Mardi 29 septembre, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié son rapport d’incident sur les vols de données de la Direction générale des finances publiques. La phrase retenue par toute la presse est celle-ci : ces vols ne sont « pas la conséquence d’une attaque sophistiquée ». Ils reposent sur l’« exploitation de faiblesses » des systèmes.
La formule est destinée à calmer. Elle dit : ce n’est pas un service étranger, pas un zero-day, pas un commando hors de portée. C’est ZeroBytes, un acteur déjà vu, des identifiants volés, des portes mal fermées.
Lue jusqu’au bout, la même phrase dit autre chose. Si une attaque non sophistiquée suffit à extraire les données de près de 700 000 particuliers et entreprises, pendant des semaines, sans qu’aucun capteur de la DGFiP ni de l’Anssi ne s’allume, le problème n’est plus le talent du pirate. C’est l’état du coffre.
Ce que le rapport établit, dans l’ordre
Le 12 août à 13 h 50, ZeroBytes revendique sur un forum le vol de données d’impots.gouv.fr. L’Anssi notifie la DGFiP le jour même. Le 13 au matin, le même acteur publie le détail : près de 353 000 particuliers et 252 000 professionnels, extraits d’un outil de relation usagers (E-Contact). Le même 13 août, une seconde revendication vise les données cadastrales. Les investigations montreront qu’un poste de géomètre-expert, dans un cabinet privé, a permis de contourner la double authentification par messagerie, puis d’exfiltrer entre le 27 juillet et le 8 août. Une troisième vague, de moindre ampleur, a concerné un portail lié aux successions. Au total, la communication publique agrège « près de 700 000 » personnes et structures.
La première vague n’a pas commencé en août. Les accès illégitimes sont retracés dès mai. Les premières extractions massives datent de fin juin. La revendication publique arrive sept semaines plus tard. Pendant ce temps, « aucune de ces exfiltrations n’a été détectée, ni par les moyens de supervision de la DGFiP ni par ceux de l’Anssi ». Ce n’est pas une parenthèse. C’est le cœur du document.
L’attaquant n’a pas « cassé » le système. Il s’est connecté avec des identifiants légitimes d’agents, récupérés — selon les investigations — après usage de ces comptes sur des équipements personnels, dans un contexte d’infostealers, ces malwares qui siphonnent les mots de passe enregistrés. Sur plusieurs portails donnant accès à des ressources sensibles, l’authentification forte n’était pas en place. Un mot de passe volé suffisait.
Une fois à l’intérieur, le mode opératoire n’a rien d’invisible. Le Monde, qui a lu le rapport, décrit des connexions de nuit, des interrogations répétées de la base, des volumes anormaux — 14 gigaoctets en quatre jours de juin et juillet — et des adresses IP situées en Inde ou déjà « catégorisées comme malveillantes ». Le SOC de la DGFiP ne supervisait pas le portail ADER utilisé pour sortir les données E-Contact. Aucun mécanisme n’a corrélé ces signaux entre eux. Côté Anssi, les sondes ne voient que les points d’entrée et de sortie du Réseau interministériel de l’État et d’Internet. L’agence n’a pas accès aux journaux applicatifs. Sans marqueurs réseau spécifiques, elle n’a rien vu non plus.
Le rapport nomme trois domaines de faiblesse, pas un.
Premier : l’identité. Fuite fréquente d’identifiants liée aux appareils perso, absence d’authentification forte sur deux portails dont un ouvre des ressources sensibles sur le RIE. La veille sur les comptes compromis existe, note l’Anssi, mais elle est trop lente et non exhaustive pour servir de filet.
Deuxième : l’architecture. Des applications sensibles sont accessibles depuis le RIE sans cloisonnement suffisant. Cela augmente l’exposition et ouvre un risque de latéralisation depuis des organismes tiers. Le rapport cite explicitement un précédent depuis le ministère de l’Éducation nationale. Le cadastre, lui, est tombé via un partenaire privé.
