DGFiP : trois intrusions reconnues, environ 678 000 particuliers et professionnels concernés
Après la revendication du 12 août 2026 portant sur 678 438 lignes de données fiscales, la DGFiP a reconnu trois intrusions distinctes : base d'échanges usagers, serveur cadastral SPDC et portail des successions vacantes.
- Organisation
- Direction générale des Finances publiques (DGFiP) : base d'échanges usagers-agents, serveur de données cadastrales SPDC et portail des successions vacantes
- Secteur
- Secteur public
- Pays
- France
- Date des faits
- Accès illégitimes survenus en juin et juillet 2026, revendiqués le 12 août 2026 sur un forum cybercriminel ; premier communiqué de la DGFiP le 14 août, conférence de presse du directeur général le 18 août détaillant trois intrusions, vulnérabilité du portail des successions vacantes identifiée et coupée le 17 août
- Ampleur
- Environ 678 000 particuliers et professionnels selon le chiffre consolidé communiqué par la DGFiP, seul décompte officiel à ce jour. Les volumes donnés oralement par intrusion (environ 350 000 particuliers et 250 000 professionnels pour la base d'échanges, environ 433 000 personnes pour le cadastre) ne s'additionnent pas, une même personne pouvant figurer dans plusieurs bases. La revendication initiale portait sur 678 438 lignes
- Vecteur
- Usurpation des identifiants d'un agent de la DGFiP puis d'un tiers habilité, avec contournement de l'authentification multifacteur sur le serveur cadastral selon les éléments rapportés ; pour le troisième cas, une vulnérabilité technique du portail public des successions vacantes, identifiée et coupée le 17 août 2026
- Données exposées
- Identité (nom, prénom, date et lieu de naissance), Adresses postales, Numéros de téléphone, Adresses e-mail, Identifiants fiscaux, Situation familiale et quotient familial, Revenu fiscal de référence, Taux de prélèvement à la source, Raison sociale et numéro SIREN pour les professionnels, Données cadastrales (adresses et surfaces des biens, parties à une transaction), Journal des requêtes du portail des successions vacantes
Le 12 août 2026, une revendication publiée sur un forum cybercriminel a fait état d’une intrusion visant la Direction générale des Finances publiques. L’auteur, actif sous le pseudonyme ZeroBytes, affirmait avoir compromis plusieurs serveurs internes puis obtenu un accès VPN à des outils de l’administration fiscale, dont un applicatif de recherche sur les particuliers et les professionnels, d’où il disait avoir extrait 678 438 lignes de données. L’administration, silencieuse dans un premier temps, a publié un communiqué le 14 août puis détaillé l’affaire lors d’une conférence de presse de son directeur général le 18 août.
Trois intrusions distinctes ont été reconnues à cette occasion. La première, survenue fin juin, visait la base d’échanges entre usagers et agents et concerne environ 350 000 particuliers et 250 000 professionnels : identifiants fiscaux, état civil, coordonnées, situation familiale, revenu fiscal de référence, taux de prélèvement à la source, raison sociale et numéro SIREN pour les entreprises, ainsi que l’historique de certaines démarches. La deuxième, en juillet, a touché le serveur de données cadastrales SPDC via le compte d’un partenaire habilité, avec contournement de l’authentification multifacteur, et concerne environ 433 000 personnes parties à des transactions immobilières (vendeurs, acquéreurs, notaires et autres déclarants). La troisième, la plus récente, portait sur le portail public des successions vacantes, dont l’accès a été identifié et coupé le 17 août.
Les décomptes demandent de la prudence. Les volumes annoncés oralement pour chaque intrusion ne s’additionnent pas au chiffre consolidé de 678 000 personnes retenu par l’administration, une même personne pouvant figurer dans plusieurs bases, et seul ce total est présenté comme officiel. Plusieurs organes de presse ont par ailleurs évoqué 1,8 million de dossiers cadastraux concernés, un décompte en dossiers et non en personnes qu’il ne faut pas confondre avec le nombre de contribuables touchés. La DGFiP maintient enfin que le site impots.gouv.fr et les espaces personnels des usagers n’ont pas été compromis, et qualifie de limité le périmètre du portail des successions vacantes, qu’elle présente comme ne contenant que des données publiques, là où les analyses relevaient des identités, des dates et lieux de décès et des éléments patrimoniaux.
Le risque principal reste l’hameçonnage fiscal. Connaître le revenu fiscal de référence, le taux de prélèvement à la source et la composition d’un foyer permet de rédiger un faux avis de remboursement ou de régularisation d’un réalisme redoutable, alors que les campagnes usurpant l’identité de la DGFiP figurent déjà parmi les plus fréquentes en France. L’administration ne demande jamais de coordonnées bancaires par courriel ou SMS, et tout message annonçant un remboursement doit être vérifié en se connectant directement à l’espace personnel sur impots.gouv.fr. Ces trois intrusions succèdent à l’accès illégitime au fichier FICOBA révélé en février 2026, ce qui porte à quatre le nombre d’incidents publics touchant la DGFiP en six mois. L’acteur ZeroBytes est également celui qui a revendiqué la fuite visant le Drive d’Intermarché, une première extraction chez Bureau Vallée puis, mi-août, un vaste ensemble de fichiers de l’Éducation nationale.
Sources
- Accès illégitimes au système d'information de la DGFiP · communiqué officiel (impots.gouv.fr)
- Impôts : plus de 678 000 personnes exposées dans une fuite massive de données fiscales sensibles (Blog FrenchBreaches)
- Piratage de la DGFiP : une troisième fuite révélée (Économie Matin)
- Impôts, cadastre, successions : les trois fuites du fisc (Selectra)
- Piratage DGFiP : un hacker dit avoir dérobé les données fiscales de plus de 670 000 Français (Clubic)
Autres fuites : Secteur public
7 septembre 2026
Service National Universel : 275 083 comptes du portail des structures partenaires revendiqués
4 septembre 2026
Association des Maires de France : plus de 100 000 enregistrements dérobés, dont des mots de passe en clair
2 septembre 2026
Ministère de la Transition écologique : cyberattaque confirmée, plus de 22 000 enregistrements revendiqués