Une intrusion fin juin, découverte publiquement en août
La Direction générale des finances publiques (DGFiP) a confirmé vendredi 14 août qu'une cyberattaque visant Impots.gouv.fr a entraîné la fuite de données concernant « quelques centaines de milliers d'usagers ». L'accès non autorisé remonte à fin juin 2026 mais n'a été revendiqué publiquement par un acteur malveillant que le 12 août, d'après le communiqué du ministère de l'Économie et des comptes publics.
Mode d'accès et étendue des informations potentiellement volées
Les premières investigations indiquent qu'un VPN interne compromis a permis l'accès à un outil de recherche des contribuables, facilitant la consultation et l'extraction massives de données. Le ministère précise que cet accès a été coupé fin juin dans le cadre d'un contrôle, mais que des données avaient d'ores et déjà été consultées et exfiltrées.
« Mercredi 12 août 2026, un acteur malveillant a revendiqué un accès illégitime au système d'information de la Direction générale des Finances publiques (DGFiP), intervenu fin juin 2026, après une usurpation d'identité. »
Les types d'informations susceptibles d'avoir été consultées comprennent notamment : état civil complet (prénoms, noms de naissance et d'usage, dates et lieux de naissance), adresses postales, numéros de téléphone et adresses mail, numéros fiscaux, et des éléments liés à la situation fiscale (parts, taux de prélèvement à la source historiques). Pour les professionnels, des échanges avec des agents et des SIREN sont également évoqués. A priori, aucun identifiant ni mot de passe n'est concerné, selon la communication officielle.
Conséquences pour les usagers et mesures prises
Le ministère indique que les contribuables directement concernés seront informés individuellement par courriel. La Commission nationale de l'informatique et des libertés (CNIL) a été saisie. L'attaque, repérée par des plateformes spécialisées et relayée dans la presse, soulève des risques concrets : tentatives d'arnaques ciblées, usurpation d'identité administratives ou bancaires, et même facilitation de cambriolages par recoupement d'adresses.
- Dates-clés : intrusion fin juin 2026 ; revendication 12 août 2026 ; confirmation publique 13-14 août 2026.
- Volume : « quelques centaines de milliers » d'usagers concernés (chiffre communiqué par la DGFiP).
- Vecteur : VPN interne compromis permettant l'accès à un outil de recherche des contribuables.
Tableau récapitulatif
| Élément | Information |
|---|---|
| Période d'incident | Fin juin 2026 (accès) ; coupé fin juin 2026 |
| Date de revendication | 12 août 2026 |
| Confirmation officielle | 13-14 août 2026 |
| Nombre d'usagers affectés | Quelques centaines de milliers (DGFiP) |
| Données susceptibles d'être volées | État civil, adresses, contacts, numéro fiscal, parts, taux PAS, échanges services, SIREN |
Cette fuite rappelle la vulnérabilité des services publics face aux attaques ciblant les accès réseau internes (VPN) et l'importance des audits réguliers de sécurité. Les usagers concernés devront être vigilants face aux contacts inattendus sollicitant des informations personnelles ou financières, et signaler toute tentative d'escroquerie aux autorités compétentes.