L’ANSSI a publié son enquête sur les vols de données subis cet été par la DGFiP. Son constat : pas d’attaque sophistiquée, mais des mots de passe volés, une authentification forte absente et aucune détection. Trois faiblesses que partagent la plupart des entreprises.

Ce qui s’est passé

Le 12 août 2026, un groupe se faisant appeler Zerobytes a revendiqué le vol de données de la plateforme impots.gouv.fr : environ 353 000 particuliers et 252 000 professionnels, extraits d’un outil de relation avec les usagers. Le lendemain, il revendiquait un second lot, des données cadastrales détenues par la DGFiP. Missionnée par le Premier ministre, l’ANSSI a mené l’enquête et vient d’en publier le rapport.

Le constat est sévère. La première exfiltration avait eu lieu sept semaines avant la revendication, après plusieurs semaines d’exploration. Ni la supervision de la DGFiP ni les sondes de l’ANSSI n’ont rien vu : 11 Go téléchargés en trois jours en juin, puis 3 Go en juillet, sans la moindre alerte.

Comment les attaquants sont entrés

  • Des mots de passe volés : plusieurs dizaines d’identifiants d’agents, récupérés sur trois mois, très probablement par des logiciels espions (infostealers) installés sur des ordinateurs personnels non gérés par l’administration.
  • Pas d’authentification forte sur deux portails, dont l’un donnait accès à des ressources sensibles.
  • Un second facteur trop faible : pour le cadastre, le poste d’un géomètre-expert d’un cabinet privé a été compromis, et le code à usage unique envoyé par e-mail n’a pas arrêté l’attaquant.
  • Un réseau sans cloisonnement : des applications sensibles étaient accessibles depuis le réseau interministériel, où l’attaquant est entré via un autre ministère compromis.

L’ANSSI le dit sans détour : il ne s’agit pas d’une attaque sophistiquée, mais de l’exploitation de faiblesses dans trois domaines, l’identité, l’architecture et la détection.

Les leçons pour votre entreprise

  1. Imposez une authentification forte partout où vous êtes exposé — VPN, messagerie web, interfaces d’administration, portails métier — avec une application d’authentification ou une clé physique plutôt qu’un code envoyé par e-mail ou SMS.
  2. Considérez les appareils non gérés comme compromis : un mot de passe saisi sur un ordinateur personnel ou celui d’un partenaire peut se retrouver en vente. Surveillez les fuites d’identifiants, mais ne comptez pas uniquement là-dessus.
  3. Cloisonnez : partenaires et sous-traitants ne doivent accéder qu’à ce dont ils ont besoin, avec des plafonds par compte sur le volume de données consultables.
  4. Supervisez chaque application, pas seulement la périphérie du réseau, et alertez sur les signaux évidents que liste le rapport : volumes inhabituels, rafales de requêtes, connexions nocturnes, adresses IP de VPN ou réputées malveillantes.

Notre analyse

Ce scénario — un mot de passe volé, pas de second facteur, personne pour regarder les journaux — est celui que nous retrouvons dans la plupart des incidents en PME et ETI. La bonne nouvelle, c’est que les remèdes sont connus et abordables ; il faut simplement quelqu’un pour les mettre en place et les faire vivre.

Sources

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert