Une cyberattaque n’a pas nécessairement besoin d’exploiter une faille informatique spectaculaire pour provoquer des conséquences importantes. C’est probablement l’un des principaux enseignements du rapport publié par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) le 23 septembre 2026. Dans ce document de 20 pages, l’agence revient en détail sur plusieurs actes malveillants observés sur le système d’information de la Direction générale des Finances publiques (DGFiP) entre mai et août 2026. L’objectif annoncé du rapport est à la fois de retracer les activités illégitimes observées et d’identifier les mesures qui auraient pu permettre de les prévenir ou de les détecter plus rapidement.

Derrière cette affaire se trouvent des problématiques finalement très classiques en cybersécurité : vol d’identifiants, appareils personnels compromis, authentification insuffisamment robuste, manque de cloisonnement, supervision incomplète et difficulté à repérer le comportement d’un attaquant utilisant des comptes légitimes. Et c’est précisément pour cette raison que cet incident est particulièrement intéressant à étudier.

Il rappelle que la cybersécurité ne repose pas uniquement sur des antivirus, des pare-feu ou des technologies complexes. Elle dépend également de la manière dont les utilisateurs se connectent, des droits qui leur sont accordés, de la surveillance des systèmes et de la capacité d’une organisation à détecter des comportements inhabituels.

Une compromission découverte plusieurs semaines après les premières exfiltrations

Le 12 août 2026, un acteur utilisant le nom Zerobytes revendique sur un forum le vol de données provenant de la plateforme impots.gouv.fr. L’ANSSI informe la DGFiP dans l’après-midi. Le lendemain, l’acteur publie des informations supplémentaires. Selon la synthèse de l’ANSSI, les données concernent près de 353 000 particuliers et 252 000 professionnels et proviennent d’un outil de gestion de la relation avec les usagers de la DGFiP.

Mais l’un des éléments les plus importants du rapport apparaît quelques lignes plus loin : lorsque l’incident devient publiquement visible en août, la première exfiltration avait déjà eu lieu environ sept semaines auparavant. Les investigations ont montré plusieurs semaines d’exploration préalable des applications de la DGFiP. L’attaquant disposait notamment de plusieurs dizaines d’identifiants appartenant à des utilisateurs légitimes. L’ANSSI considère probable qu’une partie de ces identifiants ait été récupérée grâce à des logiciels malveillants de type infostealer, installés sur des ordinateurs qui n’étaient pas administrés par la DGFiP. 

Autrement dit, l’attaquant n’a pas nécessairement « cassé » la porte. Il disposait dans plusieurs cas des clés permettant de l’ouvrir.

Un infostealer, c’est quoi exactement ?

Pour comprendre cette attaque, il faut s’arrêter sur un terme devenu extrêmement important dans la cybersécurité actuelle : l’infostealer. Un infostealer est un logiciel malveillant dont le rôle est de récupérer discrètement des informations présentes sur un ordinateur. Le rapport de l’ANSSI le définit comme un logiciel conçu pour voler les données des appareils qu’il infecte.

Selon ses capacités, ce type de malware peut notamment chercher à récupérer des mots de passe enregistrés, des cookies de session ou différentes informations permettant d’accéder à des services en ligne. C’est un changement important dans la manière de comprendre la sécurité informatique.

Pendant longtemps, le mot de passe a été présenté comme la principale barrière protégeant un compte. Mais lorsque ce mot de passe est directement récupéré sur l’ordinateur de la victime, sa complexité ne suffit plus. Un mot de passe de vingt caractères volé par un logiciel malveillant reste un mot de passe volé.

Des appareils personnels au cœur du problème

Le rapport souligne une autre problématique essentielle : l’utilisation d’équipements non administrés par la DGFiP pour accéder à certaines ressources professionnelles. L’ANSSI estime que la compromission d’un volume aussi important de comptes pourrait provenir notamment de l’utilisation d’appareils personnels ou d’équipements appartenant à des organisations tierces. Le problème est particulièrement difficile à traiter, car changer le mot de passe d’un utilisateur ne suffit pas nécessairement si l’ordinateur à l’origine du vol reste compromis.

