Le Radar
Cyberattaque contre les impôts : données volées, risques et faux mails à surveiller
La DGFiP a confirmé qu’un accès illégitime à son système d’information avait permis de consulter et d’extraire des données concernant des particuliers et des professionnels. Voici ce qui est confirmé, ce qui reste encore à déterminer et les bons réflexes pour éviter les faux messages qui peuvent exploiter cette actualité.
Que s’est-il passé à la DGFiP ?
Le 13 août 2026, le ministère de l’Économie et des Finances a confirmé un accès illégitime au système d’information de la Direction générale des Finances publiques. Cet accès était intervenu à la fin du mois de juin après une usurpation d’identité.
D’après le communiqué officiel, l’accès avait été coupé fin juin dans le cadre d’un contrôle, mais les premières investigations ont montré qu’il avait auparavant permis la consultation et l’extraction de données concernant des particuliers et des professionnels.
Le 12 août, un acteur malveillant avait publiquement revendiqué l’intrusion. Après cette revendication, la DGFiP a indiqué avoir mis en œuvre de nouvelles mesures de restriction. Les investigations se poursuivent avec les services du ministère et l’Agence nationale de la sécurité des systèmes d’information, l’ANSSI. La DGFiP doit également notifier l’incident à la CNIL et déposer plainte.
« Impots.gouv.fr piraté » est une formulation très utilisée dans les recherches et les médias.
La formulation officielle est plus précise : Bercy confirme un accès illégitime au
système d’information de la DGFiP. Cela ne signifie pas que la simple page d’accueil
du site a été défigurée ou que tous les comptes fiscaux ont été piratés.
Quelles données ont été volées lors de la cyberattaque des impôts ?
C’est actuellement l’une des principales questions. À la date de cette publication, la DGFiP n’a pas encore communiqué la liste officielle et exhaustive des informations extraites.
Des médias ont cependant pu examiner des éléments attribués à la fuite. Le Monde indique qu’un échantillon comportait notamment des informations d’état civil, des adresses personnelles, des numéros de téléphone, le revenu fiscal de référence, le taux d’imposition, le nombre de personnes à charge ainsi que des informations sur le centre des Finances publiques et l’agent ayant traité certains dossiers.
Ces éléments doivent être lus avec prudence.
Ils proviennent de l’analyse d’un échantillon attribué à la fuite. Ils ne constituent pas encore
la liste officielle et définitive publiée par la DGFiP.
Un numéro fiscal ou une donnée exacte peut-il rendre une arnaque plus crédible ?
Oui. Même lorsqu’une donnée ne permet pas à elle seule d’accéder à votre compte, elle peut servir à construire un message beaucoup plus convaincant. Un escroc qui connaît votre nom, votre adresse ou une information fiscale réelle peut personnaliser son discours et donner l’impression qu’il dispose d’un dossier officiel.
Une information vraie dans un message ne prouve pas que le message est vrai.
C’est l’un des réflexes les plus importants après une fuite de données.
Combien de contribuables sont concernés par la fuite de données ?
La réponse officielle est, pour le moment : le nombre exact n’est pas encore connu. Bercy indique que les investigations se poursuivent afin de déterminer précisément les données et le nombre d’usagers concernés.
Plusieurs médias rapportent qu’un fichier d’un peu plus de 600 000 entrées aurait été proposé à la vente. Certaines publications évoquent précisément 678 438 lignes. Le Monde indique avoir examiné un échantillon issu d’un fichier contenant un peu plus de 600 000 entrées.
600 000 ou 678 438 lignes ne signifie pas automatiquement autant de victimes officiellement confirmées.
Une ligne de données, une personne, un dossier et un compte ne sont pas nécessairement des notions équivalentes.
Tant que la DGFiP n’a pas terminé ses investigations, ces chiffres doivent rester présentés comme des éléments rapportés,
pas comme le bilan officiel.
Comment savoir si vous êtes personnellement concerné ?
La DGFiP annonce que les usagers identifiés comme concernés recevront une information individuelle précisant les données susceptibles d’avoir été consultées ou extraites et, si nécessaire, les mesures de vigilance à adopter.
Aucun outil officiel public permettant de saisir son numéro fiscal pour « vérifier si l’on est dans la fuite » n’a été annoncé à ce stade.
Méfiez-vous donc d’un futur site ou message qui vous proposerait de tester votre numéro fiscal.
Ne saisissez pas vos informations dans un formulaire découvert par e-mail, SMS, publicité ou réseau social.
Repartez toujours du site officiel saisi manuellement.
Quels sont les risques après cette cyberattaque ?
Une fuite de données ne signifie pas automatiquement que votre espace Finances publiques, votre compte bancaire ou votre messagerie sont piratés. Le risque principal est que des informations réelles soient utilisées pour rendre une tentative d’arnaque plus crédible.
