Fuites de données de l’État : l’ANSSI publie ses conclusions. Ce que ça change pour votre structure
TLP:CLEAR · diffusion libre
Fin septembre, l’ANSSI a publié deux documents rares par leur transparence : le rapport d’incident sur le piratage des impôts (DGFiP) et un premier bilan des fuites de données touchant l’État, baptisé REACTIV. Depuis le 1er août 2026, 99 violations de données lui ont été signalées, dont 67 confirmées.
Le constat est le même partout : pas d’attaque sophistiquée. Des mots de passe volés sur des ordinateurs personnels, des accès sans double authentification, des logiciels pas à jour, des prestataires piratés.
Ce sont exactement les failles qu’on retrouve dans une mairie, une association ou une TPE. Les bonnes nouvelles : elles se corrigent sans budget, et la liste d’actions est en bas de cette page.
🔍 Piratage des impôts : comment ça s’est vraiment passé
Le rapport, daté du 23 septembre et rendu public le 29, retrace des intrusions observées de mai à août 2026. En voici le déroulé, simplifié.
Retenez surtout l’étape 4 : ce n’est pas la grande administration qui a cédé en premier, c’est un cabinet privé raccordé à elle. Une association, une TPE ou une mairie qui accède à un portail de l’État, d’un département ou d’un grand partenaire peut devenir, sans le savoir, la porte d’entrée de tout le système.
📊 Le bilan REACTIV : 99 fuites en deux mois
Le 1er septembre, le Premier ministre a demandé à l’ANSSI de lancer l’opération REACTIV, qui lui donne le pouvoir d’imposer des mesures d’urgence aux ministères. Son premier point de situation, publié le 30 septembre, nomme les services touchés et les causes. Deux d’entre eux concernent directement les collectivités :
Zéro Logement Vacant, la plateforme utilisée par les communes pour contacter les propriétaires de logements vacants : l’ANSSI estime que la fuite pourrait concerner 48 millions de propriétaires. Docurba, une plateforme d’urbanisme dont les utilisateurs sont notamment des collectivités : une exfiltration a été revendiquée, les investigations sont en cours.
Pour vous, cela signifie que des noms d’élus, d’agents, de propriétaires et de parcelles circulent désormais entre criminels. Attendez-vous à des messages très crédibles évoquant la taxe foncière, un logement vacant, le cadastre ou un dossier d’urbanisme. Aucun service public ne vous demandera de payer ou de vous reconnecter via un lien reçu par SMS ou email.
💡 Trois leçons valables pour toutes les structures
1. L’ordinateur familial est la porte d’entrée n°1. L’ANSSI le répète dans les deux rapports : les identifiants volés viennent d’appareils personnels utilisés pour le travail. Un logiciel espion attrapé en téléchargeant un jeu ou un faux logiciel récupère tous les mots de passe enregistrés dans le navigateur, y compris celui de la messagerie de la mairie ou du compte bancaire de l’association. Action : ne vous connectez pas à vos outils professionnels ou associatifs depuis un ordinateur partagé à la maison.
2. Un code reçu par email n’est pas une vraie double authentification. Si votre messagerie n’est protégée que par un mot de passe, celui qui vole ce mot de passe lit aussi vos codes. L’ANSSI recommande un second facteur qui résiste au vol du premier : une application d’authentification sur téléphone ou une clé physique. Action : activez la double authentification par application, en commençant par la messagerie.
3. Changer son mot de passe ne met pas l’intrus dehors. L’épisode du 24 juin le montre : une session déjà ouverte reste ouverte. Action : après un changement de mot de passe suite à un doute, utilisez toujours l’option « Se déconnecter de tous les appareils » (Microsoft 365, Gmail et la plupart des messageries la proposent).
✅ Actions immédiates par ordre de priorité
- Activez la double authentification par application sur votre messagerie, puis sur la banque et les portails publics (impots.gouv, Chorus Pro, PIGP…) qui le proposent.
- Séparez les usages : un ordinateur ou au minimum une session à part pour la mairie ou l’association, sans jeux ni téléchargements.
- Ne laissez pas le navigateur retenir les mots de passe professionnels sur un ordinateur familial.
- En cas de doute : changez le mot de passe, puis « Se déconnecter de tous les appareils », puis appelez-nous.
- Ne cliquez sur aucun lien reçu par SMS ou email parlant d’impôts, de cadastre ou de logement : passez toujours par le site officiel tapé vous-même.
Envoyez-lui ce message, à copier tel quel :
- Recherchez toute instance Metabase exposée et vérifiez sa version.
- Bannissez l’OTP par email comme second facteur sur les accès exposés.
- Intégrez la révocation des sessions à votre procédure de réinitialisation de compte.
🔧 Détail technique (pour les équipes informatiques)
Metabase – CVE-2026-72898 : injection SQL permettant à un utilisateur non authentifié d’accéder à la base de l’application et d’obtenir les droits administrateur de l’instance. Exploitation massive observée depuis début août 2026 ; neuf instances ministérielles compromises (dont France VAE, QualiCharge, DINUM, laboratoire de l’ANSSI ; point d’entrée présumé de Zéro Logement Vacant et Docurba). Correctif disponible depuis le 6 août 2026. Alerte CERT-FR : CERTFR-2026-ALE-010.
Autres vecteurs relevés par REACTIV : comptes compromis par infostealers (postes personnels ou de partenaires), vulnérabilités IDOR / traversée de répertoire, absence de MFA ou MFA par email, rebond via sous-traitants, défauts de contrôle d’autorisation.
Recommandations du rapport DGFiP transposables : applications internes accessibles uniquement depuis des postes administrés (VPN dédié) ; accès partenaires via VPN ou liste d’IP autorisées ; quotas par utilisateur (volume, nombre de requêtes, données échangées) ; filtrage GeoIP et réputation IP, a minima comme critère d’alerte ; mise en supervision de toutes les applications dans un SIEM avec corrélation des signaux faibles (horaires, volumes, IP déjà associées à des comptes compromis) ; analyse de l’activité du compte depuis la date présumée de compromission à chaque notification ; recherche de cause racine en cas de compromission répétée.
Veille sur les identifiants : l’ANSSI juge la surveillance des fuites d’identifiants utile mais insuffisante seule (couverture non exhaustive, délai de traitement). Un mot de passe réinitialisé reste exposé si le poste infecté n’est pas nettoyé.
📚 Les documents officiels de l’ANSSI
| Document | Date | Lien |
|---|---|---|
| ANSSI – Annonce du rapport d’incident DGFiP | 29/09/2026 | cyber.gouv.fr |
| Rapport d’incident DGFiP complet (PDF, 20 pages, TLP:CLEAR) | 23/09/2026 | Télécharger le PDF |
| CERT-FR – Point de situation REACTIV (CERTFR-2026-CTI-006) | 30/09/2026 | cert.ssi.gouv.fr |
| Point de situation REACTIV (PDF) | 30/09/2026 | Télécharger le PDF |
| CERT-FR – Alerte vulnérabilité Metabase (CERTFR-2026-ALE-010) | 10/09/2026 | cert.ssi.gouv.fr |
| Banque des Territoires (Localtis) – Lecture pour les collectivités | 30/09/2026 | banquedesterritoires.fr |
