Cyberattaque contre la DGFiP : ce que l’on sait de la fuite de données fiscales
Le gouvernement français tente de reprendre la main après l’une des plus importantes compromissions de données jamais révélées au sein de la Direction générale des finances publiques (DGFiP). Mardi, le ministre de l’Action et des Comptes publics, David Amiel, a présenté ses « excuses » aux contribuables concernés, alors que les investigations ont confirmé l’extraction de données fiscales concernant environ 678 000 particuliers et professionnels.
« Oui, nous nous excusons », a déclaré le ministre lors d’une conférence de presse organisée à Bercy, reconnaissant la gravité de l’incident et la nécessité de restaurer la confiance des usagers. La cyberattaque, détectée à la suite d’une revendication publiée le 12 août, trouve son origine dans une intrusion remontant à la fin juin.
Une intrusion liée à l’usurpation d’identifiants
Selon la chronologie présentée par la DGFiP, les attaquants ont exploité des identifiants obtenus frauduleusement afin d’accéder au système d’information de l’administration fiscale. L’accès compromis avait été identifié et interrompu à la fin du mois de juin, mais les premières vérifications n’avaient pas permis de mesurer immédiatement l’ampleur des extractions réalisées.
Le 12 août, la revendication d’un groupe de cybercriminels a conduit l’administration à reprendre ses investigations. Les analyses approfondies ont alors établi que des informations concernant plusieurs centaines de milliers d’usagers avaient été consultées et extraites.
Le chiffre de 678 000 personnes constitue désormais l’ordre de grandeur retenu par la DGFiP. Les données concernées peuvent notamment comprendre, selon les profils, le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source ainsi que certaines informations relatives aux entreprises. Des données cadastrales portant notamment sur des adresses et des surfaces de biens immobiliers ont également été concernées.
Des données sensibles, mais pas les espaces personnels
L’administration fiscale insiste toutefois sur une distinction importante : les espaces personnels et professionnels des contribuables n’ont pas été compromis par cette intrusion, et les identifiants et mots de passe permettant de s’y connecter ne font pas partie des données concernées selon les éléments communiqués par la DGFiP.
Le risque demeure néanmoins important. Des informations fiscales suffisamment précises peuvent permettre à des fraudeurs de construire des tentatives d’hameçonnage particulièrement crédibles, en utilisant par exemple le nom d’un contribuable, sa situation fiscale ou des éléments liés à son patrimoine.
Les autorités appellent donc les personnes concernées à la vigilance face aux courriels, appels téléphoniques ou messages prétendant provenir de l’administration. Toute demande inhabituelle de coordonnées bancaires, de mots de passe ou de paiement doit être considérée avec prudence.
Une faille qui relance le débat sur la cybersécurité de l’État
Pour David Amiel, l’affaire met également en lumière les faiblesses persistantes des systèmes d’information publics. Le ministre a annoncé plusieurs axes de renforcement, notamment une meilleure protection contre la compromission des comptes des agents et une intensification de la formation aux risques cyber.
La directrice générale de la DGFiP, Amélie Verdier, a de son côté détaillé les mécanismes ayant permis aux pirates de rester suffisamment discrets pour éviter les premiers dispositifs d’alerte. L’enquête interne déclenchée après la détection de l’accès frauduleux n’avait pas permis, dans un premier temps, d'identifier l’ampleur du vol de données.
Cette situation illustre une difficulté majeure de la cybersécurité des administrations : détecter une intrusion ne suffit pas toujours à déterminer immédiatement si des données ont effectivement été exfiltrées. La capacité à surveiller les mouvements d’informations à grande échelle devient ainsi un enjeu aussi important que la protection des portes d’entrée des systèmes.
Les victimes progressivement informées
La DGFiP a engagé une campagne d’information individuelle afin de prévenir les usagers concernés et de leur préciser les catégories de données susceptibles d’avoir été consultées ou extraites. Les notifications doivent être adressées progressivement, notamment par courrier ou par voie électronique.
Une enquête judiciaire a également été ouverte et les investigations se poursuivent pour déterminer précisément les circonstances de l’attaque, le périmètre des informations exfiltrées et leur éventuelle circulation sur les réseaux criminels.
L’affaire intervient alors que les administrations françaises sont régulièrement confrontées à des attaques visant leurs infrastructures numériques. Elle rappelle surtout que la protection des données publiques ne relève plus uniquement d’un enjeu technique : elle touche directement la confiance des citoyens dans les services de l’État.
Une crise qui pourrait prendre une dimension politique
Au-delà de la question informatique, le piratage place désormais le gouvernement sous pression. La reconnaissance publique des défaillances, accompagnée d’excuses ministérielles, témoigne de la sensibilité politique d’un dossier qui concerne des centaines de milliers de contribuables.
Pour l’exécutif, l’enjeu est double : déterminer précisément comment l’attaque a pu se produire et démontrer que les mesures nécessaires ont été prises pour empêcher une nouvelle compromission. La communication aux personnes concernées constituera, à ce titre, un test important de la capacité de l’administration à gérer les conséquences d’une fuite de données à grande échelle.
-
23:55
-
23:45
-
23:30
-
23:15
-
23:03
-
22:45
-
22:31
-
22:15
-
22:00
-
21:44
-
21:30
-
21:15
-
21:03
-
20:44
-
20:33
-
20:31
-
20:15
-
20:02
-
19:45
-
19:30
-
19:15
-
19:00
-
18:45
-
18:30
-
18:15
-
18:00
-
17:45
-
17:30
-
17:15
-
17:00
-
16:44
-
16:30
-
16:15
-
16:11
-
16:10
-
16:08
-
16:00
-
15:45
-
15:30
-
15:26
-
15:15
-
15:05
-
14:57
-
14:44
-
14:31
-
14:27
-
14:21
-
14:15
-
14:08
-
14:00
-
13:44
-
13:31
-
13:15
-
13:13
-
13:09
-
13:08
-
12:46
-
12:31
-
12:15
-
12:00
-
11:45
-
11:30
-
11:29
-
11:29
-
11:15
-
11:15
-
11:00
-
11:00
-
11:00
-
10:53
-
10:53
-
10:46
-
10:44
-
10:30
-
10:30
-
10:15
-
10:08
-
10:03
-
10:03
-
09:44
-
09:44
-
09:43
-
09:31
-
09:15
-
09:13
-
09:00
-
08:46
-
08:45
-
08:30
-
08:16
-
08:16
-
08:00
-
07:59
-
07:49
-
07:45
-
07:32
-
07:30
-
07:15
-
07:00
-
06:55