Des identifiants usurpés en juin et juillet
Un acteur malveillant a revendiqué, les 12 et 13 août, des accès illégitimes intervenus en juin et juillet 2026. L’attaque reposait sur l’usurpation des identifiants d’un agent de la DGFiP et d’un tiers habilité.
Dès la détection des intrusions, l’administration a désactivé les comptes impliqués. Les premiers contrôles n’avaient toutefois pas fait apparaître de vol de données, en raison de la sophistication du procédé employé. Les investigations approfondies engagées depuis le 12 août ont finalement permis d’établir que certaines informations avaient été consultées et extraites avant l’interruption des accès.
Données fiscales et cadastrales concernées
Les données en cause portent notamment, pour les particuliers, sur le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source.
S’agissant des entreprises, elles peuvent inclure leur raison sociale et leur numéro SIREN.
Des données cadastrales ont également été consultées, notamment les adresses et les surfaces des biens immobiliers.
En revanche, la DGFiP précise que les espaces Finances publiques des usagers, particuliers comme professionnels, n’ont pas été compromis. Les identifiants et mots de passe de connexion ne sont pas concernés par l’incident.
La DGFiP a saisi la CNIL dès l’identification du vol de données. Elle poursuit ses investigations afin de déterminer avec précision la nature et le volume des informations extraites, ainsi que le nombre définitif d’usagers touchés.
Information individuelle et renforcement de la sécurité
Des mesures de sécurité supplémentaires ont été mises en œuvre, dont la coupure préventive d’accès à certains systèmes sensibles. Les équipes informatiques de la DGFiP travaillent avec les services des ministères économiques et financiers, le Haut fonctionnaire de défense et de sécurité et l’ANSSI.
À compter de la semaine prochaine, chaque particulier ou professionnel concerné doit être contacté directement, par courriel ou courrier. Cette information précisera les données susceptibles d’avoir été consultées ou extraites, ainsi que les précautions éventuellement recommandées. La DGFiP annonce également le dépôt d’une plainte.