DGFuite

FISC : Le rapport de l'Anssi révèle les limites d'une cyberdéfense fragmentée 

Publié le 29 septembre, le rapport de l’Anssi sur la fuite de données de la DGFiP retrace trois mois d’intrusions dans ses systèmes. On fait le point avec Benoît Grunemwald, expert cybersécurité chez ESET. 

Publié et mis à jour le 6 octobre 2026
6 min.
FISC : Le rapport de l'Anssi révèle les limites d'une cyberdéfense fragmentée
Adobe Stock

“Peu avancée sur le plan technique, mais particulièrement persistante.” L’Agence nationale de la sécurité des systèmes d’information (Anssi) a dévoilé son verdict sur la cyberattaque de la Direction Générale des Finances Publiques (DGFiP). Dans son rapport du 29 septembre, l’agence retrace trois mois d’intrusion, entre mai et août 2026, durant lesquels ZeroBytes a exfiltré 14 Go de données en deux vagues. Sans zero-day. Sans arsenal technique hors norme. “On n’est pas obligé d’avoir face à nous des attaquants d’un niveau hyper sophistiqué techniquement pour qu’ils passent inaperçus et qu’ils exfiltrent autant de données”, analyse Benoît Grunemwald, expert en cybersécurité chez ESET. L’attaquant a utilisé des identifiants légitimes volés, rebondit depuis le ministère de l’Éducation nationale par le Réseau Interministériel de l’État (RIE) et atteint plusieurs applications de la DGFiP. Un autre accès, depuis le poste compromis d’un géomètre-expert, lui a ouvert les données cadastrales. “Il ne faut pas accorder sa confiance trop vite, trop longtemps à une identité”, prévient Benoît Grunemwald. Des comptes compromis ont ouvert des applications sans authentification forte. Une session est restée active après la réinitialisation du mot de passe. Des indicateurs de compromission ont précédé l’exfiltration. À chaque étape, la DGFiP pouvait encore reprendre la main. 

Une identité ne vaut pas blanc-seing 

Le premier rendez-vous manqué intervient avant même l’intrusion. Le Portail Internet de la Gestion Publique (PIGP), destiné aux partenaires externes et aux collectivités locales, et l'ADER, ne disposaient pas d’authentification multifactorielle. Et, si le site des données cadastrales, APEX, en avait une, le code à usage unique arrivait par e-mail. La compromission du poste d’un géomètre-expert a donc donné accès au canal chargé de confirmer son identité. “Généralement, quand on a réussi à pirater une identité, on accède aux e-mails", explique Benoît Grunemwald. Le rapport rappelle un principe ancien de l’Anssi : les deux facteurs d’authentification doivent rester indépendants. Jetons physiques ou applications d’authentification dédiées offrent une protection robuste.

La DGFiP prépare de son côté une double authentification par SMS pour la réouverture du Serveur professionnel des données cadastrales (SPDC) aux notaires. “Il s’agit certainement d’une marche pour éviter la friction avec les agents et monter en maturité”, estime l’expert ESET, avant d’alerter “s’il est envoyé sur des téléphones portables personnels, on retombe dans un schéma qui ne fonctionne pas”. Contrairement à l’Anssi, Benoît Grunemwald ne remet pas en cause le télétravail. Le Bring Your Own Device (BYOD), soit l’utilisation d’un équipement personnel pour travailler, l’est davantage. Pour cause, il fait sortir une partie de la chaîne d’authentification du périmètre contrôlé par l’administration. 

Changer le mot de passe n’a pas fermé la porte 

L’authentification n’explique pas pourquoi un compte déjà signalé a pu continuer à aspirer des données.  23 juin. 20 h 50. Le compte utilisé par ZeroBytes est signalé. Dans la nuit, l’exfiltration automatisée des données commence. “Vous m’aviez détecté, mais pas coupé”, avait nargué l’attaquant cet été. La chronologie de l’ANSSI donne corps à la formule. Le 24 juin, à 10 h 40, la DGFiP réinitialise le mot de passe. L’exfiltration se poursuit jusqu’au 25 juin à 2 h 31. “Vous pouvez tout à fait réinitialiser le mot de passe, mais pour autant toujours autoriser l’accès parce que le cookie de session, lui, est toujours valide”, explique Benoît Grunemwald.

“On est sur une faute, c’est évident, ou en tout cas sur un manquement, sur un angle mort”

Le rapport demande la révocation des sessions actives sur tous les portails après une réinitialisation et la recherche d’activité du compte depuis sa compromission. Deux mesures d’hygiène classiques, plus difficiles à appliquer uniformément sur un système d’information éclaté entre plusieurs applications. Les plus anciennes ne disposent pas toujours des mêmes mécanismes d’authentification ou de gestion des sessions. La difficulté technique ne change toutefois pas la nature de la faille. “On est sur une faute, c’est évident, ou en tout cas sur un manquement, sur un angle mort”, tranche l’expert cybersécurité.  

