// CLUBIC — MONDO
Les pirates entrent, les données sortent : ce que révèlent les attaques contre l’État
La DGFiP avait détecté les intrusions visant ses systèmes et coupé les accès compromis. Pourtant, elle n’avait pas identifié que des données concernant 678 000 particuliers et professionnels avaient déjà été consultées ou extraites. Quelques jours plus tard, ZeroBytes, le groupe qui revendique cette attaque, affirme également avoir compromis plusieurs systèmes de l’Éducation nationale.
Dans le premier cas, le vol de données est confirmé. Dans le second, il ne l’est pas encore. Mais les deux affaires posent une même question : comment des données sensibles peuvent-elles être copiées alors que les accès frauduleux sont, au moins en partie, détectés ?
Les deux intrusions visant la Direction générale des Finances publiques ont eu lieu fin juin puis fin juillet 2026, après l’usurpation des identifiants d’un agent de la DGFiP et d’un tiers habilité.Dans son communiqué du 14 août, Bercy indique que les accès frauduleux ont bien été détectés et interrompus. En revanche, les contrôles réalisés à ce moment-là n’ont pas permis d’établir que ces intrusions avaient conduit à un vol de données. Le ministère invoque la « sophistication de l’attaque ».
Ce n’est qu’après les revendications publiques apparues les 12 et 13 août que des investigations approfondies ont confirmé que des informations concernant 678 000 particuliers et professionnels avaient été consultées ou extraites.Parmi elles figurent notamment le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source ainsi que certaines données cadastrales. La question n’est donc plus seulement de savoir comment les pirates sont entrés. Elle est de comprendre pourquoi le vol des données n’a pas été identifié à temps.
Un compte compromis peut rendre la détection beaucoup plus complexe qu’une attaque classique. Si le pirate utilise des identifiants valides et accède à des outils normalement autorisés, une partie de son activité ressemble à celle d’un utilisateur légitime.L’exfiltration peut également être fractionnée dans le temps, à travers une succession de requêtes ou des fonctions d’export prévues pour un usage normal. Pris séparément, certains accès peuvent rester sous les seuils d’alerte, alors que leur accumulation permet finalement de récupérer un volume important de données.
C’est précisément dans ce type de scénario que la surveillance doit aller au-delà de la simple connexion à un compte. Elle doit pouvoir corréler les journaux d’authentification avec les journaux applicatifs, repérer des volumes inhabituels de consultations, des exports anormaux ou des comportements qui s’écartent des habitudes du compte utilisé. Des outils de détection comportementale, souvent regroupés sous l’appellation UEBA, ou de prévention des fuites de données, comme les solutions DLP, peuvent notamment servir à identifier ce genre d’anomalies.
Et la question n’est pas nouvelle dans les services publics français. Début 2026, la CNIL a sanctionné France Travail de 5 millions d’euros après la fuite massive de 2024, en pointant notamment une journalisation insuffisante des accès, des mécanismes d’authentification trop faibles et des droits trop larges accordés à certains comptes. Ce précédent est particulièrement parlant : il montre que la difficulté à détecter des comportements anormaux sur des comptes légitimes n’est pas qu’un cas théorique.
Ces derniers mois, d’autres services de l’État ou organismes publics ont également été touchés. L’Éducation nationale a déjà connu plusieurs incidents, tandis que l’ANTS ou encore HubEE, la plateforme d’échange de l’État utilisée notamment par Service-public.fr, ont eux aussi été concernés par des fuites de données importantes. Les causes ne sont pas identiques d’un cas à l’autre, mais leur accumulation pose la question du niveau de cloisonnement, de journalisation et de surveillance autour des grandes bases administratives françaises.
C’est aussi là que se situent les principales zones d’ombre de l’affaire DGFiP. L’administration ne pré