France : 678 000 usagers concernés par la cyberattaque contre le fisc
La Direction générale des finances publiques (DGFiP) a révélé vendredi 14 août que 678 000 particuliers et professionnels sont concernés par la cyberattaque ayant visé son système d’information. L’administration fiscale assure avoir pris des mesures de sécurité et présente ses excuses aux usagers affectés.
Jusqu’ici, la DGFiP évoquait « quelques centaines de milliers d’usagers concernés » par le piratage révélé jeudi 13 août. Le bilan communiqué vendredi fait désormais état de 678 000 particuliers et professionnels dont certaines données personnelles ont été extraites lors de l’attaque, revendiquée par un cybercriminel utilisant le pseudonyme « ZeroBytes ».
Pour les particuliers, les informations dérobées comprennent notamment les noms et prénoms, le quotient familial, le revenu fiscal de référence ainsi que le taux de prélèvement à la source. Selon la directrice générale des finances publiques, Amélie Verdier, ces données ne permettent pas d’accéder directement aux comptes sécurisés des contribuables sur le site impots.gouv.fr.
L’administration souligne toutefois que la détention de telles informations personnelles peut faciliter des tentatives d’usurpation d’identité ou d’autres formes de fraude. Pour les entreprises concernées, les données extraites sont jugées moins sensibles et comprennent notamment le numéro Siren ainsi que des informations relatives à l’entreprise et à son mandataire.
Les services de Bercy avaient détecté en juin la compromission du compte d’un agent et avaient immédiatement coupé l’accès concerné. À ce moment-là, l’administration n’avait toutefois pas identifié que l’attaquant avait pu extraire des données.
Amélie Verdier a décrit une attaque « plus sophistiquée que ce qu’on avait vu par le passé ». Contrairement à une attaque classique caractérisée par un volume important de requêtes informatiques, l’opération n’aurait notamment pas reposé sur un « requêtage massif », rendant sa détection plus difficile.
C’est finalement le 12 août, au moment où l’attaque a été revendiquée, que les services de Bercy ont pu identifier certaines activités et constater l’extraction de données personnelles.
Face à l’ampleur de l’incident, la directrice générale des finances publiques a présenté ses excuses aux personnes concernées. « Nous présentons nos excuses à tous les usagers concernés », a-t-elle déclaré.
Les particuliers et professionnels touchés doivent être contactés individuellement par l’administration fiscale à partir du début de la semaine prochaine. Cette démarche doit notamment leur permettre d’être informés précisément de la nature des données concernées et des précautions à prendre face aux éventuelles tentatives d’usurpation d’identité ou de fraude.