une fuite, il est change dans l'heure.
  3. Segmentation reseau, meme basique. Votre comptabilite et votre site web ne partagent pas le meme segment reseau. Si un poste est compromis, l'attaquant n'accede pas a tout.
  4. Acces a duree limitee. Les comptes de prestataires externes ne restent pas actifs indefiniment. Un prestataire qui n'intervient plus depuis six mois n'a pas a conserver son acces.
  5. Surveillance des connexions inhabituelles. Un agent qui se connecte a 3 heures du matin depuis une IP jamais vue merite une verification, pas un acces automatique.
  6. Inventaire des comptes a privileges. Combien de comptes administrateurs existent sur votre domaine ? La reponse spontanee est « trois ou quatre ». La reponse reelle, apres inventaire, est souvent entre dix et vingt.
  7. Formation ciblee, pas generique. Vos equipes doivent savoir reconnaitre un infostealer, pas reciter une politique de securite. Un exercice de phishing interne trimestriel vaut mieux qu'un module e-learning annuel que personne ne lit.

Notre avis d'expert — le prestataire oublie est le prochain ZeroBytes

Dans l'attaque DGFiP, l'un des deux comptes compromis etait celui d'un tiers autorise — un cabinet comptable ou un prestataire fiscal. Nous auditons regulierement des PME ou les comptes de prestataires inactifs representent plus de 30 % des acces privilegies. Ces comptes ne sont jamais surveilles, rarement soumis au MFA, et conservent des droits largement superieurs a ce qui est necessaire. Si vous ne faites qu'une seule chose apres avoir lu cet article, faites celle-ci : listez vos comptes de prestataires externes et supprimez ceux qui ne servent plus. C'est gratuit, c'est immediat, et c'est exactement la porte qu'un attaquant cherche.

La CNIL enquete : ce que cela implique pour les entreprises

La CNIL a ouvert une enquete sur le piratage de la DGFiP. Pour les entreprises francaises, cette enquete a une portee qui depasse le cas de la DGFiP pour deux raisons.

Premierement, le precedent juridique. Si la CNIL conclut que l'absence de MFA sur les acces compromis constitue un manquement a l'obligation de securite (article 32 du RGPD), cela creera une jurisprudence applicable a toute entreprise. Ne pas deployer le MFA sur les acces aux donnees personnelles deviendra, de fait, une faute sanctionnable.

Deuxiemement, la question des tiers. Le compte du tiers autorise compromis pose la question de la responsabilite de l'entreprise qui accorde un acces a un prestataire sans verifier ses propres mesures de securite. Si votre cabinet comptable utilise un mot de passe sans MFA pour acceder a votre ERP, et que ce mot de passe est vole, qui est responsable de la fuite ? La reponse du RGPD est claire : le responsable de traitement, c'est-a-dire vous.

Notre checklist d'audit de securite pour PME couvre specifiquement la verification des acces tiers et la conformite MFA, et constitue un bon point de depart pour evaluer votre exposition avant que la jurisprudence ne vienne la qualifier a votre place.

Vos prestataires externes ont-ils encore acces a vos systemes ?

Nous auditons vos acces en 48 heures : comptes inactifs, absence de MFA, droits excessifs. L'inventaire qui aurait empeche l'attaque DGFiP. Premier echange offert.

Demander un audit des acces

Ce que vous devez faire lundi matin

Nous ne sommes pas du genre a terminer un article par « restez vigilants ». Voici la liste concrete de ce que vous faites cette semaine, pas le trimestre prochain :

  1. Activez le MFA partout. Partout signifie partout. Messagerie, VPN, ERP, CRM, outils de paie, portails fournisseurs. Si un outil ne supporte pas le MFA, il est temps de changer d'outil.
  2. Verifiez les mots de passe de vos employes contre les bases de fuites connues. Have I Been Pwned permet une verification par domaine. Si un mot de passe professionnel apparait dans une fuite, il est compromis — pas « potentiellement compromis » : compromis.
  3. Listez et nettoyez les comptes de prestataires. Chaque prestataire qui n'intervient plus depuis trois mois perd son acces. Aucune exception, aucune « au cas ou ».
  4. Instaurez la regle du double canal pour les RIB. Toute modification de coordonnees bancaires est validee par un appel telephonique a un numero connu de l'entreprise. Pas le numero indique dans le courriel qui demande le changement.
  5. Prevoyez un exercice de phishing interne dans les 30 prochains jours. Pas pour pieger, pour former. Notre guide en 7 etapes explique comment le conduire correctement.

