Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Vol de données fiscales : l’ANSSI confirme les mauvaises pratiques cyber de Bercy

Дата публикации: 30-09-2026 11:01:26

Selon l'ANSSI, le vol de données de la DGFiP ne doit rien à une attaque sophistiquée. Des identifiants dérobés, une authentification trop faible, un réseau mal cloisonné et une supervision lacunaire ont suffi.
The post Vol de données fiscales : l’ANSSI confirme les mauvaises pratiques cyber de Bercy appeared first on Silicon.fr.


Основное содержимое страницы с новостью.

Que fallait-il attendre du rapport d’incident de l’ANSSI sur le vol de données fiscales qui a attérré les français en plein coeur de l’été ? Pas vraiment de révélations sur le mode opératoire mais plutôt des explications sur la nature des lacunes qui ont permis au hacker ZeroBytes de mettre la main sur environ 678 000 jeux de données fiscales, dont près de 393 000 particuliers et 286 000 professionnels.

Commençons par la fin : « l’ANSSI conclut que la compromission n’est pas le fruit d’une attaque sophistiquée, mais de faiblesses classiques que les attaquants ont enchaînées.» Dont acte.

Son analyse s’organise autour de trois domaines : l’identité, l’architecture et la détection.

Cause n° 1 : des identifiants faciles à voler et à réutiliser

Le point de départ est le vol de plusieurs dizaines d’identifiants d’agents légitimes. L’ANSSI note qu’aucune attaque par force brute ni par « credential stuffing » n’a été observée : l’attaquant disposait donc déjà des mots de passe.

Le rapport les attribue probablement à des logiciels espions de type infostealers, installés sur des ordinateurs non administrés par la DGFiP. Il s’agit, selon l’Agence, d’appareils personnels pour les accès au portail ADER et d’équipements d’organismes tiers pour le portail APEX.

Elle explique que l’attaquant a exploité des faiblesses dans trois domaines.

Côté identité, plusieurs dizaines d’identifiants d’agents, probablement dérobés par des logiciels espions sur des ordinateurs non administrés par la DGFiP, ont pu être réutilisés faute d’authentification multifacteur sur deux portails, ou avec un second facteur insuffisant.

Côté architecture, des applications sensibles étaient accessibles depuis le Réseau Interministériel de l'État sans cloisonnement suffisant, ce qui a permis à l'attaquant de rebondir depuis des infrastructures compromises du ministère de l'Éducation nationale.

Enfin pour la détection, le portail utilisé pour exfiltrer les données n'était pas supervisé et aucun mécanisme n'a corrélé les signaux suspects. Résultat : aucune des exfiltrations n'a été détectée, ni par la DGFiP ni par l'ANSSI.

L'ANSSI juge aussi limitée la réponse habituelle de la DGFiP.

Son SOC réinitialise les mots de passe dès qu'une compromission est signalée, notamment par son prestataire de veille. Mais un délai subsiste entre la compromission et la réinitialisation, suffisant pour accéder à une application et commencer à exfiltrer. La veille ne peut pas non plus couvrir toutes les plateformes de revente. Enfin, changer un mot de passe est inefficace si l'appareil infecté n'est pas nettoyé, ce que la DGFiP ne peut garantir sur du matériel personnel ou externe.

Le rapport relève un épisode illustratif. Les 23 et 24 juin, le mot de passe du compte utilisé a bien été réinitialisé et les accès au PIGP contrôlés, mais l'exfiltration menée via le RIE est passée inaperçue. La réinitialisation n'a pas interrompu la session en cours.

Cause n° 2 : un cloisonnement réseau insuffisant

L'attaquant est entré sur le Réseau Interministériel de l'État (RIE) grâce à la compromission d'infrastructures du ministère de l'Éducation nationale, elles-mêmes raccordées au RIE. Il a ensuite atteint le portail ADER de la DGFiP depuis des adresses de ce réseau.

Pour l'ANSSI, des applications sensibles de la DGFiP étaient accessibles depuis le RIE sans cloisonnement suffisant, ce qui accroît leur exposition et ouvre un risque de latéralisation depuis des ressources d'organismes tiers. Plusieurs accès illégitimes provenaient de localisations sans besoin apparent d'accéder aux infrastructures de la DGFiP. Sa conclusion : la segmentation réseau était trop permissive.

