
Le hacker ZeroBytes revendique le vol de 678 000 comptes fiscaux français alors que le parquet de Paris ouvre une enquête
Un hacker connu sous le nom de ZeroBytes a revendiqué le vol de données de 678 000 comptes sur la plateforme de l'administration fiscale française, ce qui a conduit le parquet de Paris à ouvrir une enquête pour cybercriminalité le 15 août.
La brèche
Fin juin 2026, un hacker a pénétré l'outil de recherche interne de la Direction générale des finances publiques (DGFiP), l'agence qui gère le système fiscal français. L'attaquant a obtenu l'accès en volant l'identité d'un employé, une méthode que l'expert en cybersécurité Damien Bancal a décrite comme courante : un employé divulgue des informations sur Internet, volontairement ou involontairement, et le hacker les trouve et les exploite. L'accès a été bloqué fin juin lors d'une vérification, mais pas avant que l'intrus n'ait consulté et extrait des données appartenant à des particuliers et à des professionnels. Le ministère français des Finances a publié une note le 13 août confirmant l'accès non autorisé, et la DGFiP a annoncé publiquement la brèche le 14 août.
- Le hacker accède à l'outil de recherche interne de la DGFiP en utilisant une identité d'employé volée
- Accès bloqué fin juin lors d'une vérification
- Le ministère français des Finances publie une note confirmant la brèche
- La DGFiP annonce publiquement que 678 000 utilisateurs sont touchés par la cyberattaque
- La section cyber du parquet de Paris ouvre une enquête, confie l'affaire à l'Ofac
L'ampleur du vol
La DGFiP a confirmé que 678 000 utilisateurs, particuliers et entreprises, ont vu leurs données volées. Pour les particuliers, les informations compromises comprennent les noms, le quotient familial, le revenu fiscal de référence et le taux de prélèvement à la source, comme l'a détaillé la directrice générale de la DGFiP, Amélie Verdier. Pour les entreprises, les données volées ont été décrites comme moins sensibles, comprenant le numéro Siren, l'adresse de l'entreprise et l'adresse du mandataire. La DGFiP a souligné que les données volées ne permettent pas d'accéder aux comptes sécurisés sur impots.gouv.fr.
Le hacker, qui utilise le nom ZeroBytes, a déclaré à French Breaches que son accès était bien plus large que ce que l'administration a reconnu. Il a affirmé qu'une deuxième attaque a touché plus de 2 millions de Français, une affirmation que la DGFiP n'avait pas confirmée au 15 août.
- Confirmé par la DGFiP
- 678000 comptes
- Revendiqué par ZeroBytes (non confirmé)
- 2000000 comptes
Enquête en cours
Samedi 15 août, la section cyber du parquet de Paris a ouvert une enquête sur l'attaque. L'affaire a été confiée à l'Office anti-cybercriminalité (Ofac) et couvre l'extraction frauduleuse de données d'un système de traitement de données personnelles géré par l'État, ainsi que la participation à une association de malfaiteurs en vue de la préparation d'un crime puni d'au moins cinq ans d'emprisonnement. La DGFiP a indiqué qu'elle notifiera la Commission nationale de l'informatique et des libertés (CNIL), déposera une plainte officielle et fournira des mises à jour au fur et à mesure de l'enquête. Les utilisateurs concernés seront contactés individuellement au début de la semaine suivante, avec des informations spécifiques sur les données consultées ou extraites et les précautions à prendre.
Motifs du hacker
ZeroBytes a déclaré à French Breaches que le gain financier était son principal moteur.
L'argent est la principale motivation de toute personne, tout comme le désir de pouvoir. Je n'ai pas de motivations politiques comme certains pourraient le penser, je cherche, je trouve et je fais.
ZeroBytes a déjà revendiqué des attaques contre Intermarché Drive, EVA et la Fédération Française de Handball.
Préoccupations systémiques
L'attaque a relancé l'examen de la sécurité des systèmes d'information du gouvernement français. La DGFiP a décrit l'opération comme plus sophistiquée que les incidents précédents. Ces dernières semaines ont vu d'autres brèches touchant France Travail, l'Agence nationale des titres sécurisés (ANTS) et l'Insee. Olivier Brunelle, secrétaire général du syndicat FO-DGP, a souligné des années de sous-investissement chronique.
Ce que nous dénonçons depuis quelques années, c'est la dette informatique qui s'est accumulée au fil des ans en raison d'un sous-investissement chronique. Et nous savons très bien qu'en informatique, quand on essaie de faire des économies, c'est souvent sur les systèmes de sécurité, qui sont particulièrement coûteux.
La DGFiP a indiqué avoir immédiatement mis en place de nouvelles restrictions pour bloquer les accès non autorisés et empêcher de nouvelles brèches.