Notre avis d'expert — la meilleure defense coute zero euro

Les cinq mesures ci-dessus ne coutent rien, ou presque. Le MFA est gratuit sur la quasi-totalite des outils professionnels. Have I Been Pwned est gratuit pour les domaines. La suppression d'un compte inactif prend trente secondes. La regle du double canal pour les RIB est une decision de direction, pas un achat de logiciel. Et un exercice de phishing interne se conduit avec un compte de messagerie et un tableur. Les entreprises qui se font pirater par des identifiants voles ne manquent pas de budget securite : elles manquent de rigueur sur les fondamentaux. C'est une phrase dure, mais c'est exactement ce que le piratage de la DGFiP demontre.

Conclusion : la DGFiP n'est pas un cas isole, c'est votre miroir

Six cent soixante-dix-huit mille personnes exposees. Aucune faille logicielle. Deux identifiants voles sur des appareils personnels. Un parcours lateral trivial a travers un reseau interministeriel. Et une confirmation publique qui arrive deux mois apres les faits.

Si votre entreprise utilise des mots de passe sans MFA pour acceder a des donnees sensibles, si des comptes de prestataires inactifs conservent leurs droits, si vos employes reutilisent leurs identifiants professionnels sur des sites personnels — alors vous etes dans la meme situation que la DGFiP en juin 2026, a la difference pres que personne n'a encore essaye.

La question n'est pas si quelqu'un essaiera, mais quand. Et la reponse a cette question ne se trouve pas dans un logiciel : elle se trouve dans les sept mesures que vous mettez en place cette semaine.

Questions frequentes

ZeroBytes a d'abord vole les identifiants d'un agent du ministere de l'Education nationale, probablement via un infostealer installe sur un appareil personnel. Ces identifiants lui ont ouvert l'acces au reseau interministeriel, puis au portail ADER. De la, il a reutilise des identifiants d'un agent DGFiP et d'un tiers autorise, egalement compromis par malware, pour acceder aux bases fiscales. A aucun moment il n'a exploite une faille logicielle : il s'est presente comme un utilisateur legitime.

Les donnees exfiltrees comprennent des informations fiscales (revenu de reference, quotient familial, taux de prelevement a la source, SIREN, raison sociale pour les professionnels) et des donnees cadastrales (adresses, surfaces de proprietes). Ce sont des donnees personnelles au sens du RGPD, suffisantes pour monter des campagnes d'hameconnage fiscal cible ou des fraudes a l'identite.

Oui, et c'est meme le scenario le plus probable. L'attaque de la DGFiP n'a exploite aucune vulnerabilite technique : elle a repose entierement sur des identifiants voles. Toute entreprise dont les employes utilisent le meme mot de passe sur des comptes personnels et professionnels, ou qui ne deploie pas de MFA sur tous ses acces critiques, est exposee au meme schema. Les infostealers ciblent les appareils personnels, pas les serveurs.

Oui, a condition de ne pas confondre zero-trust et budget illimite. Le principe fondamental est : aucun acces n'est accorde sur la seule base de l'identite declaree, chaque demande est verifiee independamment. Pour une PME, cela se traduit par du MFA partout, une segmentation reseau meme basique, des acces a duree limitee, et une surveillance des connexions inhabituelles. Ce n'est pas un produit a acheter, c'est une posture a adopter.

Trois actions immediates : premierement, activer le MFA sur tous les acces critiques, en commencant par la messagerie, le VPN et les outils financiers. Deuxiemement, interdire formellement la reutilisation des mots de passe professionnels sur des comptes personnels, et le verifier avec un outil comme Have I Been Pwned pour les domaines de l'entreprise. Troisiemement, dresser la liste des comptes qui accedent a vos donnees sensibles et supprimer ceux qui ne servent plus. Ces trois mesures coutent zero euro et auraient empeche l'attaque de la DGFiP.

678 000 personnes piratees par des identifiants voles. Combien de comptes inactifs dans votre entreprise ?

Nous auditons vos acces, deployer le MFA la ou il manque, et nettoyons les comptes dormants en 48 heures. C'est la difference entre etre la prochaine DGFiP et ne pas l'etre. Premier echange offert.

Discutons-en

Ou appelez-nous directement au +33 6 32 64 24 80

Vos identifiants sont-ils proteges ?

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →