📰 Source : ZDNet France — Article publié le 5 septembre 2026, relayant des informations du Parquet de Paris et de l’AFP.

🎯 Contexte de l’incident La Direction générale des Finances publiques (DGFiP) a été victime d’une compromission ayant exposé les données de plus de 678 000 particuliers et professionnels. L’attaque a été revendiquée par le collectif ZeroBytes, qui a également revendiqué des attaques contre l’Éducation nationale et France Travail.

👮 Avancées judiciaires L’Office anti-cybercriminalité (OFAC) a procédé à deux interpellations fin août 2026 :

  • Suspect 1 : homme de 18 ans, domicilié en région parisienne, arrêté le 18 août 2026, déjà mis en examen deux fois pour des faits similaires commis en tant que mineur. Placé en détention provisoire. Mis en examen pour :
    • Accès et maintien frauduleux dans un STAD à caractère personnel en bande organisée
    • Modification frauduleuse, extraction, transmission, reproduction et détention de données contenues dans un STAD en bande organisée
    • Participation à une association de malfaiteurs en vue de la préparation d’un délit puni de 10 ans d’emprisonnement
  • Suspect 2 : mineur de moins de 16 ans, libéré à l’issue de sa garde à vue. Ses équipements sont en cours d’analyse.

Le Parquet de Paris indique que les investigations se poursuivent sous la conduite d’un juge d’instruction.

🔓 Vecteur d’attaque : compromission IAM La directrice générale de la DGFiP, Amélie Verdier, a confirmé que « la première attaque n’a été possible que par la combinaison de compromissions de comptes ». L’intrusion n’a pas nécessité d’exploits techniques avancés, mais a reposé sur l’usurpation d’identifiants de collaborateurs internes disposant d’accès trop larges. Des anciens cadres estiment que le déploiement en urgence de tokens USB pour le MFA sera insuffisant face à des comptes dotés de privilèges fonctionnels excessifs.

⚖️ Réponse des victimes Une action indemnitaire coordonnée fondée sur le RGPD a rassemblé plus de 1 200 personnes, visant à obtenir réparation de l’État pour préjudice moral et frais liés à la prévention d’usurpations d’identité.

📋 Type d’article : Article de presse spécialisée relatant une opération judiciaire en cours et les éléments techniques d’un incident de sécurité majeur touchant une administration française.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1078.003 — Valid Accounts: Local Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ zdnet.fr — source non référencée (0pts)
  • ✅ 7865 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : ZeroBytes (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.zdnet.fr/actualites/piratage-de-la-dgfip-deux-interpellations-et-une-mise-en-examen-502870.htm#xtor=RSS-1