Page 1 sur 1

Impots.gouv.fr : un pirate revendique une intrusion

Posté : jeu. 13 août 2026 07:46
par chtimi054
Impots.gouv.fr : un pirate revendique une intrusion
Image Un pirate informatique affirme avoir compromis impots.gouv.fr et extrait 678 438 lignes contenant potentiellement des données fiscales particulièrement sensibles sur des contribuables français.

Un pirate informatique a revendiqué, le 12 août 2026 sur un forum pirate, une intrusion dans l’environnement d’impots.gouv.fr. Une cyber attaque qui remonterait au 26 juin 2026. L’auteur affirme avoir obtenu un VPN donnant accès à plusieurs outils internes de recherche concernant particuliers et professionnels. Selon son message, 678 438 lignes auraient été récupérées avant interruption de la connexion. Un échantillon diffusé par le vendeur contiendrait des informations fiscales, administratives et personnelles très détaillées. Leur authenticité, leur origine exacte et leur représentativité restent toutefois à confirmer. Une affaire qui, si elle s’avére vraie, présente un risque particulier en matière de phishing ciblé, d’usurpation d’identité et de fraude administrative.


Un pirate informatique affirme avoir compromis impots.gouv.fr et extrait 678 438 lignes contenant potentiellement des données fiscales particulièrement sensibles sur des contribuables français.

Un pirate informatique a revendiqué, le 12 août 2026 sur un forum pirate, une intrusion dans l’environnement d’impots.gouv.fr. Une cyber attaque qui remonterait au 26 juin 2026. L’auteur affirme avoir obtenu un VPN donnant accès à plusieurs outils internes de recherche concernant particuliers et professionnels. Selon son message, 678 438 lignes auraient été récupérées avant interruption de la connexion. Un échantillon diffusé par le vendeur contiendrait des informations fiscales, administratives et personnelles très détaillées. Leur authenticité, leur origine exacte et leur représentativité restent toutefois à confirmer. Une affaire qui, si elle s’avére vraie, présente un risque particulier en matière de phishing ciblé, d’usurpation d’identité et de fraude administrative.

Un accès interne et des données fiscales détaillées

Le message publié par un hacker malveillant ce 12 août 226 fixe la date de l’intrusion présumée au 26 juin 2026 et revendique précisément 678 438 lignes extraites. L’auteur présente cette collecte comme incomplète.

Selon son récit, l’opération aurait débuté après une infiltration de serveurs internes. Il affirme ensuite avoir récupéré un accès VPN permettant d’atteindre un outil utilisé pour rechercher des informations sur des particuliers et des professionnels. Il n’explique pas comment cet accés VPN lui est parvenu. Un InfoStealer ? Un hameçonnage ?

L’intérêt cyber de la revendication dépasse donc le simple volume annoncé. L’accès allégué à un VPN et à plusieurs applications internes suggérerait une progression dans le système d’information, au-delà d’une exposition superficielle de données. Cette affirmation demeure toutefois celle de l’auteur de la vente et ne constitue pas, à elle seule, une preuve indépendante de compromission.

Le cybercriminel indique avoir commencé à automatiser la collecte dès l’obtention de cet accès. La session aurait été coupée rapidement. Le vendeur estime que cette déconnexion montre que l’administration aurait détecté le volume inhabituel de requêtes effectuées.

L’échantillon diffusé par le pirate, ZATAZ s’est interdit de le télécharger (RGPD; éthique, …), présenterait surtout un niveau de précision particulièrement élevé. Les profils observés incluraient nom, prénoms, date et lieu de naissance, adresse postale, numéro de téléphone et adresse électronique.

Il ferait également apparaître des données directement liées à la situation fiscale des personnes concernées, dont l’identifiant fiscal SPI, la situation familiale, l’identifiant du conjoint, le nombre de personnes à charge, le nombre de parts fiscales, le revenu fiscal de référence et le taux de prélèvement à la source.

Certaines fiches comporteraient en outre un historique des demandes adressées aux services fiscaux. Ces éléments incluraient le numéro du dossier, l’objet de la requête, le service compétent, son statut et les dates des échanges. Dans certains cas, le nom de l’agent ayant traité la demande serait également visible. A la lecture des explications de ce pirate, son accès semble avoir surtout impacté l’espace « Questions/Réponses » entre les contribuables et l’administration.

Un profil pirate déjà associé à plusieurs données françaises

Le principal risque réside dans la capacité à contextualiser une attaque. Un fraudeur disposant simultanément de l’identité, de la situation familiale, du revenu fiscal et d’échanges antérieurs avec l’administration pourrait élaborer des messages imitant avec précision une procédure fiscale réelle.

Ces données pourraient ainsi faciliter des campagnes de phishing ciblé, des tentatives d’usurpation d’identité ou des démarches frauduleuses reposant sur une connaissance approfondie du profil de la victime. L’historique des demandes adressées à l’administration pourrait également fournir des prétextes crédibles pour relancer un contribuable en se faisant passer pour un service fiscal.

Le profil du pirate présente par ailleurs une activité récurrente autour de données attribuées à des organisations françaises. Créé en juillet 2026, le compte affichait une dizaine de messages et une réputation de plus de 100 points dans les informations transmises démontrant une cybercriminel reconnu par sa communauté.

Plusieurs publications lui sont attribuées. Elles concernent notamment bureau-vallee.fr, orion.aefe.fr et aefe.optimails.com. Le même compte a aussi revendiqué ou proposé des ensembles associés à ffhandball.fr, avec 1,3 million d’enregistrements, ainsi qu’à intermarche.com, également annoncé à 1,3 million de lignes (l’enseigne a confirmé la fuite, mais parle d’une exfiltration 5 fois moindre). Ce pirate est aussi associé à une offre visant sfr.fr, annoncée à 2,1 millions d’enregistrements, ainsi qu’à une base attribuée à accor.com comprenant 162 000 lignes.

Cette succession de publications ne permet pas de valider automatiquement l’origine ni l’authenticité des données proposées. Elle établit toutefois une activité récente et répétée du compte autour de bases présentées comme issues d’entités françaises.

La revendication concernant impots.gouv.fr demeure donc à considérer avec prudence. Le volume de 678 438 entrées, l’origine exacte des informations et leur caractère exhaustif restent à confirmer. L’échantillon constitue néanmoins un élément important pour apprécier la nature potentielle de l’incident, compte tenu du niveau de détail affiché.

merci à ZATAZ