🏛️ Contexte

Le 14 août 2026, le ministère de l’Économie français publie un communiqué de presse officiel (n°953) relatif à des accès illégitimes au système d’information de la Direction générale des Finances publiques (DGFiP), survenus en juin et juillet 2026 et revendiqués par un acteur malveillant les 12 et 13 août 2026.

🔓 Vecteur d’intrusion

L’attaque repose sur des usurpations d’identifiants :

  • Identifiants d’un agent de la DGFiP
  • Identifiants d’un tiers habilité

La sophistication de l’attaque a empêché la détection du vol de données lors des premiers contrôles d’accès effectués à la suite de la détection des intrusions.

📊 Données exfiltrées

Les investigations ont établi que les accès ont permis de consulter et extraire des données concernant 678 000 particuliers et professionnels :

Données fiscales (particuliers) :

  • Revenu fiscal de référence
  • Quotient familial
  • Taux de prélèvement à la source

Données entreprises :

  • Raison sociale
  • Numéro SIREN

Données cadastrales :

  • Adresses de biens immobiliers
  • Surfaces de biens immobiliers

⚠️ Les espaces Finances publiques des usagers (particuliers et professionnels) n’ont pas été compromis. Les identifiants et mots de passe des usagers n’ont pas été compromis.

🛡️ Réponse à l’incident

  • Interruption immédiate des accès de tous les comptes impliqués dès détection
  • Mesures de sécurité complémentaires : coupures préventives d’accès à des systèmes d’information sensibles
  • Saisine de la CNIL
  • Mobilisation du SHFDS (Service du Haut Fonctionnaire de Défense et de Sécurité) et de l’ANSSI
  • Dépôt de plainte annoncé
  • Notification individuelle prévue aux 678 000 personnes concernées (par courriel ou courrier)
  • Investigations en cours pour préciser le volume exact de données extraites

📌 Nature de l’article

Communiqué de presse officiel du ministère de l’Économie français, visant à informer le public et les personnes concernées d’un incident de sécurité majeur touchant le système d’information de la DGFiP.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1078.002 — Valid Accounts: Domain Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ presse.economie.gouv.fr — source institutionnelle (.gouv.fr) (20pts)
  • ✅ 3976 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://presse.economie.gouv.fr/acces-illegitime-au-systeme-dinformation-de-la-direction-generale-des-finances-publiques/