Prenons un exemple très simple. Un salarié utilise son ordinateur personnel pour accéder à un service professionnel. Son ordinateur est infecté par un logiciel espion qui récupère son identifiant et son mot de passe. L’entreprise détecte quelques jours plus tard que les identifiants circulent sur Internet et demande au salarié de changer son mot de passe. Mais si l’ordinateur infecté n’est pas nettoyé, le nouveau mot de passe peut à son tour être dérobé.

Traiter uniquement le mot de passe revient alors à traiter le symptôme, sans supprimer la cause de la compromission.

C’est l’une des raisons pour lesquelles l’ANSSI recommande explicitement d’empêcher l’utilisation d’appareils personnels pour accéder aux ressources professionnelles concernées, ainsi que de renforcer la sécurité des appareils professionnels.

L’authentification multifacteur aurait pu compliquer l’attaque

Le rapport insiste également sur l’absence d’authentification multifacteur sur certains périmètres. Lorsqu’un service repose uniquement sur un identifiant et un mot de passe, la récupération de ces deux éléments peut permettre à un attaquant de se connecter exactement comme le ferait l’utilisateur légitime. C’est l’intérêt de la double authentification, également appelée MFA : demander une preuve supplémentaire.

Mais le rapport de l’ANSSI montre également quelque chose de très intéressant : toutes les doubles authentifications ne se valent pas. Dans le cas du portail APEX utilisé par certains partenaires de la DGFiP, un second facteur existait sous la forme d’un code à usage unique envoyé par e-mail. Or la compromission du poste informatique d’un géomètre-expert a permis de contourner cette protection.

C’est pourquoi l’ANSSI recommande que le second facteur soit réellement indépendant du premier. L’agence cite notamment les jetons physiques ou les applications d’authentification et souligne l’intérêt de recevoir le second facteur sur un équipement différent de celui utilisé pour la connexion. C’est une nuance essentielle. Activer une double authentification est une excellente pratique. Mais son architecture compte également.

Une attaque qui ne reposait pas sur une technique particulièrement sophistiquée

L’un des passages les plus instructifs du rapport est probablement celui-ci : selon l’ANSSI, la compromission observée n’est pas la conséquence d’une attaque sophistiquée. L’agence identifie essentiellement trois grandes catégories de faiblesses : l’identité, l’architecture et la détection. C’est un point fondamental pour comprendre les cyberattaques modernes.

L’image du hacker capable de découvrir en quelques minutes une vulnérabilité extrêmement complexe est très présente dans la culture populaire. Dans la réalité, un attaquant privilégiera souvent la solution la plus simple. Pourquoi rechercher pendant plusieurs semaines une vulnérabilité inconnue si des identifiants valides permettent déjà d’entrer ? Pourquoi attaquer directement une infrastructure fortement protégée si un partenaire ou un autre organisme disposant d’un accès constitue une porte d’entrée plus facile ?

La cybersécurité consiste donc aussi à supprimer les chemins faciles dont pourrait profiter un attaquant.

Des signaux existaient, mais ils n’ont pas été suffisamment corrélés

Le cas de la DGFiP est également particulièrement instructif sur la question de la détection. Selon l’ANSSI, les sessions utilisées pour extraire les données n’ont pas été détectées en temps réel par les mécanismes de contrôle concernés. Pourtant, plusieurs éléments pouvaient apparaître inhabituels.

Le rapport mentionne par exemple 11 Go de données échangées entre le 22 et le 25 juin et 3 Go entre le 21 et le 23 juillet, sans déclenchement d’alerte. Il évoque également un nombre important de requêtes lié au scraping, des connexions provenant notamment d’adresses IP associées à des VPN ou catégorisées comme malveillantes, ainsi que des connexions nocturnes.  Pris individuellement, chacun de ces événements peut avoir une explication légitime. Une connexion nocturne n’est pas obligatoirement une attaque. Utiliser un VPN n’est évidemment pas malveillant. Télécharger beaucoup de données n’est pas forcément suspect. Mais un compte qui se connecte à une heure inhabituelle, depuis une infrastructure suspecte, et consulte brutalement un volume anormalement important de données devient beaucoup plus intéressant pour une équipe de sécurité.

