Attaque de la DGFiP : l’ANSSI écarte la thèse de l’attaque sophistiquée

Cybersécurité Sid Ahmed Djellali today01/10/2026

Background
share close

Le 29 septembre, l’ANSSI a publié son rapport d’incident sur la cyberattaque qui a visé la Direction générale des Finances publiques cet été. Le document, commandé par l’exécutif, écarte une thèse défendue en septembre par la direction générale de la DGFiP : celle d’une attaque sophistiquée.

À la place, il retient l’exploitation de faiblesses dans trois domaines — l’identité, l’architecture et la détection. Rien d’exotique. Trois sujets que n’importe quel audit de sécurité examine en premier.

Ce que retient le rapport de l’ANSSIAudit de l’attaque sur la DGFiP, publié le 29 septembre 2026.Version de septembre : « attaque sophistiquée ».Conclusion de l’audit : exploitation de faiblesses sur trois terrains ordinaires.IdentitéComptes à privilèges, gestiondes accès des prestataires,authentification des agents.Un identifiant valide a suffi.ArchitectureCloisonnement interne, portéedes applications accessiblesune fois le réseau atteint.Entrer quelque part, c’est tout voir.DétectionJournalisation, alertes surconsultation en masse,délai avant réaction.Personne n’a vu partir les données.La même grille, appliquée à une PMEIdentité : qui peut se connecter à distance, et avec quel second facteur ?Architecture : depuis un poste compromis, à quoi accède-t-on sans autre mot de passe ?Détection : si quelqu’un exportait votre base clients ce soir, qui le verrait, et quand ?Source : ANSSI, rapport d’incident sur la cyberattaque de la DGFiP, 29 septembre 2026 ; point de situation du 30 septembre 2026.

Le mot « sophistiquée » mérite qu’on s’y arrête

Il revient dans presque toutes les communications de crise, et il remplit une fonction : si l’attaque était sophistiquée, personne n’aurait pu l’empêcher. C’est confortable sur le moment, et coûteux ensuite, parce qu’une organisation qui se raconte qu’elle a affronté l’exceptionnel ne corrige pas l’ordinaire.

Le rapport prend l’exact contre-pied. L’accès initial reposait sur des identifiants valides, ceux d’un agent et d’un tiers habilité, utilisés pour se connecter au réseau privé virtuel prévu pour les agents. Nous l’écrivions début septembre dans notre analyse de l’affaire : aucune faille logicielle n’avait été exploitée. L’audit le confirme et va plus loin en montrant pourquoi cet accès a suffi à emporter autant.

Trois terrains, et ce qu’ils veulent dire

L’identité, d’abord. Qui détient un accès, avec quelle authentification, et pour combien de temps. Le cas du tiers habilité est le plus instructif : des comptes détenus par des personnes qui ne figurent pas dans les effectifs, qui échappent souvent aux revues de droits et aux campagnes internes, et dont le départ d’un prestataire ne déclenche aucune désactivation.

L’architecture ensuite. Une fois le réseau atteint, à quoi accède-t-on ? Un réseau plat où le VPN donne la main sur l’ensemble des applications métier transforme un accès unique en accès général. Le cloisonnement interne est le travail le plus ingrat de la sécurité — invisible quand il fonctionne, décisif quand il manque.

La détection enfin, et c’est le point qui explique le volume. L’extraction de centaines de milliers d’enregistrements via des outils métier fonctionnant normalement ne déclenche aucune alerte technique : l’application fait ce pour quoi elle a été conçue, pour un utilisateur qui a le droit de la solliciter. Sans surveillance du volume consulté, rien ne distingue cette extraction d’une journée de travail chargée.

Le chiffre a changé en cours de route

En août, les communiqués faisaient état d’environ 678 000 particuliers et professionnels concernés. Le rapport retient le vol de données cadastrales, de succession et fiscales de 350 000 contribuables.

L’écart n’a rien d’anormal : les premiers chiffres d’un incident sont des estimations produites sous pression, à partir de ce que l’attaquant revendique et de ce que les premières investigations laissent voir. Ils sont ensuite corrigés dans les deux sens. Cela rappelle surtout qu’un chiffre annoncé dans les soixante-douze heures n’est pas un bilan, et qu’il vaut mieux l’annoncer comme tel plutôt que d’avoir à le réviser publiquement.

Pourquoi ce rapport vous concerne

Une administration de plus de cent mille agents et une PME de quarante personnes ne jouent pas dans la même catégorie de moyens. Elles échouent pourtant sur les mêmes trois points, parce que ces points ne dépendent pas de la taille mais de l’attention qu’on leur porte.

La grille est directement transposable, et tient en trois questions à poser à son équipe informatique ou à son infogérant. Qui peut se connecter à distance au système d’information, et avec quel second facteur ? Depuis un poste utilisateur compromis, à quoi accède-t-on sans ressaisir d’identifiant ? Si quelqu’un exportait l’intégralité de la base clients ce soir, qui le verrait, et au bout de combien de temps ?

Les réponses sont rarement rassurantes, et elles ne coûtent rien à obtenir.

L’État publie désormais ses incidents

Dernier élément, passé plus inaperçu. L’ANSSI a diffusé le 30 septembre un premier point de situation recensant l’ensemble des attaques contre l’État portées à sa connaissance depuis août.

Cette transparence nouvelle a une conséquence directe pour les entreprises qui travaillent avec le secteur public : les incidents de la chaîne de sous-traitance deviennent visibles. Un fournisseur dont la compromission a servi de point d’entrée vers une administration ne peut plus compter sur la discrétion. C’est un argument de plus pour traiter sérieusement les clauses de sécurité et les questionnaires qui arrivent avec les marchés publics.

Sources

  • ANSSI — rapport d’incident relatif à la cyberattaque de la DGFiP, publié le 29 septembre 2026
  • ANSSI — premier point de situation sur les attaques contre l’État, 30 septembre 2026
  • Communiqués du ministère de l’Économie et des Finances, août 2026

Written by: Sid Ahmed Djellali

Rate it
About the author

Sid Ahmed Djellali

Founder and Managing Director of Cyberdian


Previous post

CYBERDIAN ACADEMY

Nos formations sont disponibles en ligne, en présentiel ou en entreprise sur demande, sans limite de participants.

Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.



SIÈGE SOCIAL

CYBERDIAN Groupe

1-3 Rue d’Enghien
75010, Paris
France


Newsletter

Recevez les actualités du site Cyberdian.