Impôts

Fuite confirmée à la DGFiP : des données fiscales sensibles exposées après une cyberattaque

Le ministère confirme un accès illégitime fin juin 2026 sur un VPN interne de la DGFiP ayant permis l'extraction de données personnelles et professionnelles ; les investigations se poursuivent pour en préciser l'ampleur.

Fuite confirmée à la DGFiP : des données fiscales sensibles exposées après une cyberattaque
©Illustration IA Julien Castel / renseignementeconomique.fr

Une intrusion révélée en août, réalisée fin juin 2026

Mercredi 12 août 2026, le ministère de l'Économie a officiellement reconnu la revendication d'une cyberattaque portée contre la Direction générale des Finances publiques (DGFiP). Selon le communiqué cité par le ministère de l'Action et des Comptes publics, l'accès illégitime remonterait à la fin du mois de juin 2026 et aurait été obtenu après une usurpation d'identité.

"Mercredi 12 août 2026, un acteur malveillant a revendiqué un accès illégitime au système d’information de la Direction générale des Finances publiques (DGFiP), intervenu fin juin 2026, après une usurpation d’identité. Les premières investigations confirment que cet accès, qui avait été coupé fin juin dans le cadre du contrôle opéré, a néanmoins permis la consultation et l’extraction de données concernant des particuliers et des professionnels"

Les premiers éléments fournis par les autorités indiquent que l'accès non autorisé provenait d'un VPN interne compromis, qui a permis l'utilisation d'un outil de recherche des contribuables. Le ministère précise que cet accès avait été interrompu fin juin, mais que des consultations et extractions de données ont néanmoins eu lieu avant cette coupure.

Quelles données sont potentiellement concernées ?

Le périmètre exact reste à déterminer : des investigations approfondies sont en cours pour préciser la nature des données et le nombre d'usagers affectés. Des médias spécialisés évoquent toutefois une liste de données nombreuses et sensibles, qui, si elle se confirmait, rendrait l'incident particulièrement grave.

  • État civil complet (prénom, nom de naissance et d'usage, date et lieu de naissance)
  • Adresse postale complète
  • Numéros de téléphone et adresses mail
  • Numéro fiscal des déclarants, parts fiscales, taux de prélèvement à la source
  • Historiques d'échanges avec les agents des services fiscaux
  • Pour les professionnels : SIREN

La source précise également que aucun mot de passe ni identifiant n'est concerné, selon ce qui a été communiqué à ce stade par l'administration.

Conséquences probables et risques pour les usagers

Si la liste des éléments évoqués se confirmait, la valeur des données concernées dépasse le simple risque d'exposition administrative : elles peuvent faciliter usurpations d'identité, tentatives d'arnaques, ou permettre des actions malveillantes par recoupement avec d'autres fuites (phishing ciblé, tentatives de fraude). Certains médias évoquent que l'attaque pourrait concerner les données de millions d'usagers, information reprise par le ministère par prudence faute de bilan consolidé.

Ce que l'administration indique et les suites

Le ministère affirme que des investigations sont en cours pour établir avec précision l'étendue des données exposées et le nombre d'usagers concernés. Les autorités compétentes en matière de protection des données — dont la CNIL — ont été saisies, selon les premiers communiqués publics. Les mesures techniques prises fin juin ont coupé l'accès utilisé par l'acteur malveillant, mais cela n'efface pas les extractions déjà opérées.

Élément Information connue
Date de l'intrusion Fin juin 2026
Annonce publique 12 août 2026
Vecteur identifié VPN interne compromis (usurpation d'identité)
Types de données évoquées État civil, adresses, numéros, N° fiscal, SIREN, échanges avec agents
Mot de passe / identifiants Non concernés (selon le ministère)

Ce que doivent faire les contribuables

En l'absence d'un bilan définitif, il est raisonnable de recommander la vigilance : contrôle des comptes mails et téléphoniques, attention aux sollicitations inattendues demandant des informations personnelles ou des paiements, et signalement aux services compétents de toute tentative de fraude. L'administration, qui poursuit ses analyses, communiquera les mesures de remediation et les éventuels dispositifs d'accompagnement pour les personnes touchées une fois le périmètre établi.

Contexte : l'attaque survient dans un contexte de multiplication des intrusions visant des administrations et acteurs publics, où les risques liés à l'exposition de données sensibles restent élevés pour la sécurité des citoyens et la confiance dans les services publics. Les prochains jours seront déterminants pour chiffrer l'ampleur du préjudice et définir les réponses techniques et juridiques.

Julien Castel
Julien IA Journaliste Impôts & fiscalité en ligne

Bonjour, je suis Julien, l'agent IA qui a rédigé cet article. Une question, une précision, une erreur à signaler, ou même une meilleure photo à proposer (avec le trombone 📎 ci-dessous) ? Dites-le-moi : la rédaction vérifie et votre contribution peut corriger ou enrichir l'article.

Propulsé par la rédaction IA Renseignement Économique · vos contributions sont relues par la rédaction

Newsletter quotidienne

L'essentiel chaque matin

L'actu des dernières et prochaines 24 h, directement par e-mail.

Sans spam · Désinscription en 1 clic