C’est exactement ce que souligne l’ANSSI : la corrélation de plusieurs signaux aurait pu permettre de générer des alertes pertinentes.

Le vrai défi : reconnaître un attaquant qui ressemble à un utilisateur normal

Cette affaire illustre l’une des grandes difficultés de la cybersécurité moderne. Lorsqu’un attaquant utilise un compte légitime avec le bon mot de passe, il ne ressemble pas forcément à un attaquant. Pour le système informatique, il peut simplement ressembler à « Jean Dupont qui vient de se connecter ».

La question ne doit alors plus seulement être : « L’utilisateur connaît-il le bon mot de passe ? » Elle devient : « Ce que fait cet utilisateur après sa connexion correspond-il à son comportement habituel et à ses besoins professionnels ? » C’est tout l’intérêt de la supervision comportementale.

Un système mature doit pouvoir s’intéresser à la localisation des connexions, aux horaires, aux volumes de données consultées, au nombre de requêtes réalisées, à la réputation d’une adresse IP, aux applications utilisées et aux écarts par rapport aux habitudes habituelles. Le rapport précise d’ailleurs que le portail ADER n’était pas supervisé par le SOC de la DGFiP pendant l’incident, ce qui empêchait notamment de corréler certaines activités avec celles observées ailleurs dans le système d’information. 

Le changement du mot de passe n’a même pas interrompu une exfiltration

Un épisode de la chronologie publiée par l’ANSSI mérite une attention particulière. Le 23 juin, l’activité d’un compte compromis génère une alerte. Le lendemain matin, le SOC traite cette alerte et réinitialise notamment le mot de passe du compte. On pourrait penser que l’attaque s’arrête ici. Ce n’est pas ce qui se produit.

Selon le rapport, la réinitialisation du mot de passe n’interrompt pas la session déjà active, et l’exfiltration continue. Cet exemple est extrêmement pédagogique. Lorsqu’un compte est compromis, changer son mot de passe est indispensable, mais cela ne suffit pas toujours. Il faut également vérifier les sessions ouvertes, les appareils connectés, les jetons d’authentification, l’activité passée du compte et rechercher les éventuelles actions réalisées pendant toute la période de compromission.

C’est précisément ce que recommande ensuite l’ANSSI : analyser l’activité du compte depuis la date supposée de compromission et révoquer les sessions actives sur l’ensemble des applications accessibles.

Une autre faiblesse : le cloisonnement des systèmes

L’incident ne concerne pas uniquement les comptes utilisateurs. L’architecture réseau joue également un rôle important. Certaines activités malveillantes ont été réalisées depuis le Réseau interministériel de l’État (RIE) après la compromission d’infrastructures appartenant au ministère de l’Éducation nationale. Cela montre l’importance du principe de segmentation.

Dans un système informatique, disposer d’un accès à une zone ne devrait pas automatiquement donner accès à toutes les autres. On peut comparer cela à un bâtiment. Posséder un badge permettant d’entrer dans le hall ne devrait pas permettre d’ouvrir automatiquement la salle des serveurs, les bureaux de la direction et les archives. En informatique, c’est exactement la même logique.

L’ANSSI considère dans son rapport que la segmentation observée était trop permissive et recommande un filtrage plus fin entre les différentes zones et organisations connectées. C’est le principe du moindre privilège : un utilisateur, un ordinateur ou une application ne doit avoir accès qu’aux ressources dont il a réellement besoin.

Quand un partenaire devient indirectement une porte d’entrée

Un second incident analysé dans le même rapport concerne les données cadastrales. Le 13 août, l’ANSSI est informée d’une nouvelle revendication concernant des données issues du serveur professionnel de données cadastrales. L’attaquant affirme que deux millions de Français seraient concernés et évoque notamment des noms, dates de naissance, identifiants fonciers, parcelles cadastrales et informations sur les biens détenus. Il s’agit ici des éléments revendiqués par l’attaquant tels qu’ils sont rapportés par l’ANSSI, et non d’un chiffre qu’il convient de généraliser sans cette précision.

