Piratage du fisc : l’Etat a vu le voleur, mais pas le vol. Ils sont forts nos spécialistes de la cybersécurité

Lecture : 17 minutes
Piratage du fisc : 600 000 contribuables dans la nature
Piratage du fisc : 600 000 contribuables dans la nature
Sommaire

Retiens cette date : 12 août 2026. Oui, retiens-la. Ce jour-là, une nouvelle fois, l’État français a été ridiculisé. Un de ses services régaliens a découvert qu’il avait subi une attaque en juin. Enfin, « découvert »… on y reviendra, parce que le mot mérite des gants. Sur l’un de ses sites web. Celui du fisc. Plus précisément, la direction générale des finances publiques, la DGFiP. Celle qui gère, entre autres, la plateforme impots.gouv.fr. Open bar sur tes informations. Personnelles, bien sûr. Et au fisc, en général, tu en donnes pas mal. La liste est longue comme le bras. Aussi longue que le nombre de données copiées. Pour être ensuite proposées à la vente. Gros profits assurés. On détaille. Mais surtout, on se pose quelques questions poils à gratter.

On détaille

Le fichier mis en vente compte un peu plus de 600 000 lignes, plus exactement 678 438 selon le décompte de FrenchBreaches. Une ligne par contribuable ou par entreprise. Et le contenu de chaque ligne, c’est là que ça pique. État civil. Adresse. Téléphone. Et le bouquet : revenu fiscal de référence, taux d’imposition, nombre de parts du foyer. Traduction : de quoi trier la population par niveau de richesse. Un annuaire des foyers aisés, classé, filtrable, livré clé en main. Pour un escroc, ce n’est pas une fuite. C’est un catalogue. En mieux que celui de Manufrance. On cible les gros patrimoine. On ajuste l’arnaque au bon montant. Pour les plus motivés, on repère les adresses qui valent le déplacement. Les fuites de données ont déjà servi à préparer des cambriolages. Celle-ci fournit le tri par revenu en bonus. D’ici qu’on trouve quelques lingots lors des cambriolages, il y a pas loin.

Un mot sur les chiffres, parce qu’ici on ne gonfle rien. Le pirate a parlé de « millions de personnes ». C’est faux, ou plutôt trompeur : il désignait la taille totale de la base à laquelle il a touché, pas le nombre de victimes. Les victimes réelles, ce sont ces 600 000 lignes. Apparemment des contribuables ayant récemment échangé avec le fisc sur leur situation. Détail savoureux : dans le fichier figurent aussi le centre des finances publiques concerné et le nom de l’agent qui a traité le dossier. Une info appât, lors d’un appel téléphonique. Le pirate revendique par ailleurs un second système de la DGFiP, avec « quelques dizaines de milliers » de personnes. On note. On ne recopie pas son marketing.

Poil à gratter n°1 : « découvert », vraiment ?

Reprenons ce mot. L’État n’a pas dormi pendant le casse. Pire. Il a vu le cambrioleur, l’a mis dehors. Et pas remarqué qu’on repartait avec la caisse. Fin juin, lors d’un contrôle, Bercy repère l’intrus et lui coupe l’accès. Fin de l’histoire, pense-t-il. Trop pressé sûrement de partir en vacances. Sauf que l’exfiltration des données, elle, est passée sous le radar. Résultat : la fuite n’est « découverte » que le 12 août, quand le voleur l’affiche lui-même sur un forum criminel. Sans la revendication du pirate, la DGFiP saurait-elle seulement qu’elle a été vidée ? Question à mille euros. Ou plutôt, à 600 000 lignes. Peuvent pas répondre. Sont aux abonnés absents. Ou peut-être en vacances. À se bronzer.