Des faux mails beaucoup plus convaincants
Un message peut reprendre votre nom, votre adresse ou une information fiscale réelle avant de vous pousser vers un faux site.
Un appel qui semble connaître votre dossier
Un fraudeur peut citer des informations exactes pour se présenter comme un agent des Finances publiques ou un service de sécurité.
Des données réutilisées ailleurs
Certaines informations personnelles peuvent être combinées avec d’autres fuites afin de préparer de nouvelles tentatives de fraude ou d’usurpation.
Plus un message contient d’informations vraies, plus il peut devenir difficile à identifier. Il ne faut donc plus rechercher uniquement les fautes d’orthographe ou les documents grossiers : un message techniquement propre peut rester frauduleux.
Quels faux mails et SMS des impôts circulent actuellement ?
Les tentatives d’hameçonnage usurpant l’identité de la DGFiP existaient déjà avant la révélation de cette cyberattaque. Le site impots.gouv.fr alerte actuellement sur plusieurs formes de courriels malveillants.
- Le faux « Rapport d’Audit Fiscal : Fraude Détectée », prétendument signé par la direction des Finances publiques.
- Le faux remboursement d’impôt, qui annonce un trop-perçu ou une somme à récupérer via un lien.
- La fausse accusation de fraude fiscale, avec menace d’huissier, de forces de l’ordre, d’amende ou de prison.
- Le faux SMS d’impôt ou d’amende impayée, qui pousse à régulariser rapidement la situation.
- Le faux appel d’un agent, qui cherche à récupérer des informations ou à faire rappeler un numéro frauduleux.
Cybermalveillance.gouv.fr avait également renouvelé son alerte en juillet et août 2026 concernant les faux remboursements d’impôt transmis par e-mail, SMS ou téléphone.
À ce stade, rien ne permet d’affirmer que ces campagnes utilisent déjà les données de la fuite révélée en août.
Elles circulaient avant l’annonce de la cyberattaque. Le risque est surtout que cette actualité et les données volées
puissent être exploitées pour créer de nouveaux messages encore plus personnalisés.
À quoi pourrait ressembler un nouveau faux message ?
Un fraudeur pourrait par exemple prétendre que « vos données fiscales ont été compromises » et vous demander de cliquer pour sécuriser votre espace. Il pourrait également annoncer qu’une vérification d’identité est nécessaire, qu’un remboursement doit être confirmé ou qu’un mot de passe doit être changé.
Le contexte serait crédible puisque la cyberattaque est réelle. Le lien, lui, pourrait être frauduleux.
Comment vérifier un e-mail des impôts sans cliquer sur aucun lien ?
La méthode la plus sûre consiste à rompre complètement la chaîne proposée par le message. Ne vérifiez jamais une alerte en utilisant le lien ou le numéro qu’elle vous fournit elle-même.
Ne cliquez pas
Ne suivez aucun bouton ou lien reçu dans un message inattendu parlant d’impôts, de remboursement ou de fuite de données.
Ouvrez vous-même votre navigateur
Saisissez manuellement impots.gouv.fr au lieu de passer par le message.
Connectez-vous à votre espace sécurisé
Consultez votre messagerie sécurisée, vos avis et les informations présentes dans votre dossier.
Contactez la DGFiP par un canal indépendant
Utilisez les coordonnées figurant sur vos documents officiels ou celles trouvées depuis le site officiel.
Quels domaines utilise réellement la DGFiP ?
La DGFiP indique que ses adresses électroniques utilisent le domaine @dgfip.finances.gouv.fr et que ses sites officiels utilisent des domaines en .gouv.fr.
Cela reste un indice, pas une raison pour cliquer sans réfléchir. Le nom affiché d’un expéditeur peut être imité, et des fraudeurs créent des adresses visuellement proches d’un domaine officiel.
Pour un remboursement d’impôt, aucune validation de carte bancaire n’est nécessaire.
Cybermalveillance.gouv.fr rappelle qu’un remboursement légitime est versé automatiquement sur le compte bancaire
enregistré auprès de l’administration fiscale. Aucun paiement de frais ni validation par carte bancaire n’est demandé.
Que faire si vous avez déjà cliqué, répondu ou transmis des informations ?
Les démarches dépendent de ce que vous avez réellement fait. Une simple ouverture de message n’entraîne pas les mêmes risques que la saisie d’identifiants ou la transmission d’une carte bancaire.
Vous n’avez rien saisi
Fermez la page, ne téléchargez rien et n’autorisez aucune notification. Restez attentif à d’éventuels nouveaux messages.
Changez rapidement vos accès
Rendez-vous directement sur impots.gouv.fr et modifiez votre mot de passe. Changez également tout mot de passe identique réutilisé ailleurs.
Contactez immédiatement votre banque
Utilisez l’application officielle de votre banque ou un numéro déjà connu. N’utilisez jamais les coordonnées fournies dans le message suspect.
Vous avez téléchargé ou exécuté un fichier
- Ne lancez aucun autre fichier ou programme demandé par le site.
