![]() |
Près de 700 000 données fiscales ont été dérobées et mises en vente par des pirates informatiques. Alors que le premier ministre réclame un audit, et l’opposition une commission d’enquête, les syndicats de la direction des finances fulminent face à l’ampleur du désastre.
Pseudonyme : « ZeroBytes ». Motivation : « L’argent et la recherche de pouvoir. » Deux pirates informatiques se présentant comme français ont révélé, mercredi 12 août, avoir mis la main au mois de juin sur des centaines de milliers de données fiscales de particuliers et d’entreprises dérobées à la Direction générale des finances publiques (DGFIP), et désormais mises en vente. Une transaction aurait déjà eu lieu avec « deux acheteurs » pour « plusieurs milliers d’euros », indique ZeroBytes à l’AFP, lundi 17 août. Le duo précise que « les données sont toujours à la vente ».
Au total, comme confirmé le 14 août par un communiqué du ministère de l’économie et des finances, les données de 678 000 particuliers et entreprises ont été extraites pour être revendues. « Sur les près de 700 000 […] concernés par ce vol de données, près de la moitié sont des particuliers », précise encore Bercy auprès de Mediapart.
Désormais, toutes ces personnes et structures vont être informées par la DGFIP, dont la communication doit débuter « dans les meilleurs délais », a indiqué le premier ministre, Sébastien Lecornu, à l’issue d’une cellule interministérielle de crise, convoquée lundi 17 août dans l’après-midi. Au cours de cette réunion, Matignon a également demandé « un audit approfondi » mené par l’Agence nationale de la sécurité des systèmes d’information (Anssi) et « l’accélération du plan de sécurisation des systèmes d’information de l’État », déjà annoncé fin avril.
Roland Lescure, ministre de l’économie, et David Amiel, ministre de l’action et des comptes publics. © Photomontage Mediapart avec photo Ludovic Marin / AFP
Outre ces données fiscales, le duo ZeroBytes, qui a par le passé revendiqué des attaques visant Intermarché et la Fédération française de handball, a affirmé le 15 août sur le site French Breaches (spécialisé dans la documentation des fuites de données en France) avoir piraté, en juillet, le serveur professionnel des données cadastrales qui recense des informations sur les biens immobiliers de la population française. Les données de plus de deux millions de propriétaires auraient été aspirées. Dans son communiqué, le ministère des finances confirme « la consultation de données cadastrales », mais pas le chiffre avancé par les pirates.
Samedi 15 août, le parquet de Paris a annoncé l’ouverture d’une enquête pour « extraction frauduleuse de données » et « association de malfaiteurs » et, dès le lendemain, les sénateurs et sénatrices socialistes ont réclamé une commission d’enquête parlementaire pour faire la lumière sur ce piratage de grande ampleur, visant des données particulièrement sensibles.
Du côté des agentes et agents de la DGFIP, « une énorme colère est en train de monter », précise à Mediapart Solidaires Finances publiques, premier syndicat au sein de la DGFIP. Ce dernier avait alerté la direction, dès le mois de juin, sur des risques de « piratage, d’usurpation d’identité ou d’hameçonnage ciblé ». En vain.
Quelles données ont été volées et comment ? Quand l’administration a-t-elle été informée et quelles mises en garde ont été formulées avant la révélation du piratage massif ? Mediapart fait le point sur ce qui est aujourd’hui présenté comme « la cyberattaque la plus grave de notre pays » par les sénateurs socialistes. Que contiennent les données volées ?
Ce sont des données fiscales « telles que le revenu fiscal de référence, le quotient familial ou le taux de prélèvement à la source », indique Bercy. Pour les entreprises, il s’agit de « leur raison sociale ou leur SIREN [système d’identification du répertoire des entreprises – ndlr] ». Le ministère des finances assure en revanche que les espaces personnels sur le site des impôts « n’ont pas été compromis »,mots de passe et identifiants n’ayant pas été récupérés.
Concernant les données cadastrales, Bercy fait état de « données relatives aux adresses et aux surfaces de biens immobiliers » qualifiant, selon Libération, leur « degré de sensibilité inférieur » à celui des données fiscales. « C’est incroyable de dire ça !, réagit Sandra Demarcq, la secrétaire générale de Solidaires Finances publiques, jointe par Mediapart. Le cadastre est un énorme fichier qui recense les infos liées au patrimoine des gens : qui est propriétaire de quoi, pour combien de mètres carrés, mais aussi l’adresse. Ce ne sont pas des données moins sensibles ! » Quels sont les risques ?
