Nouvelle cyberattaque en France : ce que l’on sait vraiment



La Nouvelle cyberattaque en France visant la DGFiP en 2026 concerne officiellement 678 000 particuliers et professionnels, selon le ministère de l’Économie le 14 août 2026. Le chiffre de près de 2 millions de personnes circule, mais il repose sur des revendications non confirmées. Les données exposées sont fiscales et cadastrales, pas les mots de passe des espaces impots.gouv.fr.


Nouvelle cyberattaque en France : ce que l’on sait vraiment

Nouvelle cyberattaque en France : que s’est-il passé à la DGFiP ?

La nouvelle cyberattaque en France contre la Direction générale des Finances publiques repose sur des accès illégitimes obtenus par usurpation d’identifiants entre juin et juillet 2026. Le ministère de l’Économie a confirmé le 14 août 2026 une extraction de données concernant 678 000 particuliers et professionnels.

Le scénario décrit par Bercy est classique, mais redoutable : un attaquant n’a pas forcément “cassé” le système de l’extérieur. Il a utilisé des identifiants d’un agent DGFiP et d’un tiers habilité. En clair, la porte semblait ouverte avec un badge valide.

Les accès illégitimes ont été revendiqués les 12 et 13 août 2026 par un acteur malveillant. La DGFiP a ensuite saisi la CNIL, l’autorité française de protection des données personnelles, après avoir identifié le vol. Le 18 août 2026, la CNIL a confirmé avoir été notifiée et a indiqué que ses vérifications étaient en cours.

Pour un dirigeant de PME, le point à retenir est simple : le risque majeur ne vient pas toujours d’un logiciel malveillant spectaculaire. Il vient souvent d’un compte légitime compromis, d’un prestataire habilité, ou d’un accès trop large. C’est exactement le type de faiblesse qu’une politique d’habilitations et d’authentification forte doit réduire.

Combien de personnes sont vraiment concernées par la fuite ?

Le volume officiellement confirmé pour la cyberattaque DGFiP est de 678 000 particuliers et professionnels au 14 août 2026, selon le ministère de l’Économie. Le chiffre de 2 041 778 personnes potentiellement exposées a été rapporté par Le Dossier, mais il provient d’une revendication attribuée au pirate et n’est pas confirmé officiellement.

Cette différence n’est pas un détail. En gestion de crise cyber, un chiffre revendiqué par un attaquant peut contenir des doublons, des données anciennes, des extrapolations ou des fichiers sans lien direct avec l’incident principal. Il peut aussi être exact. Tant que l’autorité ou l’organisation concernée ne l’a pas confirmé, il faut le traiter comme un signal, pas comme un fait établi.

Plusieurs médias et sites spécialisés ont relayé l’idée d’environ 2 millions de propriétaires ou contribuables exposés via le cadastre. Astuces Aide Informatique a par exemple mentionné la circulation de ce chiffre tout en rappelant que le chiffre officiel restait 678 000. Journal du Coin a parlé d’une base cadastrale qui “s’ajouterait” à la fuite DGFiP confirmée, avec une formulation non confirmée par les sources primaires consultées.

Chiffres publiés sur la cyberattaque DGFiP en 2026
Chiffre Statut en 2026 Source mentionnée Lecture prudente
678 000 particuliers et professionnels Confirmé le 14 août 2026 Ministère de l’Économie Volume officiel de données extraites
2 041 778 personnes potentielles Non confirmé officiellement Le Dossier, sur revendication attribuée au pirate Hypothèse à vérifier, pas chiffre de référence
3 millions de numéros de téléphone Fuite distincte annoncée le 12 août 2026 DGCCRF, dossier Bloctel Incident séparé, à ne pas additionner avec la DGFiP
A lire aussi  Agence Google Ads : comment comparer les devis et le périmètre de gestion ?

Le piège, pour une entreprise qui communique après un incident, consiste à annoncer trop vite un chiffre définitif. Mieux vaut publier un périmètre confirmé, puis l’actualiser. C’est moins spectaculaire, mais beaucoup plus défendable juridiquement et opérationnellement.

Quelles données fiscales et cadastrales ont été exposées ?

