Piratage des données fiscales : 678 000 personnes concernées par la cyberattaque ZeroBytes
Un piratage a touché les données fiscales de 678 000 particuliers et professionnels en France. Cette cyberattaque, revendiquée par le groupe de cybercriminels ZeroBytes, a compromis des informations sensibles stockées dans les systèmes de l'administration fiscale.
Répartition des victimes du piratage
Les victimes se répartissent en deux catégories principales :
| Catégorie | Nombre de personnes |
|---|---|
| Particuliers | 393 000 |
| Professionnels | 285 000 |
| Total | 678 000 |
Profil des contribuables ciblés
L'attaque a ciblé 27 000 contribuables dont le revenu fiscal de référence dépasse 100 000 euros annuels. Parmi eux, 386 personnes dont le revenu est supérieur à 1 million d'euros ont été spécifiquement visées.
Chronologie de la violation des données personnelles impôts
- Fin juin 2026 : intrusion initiale dans les systèmes fiscaux.
- Fin juillet 2026 : deuxième attaque ayant permis l'extraction d'au moins 250 000 lignes de données supplémentaires depuis le Serveur professionnel des données cadastrales (SPDC).
Cyberattaque impôts particuliers : données volées et méthode d'intrusion
Cette cyberattaque contre les systèmes de la DGFiP a permis l'extraction de données personnelles sensibles appartenant à des contribuables français. Voici les informations connues sur l'étendue du vol et la technique utilisée par les cybercriminels.
Données personnelles extraites
Les données personnelles extraites comprennent le nom, le prénom, l'adresse postale complète, le numéro de téléphone, le montant des revenus déclarés et le revenu fiscal de référence.
| Type de donnée | Niveau de sensibilité |
|---|---|
| Nom et prénom | Identité directe |
| Adresse postale complète | Localisation physique |
| Numéro de téléphone | Contact direct |
| Montant des revenus déclarés | Donnée financière sensible |
| Revenu fiscal de référence | Donnée financière sensible |
Une attaque sophistiquée inédite
Amélie Verdier, directrice générale de la DGFiP, a déclaré qu'il s'agissait d'une attaque plus sophistiquée que ce qu'on avait vu par le passé. Contrairement aux attaques classiques par requêtage massif, cette extraction ciblée n'a pas été détectée immédiatement.
Les cybercriminels ont exploité un compte VPN d'agent du fisc pour accéder aux systèmes internes sans déclencher les alertes habituelles. Cette méthode d'intrusion a permis de contourner les dispositifs de surveillance habituellement efficaces contre les tentatives de vol données impôts par automatisation.
Phishing ciblé et usurpation d'identité : les risques immédiats après une violation de données fiscales
Les données volées exposent les victimes à des risques de phishing ciblé et d'usurpation d'identité. Les escrocs peuvent utiliser les informations personnelles pour créer des messages frauduleux très crédibles, par exemple en réclamant un complément d'impôt. L'usurpation d'identité peut conduire à l'ouverture de comptes bancaires frauduleux, à la souscription de crédits ou à la création de fausses factures au nom de la victime.
Recenser les principaux risques après une cyberattaque
| Type de risque | Méthode frauduleuse | Conséquences |
|---|---|---|
| Phishing ciblé | Messages frauduleux personnalisés (ex. : réclamation d'un complément d'impôt) | Paiements indus, vol de données supplémentaires |
| Usurpation d'identité | Ouverture de comptes bancaires, souscription de crédits, fausses factures | Dettes, atteinte au dossier bancaire, procédures judiciaires |
Protéger ses données après une arnaque ou un piratage
- Surveiller régulièrement vos relevés bancaires et comptes fiscaux sur impots.gouv.fr.
- Déclarer tout incident auprès de la CNIL et porter plainte au commissariat.
- Activer l'authentification forte sur tous vos comptes administratifs et bancaires.
Cyberattaque impôts particuliers : chronologie de la crise et réponse des autorités
Cette cyberattaque contre les données fiscales des particuliers a déclenché une réponse institutionnelle coordonnée. Voici le détail des événements et des mesures prises par les autorités.
Chronologie des événements
| Date | Événement |
|---|---|
| Fin juin 2026 | Intrusion dans les systèmes de la DGFiP |
| 12 août 2026 | Revendication de l'attaque par le groupe ZeroBytes |
| Mi-août 2026 | Annonce publique de la violation de données personnelles impôts |
| 17 août 2026 | Notification aux victimes par la DGFiP et convocation d'une cellule de crise interministérielle par le Premier ministre Sébastien Lecornu |
Réponse judiciaire et administrative
Face à ce piratage de données fiscales, les autorités ont engagé plusieurs actions :
- Enquête judiciaire : le parquet de Paris a ouvert une information judiciaire pour « extraction frauduleuse de données » et « association de malfaiteurs ».
- Cellule de crise interministérielle : convoquée par le Premier ministre Sébastien Lecornu le 17 août 2026 pour coordonner la réponse gouvernementale.
- Notification individuelle : les victimes sont contactées personnellement avec le détail précis des données exposées.
Protection des données et suivi
La sécurité des données fiscales fait l'objet d'un renforcement à la suite de cette attaque. La CNIL a été informée de cette violation de données personnelles dans les conditions prévues par le RGPD.
Mesures de protection immédiates après un vol de données fiscales : que faire ?
En cas de violation de données personnelles liées à votre dossier fiscal, des actions rapides s'imposent pour sécuriser vos comptes et prévenir les risques de fraude. Voici les mesures à mettre en œuvre sans délai.