Troisième : la détection. Portail critique non supervisé, signaux non corrélés, aveuglement partagé entre l’administration visée et l’autorité nationale censée la voir.
Quand l’endiguement arrive enfin — coupure des accès agents et partenaires — l’effet collatéral est immédiat : des services de la DGFiP et d’entités partenaires sont impactés. On ne ferme pas seulement la brèche. On découvre qu’on ne savait pas travailler sans les portes restées ouvertes.
Pourquoi « pas sophistiquée » est plus accablant que le contraire
Une attaque sophistiquée permet une défense honorable : l’adversaire était hors norme, on renforcera. Une attaque « triviale », pour reprendre le vocabulaire du rapport sur la chaîne d’exploitation des identifiants, ne laisse pas cette porte de sortie.
Elle signifie que le niveau de protection réel de l’administration fiscale — l’une des bases les plus sensibles de l’État, revenus, taux de prélèvement, situation familiale, messages échangés avec le fisc, parcelles — était inférieur au niveau d’un cambrioleur muni de clés volées et d’un peu de patience. Elle signifie aussi que la doctrine affichée depuis des années (MFA, zéro trust, interdiction du poste perso, supervision 24/7, need-to-know) n’était pas appliquée là où elle aurait empêché le scénario le plus banal.
Ce n’est pas une révélation sortie de nulle part. En avril, Sébastien Lecornu avait demandé que soient mises en œuvre « dès les prochaines semaines » une quarantaine de mesures Anssi, dont la généralisation de l’authentification multifacteur sur les systèmes à enjeux. En juin, selon des éléments rapportés par la presse, le MFA ne figurait toujours pas parmi les chantiers informatiques listés par la DGFiP. En août, ZeroBytes entre avec des mots de passe d’agents. En septembre, l’Anssi recommande… la généralisation du MFA, l’interdiction de se connecter aux services professionnels depuis un appareil personnel, et des mots de passe conformes « aux bonnes pratiques ». Le cycle est circulaire. On redécouvre, après la fuite, les mesures qui auraient dû précéder la fuite.
Le Premier ministre a lui-même dit, après les vols, que « peu de ministères sont au niveau requis ». Le rapport d’incident ne contredit pas cette phrase. Il l’illustre, sur le ministère qui détient l’argent des Français.
Ce que l’Anssi ne clôt pas
Le document publié le 29 septembre est un rapport d’incident, remis à Matignon le 24. Il retrace mai-août. Il ne remplace pas l’« audit complet » ordonné en août. L’agence le dit : seul cet audit permettra d’identifier toutes les vulnérabilités. Autrement dit, le texte qui circule est déjà assez sombre pour faire une une, et il n’est présenté que comme le premier état des lieux.
Plusieurs points restent donc ouverts, et ce sont ceux qui pèsent pour la suite.
L’ampleur exacte du corpus vendu ou mis en vente. ZeroBytes a affirmé avoir cédé les fichiers « pour des milliers d’euros ». L’assertion n’est pas vérifiée pièce à pièce, mais le risque opérationnel pour les victimes ne dépend pas de la sincérité du pirate : noms, coordonnées, numéro fiscal, revenu de référence, taux de PAS, messages au fisc, données cadastrales suffisent à industrialiser hameçonnage, faux conseillers des impôts, chantage et usurpation.
Le nombre réel de comptes agents compromis et la durée pendant laquelle des identifiants volés sont restés valides. « Plusieurs dizaines » d’accounts circulent dans les synthèses. Chaque compte est une clé. Chaque jour sans révocation est une fenêtre.
Le troisième périmètre (successions) et d’éventuels autres portails non supervisés du même type qu’ADER. Si un outil critique n’était pas dans le radar du SOC, la question n’est pas seulement « comment est-ce arrivé ? ». C’est : combien d’outils sont dans le même angle mort ?
