mercredi 7 octobre 2026
Intelligence économique

Fuite de données fiscales : ce que les équipes de veille surveillent autour des dirigeants

Après la compromission de la DGFiP, l'exposition des dirigeants change de nature. Voici les signaux que les équipes suivent et ceux qui annoncent une tentative de fraude au président.

La rédaction6 septembre 20268 min de lecture

À retenir

  • Burkina NTIC News rapporte que 285 570 professionnels sont exposés à des risques d'ingénierie sociale et de fraude au président après l'exfiltration attribuée au groupe ZeroBytes.
  • Les données décrites par The Star, revenus imposables, taux de prélèvement à la source, adresses et superficie de biens, servent surtout à rendre un message frauduleux crédible.
  • Le décompte des victimes diffère selon les publications, ce qui impose de citer chaque chiffre avec sa source plutôt que d'en retenir un seul.
  • La surveillance utile porte sur les usurpations d'identité de dirigeants, les noms de domaine proches et les mentions de revente, avec un délai de détection mesuré.

Une fuite de données fiscales ne se lit pas comme une fuite de mots de passe. Elle ne donne pas d'accès, elle donne du contexte, et c'est précisément ce qui la rend exploitable longtemps après la publication des premiers communiqués. Depuis la compromission de la Direction générale des Finances publiques, les équipes de veille et de sécurité économique ont déplacé leur attention vers un objet qu'elles surveillaient jusqu'ici de façon irrégulière : l'exposition des dirigeants et des personnes habilitées à engager la dépense.

Le déplacement s'explique par la nature des informations en circulation. Burkina NTIC News rapporte que 285 570 professionnels sont exposés à des risques d'ingénierie sociale et de fraude au président, après l'exfiltration par le groupe cybercriminel ZeroBytes de fichiers contenant des données d'état civil, des identifiants fiscaux, des revenus de référence et des taux de prélèvement à la source. La même publication indique que ces informations ont été cédées à deux acheteurs pour quelques milliers d'euros, qu'elles circulent sur des forums spécialisés, et que ZeroBytes déclare, d'après l'AFP, que les données sont toujours en vente.

Cet article décrit ce que les équipes surveillent concrètement dans cette configuration, pourquoi le dirigeant devient l'objet central de la surveillance, et comment traiter un fait dont le décompte n'est pas encore stabilisé. Les ordres de grandeur sur les pratiques de veille rapportés ici s'appuient sur les relevés de l'Observatoire de l'Intelligence Économique concernant la surveillance de l'exposition des personnes clés.

Ce que la compromission de la DGFiP a réellement mis en circulation

Selon BFMTV, la DGFiP a confirmé deux intrusions ayant abouti au vol de données concernant au moins 678 000 particuliers et professionnels, et un Conseil de défense doit se tenir d'ici à la mi-septembre. La même publication rapporte que la porte-parole du gouvernement, Maud Bregeon, a souligné la nécessité pour les administrations d'être vigilantes, et que le président de la République a demandé au gouvernement d'établir l'ensemble des responsabilités liées à la cyberattaque.

The Star décrit de son côté la nature des informations exposées : revenus imposables, taux de prélèvement à la source, adresses et superficie de biens immobiliers, pour 350 000 particuliers et 250 000 entreprises selon son décompte. Pour une équipe de veille, cette description compte davantage que le volume. Un revenu de référence et un taux de prélèvement ne servent pas à ouvrir une session ; ils servent à écrire un message que la victime reconnaît comme provenant d'un interlocuteur légitime.

C'est la raison pour laquelle une fuite fiscale se traite comme une fuite de crédibilité plutôt que comme une fuite d'accès. Le risque ne se matérialise pas au moment de l'exfiltration mais au moment où quelqu'un compose, avec ces éléments, une sollicitation plausible adressée à la bonne personne, au bon moment du cycle comptable.

Pourquoi les dirigeants concentrent le risque après une fuite fiscale

Trois caractéristiques font converger le risque vers les dirigeants. La première est l'autorité : une instruction qui vient du haut se discute peu, et les procédures de contre-appel restent souvent théoriques dans les structures de taille intermédiaire. La deuxième est la visibilité : un dirigeant laisse une empreinte publique importante, mentions presse, interventions, annonces de projets, ce qui permet de dater précisément une tentative pour la rendre crédible. La troisième est la surface personnelle : patrimoine, mandats, historique professionnel, entourage, tous documentés dans des registres publics.

Ajoutez à cela des éléments fiscaux authentiques et le scénario change de catégorie. L'attaquant n'a plus besoin d'imiter un ton, il lui suffit de citer un détail que seul un interlocuteur légitime est censé connaître. C'est le mécanisme classique de l'ingénierie sociale, mais alimenté cette fois par un jeu de données administratives que la victime n'imagine pas en circulation.

L'Alsace rapporte que la sénatrice Nathalie Goulet, élue de l'Orne, réclame une commission d'enquête sur les cyberattaques et les fuites de données et met en garde contre les risques d'usurpation d'identité qu'elles rendent possibles. La même publication indique que la dernière fuite a touché près de 700 000 usagers du fisc et que l'initiative est soutenue par le président du groupe Union centriste, Hervé Marseille. L'usurpation d'identité est bien le point de sortie opérationnel de ce type de compromission.