Les données exposées lors de la cyberattaque DGFiP confirmée en 2026 incluent le revenu fiscal de référence, le quotient familial et le taux de prélèvement à la source. Pour les entreprises, Bercy mentionne la raison sociale et le SIREN ; les données cadastrales consultées incluent des adresses et surfaces de biens immobiliers.

Le ministère de l’Économie a précisé le 14 août 2026 que les espaces Finances publiques des usagers, les identifiants et les mots de passe des particuliers et professionnels n’avaient pas été compromis. C’est rassurant, mais cela ne rend pas la fuite anodine.

Un revenu fiscal de référence peut aider à personnaliser une tentative d’escroquerie. Un taux de prélèvement à la source peut rendre un faux courriel administratif plus crédible. Une adresse de bien immobilier, associée à une surface, peut nourrir une fraude ciblée auprès de propriétaires, de syndics ou de professionnels de l’immobilier.

La donnée cadastrale semble parfois moins sensible qu’un mot de passe. C’est une erreur. Une donnée personnelle est une information qui permet d’identifier directement ou indirectement une personne ; le RGPD, applicable depuis 2018, couvre aussi les données patrimoniales lorsqu’elles sont rattachables à un individu.

Sur les projets que nous menons, nous voyons souvent la même sous-estimation : les équipes protègent correctement les comptes clients, mais laissent des exports métier accessibles trop largement. Un fichier CSV fiscal, immobilier ou RH devient alors plus risqué qu’une base de mots de passe bien hachés.

Quels risques concrets pour les particuliers et les entreprises ?

Le principal risque après la cyberattaque DGFiP de 2026 est l’hameçonnage ciblé, aussi appelé phishing, c’est-à-dire l’envoi de messages frauduleux crédibles pour obtenir un paiement ou une information. Les données fiscales et cadastrales exposées peuvent servir à personnaliser des arnaques pendant plusieurs mois.

Un dirigeant peut recevoir un faux message évoquant une régularisation fiscale, une taxe foncière, un prélèvement à la source ou un bien immobilier précis. Le danger vient du détail. Plus le message contient d’informations exactes, plus il paraît légitime.

Pour les entreprises, le risque touche aussi la relation avec les clients. Une société dont la raison sociale et le SIREN apparaissent dans une fuite peut être ciblée par de fausses factures, des appels se présentant comme l’administration, ou des demandes de changement de coordonnées bancaires. Une fraude au virement peut coûter bien plus cher que la remise en état technique.

A lire aussi  Wi‑Fi 8 : nouveautés, débit et date de disponibilité

Le coût d’une réponse à incident varie fortement. En France, en 2026, un diagnostic d’urgence par un prestataire cyber se situe souvent autour de 900 à 1 500 € HT par jour consultant, selon les compétences mobilisées et l’urgence. À ce budget, mieux vaut payer deux jours de cadrage propre qu’une semaine de recherche confuse après une mauvaise décision.

Les logiciels malveillants restent un sujet connexe : rançongiciel, cheval de Troie, voleur d’identifiants. Pour distinguer les menaces les plus fréquentes, un rappel utile existe sur les principaux types de logiciels malveillants à connaître.

Que doit faire une PME après une fuite de données publique ?

Une PME exposée indirectement par une fuite de données publique doit d’abord vérifier ses accès, sensibiliser les équipes aux messages frauduleux et surveiller les tentatives d’usurpation. En 2026, les premiers réflexes utiles sont l’authentification multifacteur, la revue des droits et un canal interne clair pour signaler les doutes.

Le bon réflexe n’est pas de changer tous les outils dans la panique. Commencez par les comptes qui donnent accès à l’argent, aux données clients, aux outils fiscaux, aux messageries et aux plateformes d’administration. La messagerie reste souvent le point de départ des fraudes.

Voici une séquence simple, réaliste pour une PME sans équipe sécurité dédiée :

  • identifier les comptes sensibles : direction, comptabilité, paie, administration, prestataires ;
  • activer l’authentification multifacteur, idéalement avec application dédiée ou clé physique plutôt que SMS ;
  • vérifier les redirections automatiques dans les boîtes mail et les règles suspectes ;
  • rappeler qu’aucun paiement urgent ne doit être validé sur la base d’un seul courriel ;
  • préparer un message interne court indiquant quoi faire en cas de doute.

