Piratage de la DGFiP (impots.gouv.fr) : vos données ont-elles fuité ?
Par Sylvain Cassini, publié le 15 août 2026
Le 12 août 2026, un pirate se faisant appeler « ZeroBytes » a revendiqué sur un forum cybercriminel une intrusion dans les systèmes de la Direction générale des Finances publiques (DGFiP), l'administration derrière impots.gouv.fr. Le lendemain, le ministère de l'Économie a confirmé publiquement un « accès illégitime au système d'information de la DGFiP ».
Ce n'est pas une faille du portail grand public impots.gouv.fr qui a été exploitée, mais l'usurpation des identifiants professionnels d'un agent, combinée à un accès VPN interne compromis, pour détourner un outil de recherche utilisé par les agents de la DGFiP. Selon le pirate, 678 438 lignes de données fiscales auraient été récupérées avant que la connexion ne soit coupée.
Que s'est-il passé, précisément ?
- Fin juin 2026 : des identifiants professionnels d'un agent public et son accès VPN interne sont compromis, donnant accès à un outil de recherche interne de la DGFiP.
- 12 août 2026 : un pirate revendique publiquement l'intrusion et diffuse un échantillon des données extraites.
- 13 août 2026 : le ministère de l'Économie confirme officiellement l'accès illégitime. La DGFiP indique avoir immédiatement coupé les accès des comptes compromis.
L'authenticité, l'origine exacte et la représentativité complète de l'échantillon diffusé restent à confirmer, mais l'administration elle-même a validé la réalité de l'incident.
Quelles données ont fuité ?
D'après les éléments communiqués à ce stade, pour les particuliers concernés, les champs suivants seraient dans les données extraites :
| Données probablement concernées | Non mentionné à ce stade |
|---|---|
| Nom et prénom | Mot de passe / identifiant impots.gouv.fr |
| Quotient familial | Coordonnées bancaires (IBAN) |
| Revenu fiscal de référence (RFR) et taux de prélèvement à la source | Numéro de sécurité sociale |
Ces informations peuvent paraître anodines comparées à un mot de passe ou un IBAN. Elles sont pourtant précisément ce dont un escroc a besoin pour rendre un message frauduleux crédible. C'est tout l'enjeu de la section suivante.
Un risque moins visible : la prise de contrôle de votre espace impots.gouv.fr
Le risque le plus commenté après ce piratage est le phishing par email ou SMS externe, mais il en existe un second, plus discret. La création d'un premier accès à votre espace particulier sur impots.gouv.fr, tout comme la récupération d'un accès oublié, repose notamment sur votre numéro fiscal et votre revenu fiscal de référence (RFR). Or ces deux données figurent potentiellement dans le périmètre de la fuite. Concrètement, une personne mal intentionnée disposant de ces informations pourrait tenter de créer un accès à votre place, ou de récupérer l'accès à un compte existant, sans jamais vous envoyer le moindre email ni SMS.
Suis-je concerné ?
La DGFiP s'est engagée à contacter directement et individuellement chaque particulier et professionnel dont les données figurent dans les éléments compromis. Il n'existe pas, à ce jour, d'outil public permettant de vérifier soi-même son exposition. En attendant, deux réflexes : ne pas paniquer sur la base d'une simple rumeur, et rester particulièrement vigilant face à toute communication qui se présenterait comme émanant de la DGFiP dans les prochaines semaines. La véritable communication officielle passera par les canaux habituels (avis dans votre espace impots.gouv.fr, courrier), jamais par un lien à cliquer en urgence.
Pourquoi les tentatives de phishing vont se multiplier, et devenir plus difficiles à repérer
C'est le point le plus important à retenir de cet incident. Un email de phishing générique, truffé de fautes, se repère assez facilement. Mais un email qui vous appelle par votre vrai nom, mentionne votre vrai quotient familial ou votre vrai taux de prélèvement à la source est une autre affaire : il devient statistiquement beaucoup plus crédible, y compris pour des personnes habituellement prudentes. C'est exactement le principe du spear phishing (le phishing ciblé et personnalisé), et c'est le risque numéro un dans les mois qui suivent ce type de fuite.
À cela s'ajoute une tendance de fond, indépendante de ce piratage précis : les outils d'intelligence artificielle générative permettent aujourd'hui de rédiger des faux emails et SMS sans faute d'orthographe, avec une mise en forme qui imite fidèlement la charte graphique d'impots.gouv.fr, et un ton parfaitement administratif. Les indices « classiques » pour repérer une arnaque (fautes de français, logo pixelisé, tournures maladroites) sont en train de disparaître. Autrement dit : la vigilance humaine seule ne suffira plus. Les campagnes de phishing exploitant cette fuite de données seront plus fréquentes, plus ciblées, et plus difficiles à distinguer d'une vraie communication, d'où l'intérêt de s'appuyer sur un outil qui bloque automatiquement l'accès aux sites frauduleux, avant même que l'œil humain ait à trancher.
Ce qu'il ne faut pas faire
- Ne cliquez sur aucun lien reçu par email ou SMS se présentant comme « les impôts » ou « la DGFiP »
- Ne rappelez jamais un numéro fourni dans un message non sollicité
- Ne saisissez jamais vos identifiants impots.gouv.fr ou vos coordonnées bancaires suite à une sollicitation par email, SMS ou téléphone
- ✓ Protection Anti-menaces Pro™ bloque automatiquement les sites de phishing avant qu'ils se chargent
- ✓ Alerte en temps réel si un site imite un service officiel comme impots.gouv.fr
Comment se protéger dès maintenant
- Pour consulter votre situation fiscale, tapez toujours vous-même impots.gouv.fr dans votre navigateur, et ne passez jamais par un lien reçu par email ou SMS
- Activez une protection anti-phishing qui bloque les sites frauduleux au niveau du réseau, en complément de votre vigilance
- Vérifiez vos avis d'imposition et votre espace particulier directement depuis le site officiel, pas depuis une notification
- Signalez tout message suspect sur signal-arnaques.gouv.fr
- Restez attentif aux communications officielles de la DGFiP dans les prochaines semaines : elle s'est engagée à contacter individuellement les personnes concernées
Que faire si vous pensez être victime d'une arnaque liée à ce piratage
- Ne communiquez plus aucune information et coupez tout contact avec l'expéditeur du message
- Si vous avez transmis des coordonnées bancaires, contactez immédiatement votre banque pour faire opposition
- Signalez l'arnaque sur cybermalveillance.gouv.fr (assistance : 3018) et sur la plateforme PHAROS (internet-signalement.gouv.fr)
- Déposez plainte au commissariat, à la gendarmerie, ou en ligne sur pre-plainte.interieur.gouv.fr
Besoin d'aide ?
Vous avez reçu un message suspect ou un doute sur la sécurité de vos comptes en ligne ? Appelez-nous au 06 99 70 49 50. Nous vous aidons à faire le point et à sécuriser vos accès.
Appeler LejumoLe meilleur réflexe : la méfiance par défaut
Aucune administration ne vous demandera jamais vos identifiants ou vos coordonnées bancaires par email, SMS ou téléphone. Dans le doute, raccrochez, fermez le message, et rendez-vous directement sur le site officiel.
Nous contacter