Piratage des impôts : SaxX dénonce « la cyberattaque la plus importante jamais vue en France »

Piratage des impôts : SaxX dénonce « la cyberattaque la plus importante jamais vue en France »

Le piratage de la Direction générale des finances publiques (DGFiP) pourrait être « la cyberattaque la plus grave jamais connue en France », selon l’expert en cybersécurité Clément Domingo, alias SaxX. Près de 700 000 particuliers et professionnels seraient concernés par cette fuite de données fiscales particulièrement sensibles.

Bercy a confirmé jeudi soir qu’un « acteur malveillant » avait obtenu fin juin un accès illégitime au système informatique du fisc. Des données de particuliers et de professionnels ont été consultées et extraites. L’ampleur de cette attaque informatique reste encore floue, mais les premières estimations font état de chiffres massifs.

Cyberattaque des impôts : ce que révèle la fuite de données

La plateforme impots.gouv.fr a été infiltrée fin juin, mais l’information n’a été rendue publique que le 13 août. Ce délai de sept semaines interroge. Bercy assure avoir rapidement coupé l’accès frauduleux après sa détection. Pourtant, la divulgation n’a eu lieu qu’après la revendication par un cybercriminel sur un forum spécialisé.

Les données dérobées sont d’une précision redoutable. Elles concernent notamment :

  • 💰 Les revenus fiscaux déclarés par les contribuables
  • 📊 Les taux d’imposition applicables
  • 🏠 Les adresses personnelles et professionnelles
  • 👨‍👩‍👧 La situation familiale
  • ✉️ Les échanges avec l’administration fiscale

Selon le site French Breaches, qui a relayé l’information, 678 437 personnes seraient concernées, dont environ 393 000 particuliers et 286 000 professionnels. Le fichier contenant ces données serait désormais en libre circulation sur le dark web.

Les réflexes à adopter maintenant
  • Changez vos mots de passe

    Commencez par impots.gouv.fr, puis tous les sites où vous avez utilisé le même code. Préférez une phrase secrète inédite.

  • Activez la double authentification

    Si votre messagerie ou votre banque le propose, faites-le. Une vérification par SMS ou application protège contre l'usurpation d'identité.

  • Restez méfiant

    Un message prétendument signé par le fisc et demandant une réponse urgente est forcément un piège. L'administration ne demande jamais vos coordonnées bancaires par courriel.

  • Scannez vos comptes

    Une dépense inhabituelle, un crédit inconnu, un changement de coordonnées : signalez-le à votre banque et déposez plainte si besoin.

  • Évitez d'étaler vos revenus

    Sur les réseaux sociaux, ne parlez ni salaire ni vacances. Les données volées deviennent bien plus faciles à exploiter avec des vérifications publiques.

  • Suivez l'actualité officielle

    Seul le site impots.gouv.fr et les annonces de Bercy sont fiables pour la suite. Ignorez les listes de victimes publiées sur le darknet.

SaxX et la cybersécurité : pourquoi cette attaque est inédite

Clément Domingo, connu sous le pseudonyme SaxX, ne cache pas son inquiétude. Pour lui, la nature des informations volées change radicalement la donne. « On est peut-être en train de vivre la cyberattaque la plus grave de l’histoire de France », a-t-il déclaré. Comparée aux nombreuses fuites qui touchent les entreprises et les administrations, celle-ci frappe au cœur des données les plus intimes des citoyens.

L’expert en cybersécurité insiste sur un point : la précision des informations disponibles pourrait permettre aux criminels de cibler leurs victimes avec des arnaques particulièrement crédibles. Fini les messages génériques et facilement repérables. Place aux tentatives de phishing hyper-personnalisées, capables de tromper même les utilisateurs les plus méfiants.

Les personnes disposant de revenus élevés pourraient devenir des cibles privilégiées. Les données fiscales permettent en effet d’identifier les contribuables les plus aisés. Une aubaine pour les cybercriminels, qui disposent désormais d’une carte précise des potentiels gains à réaliser.

Données fiscales volées : quels risques pour les contribuables ?

Le risque ne se limite pas à de simples tentatives de phishing. Clément Domingo redoute des scénarios beaucoup plus graves, allant jusqu’au cambriolage ou à la séquestration de certaines victimes. Les adresses couplées aux revenus déclarés constituent un cocktail explosif. Qui n’a jamais entendu parler de ces personnes aisées repérées grâce à leurs déclarations de patrimoine ?

