🏛️ Contexte

L’ANSSI a publié le 23 septembre 2026 un rapport d’incident public (N° 3033/ANSSI/SDO/NP, 20 pages) relatif aux cyberattaques ayant touché la Direction générale des Finances publiques (DGFIP) entre mai et août 2026. Ce document retrace la chronologie des événements, les défaillances identifiées et les mesures de remédiation.

🎯 Acteur et revendication

Le 12 août 2026, l’acteur Zerobytes revendique sur un forum en ligne le vol de données issues de la plateforme impots.gouv.fr. Le lendemain, il publie le détail des données volées concernant 353 000 particuliers et 252 000 professionnels, extraites d’un outil de gestion de la relation usagers (application E-Contact). Une seconde revendication porte sur les données cadastrales du SPDC, avec 2 millions de Français potentiellement concernés.

🔓 Vecteurs d’attaque

  • Vol de credentials via infostealers : plusieurs dizaines d’authentifiants d’agents DGFIP compromis sur des appareils non administrés par la DGFIP sur une période de trois mois
  • Absence de MFA sur les portails PIGP et ADER
  • Compromission d’un ministère tiers (Éducation nationale) raccordé au RIE (Réseau Interministériel de l’État), utilisé comme pivot pour accéder aux portails DGFIP
  • Contournement du MFA (OTP par email) via la compromission du poste d’un géomètre-expert pour accéder au portail APEX et exfiltrer des données cadastrales

📊 Chronologie clé

  • Mai 2026 : premières connexions suspectes sur le PIGP avec des comptes compromis
  • 7 juin 2026 : le COSSIM du ministère de l’Éducation nationale signale un incident et partage 17 marqueurs
  • 22-25 juin 2026 : première vague d’exfiltration via scraping sur E-Contact (11 Go de données)
  • 21-23 juillet 2026 : seconde vague d’exfiltration (3 Go de données)
  • 27 juillet – 8 août 2026 : exfiltration des données cadastrales via le portail APEX
  • 12 août 2026 : revendication publique par Zerobytes
  • 13-18 août 2026 : mesures d’endiguement (désactivation des accès ADER et PIGP agents)

⚠️ Défaillances identifiées

  • Identité : absence de MFA sur PIGP et ADER ; utilisation d’appareils personnels compromis par infostealers
  • Architecture : applications sensibles accessibles depuis le RIE sans cloisonnement suffisant ; latéralisation possible depuis des ressources d’organismes tiers
  • Détection : le SOC DGFIP ne supervisait pas le portail ADER ; aucune corrélation des signaux suspects (connexions nocturnes, volumes anormaux, IP malveillantes, scraping industriel) ; l’ANSSI n’a pas détecté les comportements suspects faute de supervision applicative et de marqueurs réseau pertinents

📋 Type d’article

Rapport d’incident public officiel publié par l’ANSSI, visant à documenter la chronologie de la compromission, les défaillances exploitées et les mesures correctives à mettre en œuvre pour la DGFIP.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1110.004 — Credential Stuffing (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1556.006 — Multi-Factor Authentication (Credential Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1021 — Remote Services (Lateral Movement)
  • T1119 — Automated Collection (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1566 — Phishing (Initial Access)
  • T1555 — Credentials from Password Stores (Credential Access)

Malware / Outils

  • Infostealer (stealer)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ cyber.gouv.fr — source reconnue (liste interne) (20pts)
  • ✅ 40500 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Zerobytes (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://cyber.gouv.fr/actualites/lanssi-publie-le-rapport-dincident-sur-les-cyberattaques-ayant-touche-la-dgfip/