Piratage du fisc : 678 000 personnes concernées, quels risques et que faire

Piratage du fisc : 678 000 personnes concernées, quels risques et que faire

Ce qui s’est passé

La Direction générale des Finances publiques, l’administration chargée de la collecte de l’impôt en France, a confirmé le 14 août 2026 avoir été victime d’une intrusion dans ses systèmes informatiques. L’attaque, survenue à la fin du mois de juin 2026, a permis à un individu d’accéder à des données fiscales concernant environ 678 000 particuliers et entreprises.

Un pirate agissant sous le pseudonyme « ZeroBytes » revendique cette opération. Selon les éléments communiqués, l’intrusion n’a pas exploité une faille technique spectaculaire, mais l’usurpation des identifiants de deux comptes légitimes : celui d’un agent de la DGFiP et celui d’un tiers habilité à consulter certaines informations. En se faisant passer pour ces utilisateurs autorisés, l’attaquant a pu naviguer dans les bases de données sans déclencher immédiatement d’alerte.

Ce mode opératoire, de plus en plus fréquent, rappelle que la sécurité informatique repose autant sur la protection des accès humains que sur les défenses techniques. Un simple identifiant volé peut ouvrir une porte considérable.

Quelles données ont été exposées

Pour les particuliers concernés, les informations dérobées sont d’ordre strictement fiscal. Il s’agit du nom et du prénom, du quotient familial, du revenu fiscal de référence et du taux de prélèvement à la source. Ce sont des données que l’on retrouve habituellement sur un avis d’imposition.

Un point mérite d’être souligné pour rassurer : aucune coordonnée bancaire ne figure parmi les données volées. Ni RIB, ni numéro de carte, ni identifiant de compte n’ont été exposés. Le pirate n’a donc pas la possibilité de prélever directement de l’argent sur les comptes des personnes concernées.

Parmi les profils touchés, l’administration indique qu’environ 27 000 personnes déclarent un revenu fiscal de référence supérieur à 100 000 euros. 386 d’entre elles dépassent le million d’euros et 8 foyers affichent un revenu fiscal de référence supérieur à 10 millions d’euros. Ces contribuables aux revenus élevés pourraient constituer des cibles privilégiées pour d’éventuelles tentatives d’escroquerie ciblée.

Comment savoir si vous êtes concerné

Il n’y a pas de démarche à entreprendre de votre côté pour le vérifier : c’est l’administration qui contacte directement les personnes touchées. La DGFiP a annoncé que les victimes sont informées individuellement à partir du lundi 17 août 2026, par courriel ou par courrier postal.

Cette notification officielle constitue le seul moyen fiable de savoir si vos données figurent parmi celles qui ont été dérobées. Si vous ne recevez aucun message de la part de l’administration fiscale, vous n’êtes en principe pas concerné par cette fuite.

Attention toutefois : cette annonce ouvre paradoxalement une période à risque. Des escrocs pourraient profiter du contexte médiatique pour envoyer de faux courriels prétendant vous prévenir d’un piratage. Un message authentique de la DGFiP ne vous demandera jamais de communiquer vos coordonnées bancaires ni de cliquer sur un lien pour « sécuriser » votre compte.

Le vrai danger : le phishing très crédible

Le risque principal de cette fuite n’est pas financier au sens direct, mais bien celui de l’hameçonnage (phishing en anglais). Avec de vraies données fiscales entre les mains, des escrocs peuvent rédiger des messages extrêmement convaincants, capables de tromper même les personnes averties.

Imaginez recevoir un courriel qui affiche votre nom exact, votre revenu fiscal de référence réel et votre taux de prélèvement à la source correct. La tentation de faire confiance est grande. C’est précisément ce qui rend cette fuite dangereuse : les fraudeurs disposent d’informations personnelles authentiques pour se faire passer pour l’administration.

Le scénario classique est celui du faux remboursement d’impôt. Un message vous annonce que l’administration vous doit une certaine somme et vous invite à saisir vos coordonnées bancaires sur un site imitant celui des impôts. Une fois ces données récupérées, ou après vous avoir soutiré un « paiement de frais », les escrocs peuvent vider votre compte ou revendre vos informations.

Les bons réflexes à adopter

Face à ce risque, quelques règles simples permettent de se protéger efficacement. La première, et la plus importante : ne communiquez jamais vos coordonnées bancaires par courriel ou par téléphone, quel que soit le motif invoqué.

  • L’administration fiscale ne réclame jamais de paiement par courriel, SMS ou appel téléphonique. Tout message allant dans ce sens est une tentative d’arnaque.
  • En cas de doute sur un remboursement ou une demande, ne cliquez sur aucun lien. Rendez-vous directement sur votre espace personnel impots.gouv.fr en tapant vous-même l’adresse dans votre navigateur.
  • Méfiez-vous des liens et pièces jointes contenus dans les messages non sollicités, même s’ils semblent officiels et affichent vos vraies informations.
  • Vérifiez toujours l’adresse de l’expéditeur, mais gardez à l’esprit qu’elle peut être falsifiée. Le contenu du message reste le meilleur indicateur : une demande de paiement ou de données bancaires doit systématiquement éveiller la méfiance.
  • Si vous avez le moindre doute, contactez votre centre des finances publiques par les coordonnées figurant sur vos documents officiels ou sur le site impots.gouv.fr.

Que faire si vous avez reçu une notification

Si vous faites partie des personnes officiellement informées par la DGFiP, il n’y a pas lieu de céder à la panique. Aucune donnée bancaire n’ayant été dérobée, votre argent n’est pas directement menacé. La vigilance reste néanmoins de mise dans les semaines à venir.

Redoublez d’attention face à tout courriel, SMS ou appel se réclamant de l’administration fiscale, d’une banque ou d’un organisme public. Prenez l’habitude de vous connecter directement à vos espaces officiels plutôt que de suivre un lien reçu par message.

Vous pouvez également signaler toute tentative d’arnaque sur les plateformes officielles dédiées, ce qui contribue à protéger l’ensemble des internautes. En cas de message frauduleux reçu par courriel, un transfert vers les dispositifs de signalement de l’administration permet de faire remonter l’information.

Une vigilance à conserver dans la durée

Les données fiscales n’ont pas de date de péremption. Contrairement à un mot de passe que l’on peut changer, votre revenu fiscal de référence ou votre quotient familial restent des informations stables d’une année sur l’autre. C’est pourquoi la prudence doit s’inscrire dans la durée, et pas seulement dans les jours qui suivent l’annonce.

Cet épisode rappelle l’importance de rester attentif à la protection de ses informations personnelles et de cultiver une saine méfiance face aux sollicitations non demandées. La règle d’or reste inchangée : en cas de doute, ne transmettez rien et vérifiez toujours par vous-même en passant par les canaux officiels.

Enfin, gardez en tête que les administrations et les banques communiquent en priorité via leurs espaces sécurisés. Un message inattendu réclamant vos coordonnées bancaires, aussi crédible soit-il, doit toujours être considéré comme suspect jusqu’à preuve du contraire.

Publicité