La fraude au président, un scénario que les données fiscales rendent crédible

La fraude au président suit une mécanique connue : un tiers se présente comme le dirigeant ou comme un mandataire agissant pour son compte, invoque une opération confidentielle et urgente, et obtient un virement en contournant la chaîne de validation habituelle. Le facteur limitant a toujours été la vraisemblance. Les éléments décrits par Burkina NTIC News, identifiants fiscaux et revenus de référence en tête, réduisent précisément ce facteur limitant.

Pour les équipes, la conséquence pratique est un déplacement du curseur de surveillance vers l'amont. Il ne s'agit plus seulement de détecter une tentative en cours, mais de repérer les préparatifs : dépôt d'un nom de domaine proche de celui de l'entreprise, création de profils professionnels reprenant l'identité d'un cadre financier, apparition d'un numéro de téléphone associé au nom d'un dirigeant, publication d'un organigramme détaillé par un prestataire. Ces signaux précèdent la sollicitation de plusieurs jours, parfois de plusieurs semaines.

Le second déplacement concerne le rythme comptable. Les tentatives se concentrent sur les périodes où une urgence financière est plausible : clôture, acquisition annoncée, changement de direction financière, déplacement à l'étranger du dirigeant rendu public. Une veille utile croise donc l'exposition externe avec le calendrier interne, ce que peu d'organisations font de façon systématique.

Ce que les équipes surveillent concrètement autour des dirigeants

Le premier objet de surveillance est l'identité numérique elle-même : occurrences du nom du dirigeant en dehors des canaux officiels, comptes créés à son nom, variations orthographiques, adresses de messagerie approchantes. Le deuxième est le corpus de revente, c'est-à-dire les mentions du nom de l'entreprise ou de son domaine sur les espaces où circulent des lots de données. Le troisième est l'entourage immédiat, assistants de direction et responsables des paiements, souvent moins surveillés que le dirigeant alors qu'ils exécutent l'ordre.

Ces trois objets ont une exigence commune, la traçabilité. Une alerte n'a de valeur que si elle ramène à une source consultable, horodatée et conservable, faute de quoi la qualification prend plus de temps que la fraude. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les signaux par pertinence et relie chaque alerte à sa publication d'origine, ce qui raccourcit le délai entre la première apparition d'un signal et sa qualification par l'équipe.

Le reste relève de l'organisation et ne s'automatise pas. Décider qui figure sur la liste des personnes surveillées, tenir cette liste à jour après chaque mouvement de direction, définir le seuil à partir duquel une alerte déclenche un appel de vérification et documenter la chaîne de garde des captures constituent un travail interne. C'est aussi ce qui distingue une surveillance utile d'un flux d'alertes que personne ne traite.

Un décompte des victimes encore en cours de consolidation

Le nombre de personnes concernées varie selon les publications, et cette variation est en soi une information à traiter. BFMTV fait état d'au moins 678 000 particuliers et professionnels. The Star retient 350 000 particuliers et 250 000 entreprises. Burkina NTIC News compte 285 570 professionnels exposés à des risques de fraude. L'Alsace évoque près de 700 000 usagers du fisc. Ces décomptes ne recouvrent pas les mêmes périmètres et ne s'additionnent pas.

La règle professionnelle qui s'applique ici est simple : attribuer chaque chiffre à la publication qui le donne, ne présenter aucun décompte comme définitif, et distinguer le périmètre des personnes dont les données ont été volées de celui des personnes exposées à un usage frauduleux. Une note de veille qui retient un chiffre unique sans mention de source fabrique une fausse certitude que la suite de l'enquête viendra contredire.

The Star rapporte par ailleurs cette déclaration du ministre du Budget, David Amiel, sur la course engagée face aux attaquants.

Dans la course contre les attaquants, l'État ne peut pas ralentir.

Questions fréquentes sur la surveillance des dirigeants après une fuite

Combien de temps une fuite de données fiscales reste-t-elle exploitable ?

Bien plus longtemps qu'une fuite d'identifiants, qui perd sa valeur dès le changement de mot de passe. Un revenu de référence, une adresse ou un identifiant fiscal restent exacts pendant des mois et servent à crédibiliser une sollicitation à n'importe quel moment. Burkina NTIC News indique d'ailleurs que ZeroBytes déclare, d'après l'AFP, que les données sont toujours en vente. La surveillance doit donc être maintenue bien au-delà du pic médiatique initial.

Quels signaux annoncent une tentative de fraude au président ?

Les préparatifs sont plus détectables que la tentative elle-même. Un nom de domaine déposé récemment et proche de celui de l'entreprise, un profil professionnel créé au nom d'un cadre financier, une demande inhabituelle de vérification d'organigramme adressée à un standard, une sollicitation de fournisseur portant sur les coordonnées bancaires : ces éléments, pris ensemble, valent avertissement. Isolés, ils justifient une mise sous observation plutôt qu'une alerte.

Faut-il surveiller les dirigeants ou l'entreprise ?

Les deux, mais avec des corpus différents. La surveillance de l'entreprise porte sur le nom, les marques, les domaines et les mentions dans les espaces de revente. La surveillance des dirigeants porte sur l'identité des personnes, leurs homonymes, leurs comptes et leur entourage professionnel immédiat. Confondre les deux produit soit un bruit ingérable, soit un angle mort sur les personnes, qui reste le cas le plus fréquent dans les dispositifs existants.

Pour approfondir