Sandra Demarcq identifie « deux types de menaces » pour les particuliers comme les entreprises. « Si vous êtes impacté, vous risquez de recevoir de faux mails ou de faux coups de fil de la Direction générale des finances publiques. Les informations seront tellement précises – avec votre revenu fiscal de référence, par exemple – qu’elles pourront apparaître comme crédibles. » Elle poursuit : « On pourrait vous demander de mettre à jour votre IBAN [identifiant d’un compte bancaire – ndlr] ou vous annoncer un remboursement et hameçonner vos données bancaires », prévient la syndicaliste.
Son collègue Benjamin Gandouin, secrétaire national de Solidaires Finances publiques responsable des questions informatiques, avertit aussi sur un croisement de données, issues d’autres fuites « comme des données médicales » et menant à « un ciblage très précis et personnalisé » des tentatives d’arnaque. Il craint aussi les menaces « de chantage ou d’extorsion » de la part de personnes ayant accès aux revenus fiscaux de référence et aux adresses postales de contribuables fortuné·es.
Des inquiétudes partagées par la CGT Finances publiques, deuxième force syndicale de la DGFIP, qui se pose beaucoup de questions. « En tant qu’agents des finances publiques, nous sommes hyper cadrés et surveillés – ce qui est normal – avec des moyens d’accès aux données très limités,commente Fanny de Coster, secrétaire générale du syndicat. Un agent ne peut pas consulter n’importe quel profil fiscal sans risquer une sanction disciplinaire. Et des pirates ont pu regarder les dossiers ? Ça nous met très en colère. » Que savait la DGFIP ?
De l’aveu même de Bercy, les cybercriminels ont eu accès au système d’information de la Direction générale des finances publiques en juin et juillet suite à « des usurpations d’identifiants d’un agent de la DGFIP et d’un tiers habilité ». Ces intrusions, souligne le communiqué du ministère, ont été à l’époque détectées et la DGFIP assure avoir fait le nécessaire : elle « a immédiatement interrompu les accès de l’ensemble des comptes utilisés dans les incidents identifiés », précise Bercy.
Problème : personne n’aurait alors remarqué que des centaines de milliers de données de particuliers et d’entreprises avaient été dérobées. « Les contrôles d’accès réalisés à cette occasion n’ont pas permis de détecter que ces intrusions avaient conduit à des vols de données, en raison de la sophistication de l’attaque », justifie le ministère.
La Direction générale des finances publiques nous prend toujours de haut et nous accuse de vouloir faire “du buzz syndical”.
Sandra Demarcq, syndicaliste
« Au mieux, c’est un mensonge, au pire c’est de l’incompétence totale ! », soupire un agent de la DGFIP qui préfère rester anonyme. « Je préfèrerais que ce soit un mensonge ! », réagit Fanny de Coster, de la CGT Finances publiques. « Car ce serait vraiment très inquiétant qu’ils ne se soient rendu compte de rien ! », s’alarme-t-elle, regrettant par ailleurs que les syndicats ainsi que l’ensemble des agentes et agents aient été informés de ce piratage… par voie de presse, après la revendication de l’attaque par ZeroBytes.
« Nous sommes persuadés que la direction était au courant du vol de données et n’a pas informé le public alors que la loi le lui impose en cas de fuite de données personnelles », affirme pour sa part Sandra Demarcq, la secrétaire générale de Solidaires Finances publiques. La Cnil doit en effet être notifiée dans les soixante-douze heures quand une violation est détectée. « Si le piratage informatique n’avait pas été revendiqué le 12 août, personne ne serait au courant ! Ni les usagers ni les agents ! », s’agace encore la syndicaliste. Sollicité par Mediapart, Bercy dément fermement : « Il est inexact de dire que l’administration connaissait depuis deux mois l’existence de ces vols de données sans communiquer ». Des alertes ignorées ?