« On a vraiment un niveau d’information hypersensible », alerte l’expert. La connaissance précise des revenus, du lieu d’habitation et de la situation familiale ouvre la porte à des menaces physiques. Les témoignages de victimes de home-jacking ou de séquestration à domicile se multiplient ces dernières années. Les criminels adaptent leurs méthodes aux données disponibles.

Fraude fiscale et phishing : comment les cybercriminels exploitent ces données

Les données fiscales ont une valeur considérable sur les marchés illicites. Elles permettent non seulement de monter des opérations de fraude fiscale sophistiquées, mais aussi d’usurper l’identité des contribuables. Les escrocs peuvent ainsi souscrire des crédits, monter des sociétés fictives ou réaliser des virements frauduleux.

Les particuliers concernés doivent redoubler de vigilance dans les prochaines semaines. les conseils des experts en cybersécurité sont unanimes : se méfier de tout message prétendument envoyé par l’administration fiscale, même s’il reprend des éléments personnels. En cas de doute, mieux vaut contacter directement les services concernés via les canaux officiels.

La situation actuelle n’est pas sans rappeler les précédentes attaques contre des organismes publics français. En 2024, les données de 43 millions d’assurés sociaux avaient été compromises. En 2023, des opérateurs comme France Travail et les caisses d’allocations familiales avaient également été visés. Ces attaques se suivent et se ressemblent, avec une constante : la faiblesse des systèmes de protection des administrations.

Impôts et sécurité informatique : les leçons de l’affaire

Pour Clément Domingo, cette fuite démontre l’urgence de renforcer la sécurité informatique des administrations. « On ne peut absolument pas en 2026 mettre la poussière sous le tapis », prévient-il. La gestion de l’incident, marquée par un silence de plusieurs semaines, pose des questions sur la transparence de l’administration face aux cyberattaques.

Le délai entre la détection de l’intrusion et la révélation publique inquiète. Ce laps de temps a permis aux cybercriminels d’exploiter les données volées sans éveiller les soupçons. Les victimes n’ont pas pu réagir suffisamment tôt, que ce soit en changeant leurs mots de passe ou en surveillant leurs comptes bancaires.

Que devraient faire les administrations pour renforcer la cybersécurité ?

Les experts s’accordent sur la nécessité d’investir massivement dans la cybersécurité. Olivier Brunelle, secrétaire général du syndicat Force ouvrière-DGFiP, dénonce un manque d’investissements chronique dans ce domaine. Les agents publics ne sont pas suffisamment formés aux risques numériques, et les équipements sont souvent obsolètes.

Le renforcement de la cybersécurité passe également par une meilleure coopération entre les différentes entités publiques. Les informations sur les menaces doivent circuler plus rapidement. La détection d’une intrusion doit être immédiatement signalée, sans crainte de répercussions hiérarchiques ou médiatiques.

Les contribuables, eux, restent démunis face à ce type de fuite. Ils ne peuvent pas modifier leurs données fiscales, leur adresse ou leur situation familiale. Cette impuissance rend d’autant plus cruciale la protection en amont de ces données par les administrations concernées. La confiance numérique repose sur cette responsabilité.

Après le piratage, les vrais dangers

Est-ce que je suis concerné par la fuite de données des impôts ?

Seuls les chiffres officiels pourront vous le dire. Le site French Breaches mentionne 678 437 personnes, mais Bercy n'a pas publié la liste. Surveillez votre espace personnel sur impots.gouv.fr et vos relevés bancaires.

Faut-il changer son mot de passe Impôts Gouv ?

Même sans preuve que vous êtes touché, faites-le. Utilisez un mot de passe unique et activez la double authentification si ce n'est pas déjà fait.

Les cybercriminels peuvent-ils réellement me cambrioler avec ces données ?

Des cas existent déjà. Adresses précises et revenus déclarés facilitent le repérage des victimes aisées. Verrouillez votre porte et évitez de publier vos vacances sur les réseaux sociaux.

Que faire si j'ai reçu un message frauduleux prétendument signé par Bercy ?

Ne cliquez sur rien. Transférez-le à [email protected] puis supprimez-le. Le fisc ne demande jamais vos coordonnées bancaires par courriel.

Un lecteur du secteur ? Éclairez-nous

Laisser un commentaire

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Prouvez que vous êtes humain : 7   +   10   =  

Retour en haut