Fuite de données à la DGFIP : Des informations fiscales sensibles compromises
Publié le 12 août 2026
Par Evan Maillard — Fondateur de Louche ou pas ?
Fuite de données à la DGFIP : Des informations fiscales sensibles compromises
Une revendication d'intrusion sur le portail impots.gouv.fr, géré par la Direction générale des Finances publiques (DGFIP), a émergé le 12 août 2026 sur un forum cybercriminel. L'auteur, se présentant sous le pseudonyme ZeroBytes, affirme avoir compromis des serveurs internes et accédé à un outil de recherche de particuliers et de professionnels, potentiellement riche en données sensibles.
Une intrusion revendiquée et des données hautement sensibles
ZeroBytes déclare avoir obtenu un accès VPN aux systèmes internes de la DGFIP, lui permettant d'extraire 678 438 lignes de données. Bien que l'accès ait été interrompu, l'échantillon observé par FrenchBreaches révèle la présence d'informations particulièrement critiques :
- Identifiants fiscaux, noms, prénoms, dates et lieux de naissance.
- Adresses postales, situation familiale, nombre de personnes à charge.
- Revenu fiscal de référence, taux de prélèvement à la source.
- Numéros de téléphone, adresses e-mail.
- Historique de certaines demandes adressées à l'administration fiscale.
Ces éléments, combinant données d'identité, de contact et fiscales, confèrent à cette fuite un niveau de sensibilité élevé, augmentant les risques d'usurpation d'identité, de fraude ciblée et d'ingénierie sociale.
Des risques accrus pour les contribuables
La nature des informations exposées pourrait faciliter diverses cyberattaques :
- Campagnes de phishing et de fraude financière hautement personnalisées.
- Usurpation d'identité et tentatives de fraude fiscale.
- Ciblage des contribuables en fonction de leur situation financière ou familiale.
- Recoupement avec d'autres bases de données compromises pour des attaques plus sophistiquées.
La connaissance de l'historique des interactions avec la DGFIP rendrait les tentatives frauduleuses particulièrement crédibles.
Absence de communication officielle et points à confirmer
Malgré les obligations du RGPD en matière de notification à la CNIL et d'information des personnes concernées, aucune communication publique de l'État concernant cet incident n'a été identifiée à ce jour. L'authenticité totale de la base de données, son origine exacte, le nombre précis de contribuables affectés, la méthode d'intrusion initiale et le niveau réel des privilèges obtenus par l'attaquant restent à confirmer. ZeroBytes, déjà associé à des piratages précédents (Intermarché, Eva GG, FFHandball), affirme que l'accès aurait été détecté et interrompu, mais qu'il aurait potentiellement pu consulter les données de plusieurs dizaines de millions de citoyens.