Des informations fiscales et foncières sensibles appartenant à des centaines de milliers de personnes ont été exposées lors d’une fuite de données de l’administration fiscale française.
Le ministère français de l’Économie et des Finances a confirmé qu’un attaquant avait obtenu un accès non autorisé à des systèmes exploités par la Direction générale des Finances publiques (DGFiP) et avait extrait des données concernant 678 000 particuliers et professionnels.
Cette fuite de données a été révélée après qu’un acteur malveillant utilisant le nom « ZeroBytes » a proposé à la vente des données volées sur le forum de piratage PwnForums, le 12 août 2026.
Une enquête menée par les autorités françaises a ensuite établi que des points d’accès compromis avaient servi à consulter et à extraire des informations fiscales, professionnelles et foncières.
Les dossiers financiers et fonciers peuvent fournir aux attaquants des informations personnelles susceptibles de servir à des fraudes et à d’autres attaques fondées sur l’usurpation d’identité.
- Points clés de la fuite de données de l’administration fiscale française
- Quelles données ont été exposées lors de l’incident ?
- L’attaquant revendique l’accès à des millions de dossiers fonciers
- Pourquoi les données fiscales volées sont importantes
- Ce que les particuliers doivent faire
- Ce que les organisations doivent faire
- En résumé
Points clés de la fuite de données de l’administration fiscale française
- Les autorités françaises ont confirmé que des attaquants avaient accédé à des données fiscales, professionnelles et foncières appartenant à 678 000 particuliers et professionnels, et les avaient extraites.
- Les comptes des contribuables, les identifiants utilisateurs et les mots de passe n’ont pas été compromis, mais des informations financières et cadastrales sensibles ont été exposées.
- L’acteur malveillant ZeroBytes affirme avoir accédé à des données foncières concernant environ 20 millions de citoyens français et avoir extrait des dossiers impliquant plus de 2 millions de personnes, mais les autorités n’ont pas confirmé ces chiffres.
- Les données fiscales, de revenus, d’adresses et foncières dérobées pourraient permettre de lancer des tentatives d’hameçonnage, d’usurpation d’identité et de fraude plus convaincantes.
Quelles données ont été exposées lors de l’incident ?
Selon le ministère français de l’Économie et des Finances, les informations compromises comprenaient le revenu fiscal de référence, le quotient familial et les taux de prélèvement à la source.
Pour les entreprises, les dossiers exposés comprenaient les noms des sociétés et leurs numéros d’identification SIREN.
Les attaquants ont également accédé à des informations cadastrales liées aux adresses et à la superficie des biens immobiliers.
Le ministère a souligné que les comptes en ligne des contribuables n’avaient pas été compromis et que les identifiants utilisateurs et les mots de passe n’avaient pas été exposés.
Après avoir identifié la fuite de données, la DGFiP en a informé l’autorité française chargée de la protection des données, la Commission Nationale de l’Informatique et des Libertés (CNIL).
L’accès aux systèmes d’information sensibles a également été restreint tandis que les autorités poursuivaient leur enquête sur l’incident avec l’Agence nationale de la sécurité des systèmes d’information (ANSSI).
L’attaquant revendique l’accès à des millions de dossiers fonciers
ZeroBytes a également revendiqué l’accès au Serveur Professionnel de Données Cadastrales (SPDC), une plateforme en ligne exploitée par l’administration fiscale française qui donne accès aux informations centralisées du registre foncier et de la propriété immobilière.
L’attaquant a affirmé que la plateforme compromise donnait potentiellement accès à des informations concernant environ 20 millions de citoyens français.
Cependant, ZeroBytes a déclaré que seuls 252 149 dossiers contenant des informations sur plus de 2 millions de personnes avaient été extraits, car la collecte de l’ensemble de données aurait demandé trop de temps.
Les autorités françaises n’ont pas confirmé ces chiffres plus larges ; l’enquête officielle recense actuellement 678 000 particuliers et professionnels touchés.
Pourquoi les données fiscales volées sont importantes
Les revenus fiscaux, les taux de prélèvement, les adresses, les informations foncières et les identifiants d’entreprise peuvent fournir aux attaquants des informations contextuelles rendant les activités frauduleuses plus convaincantes.
Par exemple, des criminels pourraient intégrer des informations financières ou foncières légitimes à des e-mails d’hameçonnage, des appels téléphoniques, des tentatives d’usurpation d’identité ou d’autres stratagèmes d’ingénierie sociale.
Les informations issues de la fuite pourraient également être combinées à des données obtenues d’autres sources afin d’établir des profils plus détaillés des victimes.
Ce que les particuliers doivent faire
Les personnes touchées par des fuites de données similaires doivent s’efforcer de réduire les risques d’hameçonnage, de fraude et d’usurpation d’identité.
- Méfiez-vous des e-mails inattendus, appels, SMS ou courriers demandant des informations personnelles ou financières, et vérifiez les communications par l’intermédiaire des canaux officiels avant d’y répondre.
- Surveillez vos comptes bancaires, vos rapports de solvabilité et vos autres activités financières pour détecter les transactions non autorisées ou les signes d’usurpation d’identité, et envisagez de mettre en place une alerte à la fraude ou un gel de votre dossier de crédit lorsque cela est approprié.
- Activez la MFA sur les comptes financiers, de messagerie et autres comptes sensibles, et appliquez toute précaution supplémentaire indiquée dans les notifications officielles de fuite de données.
Ce que les organisations doivent faire
Les organisations qui traitent des données personnelles, financières ou gouvernementales sensibles doivent associer des mesures de prévention à des dispositifs de surveillance et de réponse aux incidents.
- Surveillez les requêtes inhabituelles dans les bases de données, les exportations en masse, les activités privilégiées inhabituelles et les transferts de données suspects qui pourraient indiquer un accès non autorisé ou une exfiltration.
- Appliquez le principe du moindre privilège, examinez régulièrement les comptes privilégiés et les comptes de service, et révoquez les autorisations inutiles ou les sessions compromises.
- Mettez en œuvre la prévention des pertes de données (DLP), la limitation du débit et des restrictions d’exportation afin de détecter ou d’empêcher l’extraction en masse non autorisée d’informations sensibles.
- Renforcez l’authentification, le chiffrement et la gestion des identifiants pour les systèmes contenant des données sensibles, notamment en renouvelant les identifiants et les jetons d’authentification après une compromission présumée.
- Segmentez les bases de données et les applications sensibles des autres systèmes et limitez les connexions réseau inutiles afin de réduire les déplacements latéraux et les accès non autorisés.
- Mettez en place une journalisation complète, effectuez une recherche proactive de menaces après une compromission présumée et préservez les éléments de preuve numériques afin de déterminer à quels systèmes et données les attaquants ont accédé.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios portant sur l’exfiltration de données et les attaques par hameçonnage.
En résumé
La fuite de données de la DGFiP souligne la nécessité de valider les contrôles encadrant l’accès aux données en masse, les exportations et l’exfiltration, en particulier pour les référentiels de données à forte valeur.
Les équipes de sécurité doivent également suivre l’enquête pour obtenir des informations sur l’accès initial et les revendications plus larges de ZeroBytes, qui pourraient révéler des failles de sécurité pertinentes pour d’autres environnements traitant de grandes quantités de données.
Zero Trust peut contribuer à gérer ce type d’incident en vérifiant continuellement les accès et en limitant les privilèges, ce qui contribue à réduire l’ampleur de la compromission après un accès initial.