La coordination interministérielle est aussi évoquée. Le 9 juin, le centre de sécurité de l'Éducation nationale avait partagé des marqueurs techniques d'attaque avec les autres ministères. L'ANSSI estime que le délai d'analyse et de partage de ces marqueurs aurait dû être réduit au minimum, et que des blocages de flux au niveau du RIE auraient pu limiter les exfiltrations, à condition de mieux cartographier les flux légitimes.

Cause n° 3 : une détection défaillante

Pendant l'incident, le SOC de la DGFiP ne supervisait pas le portail ADER, pourtant utilisé pour exfiltrer les données. Aucun mécanisme n'a corrélé les signaux suspects, que l'ANSSI énumère:

  • des volumes de données importants (11 Go entre le 22 et le 25 juin, 3 Go entre le 21 et le 23 juillet) ;
  • un grand nombre de requêtes, inhérent au scraping automatisé, sans limitation de débit ;
  • des connexions depuis des VPN, depuis l'Inde et depuis des adresses IP classées malveillantes ;
  • des connexions nocturnes.

Chaque signal, pris isolément, génère beaucoup de faux positifs. Mais leur corrélation aurait pu déclencher des alertes, selon l'Agence.

L'ANSSI reconnaît aussi ses propres limites. Elle n'avait pas de supervision applicative sur ce périmètre, et sa supervision réseau ne pouvait pas repérer des comptes légitimes utilisés à mauvais escient. Elle estime néanmoins que le volume cumulé de requêtes aurait dû déclencher des alertes.

Un facteur aggravant : des droits d'accès larges

Le rapport n'a pas étudié la manière dont les droits des utilisateurs sont attribués. Il constate toutefois que les sessions d'exfiltration ont été menées depuis des comptes ordinaires, ce qui montre que ceux-ci pouvaient accéder à un volume important de données.

L'ANSSI indique que ce point pourrait être examiné plus tard, dans le cadre d'un audit de l'organisation de la DGFiP prévu dans une seconde phase.

Les remèdes préconisés

Comment éviter qu'un tel fiasco se reproduise ? Dans son rôle de RSSI de l'Etat, l'ANSSI préconise d'abord de restreindre l'accès aux applications métiers selon leur usage, qu'il soit interne, externe limité ou public.

Elle demande que toutes les applications soient placées sous supervision dans un SIEM, avec des quotas de consultation et des blocages fondés sur la géolocalisation et la réputation des adresses IP.

Côté équipements, l'usage d'appareils personnels pour accéder aux ressources professionnelles doit être proscrit, et les appareils professionnels doivent être durcis.

L'authentification multifacteur doit être déployée sur l'ensemble des applicatifs, avec un second facteur capable de résister à la compromission du premier : jetons physiques ou applications d'authentification plutôt qu'un simple code envoyé par e-mail.

L'Agence recommande aussi une gestion plus fine des droits des utilisateurs, assortie de plafonds de consultation pour limiter l'impact d'un accès illégitime.

Enfin, chaque réinitialisation de mot de passe devrait s'accompagner d'une analyse de l'activité du compte depuis la date supposée de compromission, ainsi que de la révocation des sessions actives sur tous les portails accessibles.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1La DGFiP… et bien d’autres : un été riche en vols de données dans le secteur public07.1102-10-2026
2Exploitation de "faiblesses", surveillance trop légère… Ce que révèle l'enquête de l'Anssi sur les vols de données du fisc06.6329-09-2026
3Kolejny cyberatak. Skradziono dane 700 tysięcy podatników we Francji011.7714-08-2026
4Cyber Resilience Act : la conformité ne protégera pas les entreprises françaises06.0228-09-2026
5Pourquoi la France est-elle si vulnérable aux cyberattaques ?011.2301-10-2026
6Cybersécurité : la coopération européenne peine à se structurer06.0823-09-2026
7Au niveau de l’UE, un suivi douteux des actions pour la cybersécurité04.6824-09-2026
8NIS2 : ce qu’il faut attendre du projet de loi examiné à l’Assemblée nationale09.2505-10-2026
9Ogromny wyciek danych we Francji. Hakerzy znów włamali się na strony rządowe08.131-08-2026
10Cyberattaque contre la SSR: vol de données de la SRF07.7528-09-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 5.23. Источник: www.silicon.fr.