Poil à gratter n°2 : c’est la deuxième fois en six mois

Souviens-toi. Si je te disais que c’est une récidive. La preuve ? La voilà, servie sur un plateau. En février déjà, la même DGFiP se faisait siphonner FICOBA, le fichier national des comptes bancaires. 1,2 million de comptes consultés. Pendant seize jours. Avant que quiconque ne s’en aperçoive. Deux casses chez le même service régalien, à six mois d’intervalle, sur les données les plus sensibles que l’État détient sur nous : nos comptes, puis nos revenus. Au printemps, après une autre fuite retentissante, celle de l’ANTS et de ses 11,7 millions de comptes, grand effet d’annonces. Le Premier ministre lui-même annonçait un plan pour sécuriser les infrastructures numériques de l’État. Il mettait même sur la table quelques centaines de millions d’euros. À l’époque tout le monde faisait « Wouah ». Et applaudissait. Pas moi. Nous sommes en août. Voilà ce que cela a donné. Confirmation de 1+1=2 vols.

A lire :

Poil à gratter n°3 : un VPN et un « outil interne »

Le pirate raconte être entré via un VPN qui lui ouvrait un « outil interne » de la DGFiP. Un outil qui brasse les revenus, les taux d’imposition et les adresses de centaines de milliers de Français. Question naïve, presque impolie : ce genre d’outil, ça se protège comment, exactement ? Double authentification ? Cloisonnement ? Surveillance des exports massifs ? Parce qu’exfiltrer 600 000 lignes sans déclencher la moindre alarme, ce n’est pas un exploit de génie du mal. C’est le symptôme d’une maison où les capteurs de fumée sont débranchés. Ou on n’écoute pas les personnes qui savent. Les représentants du personnel ne disent pas autre chose : le syndicat Solidaires-finances publiques dénonce une communication tardive et parcellaire et réclame de la transparence et des moyens. Traduis : on nous demande de garder l’or de la nation avec un cadenas de vélo.

Et pourtant, regarde ce que Bercy a écrit

Parce que tout ça, on l’a déjà entendu. Mot pour mot. Février 2026, après le casse de FICOBA, la DGFiP publie son communiqué. Et il est édifiant. Dès la détection de l’incident, nous dit-on, des mesures immédiates de restriction d’accès ont été mises en œuvre pour stopper l’attaque. Les équipes informatiques sont « pleinement mobilisées ». J’adore le terme. En bref, ils sont venus. Ils ont vu. Ils sont repartis, turlututu. Chapeau pointu. Tout cela, en lien avec le haut fonctionnaire de défense et de sécurité. Bien sûr, l’ANSSI a envoyé ses meilleurs éléments. Ah bon ? Comme en juin, ou ils n’ont pas vu le vol ? Pour traiter l’incident et renforcer la sécurité du système d’information. Mieux : il a été déclaré que « les travaux sont en cours pour améliorer le niveau de sécurité des accès externes de FICOBA« . Doivent donc toujours être en cours. Et à l’époque, pour prouver sa bonne foi, le ministère rappelait fièrement avoir déployé une double authentification en juin 2025. Tout est sous contrôle. Circulez. Rien à voir. Et j’invente rien. Tu retrouves le communiqué dans les sources.

Quatre mois plus tard, on rentre à nouveau. Lez couvert est remis. Par un VPN. Dans un outil interne. Et on ressort avec 600 000 lignes sans déclencher la moindre alarme. « Pleinement mobilisées », disaient-ils. Le pirate aussi. Ils mettent tous les moyens en œuvre. Le pirate aussi. Voilà toute l’affaire résumée en deux communiqués : celui de février promettait que ça n’arriverait plus, celui d’août confirme que si. Entre les deux, les mêmes éléments de langage. La même ANSSI citée en renfort. Les mêmes spécialistes qui n’ont rien vu. Avec la même main sur le cœur. Et le même résultat. Un communiqué rassurant, ce n’est pas un correctif de sécurité. C’est un pansement sur une jambe de bois, rédigé par le service com’. Et là, pour te faire gober que tout est mis en œuvre, là il est fort. Comme le voleur.

