Plusieurs signaux d’alerte existaient, mais ils n’ont pas été corrigés.
En août 2026, le groupe Zerobytes avait revendiqué le vol de données issues de services de la Direction générale des Finances publiques (DGFiP). Un premier jeu provenait de l’outil de contact avec les usagers, E-Contact, un second concernait des données cadastrales, obtenues via un accès utilisé par un cabinet de géomètres-experts. La compromission, survenue en juin et juillet, a exposé les données de centaines de milliers de Français et plongé l’administration dans une crise sans précédent.
Ce mardi 29 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI), l’autorité chargée de la cybersécurité de l’État, a publié son rapport sur l’incident. Selon ses conclusions, l’attaque ne reposait pas sur une faille technique particulièrement complexe, mais sur une succession de protections insuffisantes.

Des comptes volés et peu protégés, selon l’ANSSI
D’après l’ANSSI, l’attaquant disposait de nombreux identifiants et mots de passe appartenant à des agents ou à des utilisateurs externes de la DGFiP. Ils auraient été dérobés par des infostealers, des logiciels espions installés sur des appareils personnels ou sur des postes appartenant à des partenaires.


L’attaque demandait donc une certaine préparation, mais elle aurait pu être facilement évitée si certains services n’avaient pas été accessibles avec un simple mot de passe. L’agence pointe en effet l’absence d’authentification multifacteur sur une partie des services, ou une protection insuffisante quand elle existait. Le portail APEX, par exemple, utilisait un code envoyé par email comme second facteur. La compromission du poste d’un géomètre-expert a suffi à contourner cette protection et à accéder aux données cadastrales.
Une exfiltration que personne n’a vue passer
Le rapport insiste aussi sur l’absence de détection. Le portail ADER, utilisé pour accéder à E-Contact et extraire les données, n’était pas supervisé par le SOC de la DGFiP, l’équipe chargée de surveiller en continu les systèmes et de traiter les comportements suspects.
Pourtant, les signaux étaient nombreux. Les connexions se faisaient de nuit, depuis des adresses IP malveillantes ou situées à l’étranger, parfois via des VPN, avec des volumes de données inhabituels et une extraction automatisée par scraping. L’ANSSI évoque 11 Go transférés entre le 22 et le 25 juin, puis 3 Go entre le 21 et le 23 juillet, sans qu’aucune alerte ne se déclenche.
Des comptes ont bien été réinitialisés après des alertes, mais cela n’a pas suffi. Le 24 juin, le changement de mot de passe n’a pas mis fin à la session déjà ouverte par l’attaquant, qui a pu poursuivre l’exfiltration.
L’attaquant a par ailleurs profité de la compromission d’infrastructures du ministère de l’Éducation nationale pour passer par le Réseau interministériel de l’État et atteindre la DGFiP.
Les correctifs attendus
Pour éviter qu’un tel incident se répète, l’ANSSI recommande de généraliser une authentification forte, avec des clés physiques ou des applications dédiées plutôt que des codes reçus par email, et de réduire l’exposition des applications métier, notamment via des postes gérés, des VPN et des accès limités.
L’agence demande aussi une supervision complète des portails, des plafonds de consultation et de téléchargement, ainsi que des alertes sur les volumes inhabituels, les connexions suspectes et les comportements de scraping.
La conclusion est sévère. Des comptes ordinaires ont suffi à extraire de très grandes quantités de données, sans qu’aucune des défenses disponibles ne parvienne à stopper l’opération à temps.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
Un édito exclusif, un guide, une reco de lecture et l’agenda de la rédaction : c’est ce que vous trouverez tous les jeudis dans ToujoursPlus, la newsletter tech écrite par Julien Cadot. Inscrivez-vous gratuitement ici !


