Plateformance
schedule 01 octobre 2026
Cybersécurité

Piratage de la DGFiP : une attaque simple, des failles structurelles

Le diagnostic de l'ANSSI

L'ANSSI a rendu son analyse du piratage de la DGFiP. Sa conclusion tient en une phrase : la compromission n'est pas la conséquence d'une attaque sophistiquée. Elle résulte de faiblesses touchant l'identité, l'architecture et la détection.

Pas de vulnérabilité inédite. Pas d'outil d'attaque avancé. Des identifiants volés, et des portails qui les acceptaient sans rien demander de plus.

Le déroulé de l'attaque

L'attaquant a récupéré des identifiants d'agents grâce à des infostealers, ces logiciels qui aspirent les mots de passe enregistrés sur un poste. Probablement des ordinateurs personnels.

Les portails ADER et PIGP ne demandaient qu'un identifiant et un mot de passe. Aucune double authentification. Le portail APEX utilisait un code envoyé par e-mail, jugé trop faible par l'ANSSI.

Avec ces comptes légitimes, l'attaquant a exfiltré 11 Go de la messagerie E-Contact entre le 23 et le 25 juin, puis 3 Go le 22 juillet. Il a ensuite accédé au serveur cadastral entre le 27 juillet et le 8 août. L'affaire n'est devenue publique que le 12 août, avec la revendication du pirate.

Le bilan : 353 000 particuliers et 252 000 professionnels exposés via E-Contact. Environ 2 millions de Français concernés par les données cadastrales.

Le vrai point faible : la détection

Ce qui frappe, c'est la durée. Près de deux mois d'activité sans alerte. Un compte légitime qui extrait des gigaoctets en trois jours, ça devrait se voir. Sauf si les logs applicatifs ne remontent nulle part, ou si personne n'a défini de seuil de volumétrie anormale.

Les recommandations, et ce qu'elles disent de nos SI

L'ANSSI recommande d'interdire les postes personnels pour accéder aux applications métiers, de généraliser la MFA par clé physique ou application dédiée, de superviser tous les portails via un SIEM, de mettre en place des quotas de consultation et des blocages IP, et de limiter les droits d'accès à la stricte mission.

Rien de nouveau, en somme. C'est bien le problème. Dans beaucoup d'organisations, la MFA protège la messagerie et le VPN, mais pas les applications métiers historiques ni les portails exposés aux partenaires. Deux chantiers prioritaires pour une DSI : recenser toutes les applications exposées encore accessibles en simple mot de passe, et brancher leurs journaux sur la supervision avec des alertes de volumétrie par compte.

Prêt à industrialiser votre plateforme ?

Découvrez comment nos experts peuvent auditer votre architecture existante et concevoir votre socle data de demain.

Planifier un audit technique

Articles associés

Plateformance accompagne les PME et ETI dans la structuration et l'industrialisation de leurs plateformes digitales, data, cloud et IA — sites, e-commerce, infrastructures, sécurité — en portant chaque projet du diagnostic jusqu'au pilotage continu, avec un niveau d'exigence habituellement réservé aux grands comptes : sécurité Zero Trust, conformité RGPD, haute disponibilité, tests de non-régression continus et intégration pragmatique de l'IA, le tout relié dans un dashboard unique consolidant tests applicatifs, supervision serveur et signaux cyber, pour transformer des environnements fragiles en socles fiables, documentés et pilotés avec des résultats mesurés.

Certification LPIC-1 Linux Administrator