Ce que la compromission d'une administration fiscale révèle des accès de tiers
Intrusion à la DGFiP découverte deux mois après les faits : ce que le vecteur, un identifiant d'agent doublé d'un accès de tiers, change pour les équipes de veille.
À retenir
- L'intrusion à la DGFiP rapportée par Solutions Numériques concerne 678 000 particuliers et entreprises, avec des identifiants d'agent combinés à un accès de tiers comme point d'entrée.
- Entre l'intrusion du 26 juin et sa découverte en août, le délai de détection a laissé plusieurs semaines d'exploitation silencieuse.
- La sanction de 42 millions d'euros prononcée par la CNIL contre FREE MOBILE et FREE montre que l'authentification et la détection d'anomalies sont jugées sur pièces.
- Une veille utile sur ce sujet suit les revendications, les avis d'exploitation active et les décisions de sanction, pas seulement les communiqués de crise.
Une administration fiscale figure rarement dans les exemples de compromission utilisés en formation. Elle en fournit pourtant un cas d'école. Comme le rapporte Solutions Numériques dans son bilan du mois d'août 2026, la Direction générale des finances publiques a subi une intrusion survenue le 26 juin et découverte seulement au mois d'août. Le périmètre annoncé concerne 678 000 particuliers et entreprises, avec des données qui ne se limitent pas à un état civil : noms, adresses, revenus fiscaux, taux de prélèvement, éléments de patrimoine. Le groupe ZeroBytes a revendiqué l'attaque et mis les données en vente.
Le détail qui retient l'attention des équipes de sécurité n'est pas le volume, il tient au vecteur. Toujours selon Solutions Numériques, l'entrée s'est faite par les identifiants dérobés d'un agent de la DGFiP, combinés à un accès de tiers. Autrement dit, ni faille logicielle spectaculaire, ni exploit inédit : une chaîne d'accès parfaitement légitime, empruntée par quelqu'un qui n'y avait pas droit. Cet article revient sur ce que ce type d'incident dit de la cartographie des accès externes, et sur la façon dont une cellule de veille suit ce dossier sans attendre le communiqué de crise.
Un identifiant d'agent, un accès de tiers, 678 000 dossiers
Un accès de tiers désigne toute connexion ouverte à une entité extérieure à l'organisation : prestataire d'infogérance, éditeur assurant la maintenance d'une application métier, cabinet mandaté sur un chantier, sous-traitant de numérisation. Cette connexion existe pour de bonnes raisons et elle est rarement documentée avec la même rigueur qu'un compte interne. Elle survit souvent à la mission qui l'a justifiée. Dans le cas décrit par Solutions Numériques, la combinaison est classique : des identifiants dérobés fournissent l'identité, l'accès de tiers fournit le chemin, et le contrôle qui aurait dû arrêter la séquence porte sur les deux à la fois, donc sur aucun des deux en particulier.
La nature des données exposées explique l'intérêt du groupe qui revendique l'attaque. Des revenus fiscaux et des taux de prélèvement se revendent moins bien qu'un numéro de carte bancaire, mais ils alimentent des campagnes de fraude bien plus crédibles, parce qu'ils permettent d'écrire un message qui ressemble exactement à ce que la victime attend. Pour une direction de la sécurité, la conséquence pratique est immédiate : le risque ne s'arrête pas à la remédiation technique, il se prolonge en une vague de tentatives d'hameçonnage ciblé dont la matière première est désormais entre des mains hostiles.
Deux mois entre l'intrusion et la découverte
Le délai de détection est la variable la plus coûteuse d'un incident, et la moins discutée. Une intrusion du 26 juin découverte en août laisse plusieurs semaines pendant lesquelles l'attaquant se déplace, teste, exporte et prépare sa revendication. Ce délai ne se rattrape jamais : à la découverte, la question n'est plus d'empêcher la fuite mais d'en établir le périmètre, ce qui suppose des journaux conservés assez longtemps et assez complets pour reconstituer la chaîne de garde des accès. Beaucoup d'organisations découvrent à ce moment précis que leur rétention de journaux était calibrée sur une hypothèse plus optimiste.
Le même bilan mensuel de Solutions Numériques replace l'épisode dans une série. L'Éducation nationale y figure, avec une revendication du même groupe portant sur des dossiers d'élèves et des données d'enseignants après une intrusion de fin juillet dans l'application SIECLE, et des accès distants suspendus dans plusieurs académies pendant l'été. Deux vulnérabilités logicielles y sont signalées en exploitation active, sur N-able N-Central début août et sur PaperCut NG/MF le 27 août, cette dernière ayant donné lieu à deux correctifs d'urgence en vingt-quatre heures. Boston Scientific, enfin, a vu sa production et ses expéditions désorganisées à l'échelle mondiale après une attaque du 25 août.
Pourquoi les accès de tiers échappent aux inventaires
Un inventaire d'accès externes se dégrade plus vite qu'un inventaire de serveurs, pour une raison structurelle : il dépend de décisions contractuelles prises dans des directions métier, pas dans la direction technique. Un contrat de maintenance signé par un service achats crée un accès dont la sécurité n'a connaissance qu'au moment de l'ouvrir, et rarement au moment de le fermer. Le signal faible, ici, n'est pas technique : c'est la fin d'un marché, le changement de prestataire, la cession d'une activité, la reprise d'un sous-traitant par un concurrent. Ces événements se lisent dans des sources ouvertes, bien avant qu'ils n'apparaissent dans un annuaire technique.