Une revue d’accès bien menée prend souvent une demi-journée à deux jours pour une petite structure en 2026, hors remédiation lourde. Le vrai frein n’est pas technique. C’est l’absence de propriétaire clair pour chaque outil : qui décide qu’un ancien prestataire doit encore accéder à une interface ?

Côté agence, le réflexe est de cartographier les comptes avant de recommander un outil. Microsoft 365, Google Workspace, OVHcloud, Cloudflare ou un hébergement français peuvent être très bien configurés ou très mal exploités. Le choix d’un fournisseur ne remplace jamais la gouvernance des accès.

Si un incident est suspecté, un plan court évite les gestes qui détruisent les traces. Le guide pratique sur la réponse à incident cyber pour PME détaille les décisions à prendre avant de débrancher, réinstaller ou communiquer.

Comment éviter qu’un accès légitime devienne une faille ?

Un accès légitime devient une faille quand un compte autorisé dispose de droits trop larges, trop longtemps, ou sans contrôle renforcé. La cyberattaque DGFiP de 2026 rappelle qu’un identifiant usurpé peut suffire à exposer des données sensibles, même sans compromission des mots de passe des usagers.

A lire aussi  Stratégies gagnantes pour un marketing b2c

La première mesure est la règle du moindre privilège : chaque compte ne reçoit que les droits nécessaires à sa mission. Cela paraît basique. Pourtant, beaucoup d’organisations conservent des droits historiques parce qu’un projet est allé vite, qu’un prestataire a changé, ou qu’un ancien besoin n’a jamais été supprimé.

L’authentification multifacteur réduit fortement le risque d’usurpation, surtout pour les comptes administrateurs et les accès de prestataires. En 2026, les passkeys, ou clés d’accès sans mot de passe, deviennent une option sérieuse pour limiter le phishing sur les applications web ; le sujet est expliqué dans ce guide sur les passkeys pour remplacer les mots de passe.

Le choix d’hébergement compte aussi, mais pas comme on l’imagine. Un hébergeur français peut faciliter certains arbitrages de souveraineté, de support et de conformité, à condition que les sauvegardes, journaux d’accès et droits d’administration soient bien configurés. Le sujet est traité plus largement dans l’analyse sur l’intérêt d’un hébergeur français.

Pour les acteurs financiers, la barre réglementaire est encore plus haute depuis l’entrée en application de DORA en janvier 2025. Ce règlement européen impose une gestion renforcée des risques numériques et des prestataires ICT ; une synthèse est disponible sur la régulation DORA des services financiers.

Cadrer ce type de projet en amont évite la plupart des mauvaises surprises : droits excessifs, journaux absents, sauvegardes jamais testées, prestataires non sortis des accès. C’est souvent là qu’un regard extérieur fait gagner du temps, avant que l’incident ne transforme une simple négligence en crise.

FAQ sur la cyberattaque DGFiP et les fuites de données

Le chiffre de 2 millions de Français piratés est-il confirmé ?

Le chiffre de 2 millions de Français piratés n’est pas confirmé officiellement pour la cyberattaque DGFiP en 2026. Le chiffre confirmé par le ministère de l’Économie le 14 août 2026 est de 678 000 particuliers et professionnels concernés.

Les mots de passe impots.gouv.fr ont-ils été volés ?

Les mots de passe impots.gouv.fr n’ont pas été déclarés compromis par le ministère de l’Économie le 14 août 2026. Bercy indique que les espaces Finances publiques, les identifiants et les mots de passe des usagers n’ont pas été compromis.

Que faire si je reçois un courriel de la DGFiP après cette attaque ?

Un courriel reçu au nom de la DGFiP après cette attaque doit être vérifié sans cliquer sur les liens du message. Le plus sûr est d’ouvrir directement le site officiel impots.gouv.fr depuis le navigateur et de contrôler les notifications dans l’espace personnel ou professionnel.

La fuite Bloctel est-elle liée à la cyberattaque DGFiP ?

La fuite Bloctel annoncée par la DGCCRF le 12 août 2026 est un incident distinct de la cyberattaque DGFiP. La DGCCRF mentionne 3 millions de numéros de téléphone récupérés, dont 600 000 inscrits sur Bloctel, avec notification à la CNIL.

Français