La latéralisation. Le rapport évoque le risque depuis des ressources d’organismes tiers, Éducation nationale comprise, et documente le cas du géomètre. L’État fiscal n’est pas une île. Il est un réseau de partenaires, de cabinets, de prestataires, d’administrations voisines. Une architecture « sans cloisonnement » transforme chaque maillon faible en entrée vers le centre.
L’enquête judiciaire. Deux personnes ont été interpellées ; un suspect de 18 ans a été mis en examen et placé en détention. L’âge et le modus operandi renforcent, s’il en était besoin, la thèse Anssi : on n’avait pas affaire à une puissance. On avait affaire à une organisation capable de voler des mots de passe et de scraper. Cela n’atténue pas le préjudice. Cela aggrave le diagnostic de défense.
Conséquences et prochaines étapes
Pour les 700 000 concernés, la phase Anssi ne change presque rien au quotidien : vigilance contre les faux e-mails et appels « des impôts », gel ou surveillance des accès, contestation possible auprès de la Cnil, contentieux encore flous sur le préjudice. Les données fiscales ne se « re-cachent » pas. Une fois sorties, elles circulent.
Pour Bercy, le rapport crée une obligation de résultat mesurable : MFA partout sur les portails sensibles, interdiction réelle du poste perso, supervision du moindre canal d’export, corrélation des signaux (horaire, volume, IP, fréquence de requêtes), cloisonnement vis-à-vis des partenaires. Tout ce qui n’est pas déployé d’ici la prochaine incident — et il y en aura — sera opposable politiquement.
Pour Matignon, le sujet dépasse la DGFiP. Lecornu a lancé REACTIV, un dispositif pour basculer des moyens Anssi sur un ministère touché. Utile en crise. Inutile si le basique (un second facteur, un journal lu, un portail branché sur le SOC) n’est pas en place avant la crise. Dire que « peu de ministères sont au niveau » après un vol de cette taille, c’est admettre que le prochain rapport pourrait porter un autre sigle.
Pour le calendrier législatif, le débat sur la facturation électronique — déjà agité après août — va se nourrir de cette page. Les opposants au calendrier y verront la preuve qu’on ne doit pas brancher davantage d’entreprises sur un État qui ne voit pas 14 Go sortir. L’administration répondra que le dispositif est décentralisé et encadré. Le rapport Anssi n’arbitre pas ce débat technique. Il donne un argument de défiance.
Pour l’Anssi elle-même, le texte est à double tranchant. En avouant n’avoir rien détecté, l’agence gagne en crédibilité factuelle. Elle perd l’image d’un filet national. Ses sondes, placées au bord du RIE, n’ont pas vu un usage légitime dévoyé à l’intérieur. C’est cohérent avec son architecture. C’est aussi l’aveu que la détection « nationale » ne remplace pas la supervision applicative de chaque administration. Si celle-ci est aveugle, tout le monde est aveugle.
Le retournement de la communication
On comprend l’intention du mot « pas sophistiquée ». Il évite la panique géopolitique. Il évite de coller à ZeroBytes une aura d’invincibilité. Il dit aux agents : ce n’était pas inévitable.
Le public peut lire l’inverse. Une attaque sophistiquée, on la subit. Une attaque basique qui réussit pendant sept semaines, on l’organise par omission : mots de passe seuls, ordis perso, partenaire privé comme passerelle, portail d’export hors radar, volumes nocturnes sans alerte, recommandations du printemps non appliquées à l’été.
Le rapport du 29 septembre ne dit pas que le fisc a été vaincu par un adversaire hors norme. Il dit que le fisc — et, sur la détection, l’Anssi avec lui — n’était pas au niveau d’un adversaire ordinaire. L’audit « complet » devra maintenant démontrer que le reste du système n’est pas construit de la même façon. Tant que cette démonstration n’existe pas, la phrase de Lecornu sur les ministères « pas au niveau » reste la conclusion la plus honnête du dossier. Plus honnête, en tout cas, que l’idée qu’il n’y aurait « rien de sophistiqué » à s’inquiéter.


