Centre de cyber sécurité

En cas d’urgence: 04 20 97 00 97

Fuites de données de l’État : l’ANSSI publie ses conclusions. Ce que ça change pour votre structure

par | 2 Oct 2026

🛡️

Fuites de données de l’État : l’ANSSI publie ses conclusions. Ce que ça change pour votre structure

🚨 ALERTE
TLP:CLEAR · diffusion libre

⏱️ L’essentiel en 30 secondes

Fin septembre, l’ANSSI a publié deux documents rares par leur transparence : le rapport d’incident sur le piratage des impôts (DGFiP) et un premier bilan des fuites de données touchant l’État, baptisé REACTIV. Depuis le 1er août 2026, 99 violations de données lui ont été signalées, dont 67 confirmées.

Le constat est le même partout : pas d’attaque sophistiquée. Des mots de passe volés sur des ordinateurs personnels, des accès sans double authentification, des logiciels pas à jour, des prestataires piratés.

Ce sont exactement les failles qu’on retrouve dans une mairie, une association ou une TPE. Les bonnes nouvelles : elles se corrigent sans budget, et la liste d’actions est en bas de cette page.

🔍 Piratage des impôts : comment ça s’est vraiment passé

Le rapport, daté du 23 septembre et rendu public le 29, retrace des intrusions observées de mai à août 2026. En voici le déroulé, simplifié.

Étape 1 · Des mots de passe volés hors du bureau
Sur trois mois, l’attaquant récupère plusieurs dizaines d’identifiants d’agents des impôts. Selon l’ANSSI, ils ont très probablement été aspirés par des logiciels espions (« infostealers ») installés sur des ordinateurs que l’administration ne gère pas, notamment des ordinateurs personnels. Aucune tentative de « deviner » les mots de passe n’a été relevée : l’attaquant les avait déjà.
Étape 2 · Des portes sans deuxième serrure
Deux portails utilisés par les agents ne demandaient aucune double authentification. Un mot de passe volé suffisait donc pour entrer. L’attaquant est aussi passé par le réseau interne de l’État, grâce à des équipements de l’Éducation nationale qu’il avait déjà compromis.
Étape 3 · Le mot de passe est changé… mais le vol continue
Le 24 juin, une alerte fait réinitialiser le mot de passe du compte utilisé. Problème : la session déjà ouverte n’est pas coupée, et l’aspiration des données se poursuit jusqu’au lendemain en pleine nuit. Entre le 22 et le 25 juin, 11 Go de données sortent sans déclencher d’alarme.
Étape 4 · Le cadastre volé via un cabinet privé
Pour les données cadastrales, l’entrée s’est faite par l’ordinateur d’un géomètre-expert d’un cabinet privé, partenaire de l’administration. Son poste étant compromis, le code de sécurité envoyé par email n’a servi à rien : l’attaquant lisait aussi la messagerie. Les données ont été extraites entre le 27 juillet et le 8 août.
Étape 5 · Personne ne voit rien
Connexions nocturnes, adresses suspectes, volumes anormaux : les signaux existaient, mais aucun outil ne les a rapprochés. Ni les équipes des impôts ni celles de l’ANSSI n’ont détecté les vols. Leur ampleur n’apparaît que le 12 août, quand le pirate s’en vante sur un forum, soit sept semaines après la première exfiltration.

Retenez surtout l’étape 4 : ce n’est pas la grande administration qui a cédé en premier, c’est un cabinet privé raccordé à elle. Une association, une TPE ou une mairie qui accède à un portail de l’État, d’un département ou d’un grand partenaire peut devenir, sans le savoir, la porte d’entrée de tout le système.

📊 Le bilan REACTIV : 99 fuites en deux mois

Le 1er septembre, le Premier ministre a demandé à l’ANSSI de lancer l’opération REACTIV, qui lui donne le pouvoir d’imposer des mesures d’urgence aux ministères. Son premier point de situation, publié le 30 septembre, nomme les services touchés et les causes. Deux d’entre eux concernent directement les collectivités :

Zéro Logement Vacant, la plateforme utilisée par les communes pour contacter les propriétaires de logements vacants : l’ANSSI estime que la fuite pourrait concerner 48 millions de propriétaires. Docurba, une plateforme d’urbanisme dont les utilisateurs sont notamment des collectivités : une exfiltration a été revendiquée, les investigations sont en cours.

Pour vous, cela signifie que des noms d’élus, d’agents, de propriétaires et de parcelles circulent désormais entre criminels. Attendez-vous à des messages très crédibles évoquant la taxe foncière, un logement vacant, le cadastre ou un dossier d’urbanisme. Aucun service public ne vous demandera de payer ou de vous reconnecter via un lien reçu par SMS ou email.

📏 Les chiffres officiels corrigent ceux des pirates
Le pirate revendiquait 678 437 enregistrements fiscaux ; l’ANSSI retient environ 353 000 particuliers et 252 000 professionnels. Pour le cadastre, il annonçait 2 millions de Français ; l’ANSSI parle d’environ 2 millions de données cadastrales concernant environ 434 000 personnes. Les revendications criminelles gonflent souvent les volumes : fiez-vous aux communications officielles, qui peuvent elles-mêmes encore évoluer.

💡 Trois leçons valables pour toutes les structures

1. L’ordinateur familial est la porte d’entrée n°1. L’ANSSI le répète dans les deux rapports : les identifiants volés viennent d’appareils personnels utilisés pour le travail. Un logiciel espion attrapé en téléchargeant un jeu ou un faux logiciel récupère tous les mots de passe enregistrés dans le navigateur, y compris celui de la messagerie de la mairie ou du compte bancaire de l’association. Action : ne vous connectez pas à vos outils professionnels ou associatifs depuis un ordinateur partagé à la maison.

