Hacker vaillant...rien d'impossible !
| Miroir Social
Je vous conseille la lecture de l'article de mon confrère et collègue Olivier Brunelle
Accès illégitimes au système d'information de la Direction générale des Finances publiques
14 Août 2026 | Communiqué de presse
Mercredi 12 et jeudi 13 août 2026, un acteur malveillant a revendiqué des accès illégitimes au système d'information de la Direction générale des Finances publiques (DGFiP), intervenus en juin et juillet 2026, reposant sur des usurpations d'identifiants d'un agent de la DGFIP et d'un tiers habilité.
Dès la détection de ces intrusions, la DGFiP a immédiatement interrompu les accès de l'ensemble des comptes utilisés dans les incidents identifiés. Néanmoins, les contrôles d'accès réalisés à cette occasion n'ont pas permis de détecter que ces intrusions avaient conduit à des vols de données, en raison de la sophistication de l'attaque.
Les investigations approfondies conduites depuis le 12 août 2026 ont permis d'établir que, préalablement à leur interruption, ces accès avaient été utilisés pour consulter et extraire certaines données concernant un total de 678 000 particuliers et professionnels, notamment des données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source, et en ce qui concerne les entreprises, des données telles que leur raison sociale ou leur SIREN. Des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées. Dès l'identification de ces vols de données, la DGFIP a saisi la CNIL. Les espaces Finances publiques des usagers particuliers et professionnels n'ont pas été compromis. Les identifiants et les mots de passe des particuliers et des professionnels n'ont pas été compromis.
À la suite des nouveaux éléments révélés par les investigations engagées, des mesures de sécurité complémentaires ont immédiatement été mises en œuvre par des coupures préventives des accès à des systèmes d'informations sensibles. Les investigations se poursuivent afin de déterminer précisément la nature et le volume de données extraites ainsi que le nombre d'usagers concernés.
Les équipes de la DGFiP en charge des systèmes d'information sont pleinement mobilisées, en lien avec les services des ministères économiques et financiers, notamment le service du Haut fonctionnaire de défense et de sécurité (SHFDS), ainsi qu'avec l'Agence nationale de la sécurité des systèmes d'information (ANSSI).
La DGFiP prendra directement contact dès la semaine prochaine avec chacun des particuliers et professionnels concernés. Ils recevront une information individuelle par courriel ou courrier précisant les données susceptibles d'avoir été consultées ou extraites et, le cas échéant, les mesures de vigilance à adopter.
La DGFiP déposera plainte et communiquera de nouveaux éléments à mesure de l'avancée des investigations.
À vous la parole...
🖋 Pascal Pannier
Concernant le piratage, nous en avons parlé avec les collègues et le fait que des hackers se servent d'identifiants d'agents ne nous étonnent pas.
Cela fait maintenant plusieurs années qu'on alerte sur le fait que de plus en plus de contractuels travaillent dans notre administration
Ils ne sont pas soumis aux mêmes devoirs que nous les fonctionnaires (on leur fait signer un papier soit disant les engageant mais ce n'est pas sérieux), surtout ceux qui comme moi ont prêté serment et ont été assermentés.
Bref nous avions alerté les OS sur le fait que n'importe quel contractuel en fin de mission pouvait prélever ce qu'il voulait
La DGFIP n'engage quasiment jamais de poursuites
Le % de ces "collègues" extérieurs augmente, et avec lui le risque que nos fichiers soient consultés et prélevés. Que l'administration ne dise pas qu'elle surveille, les contrôles réglementaires sont aléatoires et ne concernent pas tout le monde. Le respect de la confidentialité est basé sur le respect et la confiance, mais aujourd'hui ces valeurs veulent elles encore dire quelque chose pour nos concitoyens surtout plus jeunes ?
Au risque de passer pour un vieux con de boomer, ce n'est pas chez nos générations que sont recrutés les "taupes"
Voilà, ce sentiment est largement partagé parmi nos collègues fonctionnaires.
Ayant eu la chance de changer de département lors de ma carrière et de voyager pour la mutuelle des Finances j'ai rencontré partout ce type de réflexions.
🖋Thierry Blanchard
Les agents de la DGFIP ayant accès à des informations sensibles, celle-ci s'assure, du moins essaie de s'assurer, que leur accès est bien professionnel.
Dans le cadre du contrôle interne, les outils informatiques permettent de savoir :
1. quels sont les dossiers qu'un agent a consultés ;
2. à l'inverse, qui a consulté tel ou tel dossier.
Mais il me semble y avoir une énorme faille : aucun dispositif automatique ne coupe le flux quand une personne est entrée dans la place et siphonne une base.
On aura beau mettre en place des authentifications à doubles facteurs (voire plus), il y aura toujours un loup qui entrera dans la bergerie .
Il faut intégrer ce risque et organiser la sécurité pour empêcher le siphonnage des bases.
Je vais inventer l'eau chaude : à partir d'un certain volume de données, un verrou coupe automatiquement l'opération et donne l'alerte.
L'homme est un loup pour l'homme, et les hackers ont de grandes dents.

Commentaires
Enregistrer un commentaire