DGFiP piratée par ZeroBytes : la plus grosse fuite fiscale française de 2026, décryptage
> En bref : La DGFiP (impôts.gouv.fr) a confirmé le 13 août 2026 un accès illégitime à son système d'information, initié fin juin par usurpation d'identifiants d'agent. Un attaquant se faisant appeler ZeroBytes revendique l'extraction de 678 438 dossiers particuliers/professionnels lors d'une première intrusion, puis l'accès au Serveur Professionnel de Données Cadastrales (SPDC) avec 252 149 enregistrements correspondant à plus de 2 millions de personnes. C'est l'une des fuites les plus massives jamais subies par une administration française.
Chronologie des faits
Fin juin 2026 : un attaquant usurpe les identifiants d'un agent pour accéder à un VPN administratif, puis atteint un outil interne de recherche sur les particuliers et professionnels. L'accès est coupé lors d'un contrôle de sécurité de routine, mais la session avait déjà permis la consultation et l'extraction de données.
Fin juillet 2026 : une deuxième intrusion vise le Serveur Professionnel de Données Cadastrales (SPDC), accessible via apexappliext.dgfip.finances.gouv.fr — un système normalement réservé aux professionnels habilités (notaires, géomètres, collectivités).
12-13 août 2026 : ZeroBytes revendique publiquement l'attaque. La DGFiP confirme l'incident le lendemain via un communiqué officiel du ministère de l'Économie, restreint les accès et lance une enquête conjointe avec l'ANSSI et le Haut fonctionnaire de défense et de sécurité (SHFDS).
14-20 août 2026 : le site de veille FrenchBreaches détaille le périmètre de la fuite cadastrale. Une plainte est déposée et la CNIL est notifiée. Les personnes concernées doivent être contactées individuellement une fois le périmètre exact déterminé.
Vecteur d'attaque : rien d'exotique
Selon les éléments publics, l'attaque ne repose sur aucune faille zero-day spectaculaire : un identifiant d'agent compromis (phishing, réutilisation de mot de passe ou fuite antérieure) a suffi à franchir un accès VPN qui n'imposait pas de MFA sur l'ensemble des comptes à ce moment-là. Une fois à l'intérieur, l'attaquant a pu interroger et exporter des données à l'aide des droits déjà accordés au compte usurpé, sans qu'un mécanisme de détection d'extraction massive ne se déclenche.
Données exposées
À noter : les chiffres les plus élevés (jusqu'à 20 millions de personnes évoquées par l'attaquant pour le périmètre complet du SPDC) proviennent des déclarations du pirate, relayées par les sites de veille, et restent non confirmés officiellement par la DGFiP au moment de la rédaction.
Ce que ça révèle sur la cybersécurité du secteur public
L'authentification multi-facteurs n'était pas généralisée sur les accès VPN administratifs — un an après l'entrée en application de NIS2, qui impose des mesures d'authentification renforcée pour les entités concernées.
Les comptes agents disposaient d'un accès trop large à des bases contenant des dizaines de millions d'enregistrements, sans segmentation par périmètre géographique ou fonctionnel — le même défaut structurel que nous avions documenté dans notre analyse de la fuite France Travail.
Aucune alerte automatique n'a stoppé l'extraction massive avant que le volume ne devienne conséquent. Un compte qui exporte des centaines de milliers d'enregistrements en quelques heures devrait déclencher une alerte immédiate, pas une découverte a posteriori.
Ce que CleanIssue vérifie
Ce type d'incident — identifiants compromis, absence de MFA sur des accès sensibles, contrôle d'accès trop permissif, absence de détection d'extraction anormale — est précisément ce que nous testons lors d'une revue externe : tentatives de contournement d'authentification, vérification du principe de moindre privilège sur les comptes à privilèges, et présence (ou absence) de garde-fous contre l'exfiltration massive de données.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Free 2024 : 24 millions de comptes exposés, IBAN compris, et l'amende record de la CNIL
Retour sur la cyberattaque Free/Free Mobile d'octobre 2024 : 24 millions de contrats exposés, IBAN pour les abonnés double-play, et la sanction de 42 millions d'euros infligée par la CNIL pour manquement à la sécurité.
SFR 2024-2025 : deux fuites en un an, la deuxième via un outil de gestion interne
SFR a subi deux incidents de sécurité distincts en moins de 18 mois : une fuite touchant 3,6 millions de clients en septembre 2024, puis une nouvelle compromission fin 2025. Ce que ces deux épisodes révèlent sur le risque des outils internes.
France Travail 2024 : 43 millions de Français touchés, analyse de la fuite
Retour technique sur la fuite de données de France Travail en 2024 : comment 43 millions de dossiers ont été exposés, chronologie et leçons.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.