Piratage du fisc : ce qui a été volé et ce qui ne l'a pas été
Décryptage de la fuite de données de la DGFiP : distinction entre les informations compromises (revenus, adresses) et l'accès aux comptes sécurisés, face aux revendications du hacker ZeroBytes.
En bref
Fin juin, la Direction générale des Finances publiques (DGFiP) a été victime d’une fuite massive de données. Selon les éléments rapportés, 678 000 usagers, particuliers et entreprises, ont été touchés par cet incident. Il est crucial de distinguer dès le départ ce qui a été dérobé : des données statiques (noms, revenus) de ce qui ne l'a pas été : l'accès aux comptes sécurisés sur le portail impots.gouv.fr. Il ne s'agit pas d'un piratage permettant de se connecter à la place des contribuables, mais d'une extraction de fichiers contenant des informations fiscales.
Le mécanisme de la fuite : données volées vs accès bloqué
Pour comprendre la nature du risque, il faut analyser le contenu exact des données extraites. Selon les détails fournis par l'administration et relayés par la presse, les informations compromises incluent le nom, les adresses, le revenu fiscal de référence et le taux de prélèvement à la source. Ces éléments constituent un profil fiscal précis, utile pour des tentatives de hameçonnage ciblé ou de usurpation d'identité, mais ils ne constituent pas les clés d'accès au système.
Le fisc a tenu à rassurer : ces données volées « ne permettent pas l'accès au compte sécurisé » sur le site officiel. La distinction est technique et fondamentale : les pirates disposent d'un « livre » contenant les données des contribuables, mais ils n'ont pas le « passe » pour entrer dans le coffre-fort numérique de chacun. Pour les entreprises concernées, le niveau de sensibilité semble moindre : les données volées se limitent à des éléments comme le numéro de SIREN ou l'adresse de l'entreprise, jugés moins critiques que les détails fiscaux des particuliers.
La confrontation des versions : administration vs hacker
Une incertitude subsiste sur l'étendue réelle de la brèche, créant un décalage entre le récit officiel et les revendications du pirate. L'administration fiscale a qualifié l'opération de « plus sophistiquée » que par le passé, tout en maintenant que le périmètre des données volées est circonscrit aux éléments listés précédemment.
En face, le hacker connu sous le pseudonyme ZeroBytes a revendiqué l'attaque ce samedi. Il affirme avoir volé plusieurs centaines de milliers de données et indique que l'argent est sa principale motivation. Plus inquiétant, ZeroBytes soutient, auprès de la plateforme French Breaches, qu'il a eu des accès bien plus larges que ce que laisserait entendre l'administration. Cette affirmation suggère que le volume de données compromises pourrait dépasser les 678 000 dossiers initialement annoncés, ou que des données plus sensibles ont été consultées sans être nécessairement extraites en masse. À ce stade, il s'agit d'une affirmation de l'auteur de l'attaque à prendre avec prudence, en attendant les conclusions de l'enquête.
Répercussions institutionnelles : enquête et moyens déployés
Face à la gravité de la situation, les autorités judiciaires ont réagi rapidement. Le parquet de Paris a ouvert une enquête pour « participation à une association de malfaiteurs en vue de la préparation d'un délit puni d'au moins cinq ans d'emprisonnement ». Cette qualification juridique vise à punir non seulement le vol de données, mais aussi l'organisation criminelle derrière l'attaque.
Les investigations ont été confiées à l'Office anticybercriminalité (Ofac), la section spécialisée du parquet chargée de ces dossiers complexes. L'enquête porte spécifiquement sur « l'extraction frauduleuse de données contenues dans un système de traitement automatisé de données à caractère personnel mis en œuvre par l'État ». Les usagers victimes de cette cyberattaque devraient être contactés en début de semaine prochaine par l'administration pour les informer des suites données et des mesures de vigilance à adopter.
Pour aller plus loin
- Piratage des données du fisc : ces menaces qui pèsent désormais sur les particuliers et les entreprises - Le Figaro : Pour le détail complet des données exposées et les premières réactions de l'administration fiscale.
- Le hacker ZeroBytes revendique le vol de données de 678 000 comptes - BFM TV : Pour comprendre les revendications du pirate et les détails de l'enquête ouverte par le parquet de Paris.
- Cyberattaque contre impots.gouv.fr : le parquet ouvre une enquête - Yahoo Finance : Pour suivre l'annonce officielle de l'ouverture de l'enquête et le rôle de l'Ofac.
Sources
- Piratage des données du fisc : ces menaces qui pèsent désormais sur les particuliers et les entreprises - Le Figaro
- Cyberattaque contre impots.gouv.fr : le parquet ouvre une enquête
- Mode opératoire des pirates, risques d'usurpation d'identité... Les questions qui se posent après la cyberattaque contre le fisc
- "L'argent est la principale motivation": le hacker ZeroBytes revendique le vol de données de 678.00 comptes sur la plateforme des impôts (le parquet de Paris a ouvert une enquête)
- Une arnaque cible les propriétaires de chats, chiens et furets après la cyberattaque du fichier I-Cad - Le Figaro
- Cyberattaque d'un prestataire de Santé publique France : près de 80.000 données de contact ciblées - Le Figaro
- Familles nombreuses, retraite, APL des étudiants... Les propositions chocs des services de Bercy - Le Figaro
Une erreur ? Écrivez-nous — on corrige les faits et on note les mises à jour importantes sur l’article. Nous contacter
Continuer
Pourquoi les applications mobiles demandent-elles tant de permissions ?
Décryptage du mécanisme des autorisations sur smartphone : distinction entre l'utilité technique et le traçage publicitaire, et le rôle de la CNIL.
Lire l’article →Vérification d’âge sur les réseaux : pourquoi les majeurs sont aussi dans le filet
Interdire les −15 ans force à prouver l’âge de (presque) tout le monde. Critique vie privée du Conseil constitutionnel, envoi d’une pièce d’identité, estimation d’âge ou contrôles parentaux, Australie, accès gradué dans l’UE — sans mode d’emploi pour contourner.
Lire l’article →Réseaux sociaux −15 ans : ce que censure vraiment le Conseil constitutionnel
Décision du 14 août 2026 : article 1er retoqué (portée trop large, pas de dérogation parentale, vérification d’âge sans garde-fous vie privée). Ce qui tombe, ce qui reste (téléphone au lycée), et la suite Macron / Lecornu.
Lire l’article →