Hacker vaillant...rien d'impossible !

| Miroir Social

Je vous conseille la lecture de  l'article de mon confrère et collègue Olivier Brunelle



Accès illégitimes au système d'information de la Direction générale des Finances publiques
14 Août 2026 | Communiqué de presse

Mercredi 12 et jeudi 13 août 2026, un acteur malveillant a revendiqué des accès illégitimes au système d'information de la Direction générale des Finances publiques (DGFiP), intervenus en juin et juillet 2026, reposant sur des usurpations d'identifiants d'un agent de la DGFIP et d'un tiers habilité.

Dès la détection de ces intrusions, la DGFiP a immédiatement interrompu les accès de l'ensemble des comptes utilisés dans les incidents identifiés. Néanmoins, les contrôles d'accès réalisés à cette occasion n'ont pas permis de détecter que ces intrusions avaient conduit à des vols de données, en raison de la sophistication de l'attaque.

Les investigations approfondies conduites depuis le 12 août 2026 ont permis d'établir que, préalablement à leur interruption, ces accès avaient été utilisés pour consulter et extraire certaines données concernant un total de 678 000 particuliers et professionnels, notamment des données fiscales telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source, et en ce qui concerne les entreprises, des données telles que leur raison sociale ou leur SIREN. Des données cadastrales relatives aux adresses et aux surfaces de biens immobiliers ont également été consultées. Dès l'identification de ces vols de données, la DGFIP a saisi la CNIL. Les espaces Finances publiques des usagers particuliers et professionnels n'ont pas été compromis. Les identifiants et les mots de passe des particuliers et des professionnels n'ont pas été compromis.

À la suite des nouveaux éléments révélés par les investigations engagées, des mesures de sécurité complémentaires ont immédiatement été mises en œuvre par des coupures préventives des accès à des systèmes d'informations sensibles. Les investigations se poursuivent afin de déterminer précisément la nature et le volume de données extraites ainsi que le nombre d'usagers concernés.

Les équipes de la DGFiP en charge des systèmes d'information sont pleinement mobilisées, en lien avec les services des ministères économiques et financiers, notamment le service du Haut fonctionnaire de défense et de sécurité (SHFDS), ainsi qu'avec l'Agence nationale de la sécurité des systèmes d'information (ANSSI).

La DGFiP prendra directement contact dès la semaine prochaine avec chacun des particuliers et professionnels concernés. Ils recevront une information individuelle par courriel ou courrier précisant les données susceptibles d'avoir été consultées ou extraites et, le cas échéant, les mesures de vigilance à adopter.

La DGFiP déposera plainte et communiquera de nouveaux éléments à mesure de l'avancée des investigations.


À vous la parole...

🖋Thierry  Blanchâtre

Les agents de la DGFIP ayant accès à des informations sensibles, celle-ci s'assure, du moins essaie de s'assurer, que leur accès est bien professionnel.

Dans le cadre du contrôle interne, les outils informatiques permettent de savoir :
1. quels sont les dossiers qu'un agent a consultés ;
2. à l'inverse, qui a consulté tel ou tel dossier.

Mais il me semble y avoir une énorme faille : aucun dispositif automatique ne coupe le flux quand une personne est entrée dans la place et siphonne une base.

On aura beau mettre en place des authentifications à doubles facteurs (voire plus), il y aura toujours un loup qui entrera dans la bergerie .
Il faut intégrer ce risque et organiser la sécurité pour empêcher le siphonnage des bases.
Je vais inventer l'eau chaude : à partir d'un certain volume de données, un verrou coupe automatiquement l'opération et donne l'alerte.

L'homme est un loup pour l'homme, et les hackers ont de grandes dents.

Commentaires

Articles les plus consultés