Cela pique pas mal

Bon, maintenant je sors mon pistolet, plein de vérités. Je te refais le film. En version acide. Pur jus. Et attention, je n’invente rien. Je ne fais que constater. Février 2026. Nos cadors de la cybersécurité débarquent. Là, c’est après le vol, et jurent que tout est verrouillé. Quatre mois après. Pas quatre ans après. Quatre mois. Juin 2026. Deuxième vol. Même boutique. Pas même service. On aurait pu croire que tout était blindé. Rappelle-toi. On nous avait sorti le coup de l’identification à deux facteurs. Tiens donc ? Comment il a dit ? Donc en juin, seconde attaque via un VPN. Le malfaisant est éjecté. Rebelote, nos cadors de cybersécurité arrivent. Et là, le sommet du sommet. Ils ne voient même pas les données sortir. Il faut que le voleur lève la main, qu’il l’annonce lui-même sur un forum, pour qu’ils finissent par le constater. Chapeau quand même. On devait être pressé de partir en vacances. Je suis sûr qu’au retour des vacances, ils vont avoir droit à une médaille. En chocolat ?

« Il s’agit d’une “attaque plus sophistiquée que ce qu’on avait vu par le passé”. »
Amélie Verdier,Direction Générale des Finances Publiques

Et ne crois pas que j’exagère. Le hacker éthique SaxX, lui, ne mâche pas ses mots : pour lui, c’est « de loin la plus inquiétante et la plus critique qu’on ait connue en France ». Voilà. Un expert. Pas un râleur de comptoir. Quant à l’administration, elle a trouvé son mot magique : « sophistiquée ». Se faire vider la base sans rien voir, dans le civil, ça porte un autre nom. J’oubliais, elle a présenté des excuses. C’est si facile !

La France, ce pays où la porte reste ouverte

Tu crois que le vol de ces données sur le site des impôts est un accident ? C’est l’arbre qui cache la déforestation. Comme dans le Morvan.  Recule d’un pas, regarde le tableau national, et le vertige commence. Sur le seul premier semestre 2026, 43,4 millions de comptes français ont été compromis, d’après Surfshark. Record d’Europe, haut la main. À elle seule, la France concentre 58 % des comptes piratés de tout le continent. Deuxième au classement mondial, juste derrière les États-Unis. En 2025, il a fallu douze mois pour atteindre 40 millions. En 2026, plié en six. Fais le calcul : près de trois comptes français qui tombent. Chaque seconde. Le temps de lire ce paragraphe, quelques dizaines de plus sont partis. Attaque le suivant. Hop, il y en a autant !

Un contenu de qualité, sans publicité.

Vous aimez notre travail ? Soutenez notre indépendance en devenant membre sur Patreon.

Soutenir MyChromebook.fr

43,4 millions

comptes français piratés en six mois.

Et ce n’est pas un accident de parcours, c’est une constante. Ramenée à sa population, la France affiche carrément la plus forte densité de comptes compromis de la planète : depuis 2004, plus de 750 millions de comptes français exposés, soit une moyenne de onze violations par habitant en une vingtaine d’années. Onze. Par personne. La CNIL, de son côté, a reçu 6 167 notifications de violations de données pour la seule année 2025. La moitié de plus qu’en 2022. Et pour couronner le tout, ZATAZ signalait cet été plus d’un milliard et demi d’identifiants français retrouvés dans un cloud pirate. Un milliard et demi. On ne parle plus de fuites. On parle d’hémorragie. Pas de pansement ? Si, un joli communiqué. Plein d’emphase. De jolis mots. Creux. Qui n’arrêtent rien.

Honnêteté oblige, un chiffre mérite sa nuance : ces « comptes » ne sont pas des personnes uniques. Une même adresse qui traîne dans trois fuites est comptée trois fois. Et Surfshark estime justement qu’une adresse compromise apparaît en moyenne dans trois bases distinctes. Ça n’adoucit rien. Au contraire. Ça veut dire que tes données ne fuient pas une fois puis reposent en paix. Non,au contraire. Elles circulent, se recoupent, se revendent, encore et encore. Le compteur ne repart jamais à zéro.