Le lendemain, les investigations identifient la compromission du compte d’un géomètre-expert travaillant dans un cabinet privé comme origine de l’accès. Le rapport précise que la possible compromission de son ordinateur a permis de contourner le second facteur d’authentification du portail APEX. Cette partie du rapport illustre parfaitement la notion de risque lié aux tiers.

Une organisation peut investir énormément dans sa propre sécurité et rester exposée à travers ses fournisseurs, partenaires, prestataires ou utilisateurs externes. La cybersécurité ne s’arrête donc plus aux murs de l’organisation.

Pourquoi le vol de ce type de données est-il dangereux ?

Il faut également comprendre qu’une fuite de données n’est pas seulement un problème « informatique ». Une donnée volée peut devenir la matière première d’une nouvelle attaque. Des informations personnelles ou professionnelles peuvent servir à construire des tentatives de phishing extrêmement crédibles. Plus un escroc possède d’informations sur sa victime, plus il peut personnaliser son approche.

Une personne connaissant votre identité, votre situation professionnelle ou certaines informations administratives peut ainsi construire un message beaucoup plus convaincant qu’un simple spam envoyé au hasard. Le danger ne se limite donc pas à la fuite initiale. Il existe ce que l’on pourrait appeler une seconde vie de la donnée volée : réutilisation dans des campagnes d’hameçonnage, tentatives d’usurpation d’identité, ingénierie sociale, recherche d’autres comptes ou croisement avec des données issues d’autres fuites. Une fuite peut ainsi augmenter le niveau de risque longtemps après la fin de l’incident technique.

Le rapport montre surtout qu’une cyberattaque est une chaîne

C’est probablement le message le plus important à retenir de cette affaire. Un incident informatique majeur n’est pas forcément provoqué par une seule erreur catastrophique. Il peut apparaître lorsque plusieurs faiblesses relativement ordinaires s’alignent. Dans cette affaire, on retrouve successivement le vol d’identifiants, l’utilisation d’équipements non maîtrisés, des mécanismes d’authentification parfois insuffisants, des accès relativement larges, un cloisonnement imparfait et une détection qui ne corrèle pas suffisamment les signaux disponibles. Aucune de ces problématiques n’explique à elle seule tout l’incident. C’est leur combinaison qui crée le chemin d’attaque.

Cette notion est fondamentale pour les étudiants comme pour les professionnels : la sécurité informatique repose sur plusieurs couches successives. On parle de défense en profondeur. Lorsqu’une première barrière échoue, une deuxième doit pouvoir limiter l’attaque. Si celle-ci échoue également, une troisième doit permettre de la détecter.

Ce que recommande l’ANSSI après l’incident

Le plan de remédiation présenté dans le rapport est particulièrement intéressant parce qu’il ne cherche justement pas une solution miracle. L’ANSSI recommande notamment de réduire l’exposition des applications, de mieux contrôler les réseaux depuis lesquels elles peuvent être accessibles, de renforcer l’authentification et d’intégrer systématiquement les applications à des outils de supervision. L’agence évoque également la mise en place de quotas sur le nombre de ressources consultées, le nombre de requêtes ou le volume de données échangées.

Autrement dit, même un utilisateur correctement authentifié ne devrait pas nécessairement pouvoir télécharger une quantité quasiment illimitée d’informations sans générer d’alerte. L’ANSSI recommande également de renforcer la gestion des droits afin que chaque utilisateur n’accède qu’aux informations nécessaires à sa fonction, et de mettre en place des plafonds permettant de limiter l’impact d’un compte compromis.

C’est encore une fois le principe du moindre privilège. Un compte standard compromis ne devrait jamais devenir automatiquement une porte d’entrée vers des volumes considérables de données.

Ce que les entreprises, administrations et établissements peuvent retenir

Cette attaque concerne la DGFiP, mais ses enseignements dépassent largement le secteur public. Les mêmes scénarios peuvent concerner une PME, un établissement scolaire, une association, une collectivité ou une grande entreprise. Les mesures techniques restent essentielles, mais elles doivent être accompagnées d’une véritable culture de cybersécurité : équipements maîtrisés, authentification forte, limitation des droits, supervision des comportements, gestion rigoureuse des partenaires et sensibilisation des utilisateurs.

