Piratage de la DGFiP : l'Anssi décrit une attaque révélatrice de fragilités structurelles
L'Anssi a publié son rapport d'incident sur le vol de données qui a touché la DGFiP cet été. Mots de passe volés, ordinateurs personnels non sécurisés, manque de cloisonnement… Le gendarme de la cybersécurité décrit une attaque peu sophistiquée. Il paraît à quelques jours de la discussion du projet de loi NIS2, le 7 octobre 2026.
© AR avec Adobe stock
Publié le 29 septembre 2026 à la demande du Premier ministre, le rapport de l'Anssi estime que le vol de données subi cet été par la DGFiP "n'est pas la conséquence d'une attaque sophistiquée", mais le résultat de l'exploitation de plusieurs faiblesses. Sont en cause les modes d'authentification, le manque de cloisonnement des systèmes et des failles dans la détection des incidents. Avec de nombreux passages caviardés, signe que les vulnérabilités sont loin d'être sous contrôle.
Usurpation d'identifiants
Pour pénétrer le système d'information de la DGFiP, le pirate a tout simplement usurpé des identifiants d'agents. Ceux-ci ont été volés, "probablement" par un infostealer, un logiciel espion qui collecte les mots de passe à l'insu des utilisateurs. Facteur aggravant : il s'agirait d'ordinateurs "non administrés par la DGFiP", notamment des appareils personnels.
Par ailleurs, deux portails de la DGFiP, PIGP et ADER, ne disposent pas d'une authentification multifacteur. Quant à celui des notaires et géomètres-experts (APEX), l'usage du mail comme facteur d'authentification a été facilement contourné puisque le pirate avait accès à la messagerie de l'ordinateur compromis.
Trop de portes ouvertes
Deuxième point de faiblesse, les interconnexions entre systèmes qui laissent trop de portes ouvertes. Car le pirate est passé par le Réseau interministériel de l'État (RIE), qui interconnecte les administrations. C'est après avoir compromis des services de l'Éducation nationale qu'il a pu atteindre le portail ADER de la DGFiP grâce au RIE. Un manque de cloisonnement dénoncé par l'Anssi qui juge cette approche "trop permissive" et relève au passage des tentatives des attaquants d'atteindre d'autres organisations de l'État. Elle estime aussi que les indices d'attaque transmis par l'Éducation nationale dès le 9 juin auraient dû circuler plus vite au sein de l'État.
Surveillance insuffisante
Enfin, l'État a péché sur la détection. Le portail utilisé pour aspirer les données n'était ainsi pas surveillé. Or, il aurait été facile d'observer des comportements étranges : connexions de nuit, 11 Go transférés entre le 22 et le 25 juin, adresses suspectes… personne n'a recoupé ces informations, ni à la DGFiP ni à l'Anssi, dont les sondes ne surveillent pas les applications impliquées. En outre, si le 24 juin, un changement de mot de passe a été effectué sur la base d'une crainte de compromission de compte, l'action s'est révélée inefficace car le pirate avait engagé une session sur la plateforme.
Des préconisations simples
Les préconisations de l'Anssi ne manqueront pas de parler aussi aux DSI des collectivités :
- généraliser l'authentification multifacteur en privilégiant des technologies robustes (clé numérique…),
- interdire l'usage d'appareils personnels pour travailler et utiliser exclusivement des postes professionnels, à jour et protégés,
- déconnecter les applications internes de l'Etat d'internet (sauf via un VPN), sécuriser l'accès des partenaires,
- surveiller toutes les applications, en mettant notamment en place des quotas de données consultables et des alertes,
- vérifier l'activité du compte dont on a modifié le mot de passe et annuler la session associée.
La ministre du Numérique, Anne Le Hénanff et le DG de l'Anssi, auditionnés à l'Assemblée nationale (audition non ouverte à la presse) le 1ᵉʳ octobre ne manqueront pas de revenir sur cette affaire. Elle pourrait aussi être évoquée le 7 octobre, date de discussion du projet de loi résilience transcrivant la directive NIS2. L'État fait en effet partie des rares entités, avec les collectivités, à être exemptées de sanctions. Du moins dans la version du texte soumis à discussion.