La veille ne fait pas d’action 

Le défaut de réaction dépasse la seule gestion d’une session. Plusieurs informations avaient déjà signalé une activité hostile. Le 9 juin, le ministère de l’Éducation nationale partage dix-sept indicateurs de compromission avec les équipes cyber ministérielles. L’une des adresses IP signalées servira ensuite à l’exfiltration. Le 15 juin, l’Anssi transmet deux comptes compromis à la DGFiP. Mais “la veille ne fait pas d’action”, résume l’expert en cybersécurité. La veille se contente de produire l’information. La réponse, elle, la transforme en blocage, en investigation ou en nettoyage du poste compromis. Et “l’angle mort est là, , poursuit-il Dans l’absence de moyens mis en œuvre pour transformer les bons signaux d’alerte en actions.” Encore faut-il disposer de tous les signaux. ADER, utilisé pour extraire les données d’E-Contact, échappait à la supervision du centre opérationnel de sécurité (SOC) de la DGFiP.

“la veille ne fait pas d’action”

Or, 11 Go sortent en trois jours au rythme d’un scraping automatisé. “Cet agent a consulté 20 fiches à la minute sur les dix dernières minutes, bloquons-le, interrogeons-nous", proposait l’expert au moment de l’incident, en août. L’Anssi préconise aujourd’hui des quotas et du rate limiting sur les volumes consultés. Reste à placer le curseur. Un plafond fixe peut bloquer un agent en pleine campagne fiscale. “Ce rate limit, s’il est fixe, ça serait plutôt incapacitant”, prévient Benoît Grunemwald. La détection comportementale apporte alors le contexte qui manquait aux alertes. Une connexion nocturne, une IP malveillante ou une extraction massive prennent une tout autre valeur lorsqu’elles s’écartent aussi du rythme habituel du compte. 

Une confiance qui dépasse les frontières 

Même détecté, un compte compromis reste dangereux tant que l’architecture lui ouvre trop de portes. ZeroBytes a utilisé une compromission au ministère de l’Éducation nationale pour atteindre ADER par le Réseau Interministériel de l’État. Une compromission locale a donc gagné une portée interministérielle. “On a des flux qui sont autorisés par défaut avec un accès qui est assez large et qui n’est jamais remis en question. Une fois qu’on est rentré dedans, on a un peu accès à tout”, observe Benoît Grunemwald. Le rapport appelle à réduire les applications sensibles exposées aux réseaux tiers et à réserver certains accès aux postes de la DGFiP ou à des réseaux partenaires identifiés.

“Est-ce que NIS2 aurait changé quelque chose ? Oui, clairement”

Le principe rejoint celui du Zero Trust. Chaque accès doit être limité aux ressources nécessaires puis réévalué, y compris après une authentification réussie. Une enceinte cède, la suivante doit retenir l’assaillant. “Chaque pièce dans le château, même quand on est rentré dans la forteresse, doit encore être une forteresse Vauban”, illustre l’expert. À l’échelle interministérielle, son application se heurte au nombre d’administrations, d’applications et de partenaires connectés. Avant de fermer un flux, encore faut-il savoir quel service en dépend. Cartographier ces échanges devient alors un préalable pour éviter qu’un cloisonnement brutal ne coupe avec l’attaquant des usages légitimes.  

NIS2 aurait changé la donne 

La fuite de la DGFiP pose enfin une question de réglementation. “Est-ce que NIS2 aurait changé quelque chose ? Oui, clairement”, tranche désormais Benoît Grunemwald. La directive européenne impose plusieurs mesures qui ont fait défaut : gestion des accès, authentification multifacteur, sécurité des tiers ou encore évaluation de l’efficacité des dispositifs de cybersécurité. NIS2 aurait donc resserré le cadre autour des failles exploitées par ZeroBytes. Elle n’aurait toutefois apporté aucune recette inconnue. “J’ai toujours en tête ce guide de l’Anssi des 42 mesures d’hygiène qui date de 2017 et les mesures sont dedans”, rappelle-t-il. MFA, supervision, cloisonnement ou maîtrise des accès appartiennent depuis longtemps au socle de l’hygiène numérique. La différence tient à la contrainte. NIS2 fait passer ces pratiques du registre des recommandations à celui d’obligations assorties d’une gouvernance et d’un contrôle de leur efficacité. La DGFiP offre ainsi un cas d’école à rebours : les réponses techniques étaient connues avant que l’attaque ne commence. “Sur la forme, c’est un travail de transparence qu’il faut saluer”, estime Benoît Grunemwald. En les confrontant à trois mois d’intrusion, le post-mortem de l’Anssi mesure surtout la distance qui sépare encore la règle de son application. 


Préférences de consentement