Oleksii - stock.adobe.com
DGiP : l’Anssi détaille le cheminement des attaquants
L’Agence vient de publier son rapport d’incident sur les attaques qui ont touché la direction générale des finances publiques. Peu tendre, celui-ci conforte certaines analyses antérieures.
Comment des attaquants ont-ils pu extraire les données de près de 680 000 particuliers et professionnels des systèmes de la direction générale des finances publiques (DGFiP) durant l’été ?
Nos confrères du Monde avaient partagé de premières informations, début septembre. L’Agence nationale de la sécurité des systèmes d’information (Anssi) vient d’apporter ses réponses avec un rapport aux conclusions sans ménagement. Une seule phrase les résume : « la compromission des SI de la DGFIP n’est pas la conséquence d’une attaque sophistiquée, mais de l’exploitation de faiblesses dans trois domaines ». Ces derniers sont l’identité, l’architecture et la détection.
Entre mai et août 2026, les systèmes d’information de la DGFiP ont donc subi une série d’activités illégitimes. L’incident, culminant avec la revendication de vol de données par l’acteur Zerobytes en août, fait ressortir une chaîne de compromission systémique.
La chronologie des faits montre ainsi une progression complexe. Les premières activités suspectes ont été observées dès mai 2026, avec des connexions multiples sur le portail internet de la gestion publique depuis des adresses IP suspectes. La première vague d’exfiltration de données de la DGFIP, menée par le compte compte-dgfip-13, s’est déroulée entre le 23 et le 25 juin 2026.
Mais parallèlement, un second vecteur de compromission a été identifié : l’accès aux données cadastrales. En juillet, l’attaquant a exploité la compromission du poste d’un géomètre-expert, permettant l’exfiltration de données entre le 27 juillet et le 8 août 2026. Ces deux incidents, bien que distincts dans leur point d’entrée, convergent vers des lacunes structurelles communes : l’absence d’authentification forte systématique, la permissivité des réseaux interministériels et l’incapacité des systèmes de supervision à corréler les signaux faibles.
De l’identité au réseau : la latéralisation de la menace
La première phase de l’attaque sur la DGFIP s’est articulée autour de la compromission d’identifiants. L’attaquant en a obtenu des dizaines légitimes, de la DGFIP, probablement via des cleptogiciels (ou infostealers) sur des ordinateurs non administrés par l’administration. Ces identifiants ont permis les connexions à distance.
Le pivot vers des applications métiers s’est opéré grâce à la permissivité du Réseau Interministériel de l’État (RIE). L’accès à des applications sensibles depuis le RIE, sans cloisonnement architectural strict, a permis à un compte compromis de se propager, illustrant la latéralisation des menaces. Un exemple illustre cette faille : après une connexion réussie sur le portail internet de la gestion publique (PIGP), l’attaquant a validé l’accès métier sur le portail d’accès à certaines applications de la DGFiP au travers du RIE (ADER) en utilisant, justement, une adresse IP du RIE. Bien qu’une alerte ait été générée par les recherches suspectes sur la messagerie, le traitement de cette alerte par le SOC a manqué le pivot entre les deux portails, révélant une lacune de supervision applicative.
Le risque externe : quand le partenaire devient vecteur d’attaque
Le second vecteur de compromission, ciblant le Serveur Professionnel de Données Cadastrales (SPDC), met en lumière le risque lié aux partenaires externes. L’accès aux données cadastrales a été rendu possible par la compromission d’un poste de travail externe, celui d’un géomètre-expert.
L’exploitation s’est faite via le portail APEX, une solution d’accès à des applicatifs externes de la DGFIP à
destination de partenaires. La vulnérabilité réside dans le fait que la compromission du poste informatique du géomètre-expert a permis de contourner le second facteur d’authentification forte, un code à usage unique (OTP) envoyé par messagerie. Ce qui rappelle que certains mécanismes d’authentification à facteurs multiples (MFA) peuvent être insuffisants si le canal de vérification est accessible depuis l’équipement compromis.
Les failles structurelles : identité, détection et supervision applicative
L’analyse des incidents révèle des lacunes profondes dans la posture de sécurité. Sur le plan de l’identité, l’absence d’authentification forte systématique sur plusieurs portails, couplée à l’utilisation d’appareils personnels pour accéder à des ressources professionnelles, a créé une chaîne d’exploitation triviale.
Concernant la détection, le SOC de la DGFIP n’a pas supervisé le portail ADER, empêchant la corrélation des activités malveillantes avec le reste du SI ou avec les signaux provenant d’autres ministères. De même, l’Anssi n’a pas pu détecter les comportements suspects en l’absence de supervision applicative sur ce périmètre.
Enfin, le filtrage réseau s’est avéré trop permissif. L’utilisation du RIE par des localisations sans besoin apparent d’accéder aux infrastructures de la DGFIP a permis la latéralisation des menaces. Ces faiblesses (identité faible, architecture peu segmentée et détection non corrélée) constituent le socle de cette chaîne de compromission systémique.
Le rapport montre au passage l’importance de la surveillance des vols d’identifiants par cleptogiciel : car Recorded Future a bien repéré la compromission de certains comptes. Détection qui a entraîné des réactions appropriées. Las, ces détections ne sont pas immédiates et ne peuvent, par nature, être exhaustives : elles constituent bien une aide précieuse, mais seules elles ne suffisent pas.
Pour approfondir sur Gestion de la sécurité (SIEM, SOAR, SOC)
-
UECC 2026 : bilan d’un été cyber « horrible » pour la France
-
Cyberattaque à la DGFiP : illustration d’une architecture en château fort ?
-
Cyberattaques contre l’État : deux ans de retard sur la directive censée les prévenir
-
Data : comment la DGFiP tourne définitivement la page Hadoop grâce à l’open source
