Fuite de données DGFiP : 678 000 contribuables français exposés
Une fuite de données DGFiP d’ampleur inédite frappe l’administration fiscale française. La Direction générale des Finances publiques a confirmé qu’un attaquant a exfiltré des informations concernant 678 437 particuliers et professionnels. Les intrusions remontent à juin et juillet 2026, mais elles n’ont été revendiquées publiquement que les 12 et 13 août. Depuis le 17 août 2026, la DGFiP notifie individuellement les victimes. Le parquet de Paris a ouvert une enquête confiée à l’Office anti-cybercriminalité (Ofac).
Ce que contient la fuite de données de l’administration fiscale

Le vol ne porte pas sur des déclarations fiscales complètes, mais les éléments concernés restent particulièrement sensibles. D’après les informations publiées, les données exposées comprennent :
- le numéro fiscal (le fameux identifiant à 13 chiffres) ;
- les nom, prénom, date et lieu de naissance ;
- l’adresse postale, le numéro de téléphone et l’adresse e-mail ;
- le revenu fiscal de référence ;
- le quotient familial ;
- le taux de prélèvement à la source.
Sur les 678 437 personnes concernées, la répartition annoncée est de 392 867 particuliers et 285 570 professionnels. Autrement dit, près de quatre victimes sur dix sont des entreprises, des indépendants ou des structures assimilées.
Comment l’attaquant est entré : deux comptes légitimes usurpés
Le mode opératoire décrit est instructif, car il ne repose sur aucune prouesse technique spectaculaire. L’attaquant s’est appuyé sur l’usurpation des identifiants de deux comptes parfaitement légitimes : celui d’un agent de la DGFiP, et celui d’un tiers habilité à accéder au système d’information.
Ce scénario est devenu la norme dans les grandes compromissions. Plutôt que de forcer un pare-feu, l’attaquant se procure des identifiants valides — par hameçonnage, par un logiciel voleur d’informations installé sur un poste, ou par rachat sur des places de marché criminelles — puis il se connecte comme n’importe quel utilisateur autorisé. Vue de l’extérieur, l’activité ressemble à du trafic normal. C’est précisément ce qui explique qu’une intrusion démarrée en juin n’ait été identifiée que plusieurs semaines plus tard.

Un terme revient systématiquement dans ces analyses : le credential stuffing, c’est-à-dire la réutilisation automatisée d’identifiants volés ailleurs. Il illustre pourquoi l’authentification multifacteur, y compris pour les comptes internes et les prestataires, est devenue un prérequis et non une option.
Pourquoi cette fuite est plus dangereuse qu’elle n’en a l’air
Un mot de passe se change. Un numéro fiscal, une date de naissance ou un revenu fiscal de référence, non. C’est toute la difficulté des violations de données publiques : les identifiants exposés sont, pour l’essentiel, permanents.
Le risque immédiat est celui du hameçonnage ciblé, aussi appelé spear phishing. Un escroc qui connaît votre nom, votre adresse, votre numéro fiscal et votre revenu fiscal de référence peut rédiger un message d’une crédibilité redoutable. Le scénario classique consiste à annoncer un remboursement d’impôt et à demander vos coordonnées bancaires pour le virement. Avec des données exactes en en-tête, le message ne ressemble plus du tout aux tentatives grossières que l’on repère en un coup d’oeil.
Le second risque concerne l’usurpation d’identité. Le revenu fiscal de référence et le quotient familial servent de justificatifs dans de nombreuses démarches : demandes d’aides, dossiers de logement, ouvertures de comptes. Combinés à un état civil complet, ils constituent un dossier exploitable.
Pour les 285 570 professionnels concernés, s’ajoute un risque de fraude au virement : un attaquant informé de la situation fiscale d’une entreprise dispose d’arguments crédibles pour se faire passer pour l’administration ou pour un fournisseur.
Ce que vous devez faire concrètement
Voici les réflexes à adopter, que vous ayez ou non reçu une notification.
- Ne cliquez jamais sur un lien reçu par e-mail ou SMS au sujet des impôts. Tapez vous-même
impots.gouv.frdans votre navigateur, ou passez par l’application officielle. - Retenez que la DGFiP ne demande jamais vos coordonnées bancaires par message pour vous rembourser. Un remboursement passe par le compte déjà enregistré dans votre espace personnel.
- Activez l’authentification à deux facteurs partout où c’est possible, en commençant par votre messagerie principale, qui sert à réinitialiser tous vos autres comptes.
- Changez votre mot de passe impots.gouv.fr et vérifiez qu’il n’est réutilisé sur aucun autre service.
- Surveillez vos relevés bancaires pendant plusieurs mois. Les données volées circulent souvent longtemps après les faits.
- Signalez toute tentative sur la plateforme Phishing Initiative ou via le 33 700 pour les SMS frauduleux.
Si vous recevez la notification officielle de la DGFiP, ne la traitez pas comme une fatalité administrative : elle indique précisément que vos données figurent dans le lot exposé, donc que vous êtes une cible prioritaire pour les mois à venir.
Une tendance de fond qui dépasse la DGFiP
Cette fuite de données DGFiP s’inscrit dans une série d’attaques visant les administrations publiques et les grandes entreprises. La logique est simple : la centralisation des services en ligne améliore le confort d’usage et l’efficacité, mais elle concentre le risque. Compromettre une seule plateforme suffit désormais à exposer des centaines de milliers de personnes d’un coup.
Les administrations européennes augmentent leurs budgets de cybersécurité, mais l’écart reste net entre la vitesse de numérisation et la maturité des dispositifs de détection. Tant que les accès internes et les comptes de prestataires ne seront pas systématiquement protégés par une authentification forte, ce type d’incident se répétera.
Ce qu’il faut retenir
La fuite de données DGFiP ne vide aucun compte bancaire par elle-même. Elle fournit en revanche aux fraudeurs une matière première de grande qualité pour des campagnes d’hameçonnage sur mesure. La meilleure protection tient en une règle : ne jamais agir depuis un lien reçu, toujours revenir au site officiel que vous tapez vous-même.
Avez-vous reçu la notification de la DGFiP ? Partagez votre expérience en commentaire pour aider les autres lecteurs à identifier les tentatives d’arnaque en cours.
lire aussi:
Share this content:


















Laisser un commentaire