Notification officielle et preuve à conserver
Les personnes concernées doivent recevoir une notification officielle de la DGFiP. Ce document atteste que vos données fiscales ont été compromises dans le cadre d'une cyberattaque ou d'un incident de sécurité. Il faut conserver ce document de notification comme preuve : il pourra être demandé par votre banque ou lors de démarches auprès d'organismes pour contester des opérations frauduleuses.
Sécurisation des comptes en ligne
Pour limiter les risques liés au piratage de données fiscales, plusieurs actions sont impératives :
- Changer immédiatement son mot de passe si le même identifiant (email) est utilisé pour d'autres services en ligne. Adoptez des mots de passe uniques et complexes pour chaque compte.
- Activer l'authentification à deux facteurs sur les comptes sensibles, notamment bancaires. Cette double sécurité rend l'accès à vos comptes plus difficile en cas de vol d'identifiants.
Surveillance des comptes bancaires et du dossier de crédit
Il est recommandé de consulter régulièrement ses relevés bancaires pour détecter toute opération suspecte. Signalez immédiatement à votre banque tout mouvement non autorisé.
Pour renforcer la protection de vos données, vous pouvez aussi placer une alerte sur son dossier de crédit auprès de la Banque de France pour être informé de toute demande de prêt effectuée à votre nom. Cette démarche permet d'être prévenu en cas de tentative d'usurpation d'identité à des fins d'emprunt.
Vigilance face aux tentatives d'hameçonnage (phishing)
Après un vol de données impôts, les cybercriminels peuvent exploiter vos informations pour vous cibler avec des arnaques par email ou SMS. Il ne faut jamais répondre à un message non sollicité demandant des informations personnelles ou bancaires.
| Élément à vérifier | Information officielle |
|---|---|
| Domaine email officiel DGFiP | @dgfip.finances.gouv.fr |
| Site officiel déclaration impôts | impots.gouv.fr |
Comment signaler une fraude et obtenir de l'aide
Face aux tentatives de piratage de données fiscales ou de vol de données impôts, plusieurs dispositifs permettent de signaler les fraudes et d'obtenir un accompagnement adapté. Voici les démarches à effectuer selon la situation rencontrée.
Signaler une tentative de phishing ou un SMS frauduleux
Toute tentative de phishing doit être signalée sur la plateforme Pharos (Plateforme d'Harmonisation, d'Analyse, de Recoupement et d'Orientations des Signalements), accessible via le site officiel du gouvernement. Les SMS frauduleux doivent être signalés au 33700, numéro gratuit dédié à la lutte contre les spams et arnaques par SMS.
| Type de fraude | Canal de signalement | Organisme |
|---|---|---|
| Phishing (hameçonnage) | Plateforme en ligne | Pharos |
| SMS frauduleux | Numéro court gratuit | 33700 |
| Usurpation d'identité | Plainte + signalement | Commissariat et CNIL |
Usurpation d'identité avérée : les démarches obligatoires
En cas d'usurpation d'identité avérée, conséquence possible d'une cyberattaque impôts particuliers ou d'une violation de données personnelles impôts, deux actions sont impératives :
- Déposer plainte au commissariat ou à la gendarmerie, pour officialiser l'infraction et déclencher une enquête ;
- Contacter la CNIL (Commission Nationale de l'Informatique et des Libertés) via son site internet pour signaler la violation de données à caractère personnel.
Obtenir une assistance personnalisée
Pour une assistance personnalisée face à une cybermalveillance, il est possible de consulter gratuitement le site cybermalveillance.gouv.fr. Ce service public propose un accompagnement adapté selon le type d'incident rencontré et oriente vers les démarches appropriées.
Questions fréquentes
Suis-je concerné par cette fuite de données ?
Vous êtes concerné si vous avez reçu une notification officielle de la DGFiP. Le piratage a touché 393 000 particuliers. Parmi eux, 27 000 avaient un revenu fiscal de référence supérieur à 100 000 €.
Quelles données ont été volées ?
Les cybercriminels ont extrait des données fiscales. Cela peut inclure votre identité, votre adresse et vos revenus. Une seconde extraction a ciblé 250 000 lignes de données supplémentaires.
Que dois-je faire si je reçois une notification ?
Conservez la notification comme preuve. Changez immédiatement vos mots de passe, surtout si vous utilisez le même identifiant ailleurs. Activez l'authentification à deux facteurs sur vos comptes sensibles (banque, impôts).
Quels sont les risques principaux pour moi ?
Le risque principal est l'usurpation d'identité, pouvant entraîner des conséquences financières de plusieurs dizaines de milliers d'euros. Soyez vigilant face aux tentatives de phishing (arnaques par email ou SMS).
Comment signaler une tentative de phishing ou de fraude ?
Signalez les emails suspects sur la plateforme Pharos. Pour les SMS frauduleux, transférez-les au 33700. Consultez le site cybermalveillance.gouv.fr pour une assistance personnalisée.
Que faire en cas d'usurpation d'identité avérée ?
Déposez plainte au commissariat. Contactez la CNIL. Placez une alerte sur votre dossier de crédit auprès de la Banque de France pour bloquer les demandes de prêt frauduleuses.
Pourquoi l'administration a-t-elle mis du temps à réagir ?
L'intrusion a eu lieu fin juin 2026 et a été annoncée publiquement mi-août 2026. Selon la DGFiP, il s'agissait d'une attaque sophistiquée qui n'a pas été détectée immédiatement.
Comment vérifier si un email vient bien des impôts ?
L'administration fiscale utilise uniquement le domaine @dgfip.finances.gouv.fr. Ne cliquez jamais sur les liens d'un email suspect. Rendez-vous directement sur le site officiel impots.gouv.fr.