2. Un code reçu par email n’est pas une vraie double authentification. Si votre messagerie n’est protégée que par un mot de passe, celui qui vole ce mot de passe lit aussi vos codes. L’ANSSI recommande un second facteur qui résiste au vol du premier : une application d’authentification sur téléphone ou une clé physique. Action : activez la double authentification par application, en commençant par la messagerie.

3. Changer son mot de passe ne met pas l’intrus dehors. L’épisode du 24 juin le montre : une session déjà ouverte reste ouverte. Action : après un changement de mot de passe suite à un doute, utilisez toujours l’option « Se déconnecter de tous les appareils » (Microsoft 365, Gmail et la plupart des messageries la proposent).

✅ Actions immédiates par ordre de priorité

🙋 Vous n’avez pas d’informaticien (bénévole, secrétaire de mairie, artisan)
  1. Activez la double authentification par application sur votre messagerie, puis sur la banque et les portails publics (impots.gouv, Chorus Pro, PIGP…) qui le proposent.
  2. Séparez les usages : un ordinateur ou au minimum une session à part pour la mairie ou l’association, sans jeux ni téléchargements.
  3. Ne laissez pas le navigateur retenir les mots de passe professionnels sur un ordinateur familial.
  4. En cas de doute : changez le mot de passe, puis « Se déconnecter de tous les appareils », puis appelez-nous.
  5. Ne cliquez sur aucun lien reçu par SMS ou email parlant d’impôts, de cadastre ou de logement : passez toujours par le site officiel tapé vous-même.
🤝 Vous travaillez avec un prestataire informatique

Envoyez-lui ce message, à copier tel quel :

Bonjour, suite au rapport de l’ANSSI sur le piratage de la DGFiP (29 septembre 2026), pouvez-vous nous confirmer : 1) que la double authentification par application est active sur toutes nos messageries et nos accès à distance ; 2) que la réinitialisation d’un mot de passe chez nous coupe bien les sessions déjà ouvertes ; 3) qu’aucun de nos outils exposés sur Internet n’utilise Metabase ou, si c’est le cas, qu’il est à jour (faille CVE-2026-72898). Merci de votre retour.
🖥️ Vous avez une équipe informatique interne
  1. Recherchez toute instance Metabase exposée et vérifiez sa version.
  2. Bannissez l’OTP par email comme second facteur sur les accès exposés.
  3. Intégrez la révocation des sessions à votre procédure de réinitialisation de compte.
🔧 Détail technique (pour les équipes informatiques)

Metabase – CVE-2026-72898 : injection SQL permettant à un utilisateur non authentifié d’accéder à la base de l’application et d’obtenir les droits administrateur de l’instance. Exploitation massive observée depuis début août 2026 ; neuf instances ministérielles compromises (dont France VAE, QualiCharge, DINUM, laboratoire de l’ANSSI ; point d’entrée présumé de Zéro Logement Vacant et Docurba). Correctif disponible depuis le 6 août 2026. Alerte CERT-FR : CERTFR-2026-ALE-010.

Autres vecteurs relevés par REACTIV : comptes compromis par infostealers (postes personnels ou de partenaires), vulnérabilités IDOR / traversée de répertoire, absence de MFA ou MFA par email, rebond via sous-traitants, défauts de contrôle d’autorisation.

Recommandations du rapport DGFiP transposables : applications internes accessibles uniquement depuis des postes administrés (VPN dédié) ; accès partenaires via VPN ou liste d’IP autorisées ; quotas par utilisateur (volume, nombre de requêtes, données échangées) ; filtrage GeoIP et réputation IP, a minima comme critère d’alerte ; mise en supervision de toutes les applications dans un SIEM avec corrélation des signaux faibles (horaires, volumes, IP déjà associées à des comptes compromis) ; analyse de l’activité du compte depuis la date présumée de compromission à chaque notification ; recherche de cause racine en cas de compromission répétée.

Veille sur les identifiants : l’ANSSI juge la surveillance des fuites d’identifiants utile mais insuffisante seule (couverture non exhaustive, délai de traitement). Un mot de passe réinitialisé reste exposé si le poste infecté n’est pas nettoyé.

📚 Les documents officiels de l’ANSSI

Document Date Lien
ANSSI – Annonce du rapport d’incident DGFiP 29/09/2026 cyber.gouv.fr
Rapport d’incident DGFiP complet (PDF, 20 pages, TLP:CLEAR) 23/09/2026 Télécharger le PDF
CERT-FR – Point de situation REACTIV (CERTFR-2026-CTI-006) 30/09/2026 cert.ssi.gouv.fr
Point de situation REACTIV (PDF) 30/09/2026 Télécharger le PDF
CERT-FR – Alerte vulnérabilité Metabase (CERTFR-2026-ALE-010) 10/09/2026 cert.ssi.gouv.fr
Banque des Territoires (Localtis) – Lecture pour les collectivités 30/09/2026 banquedesterritoires.fr

Une question, un doute, une attaque en cours ?
📧 contact@cyber.corsica  |  ☎️ 04 20 97 00 97  |  🌐 cyber.corsica
Ce bulletin s’adresse aux bénéficiaires du CSIRT CyberCorsica : collectivités, associations et entreprises de Corse.
🎁 Demandez votre scan de vulnérabilités gratuit de votre surface exposée sur Internet, avant qu’un attaquant ne le fasse à votre place.