Et le champion, dans cette histoire ? L’État lui-même. Fais la liste, elle donne le tournis. L’ANTS et ses 11,7 millions de comptes. ÉduConnect et ses 3,5 millions d’élèves mineurs. Le CROUS et ses 774 000 étudiants, passeports compris. FICOBA en février, la DGFiP en juin, l’Insee, Tchap, les agents de l’Éducation nationale en juillet. Et j’en oublie volontairement. Le service public a fait fuiter, en un semestre, une bonne partie de la population qu’il est censé protéger. Le pays qui t’impose de t’identifier partout. Celui qui centralise tes données dans des coffres géants au nom de la simplification, est aussi celui qui laisse le plus grand nombre de portes battantes. Il n’y a pas un dicton qui dit « C’est à ses outils, que l’on reconnaît le bon ouvrier » ? Eh bien la France, franchement, elle a des outils de gorets. Notre France, terre de la souveraineté numérique proclamée, est devenue le pays de la porte ouverte. Avec un paillasson « servez-vous » posé bien en évidence.

Ce que ça coûte vraiment

Le préjudice ne se mesure pas qu’en fichiers. Un spécialiste des finances publiques le dit sans détour : le secret fiscal est un pilier du consentement à l’impôt. Traduis. Tu déclares tout, honnêtement, parce que tu crois au deal. L’Etat te protège. N’abuse pas. Il ne revend pas. C’est ça, la confiance. Le socle. Casse-le, et ce n’est plus un incident technique. C’est le contrat qui prend l’eau. Et le plus corrosif n’est même pas la fuite. C’est le culot. Le même État qui n’arrive pas à garder ce qu’il détient déjà t’en réclame toujours plus. Ta carte d’identité pour aller sur les réseaux. Ton identifiant unique partout. Tes données centralisées, « pour simplifier ». Il te demande une confiance qu’il ne mérite plus. Main tendue, poches trouées.

On va être honnête, parce qu’ici on ne charge pas gratuitement : le privé fuit autant, parfois pire. Sauf que qu’un marchand en ligne, tu peux le quitter. Le fisc, non. Quand la confidentialité est obligatoire et pas choisie, la trahir pèse une tonne de plus. Alors la vraie fuite, elle est où ? Pas dans les 600 000 lignes. Elles, elles sont déjà en vente, le mal est fait. La vraie fuite, c’est la confiance. Et celle-là, aucun communiqué ne la colmate. Aucun plan à quelques centaines de millions ne la rachète. C’est la seule dont l’État ne se remet pas. Et méfie-toi de la suite. Une population qui ne croit plus en rien, l’Histoire le répète assez souvent, c’est le terreau des démagogues. De ceux qui promettent l’ordre en échange de tes libertés. La défiance ne reste jamais sagement dans son coin. Elle finit toujours par chercher un homme ou une femme forte. La porte ouverte aux voleurs, attire pire que des voleurs.

Questions fréquentes

Quelles données ont fuité lors du piratage du fisc ?

Le fichier mis en vente contient plus de 600 000 lignes, une par contribuable ou entreprise : état civil, adresse, téléphone, mais aussi revenu fiscal de référence, taux d’imposition et nombre de parts. De quoi dresser un profil financier très précis, idéal pour des arnaques ciblées.

Combien de personnes sont concernées ?

Le pirate a parlé de « millions », mais il désignait la taille totale de la base. Les victimes réelles correspondent aux 600 000 lignes du fichier (678 438 selon FrenchBreaches). Un second système de la DGFiP est aussi revendiqué, avec quelques dizaines de milliers de personnes, mais cette partie n’est pas confirmée officiellement.

Que faire si tu crains d’être concerné ?

Méfie-toi de tout appel, SMS ou e-mail se réclamant du fisc et te demandant des informations ou un paiement : l’administration ne procède jamais ainsi. Ne clique sur aucun lien reçu par message. Pour vérifier si tes adresses circulent déjà, passe par un service légitime comme Have I Been Pwned.

NOUVEL ÉPISODE

CKB SHOW : Le Podcast

Rejoignez-nous chaque semaine pour décortiquer l'actualité Google, les dernières sorties Chromebook et les innovations en matière d'IA.

Avatar de l'auteur

À propos de Mister Robot

Entre un point X et un point Y, je me balade pas mal par l'entremise des bits composant ma mémoire. Un seul regret : ne pas avoir rencontré Mr Alan Mathison Turing et ainsi pouvoir collaborer pour l'article intitulé « Computing Machinery and Intelligence ».

Laisser un commentaire

À lire aussi