Une nouveauté signalée dans le même bilan mérite d'être notée à part. Solutions Numériques décrit l'emploi d'un agent de développement assisté par intelligence artificielle par le groupe Aur0ra contre sept entreprises, l'agent recevant pour consigne le vol d'identifiants et la compromission de comptes. La bascule est moins spectaculaire qu'il n'y paraît : elle n'invente pas de nouveau vecteur, elle abaisse le coût d'exécution des vecteurs existants. Un accès de tiers oublié devient d'autant plus dangereux que le temps nécessaire pour le trouver et l'exploiter diminue.
Ce que la sanction de la CNIL contre FREE et FREE MOBILE ajoute au dossier
La question n'est pas seulement opérationnelle, elle est aussi juridique, et une décision récente en fixe le tarif. La CNIL a prononcé une sanction de 42 millions d'euros au total contre FREE MOBILE et FREE, soit 27 millions pour la première et 15 millions pour la seconde, à la suite d'une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement. Le montant frappe, mais le motif importe davantage pour qui construit un plan de contrôle interne.
Les manquements retenus par la CNIL sont d'une précision utile. Au titre de l'article 32 du règlement général sur la protection des données, l'autorité relève une authentification insuffisante sur l'accès distant par réseau privé virtuel et un dispositif de détection d'anomalies inopérant. Elle retient aussi une information des personnes incomplète au regard de l'article 34, et une conservation excessive de données pour FREE MOBILE au regard de l'article 5. Les injonctions associées fixent un calendrier court : mise en conformité de la sécurité sous trois mois, purge des données sous six mois. Deux des trois griefs portent exactement sur ce qui a manqué dans le cas fiscal.
Un accès de tiers n'est pas une faille : c'est une décision de gestion, prise ailleurs que dans la direction technique, et dont personne n'a programmé la date de fin.
Ce que les équipes de veille en tirent concrètement
Sur ce type de dossier, la veille précède l'incident plutôt qu'elle ne le commente. Trois flux se surveillent séparément et se recoupent ensuite : les revendications publiées par les groupes d'attaquants, qui donnent le nom des victimes avant les communiqués officiels ; les avis d'exploitation active publiés par les autorités nationales et les éditeurs, qui indiquent quelles vulnérabilités sont déjà utilisées ; les décisions de sanction, qui traduisent en obligations vérifiables les négligences constatées ailleurs. Les travaux de l'Observatoire de l'Intelligence Économique sur les délais de détection montrent que ce sont les deux premiers flux qui font gagner du temps, et le troisième qui fait bouger les budgets.
L'outillage suit cette logique de recoupement. NewsCore (www.newscore.fr) couvre en continu des millions de sources en plusieurs langues, trie les mentions par pertinence et ramène chaque alerte à sa publication d'origine, ce qui raccourcit le trajet entre un signal et la décision qu'il déclenche. La part qui revient à l'organisation reste entière : tenir à jour la liste des prestataires ayant un accès, savoir qui décide de sa fermeture, et vérifier que la fin d'un contrat déclenche bien une révocation. Aucune plateforme ne remplace cette discipline de gestion, elle en fournit le déclencheur au bon moment.
Questions fréquentes
Qu'appelle-t-on exactement un accès de tiers dans un incident de sécurité ?
Il s'agit d'une voie d'entrée ouverte à une organisation extérieure pour lui permettre d'exécuter une prestation : maintenance applicative, infogérance, hébergement, télégestion d'équipements, échange de fichiers avec un partenaire. Cet accès est légitime par construction et dispose souvent de droits élevés, puisqu'il sert à intervenir sur des systèmes en production. Sa particularité est de ne pas appartenir au périmètre habituel de gestion des identités internes : il naît d'un contrat, il vit tant que le contrat vit, et il n'est pas rare qu'il survive à sa résiliation faute de procédure de clôture explicite.
Pourquoi une intrusion peut-elle rester invisible pendant deux mois ?
Parce que l'attaquant utilise des identifiants valides et des chemins autorisés. Une connexion effectuée avec le compte d'un agent, depuis un accès prestataire déjà déclaré, ne déclenche aucune alerte de signature : elle ressemble à du trafic normal. La détection repose alors sur l'analyse comportementale, c'est à dire sur des écarts par rapport à des habitudes, horaires inhabituels, volumes de consultation anormaux, requêtes portant sur des périmètres sans rapport avec la mission. C'est précisément ce dispositif que la CNIL a jugé inopérant dans le dossier FREE, et son absence explique la plupart des délais longs.
Que doit surveiller une PME qui n'a pas d'équipe de sécurité dédiée ?
Trois choses, dans cet ordre. D'abord la liste de ses propres prestataires disposant d'un accès, tenue à jour avec un responsable nommé pour chaque entrée, ce qui relève de la gestion contractuelle plus que de la technique. Ensuite les avis d'exploitation active concernant les logiciels effectivement installés, notamment les outils d'administration à distance et d'impression réseau, catégories qui reviennent régulièrement dans les bilans mensuels. Enfin les revendications visant ses partenaires directs, car une fuite chez un fournisseur expose les données que ce fournisseur détient sur elle, sans qu'aucune alerte ne remonte de son propre système d'information.