En résumé. L'ANSSI a publié le 29 septembre son analyse du piratage de la DGFiP. Elle décrit une attaque sans sophistication, qui a réussi grâce à des mots de passe volés, des portails sans double authentification et une surveillance absente. Ces trois faiblesses existent aussi dans beaucoup de PME.
What Happened
Le 29 septembre 2026, l'ANSSI a rendu public son rapport sur l'intrusion subie cet été par la Direction générale des finances publiques, dont les données fiscales, cadastrales et de succession de plusieurs centaines de milliers de contribuables ont été dérobées. Selon la presse (Banque des Territoires, Acteurs Publics, franceinfo), l'agence parle d'une attaque qui n'a rien de sophistiquée : elle a exploité plusieurs faiblesses classiques.
Les attaquants ont d'abord récupéré des identifiants d'agents grâce à des logiciels voleurs de mots de passe installés sur des appareils personnels, hors du contrôle de l'administration. Deux portails n'étaient pas protégés par une double authentification, et celle par e-mail a été contournée facilement. L'accès s'est fait par le réseau interministériel de l'État, après la compromission de systèmes du ministère de l'Éducation nationale, ce qui montre des interconnexions trop permissives.
Enfin, le portail utilisé pour l'exfiltration, environ 11 Go entre le 22 et le 25 juin, n'était pas surveillé. Des connexions nocturnes et des adresses inhabituelles n'ont déclenché aucune alerte, y compris après des changements de mot de passe le 24 juin. Plusieurs passages du rapport sont caviardés : tout n'est donc pas public.
Does this apply to me?
Pas par ce vol en particulier, sauf si vous figurez parmi les contribuables touchés. Mais le scénario décrit se répète dans les entreprises. Posez-vous trois questions. Vos collaborateurs consultent-ils la messagerie ou les applications métier depuis un PC ou un téléphone personnel ? Toutes vos applications accessibles depuis Internet exigent-elles une double authentification, sans exception pour les vieux portails ? Quelqu'un reçoit-il une alerte si un compte télécharge un volume anormal de données, la nuit par exemple ?
Un seul « non » suffit à reproduire la brèche décrite par l'ANSSI. Les logiciels voleurs de mots de passe ne piratent pas votre réseau : ils récupèrent des identifiants valides, et l'attaquant se connecte ensuite comme un salarié.
What to Do Now
1. Généraliser la double authentification. Activez-la sur la messagerie, le VPN, les outils d'administration et chaque portail exposé. Pour les comptes à privilèges, préférez une clé de sécurité ou une application d'authentification plutôt qu'un code reçu par e-mail. Dans un environnement Microsoft 365, l'accès conditionnel d'Entra ID permet d'imposer la règle à tous les comptes d'un seul geste.
2. Fermer la porte aux appareils non gérés. Réservez l'accès aux applications internes aux postes enregistrés et à jour, ou passez par un VPN. Une application interne n'a pas besoin d'être visible depuis Internet.
3. Mettre de la surveillance là où sortent les données. Activez les alertes sur les connexions inhabituelles et les téléchargements massifs, et vérifiez l'activité d'un compte à chaque changement de mot de passe suspect. Un changement de mot de passe ne chasse pas un attaquant déjà installé.
Si votre activité relève de NIS2, ces mesures font partie des bases attendues. Notre article NIS2 : mon entreprise est-elle concernée en 2026 ? détaille le cadre.
Not sure about your exposure?
Get an update from an IT Systems expert
A quick assessment of your exposure and the steps you should take. No obligation.
In a nutshell
Le rapport de l'ANSSI sur la DGFiP tient en une leçon : des mots de passe volés, une double authentification absente et aucune alerte ont suffi. Ces trois points se corrigent en quelques semaines dans une PME, sans gros budget. Si vous voulez savoir où vous en êtes, nous pouvons le vérifier avec vous.
Frequently asked questions
La double authentification par SMS ou e-mail suffit-elle ? Elle vaut mieux que rien, mais l'ANSSI note que le code par e-mail a été contourné facilement. Préférez une application d'authentification ou une clé de sécurité.
Faut-il interdire totalement les appareils personnels ? L'ANSSI recommande de les écarter des applications professionnelles. En PME, la solution réaliste consiste à n'autoriser que les appareils enregistrés et protégés.
— Samir Amara, CEO — IT Systèmes





.png)
