Fisc piraté: ce que l'on sait des données dérobées

| AFP | 205 | 1 par 1 internautes
Le fisc a confirmé jeudi une intrusion et un vol de données dans son système informatique, peu après qu'un cybercriminel a revendiqué une seconde attaque visant des fichiers cadastraux
Le fisc a confirmé jeudi une intrusion et un vol de données dans son système informatique, peu après qu'un cybercriminel a revendiqué une seconde attaque visant des fichiers cadastraux ( THOMAS COEX / AFP/Archives )

Le fisc a confirmé vendredi avoir été victime de deux intrusions et vols de données, fin juin et fin juillet, visant son système informatique et les fichiers cadastraux, confirmant les revendications d'un cybercriminel publiées sur le "darkweb" ces derniers jours.

Au moins 678.000 particuliers et professionnels sont concernés par le premier vol de données, le plus sensible, tandis que le vol de données cadastrales concerne 200.000 comptes, selon les premiers décomptes de la Direction générale des finances publiques (DGFiP).

Quelles données sont concernées?

Au moins 678.000 particuliers et professionnels, dont "un peu plus de professionnels", selon la DGFiP, "ont fait l'objet d'un accès aux données de revenus de référence".

Si les données des particuliers sont "sensibles" et concernent notamment les noms et prénoms, le quotient familial, le revenu fiscal de référence, et le taux de prélèvement à la source, celles concernant les professionnels le sont "moins" et sont souvent déjà publiques (numéro de Siren, adresse de l'entreprise, du mandataire).

La seconde fuite revendiquée par "ZeroBytes" concernerait 250.000 lignes selon le hacker, et associerait l'identité et l'adresse des titulaires de droits sur des parcelles cadastrales. La DGFiP évoque "200.000 comptes", mais a "encore des approfondissements à faire".

Le hacker affirme que ces lignes correspondraient à plus de deux millions de titulaires de biens, plusieurs personnes pouvant être associées à une même parcelle.

La DGFiP nuance la sensibilité de ces données: "il est relativement simple, à condition de motiver sa demande, d'avoir accès aux données cadastrales détaillées".

Quelle chronologie des attaques?

Les deux attaques ont été revendiquées sur un forum de revente de données du "darkweb" par un cybercriminel dissimulé sous le pseudonyme "ZeroBytes", qui a déjà un historique d'intrusion dans des cibles françaises, a constaté un journaliste de l'AFP.

La première offensive, confirmée par la DGFiP, remonte à fin juin et a visé le portail "impots.gouv.fr" du fisc.

Le pirate affirme sur le forum avoir récupéré l'accès à un VPN utilisé par les agents du fisc. Ce réseau privé virtuel permet normalement de se connecter à distance, de façon sécurisée, à des outils internes.

Ce sésame lui aurait permis d'aspirer près de 680.000 lignes de données avant que le fisc ne coupe la connexion.

Une seconde attaque, perpétrée fin juillet, a ciblé le Serveur professionnel de données cadastrales (SPDC).

Pour y pénétrer, le hacker affirme avoir contourné "l'authentification multifacteur", ce système imposant une double vérification pour se connecter. Il aurait interrompu lui-même le téléchargement de données, trop lent selon lui.

Contacté par l'AFP via ses coordonnées de la messagerie Telegram, "ZeroBytes" a déclaré que son accès au système cadastral avait été "rapidement suspendu après la publication" de sa revendication, jeudi soir.

"ZeroBytes" dit être "un groupe de deux personnes", sans "motivation précise" si ce n'est "l'argent, j'imagine".

Quel usage des données volées?

Dans cette économie criminelle, celui qui s'introduit dans un système n'est généralement pas celui qui escroquera les victimes: il ne fait que revendre les fichiers aux futurs escrocs.

Le prix demandé pour le premier fichier se chiffre "en milliers" d'euros, a affirmé "ZeroBytes" à l'AFP, sans confirmer l'avoir effectivement vendu.

Le principal risque pour les victimes est celui de l'hameçonnage, ou "phishing". En s'appuyant sur l'historique réel des démarches d'un contribuable, des escrocs peuvent envoyer des messages crédibles en se faisant passer pour les services fiscaux et tenter de soutirer de l'argent par manipulation.

Le fisc assez réactif?

Concernant la première attaque, Bercy a reconnu jeudi un "accès illégitime" survenu fin juin, à la suite d'une "usurpation d'identité", et a indiqué vendredi soir avoir notifié l'incident à la Cnil (Commission nationale de l'Informatique et des Libertés).

Mais cette confirmation n'est survenue qu'au lendemain de la mise en vente, mercredi, des données par le pirate.

Le règlement européen sur les données personnelles prévoit une notification à la Cnil dans les 72 heures après la découverte d'une violation susceptible de présenter un risque. Les personnes concernées par un risque élevé doivent d'autre part être informées "dans les meilleurs délais".

Le syndicat Solidaires Finances Publiques a dénoncé vendredi une communication "tardive".

"Il aura fallu attendre la revendication du cybercriminel le 12 août et la révélation dans la presse, pour que la DGFiP informe officiellement de cette fuite de données", déplore-t-il.

La DGFiP s'est engagée vendredi à communiquer "dès le début de la semaine prochaine à l'ensemble des usagers concernés".

 ■

Copyright © 2026 AFP. Tous droits de reproduction et de représentation réservés.

Toutes les informations reproduites dans cette rubrique (dépêches, photos, logos) sont protégées par des droits de propriété intellectuelle détenus par l'AFP. Par conséquent, aucune de ces informations ne peut être reproduite, modifiée, transmise, rediffusée, traduite, vendue, exploitée commercialement ou utilisée de quelque manière que ce soit sans l'accord préalable écrit de l'AFP. l'AFP ne pourra être tenue pour responsable des délais, erreurs, omissions, qui ne peuvent être exclus ni des conséquences des actions ou transactions effectuées sur la base de ces informations.

Votez pour cet article
1 avis
Note moyenne : 1
  • 0 vote
  • 0 vote
  • 0 vote
  • 0 vote
  • 0 vote
À LIRE AUSSI SUR BOURSE DIRECT
Publié le 14/08/2026

Ce matin, Tokyo prend 0,63%, Shanghai lâche 0,12% et Hong Kong 0,87%.

Publié le 14/08/2026

SanDisk Corporation (NASDAQ : SNDK) vit une année 2026 hors norme. Le titre, coté depuis sa séparation de Western Digital en février 2025, a bondi de plusieurs centaines de pour cent depuis son…

Publié le 14/08/2026

(Zonebourse.com) - Les principaux grands indices européens ont fait preuve de prudence lors de la dernière séance de la semaine, une tendance déjà observée lors des jours précédents. Si le DAX…

Publié le 14/08/2026

(Zonebourse.com) - Tyson Foods réorganise ses activités dans le secteur du boeuf afin d'assurer son avenir à long terme. Pour faire face à une pénurie de bétail historique aux Etats-Unis,…