Un pirate informatique a pénétré dans le système de la Direction générale des Finances publiques (DGFiP) fin juin 2026, en usurpant l'identité d'un utilisateur légitime. Des données fiscales de particuliers et de professionnels ont été consultées et extraites. Mais l'administration n'a communiqué officiellement que le 13 août, soit près de deux mois après les faits, et seulement après que l'attaquant ait revendiqué publiquement son intrusion sur les réseaux sociaux...
Selon la revendication du hacker lui-même, les données fiscales de 678 438 contribuables français auraient été collectées.
La plateforme des impôts : un passage obligé pour des millions de Français
La plateforme impots.gouv.fr est devenue incontournable. Près de 40 millions de foyers fiscaux l'utilisent chaque année pour déclarer leurs revenus, consulter leur situation fiscale, payer leurs impôts ou gérer leur prélèvement à la source. Particuliers, entreprises, auto-entrepreneurs : tous passent par ce système pour leurs obligations fiscales.
Cette centralisation facilite la vie administrative, mais elle fait aussi de cette plateforme une cible de choix pour les cybercriminels. Un seul point d'entrée et des millions de données sensibles : vous imaginez l'appétit que ça peut susciter.
Une intrusion discrète par usurpation d'identité
Selon le communiqué de la DGFiP, l'attaquant a réussi à accéder au système en usurpant l'identité d'un utilisateur. Concrètement, cela signifie qu'il s'est fait passer pour quelqu'un d'autorisé à consulter ces données.
L'intrusion a eu lieu fin juin. Bercy affirme avoir coupé l'accès « dans le cadre du contrôle opéré », ce qui suggère qu'ils ont détecté quelque chose d'anormal à ce moment-là. Mais pendant la période où le pirate était présent, il a pu consulter et extraire des données concernant des particuliers et des professionnels.
Pourquoi Bercy a attendu si longtemps pour communiquer ?
C'est la question qui fâche ! L'accès illégitime date de fin juin, mais l'annonce officielle n'est tombée que le 13 août, après que le pirate ait revendiqué son coup la veille sur les réseaux sociaux. Sans cette revendication publique, aurions-nous été informés ?
La CNIL a été notifiée de l'incident, comme le veut la réglementation, et une plainte sera déposée. Mais je serais curieux de voir si Bercy recevra plus qu'un rappel à l'ordre symbolique.
Ce que vous devez savoir
- Vous serez contacté par la DGFiP si vous êtes concerné. L'administration promet d'informer individuellement chaque personne touchée, en précisant les données consultées ou extraites, ainsi que les mesures de vigilance à adopter.
- Attendez-vous à une vague d'arnaques par phishing. Les pirates disposent maintenant de votre nom, de vos coordonnées, de votre numéro fiscal. Ils peuvent donc créer de faux e-mails ou SMS extrêmement convaincants, vous demandant par exemple de « régulariser votre situation fiscale » ou de « mettre à jour vos coordonnées bancaires ».
Une nouvelle affaire qui nous rappelle qu'aucune organisation, même (surtout ?) publique, n'est à l'abri. La vraie question n'est pas « si » nos données seront un jour compromises, mais « quand » et « comment réagir ».