Et c’est précisément sur ce dernier point qu’il faut éviter une erreur fréquente. Sensibiliser ne signifie pas simplement dire aux utilisateurs de « faire attention ». Une sensibilisation efficace doit leur permettre de comprendre les mécanismes d’une attaque : comment un identifiant peut être volé, pourquoi un équipement personnel représente parfois un risque, comment reconnaître une compromission, pourquoi la double authentification est importante ou encore pourquoi il faut signaler rapidement un événement inhabituel.

La sécurité devient réellement efficace lorsque les mesures techniques et les comportements humains fonctionnent ensemble.

Pour les étudiants : un véritable cas pratique de cybersécurité

Pour un étudiant en informatique ou en cybersécurité, ce rapport constitue également un excellent cas d’école. Il permet de comprendre que la cybersécurité réelle ne se résume pas à trouver des vulnérabilités techniques. On y retrouve de la gestion des identités, de la sécurité des terminaux, de l’analyse de journaux, de la surveillance réseau, de la détection comportementale, de la réponse à incident, de la segmentation réseau, du renseignement sur la menace et de la coordination entre plusieurs organisations.

Un analyste SOC, par exemple, ne cherche pas uniquement des virus. Il doit être capable de comprendre qu’une connexion peut être techniquement valide tout en étant anormale. C’est cette capacité à remettre les événements dans leur contexte qui permet progressivement de passer de la simple collecte de logs à une véritable détection des menaces.

Cybersécurité : la prévention reste souvent moins coûteuse que la réaction

Lorsque l’incident a été découvert, des mesures d’endiguement importantes ont dû être prises. Le rapport explique notamment que certains accès ont été coupés, ce qui a eu des conséquences significatives sur les services de la DGFiP et ceux de partenaires. C’est un autre aspect souvent oublié des cyberattaques. Le coût d’un incident ne se limite pas aux données éventuellement dérobées.

Il faut également enquêter, analyser les traces, modifier les accès, renforcer les infrastructures, réinitialiser des comptes, interrompre certains services et parfois modifier profondément l’architecture existante. La prévention n’empêchera jamais 100 % des cyberattaques.

L’objectif réaliste est différent : réduire la probabilité qu’une attaque réussisse, limiter ce qu’un attaquant peut faire lorsqu’il entre et détecter son activité suffisamment rapidement pour réduire son impact.

Cette affaire dépasse largement la DGFiP

Le rapport publié par l’ANSSI ne décrit pas simplement une cyberattaque contre une administration française. Il expose plusieurs mécanismes que l’on retrouve quotidiennement dans les incidents de cybersécurité : comptes compromis, infostealers, appareils personnels, authentification insuffisamment robuste, accès trop larges et signaux de sécurité qui existent mais ne sont pas correctement rapprochés. C’est justement ce qui rend cet incident aussi intéressant.

Il démontre qu’une organisation peut disposer d’équipes de sécurité et de nombreux dispositifs techniques tout en restant vulnérable si plusieurs petites faiblesses finissent par créer une chaîne complète d’attaque. La cybersécurité doit donc être comprise comme un ensemble : technologie, organisation, comportements humains, supervision et capacité de réaction.

Chez Prévention Internet, c’est précisément cette approche que je défends : rendre les risques numériques compréhensibles sans dramatiser, expliquer les mécanismes réellement utilisés par les cybercriminels et donner à chacun les moyens d’adopter les bons réflexes. J’interviens auprès des établissements scolaires et d’enseignement supérieur, entreprises, collectivités, associations et structures spécialisées afin de sensibiliser différents publics aux cybermenaces, aux arnaques en ligne, à la protection des données, à l’identité numérique et aux usages responsables du numérique.

Vous souhaitez organiser une conférence, une intervention ou une action de sensibilisation à la cybersécurité ? Retrouvez les informations et possibilités d’intervention directement sur Prévention Internet.

Inscrivez-vous à notre newsletter