
En février, un attaquant muni des identifiants d’un fonctionnaire accède à FICOBA, le fichier national des comptes bancaires, dans le cadre des échanges entre ministères. Environ 1,2 million de comptes sont concernés. En avril, l’État inscrit dans sa feuille de route cyber la généralisation de l’authentification multifacteur. Quelques mois plus tard, des identifiants légitimes sont de nouveau utilisés contre la Direction générale des Finances publiques. Et le 18 septembre, un accès professionnel aux données cadastrales reste encore fermé le temps d’y ajouter une double authentification.
Le rapport publié ce 29 septembre par l’ANSSI donne à cette succession d’incidents un sens assez net. Le problème n’est plus seulement que l’État se fasse voler des mots de passe. C’est qu’un mot de passe volé puisse encore ouvrir beaucoup de portes, et qu’une fois entré, l’intrus puisse parfois emporter des données sans être vu.
L’enquête de l’ANSSI retrace des activités illégitimes observées entre mai et août 2026. Elle conclut que des attaquants ont récupéré puis utilisé des identifiants légitimes de la DGFiP. Certains avaient été saisis sur des équipements personnels ; les portails concernés ne demandaient pas d’authentification forte. Des applications sensibles étaient par ailleurs accessibles depuis Internet ou le Réseau interministériel de l’État sans cloisonnement suffisant, créant des possibilités de déplacement depuis les systèmes d’autres organismes. L’ANSSI cite ainsi un accès provenant du ministère de l’Éducation nationale.
Puis vient le constat le plus sévère : aucune des deux vagues d’exfiltration analysées n’a été détectée par la DGFiP ou par l’ANSSI.
Cette absence d’alerte ne relève pas d’un mystérieux pouvoir d’invisibilité des attaquants. Elle montre où se trouve le trou dans la raquette.
Les sondes de l’ANSSI surveillent les entrées et sorties du Réseau interministériel de l’État et d’Internet. Elles n’ont pas accès aux journaux internes des applications de la DGFiP. De son côté, la DGFiP ne supervisait pas l’un des portails utilisés pour l’exfiltration et aucun dispositif ne réunissait les différents éléments suspects. Un trafic réalisé avec de vrais identifiants pouvait donc franchir les contrôles réseau sans porter l’étiquette « pirate » ; reconnaître l’attaque supposait de voir ce que faisait ce compte une fois connecté.
Voilà ce que l’affaire rend concret : dans un État où administrations, agents et partenaires doivent échanger, la sécurité ne peut pas reposer principalement sur la frontière du réseau. Elle doit suivre l’identité jusque dans l’application. Qui se connecte ? Avec combien de facteurs ? À quelles données ce compte a-t-il réellement besoin d’accéder ? Son comportement ressemble-t-il encore à celui d’un agent, d’un notaire ou d’un géomètre ?
L’incident de février avait déjà donné un avertissement presque pédagogique. Pour accéder à FICOBA, l’attaquant n’avait pas eu besoin de casser la base de données : il avait usurpé les identifiants d’un fonctionnaire autorisé à y accéder dans le cadre d’échanges interministériels. La DGFiP avait alors restreint les accès et engagé des travaux de sécurisation.
Deux mois plus tard, la feuille de route de sécurité numérique de l’État 2026-2027 fixait précisément parmi ses priorités le renforcement des accès. Pour les systèmes d’information « à enjeux », la documentation publique de ProConnect donne désormais une échéance au 28 février 2027 pour déployer l’authentification multifacteur, puis au 28 février 2028 pour l’ensemble des systèmes.
Le calendrier dit quelque chose d’important sur la nature du problème. La technologie nécessaire existe. Les principes sont connus. L’État ne cherche pas le prochain équivalent numérique du radar ou du vaccin : il doit faire fonctionner les mêmes protections sur une multitude d’applications, de comptes, de fournisseurs d’identité et de relations avec des partenaires extérieurs.
Et ce déploiement a un coût opérationnel très visible.
Après le vol de données de l’été, la DGFiP a suspendu les accès externes à son serveur professionnel de données cadastrales, utilisé notamment par les notaires et les géomètres-experts. Des procédures transitoires ont dû être organisées dans les services départementaux pour continuer à fournir les documents nécessaires aux transactions immobilières. Au 18 septembre, la DGFiP préparait encore une double authentification par SMS afin de rouvrir l’accès aux notaires.
C’est une petite scène de la modernisation de l’État à l’envers : on ferme d’abord un service numérique, on remet temporairement des agents dans la boucle, puis on ajoute le contrôle d’identité qui aurait rendu l’accès initial plus difficile à détourner.
La double authentification ne résoudra pourtant qu’une partie du problème décrit par l’ANSSI. Un compte authentifié peut conserver trop de droits. Une application peut rester accessible depuis trop d’endroits. Et un téléchargement anormal peut toujours passer inaperçu si personne ne surveille son comportement. Le rapport appelle donc également à mieux cloisonner les applications et à renforcer la détection au niveau applicatif.
Reste une donnée essentielle que les documents publics ne donnent pas : la distance exacte à parcourir. Combien d’applications sensibles de l’État imposent déjà plusieurs facteurs ? Combien disposent de journaux suffisamment détaillés et effectivement surveillés ? Combien de comptes conservent des droits devenus inutiles ? Sans cette mesure de départ, il est difficile de savoir si l’échéance de février 2027 représente la dernière ligne droite ou encore l’essentiel du chantier.
La prochaine attaque pourra, elle aussi, commencer par un mot de passe volé. Ce qui décidera si elle s’arrête là se joue après la connexion.
Sources consultées
- ANSSIL’ANSSI publie le rapport d’incident sur les cyberattaques ayant touché la DGFiP
- Direction générale des Finances publiquesAccès illégitimes au fichier national des comptes bancaires (FICOBA)
- ANSSIPublication de la feuille de route des efforts prioritaires en matière de sécurité numérique de l’État 2026-2027
- ProConnectForcer la double authentification (2FA) sur votre service
- Direction générale des Finances publiquesDroits de mutation à titre onéreux : leur versement aux départements n’est pas interrompu par la fermeture temporaire du serveur professionnel des données cadastrales