Le syndicat Solidaires Finances publiques est d’autant plus furieux que ses membres ont alerté, dès le 18 juin, la Direction générale des finances publiques sur des risques « à très court terme » de fuites à la suite de violations de données déjà sensibles. Début juin, « Tchap », la messagerie sécurisée de l’État, a été piratée avant une violation de données du portail France Services, revendiquée mi-juin. « Selon nous, les pirates ont récupéré les identités d’agents publics sur Tchap et, à partir de ces identités, ont ensuite pu infiltrer France Services », explique Benjamin Gandouin, le secrétaire national du syndicat. « Nous avons alerté sur le fait que ces deux fuites étaient sans doute liées et sur d’autres violations possibles », ajoute-t-il.
Le courrier adressé à la Direction des finances consulté par Mediapart indique en effet que des agentes et agents de la DGFIP sont susceptibles d’être concerné·es et que la fuite du portail France Services « pourrait faciliter des tentatives de piratage, d’usurpation d’identité ou d’hameçonnage ciblé ».
Sandra Demarcq insiste : « C’était une alerte sérieuse sur ce qui pouvait arriver, mais nous avons eu une réponse lapidaire au mois de juillet, nous disant que tout était sous contrôle et sans aucune fuite de données d’importance ». Et ajoute, amère : « La Direction générale des finances publiques nous prend toujours de haut et nous accuse de vouloir faire “du buzz syndical”. Elle ne prend jamais au sérieux nos revendications et alertes sur notre sécurité informatique ».
Au printemps dernier, une importante fuite de données avait par ailleurs été détectée par la DGFIP sur le fichier Ficoba, qui recense l’ensemble des comptes bancaires ouverts dans des établissements français. Bilan : 1,2 million de comptes concernés. « C’était déjà une usurpation d’identité qui avait conduit à cette violation, précise Benjamin Gandouin. Il y avait eu une grosse crise et un plan d’action avec des mesures de sécurité soi-disant renforcées ! Donc vraiment, on ne comprend pas comment on en arrive là. C’est du jamais-vu, cette fois c’est une crise monumentale ! », conclut-il.
Dans un message posté sur X le samedi 15 août,David Amiel, ministre de l’action et des comptes publics, indique que la DGFIP « comme de nombreux services publics » repousse quotidiennement nombre d’attaques. Mais concède des manquements en matière de protection. « Sur ce point, nous devons la vérité : l’État a accumulé certaines “dettes techniques” pendant des décennies, et nos doctrines doivent être mises à jour de manière beaucoup plus rapide. » Quelles responsabilités ?
L’affaire prend désormais un tour politique. Thierry Cozic, sénateur socialiste de la Sarthe et vice-président de la commission des finances, réclame, dans Le Figaro, une commission d’enquête parlementaire dès la rentrée « afin d’éclaircir les nombreuses zones d’ombre qui ne manqueront pas d’apparaître prochainement sur ce qui s’apparente à un pillage en règle de la passoire numérique qu’est devenue la France ». Il regrette aussi que l’administration fiscale ait « attendu que le pirate revendique publiquement la fuite pour communiquer ».
Le Rassemblement national avance sur la même ligne : « Pourquoi le gouvernement n’a pas communiqué fin juin ? Pourquoi a-t-il fallu attendre la revendication malveillante le 12 août ? », interroge sur le réseau social X le député RN Jean-Philippe Tanguy. Bruno Retailleau, le candidat à la présidentielle du parti Les Républicains, promet pour sa part de construire « une véritable forteresse numérique » pour « protéger les données des Français ».
À la DGFIP, le syndicat Solidaires se montrera vigilant : « Il est hors de question qu’à travers cette crise, il y ait des recherches de responsabilités individuelles », prévient Sandra Demarcq, inquiète de voir des agentes et agents mis en cause après cette fuite massive. « Cette crise est due au manque de moyens et aux coupes budgétaires. Tout ceci est la faute des gouvernements successifs, en particulier depuis l’arrivée au pouvoir d’Emmanuel Macron. Le seul budget qu’ils ont donné, c’est pour développer l’intelligence artificielle. »
La CGT Finances publiques abonde : « On sait très bien que le risque zéro n’existe pas, souligne Fanny de Coster. Même avec plus de moyens, des fuites seraient toujours possibles. Mais on ne mettra pas de côté tous les choix budgétaires et politiques pris ces dernières années. »
Cécile Hautefeuille
| Date | Nom | Message |