📰 Source : franceinfo, publiée le 8 septembre 2026. Une note de la commission des finances du Sénat (Claude Raynal, PS, et Jean-François Husson, LR), envoyée le 4 septembre 2026, détaille le mode opératoire des cyberattaques ayant ciblé la Direction générale des finances publiques (DGFiP) au cours de l’été 2026.
🔓 Première attaque (23-25 juin puis 21-23 juillet) : L’assaillant a utilisé les identifiants volés d’un agent de l’Éducation nationale pour accéder au Réseau interministériel de l’État (RIE). Il a ensuite exploité des identifiants légitimes d’agents DGFiP, probablement dérobés au préalable par des infostealers, pour se connecter à un portail d’accès aux applications DGFiP réservé aux administrations partenaires. Il a ainsi accédé à l’application e-contact et exfiltré les données de 350 000 particuliers et 250 000 professionnels.
🗺️ Deuxième fuite (27 juillet - 8 août) : L’assaillant a compromis le compte d’un géomètre-expert habilité pour accéder au serveur professionnel des données cadastrales (SPDC) via le portail des partenaires externes de la DGFiP, collectant les données cadastrales de 434 564 foyers.
⚠️ Troisième attaque (détectée le 17 août) : L’assaillant a exploité une vulnérabilité technique dans un dispositif de traitement statistique développé par la DGFiP pour le déploiement d’une application, lui permettant d’accéder aux données relatives aux successions vacantes.
🏛️ Les sénateurs pointent des fragilités structurelles dans la sécurité des systèmes d’information de la DGFiP, notamment dans la sécurisation des accès et la détection des usages anormaux. Le développement du télétravail post-Covid et la multiplication des échanges interadministratifs sont identifiés comme facteurs aggravants. Un suspect de 18 ans a été mis en examen.
📋 Cet article est un rapport d’incident à caractère journalistique, s’appuyant sur une note parlementaire officielle, visant à informer le public sur le mode opératoire et les failles structurelles ayant permis l’exfiltration massive de données fiscales.
🧠 TTPs et IOCs détectés
TTP
- T1078 — Valid Accounts (Defense Evasion / Initial Access / Persistence / Privilege Escalation)
- T1078.004 — Valid Accounts: Cloud Accounts (Initial Access)
- T1555 — Credentials from Password Stores (Credential Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1530 — Data from Cloud Storage (Collection)
- T1213 — Data from Information Repositories (Collection)
- T1119 — Automated Collection (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
Malware / Outils
- Infostealer (stealer)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ franceinfo.fr — source non référencée (0pts)
- ✅ 9463 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)