- Effectuez une analyse de sécurité avec un outil à jour.
- Surveillez les connexions inhabituelles sur vos comptes sensibles.
- Si votre messagerie est concernée, changez son mot de passe et activez l’authentification renforcée lorsqu’elle est disponible.
Vous avez transmis des données personnelles ou un document
Conservez les preuves et surveillez les démarches inhabituelles effectuées en votre nom. En cas de doute ou de préjudice, utilisez le service public 17Cyber pour être orienté vers les démarches adaptées.
Vous avez payé ou constaté un débit frauduleux
Contactez votre banque sans attendre. Si des coordonnées de carte bancaire ont été compromises ou qu’un paiement frauduleux apparaît, les démarches peuvent inclure une opposition et un signalement selon votre situation.
Conservez toujours les preuves avant de supprimer le message.
Capture d’écran, adresse complète de l’expéditeur, numéro de téléphone, adresse du faux site,
date, heure et éventuelle transaction peuvent être utiles pour un signalement ou une plainte.
Un courriel suspect peut être signalé à Signal Spam. Un SMS suspect peut être signalé au 33700. Cybermalveillance.gouv.fr recommande également de conserver le message d’hameçonnage reçu.
Questions fréquentes sur la cyberattaque de la DGFiP
Le site impots.gouv.fr a-t-il été piraté ?
La DGFiP a officiellement confirmé un accès illégitime à son système d’information, intervenu fin juin 2026 après une usurpation d’identité. Cet accès a permis la consultation et l’extraction de données. Il est plus précis de parler d’une compromission du système d’information de la DGFiP que d’affirmer que la simple page d’accueil du site a été piratée.
Quelles données ont été volées lors de la cyberattaque de la DGFiP ?
La DGFiP n’a pas encore publié la liste officielle et définitive des données concernées. Le Monde indique avoir examiné un échantillon contenant notamment des informations d’état civil, des adresses, des numéros de téléphone, le revenu fiscal de référence, le taux d’imposition et le nombre de personnes à charge. Ces éléments issus d’un échantillon ne doivent pas être présentés comme le périmètre officiel définitif.
Combien de contribuables sont concernés ?
La DGFiP indique que les investigations se poursuivent pour déterminer précisément le nombre d’usagers concernés. Des médias rapportent qu’un fichier d’un peu plus de 600 000 entrées, et selon certaines sources 678 438 lignes, a été proposé à la vente. Ces chiffres ne constituent pas encore un bilan officiel du nombre de victimes.
Comment savoir si mes données ont été volées ?
La DGFiP indique que les usagers identifiés comme concernés recevront une information individuelle précisant les données susceptibles d’avoir été consultées ou extraites et les mesures de vigilance à adopter. Aucun outil officiel public permettant de saisir son numéro fiscal pour vérifier sa présence dans la fuite n’a été annoncé à ce stade.
Faut-il changer son mot de passe impots.gouv.fr ?
L’administration n’a pas annoncé que les mots de passe des usagers faisaient partie des données extraites. Il n’existe donc pas, à ce stade, de consigne demandant à tous les contribuables de changer leur mot de passe. En revanche, changez-le immédiatement si vous l’avez saisi sur un site suspect ou si vous réutilisez ce même mot de passe sur plusieurs services.
Que faire si je reçois un e-mail des impôts après la cyberattaque ?
Ne cliquez pas sur le lien reçu pour vérifier. Ouvrez vous-même votre navigateur, saisissez impots.gouv.fr et connectez-vous à votre espace Finances publiques. En cas de doute, utilisez la messagerie sécurisée de votre espace ou les coordonnées officielles de votre centre des Finances publiques.
Un e-mail qui connaît mon vrai nom ou mes informations fiscales est-il forcément authentique ?
Non. Une donnée exacte peut provenir d’une fuite, d’une autre base de données ou d’informations déjà connues. Un vrai nom, une vraie adresse ou une donnée fiscale crédible ne prouvent pas l’identité de l’expéditeur. La vérification doit toujours être faite par un canal officiel indépendant.
Des faux mails utilisent-ils déjà les données de cette cyberattaque ?
Des faux courriels et SMS usurpant l’identité de la DGFiP circulent bien actuellement, notamment autour de faux remboursements ou de fausses accusations de fraude fiscale. En revanche, aucune source officielle ne permet d’affirmer à ce stade que ces campagnes utilisent déjà les données issues de la cyberattaque révélée en août 2026.
Sources vérifiées
- Ministère de l’Économie et des Finances : communiqué du 13 août 2026 sur l’accès illégitime au système d’information de la DGFiP
- impots.gouv.fr : alerte sur les faux remboursements et fausses accusations de fraude fiscale
- impots.gouv.fr : consignes officielles face aux courriels et SMS frauduleux
- Cybermalveillance.gouv.fr : alerte 2026 sur les faux remboursements d’impôt
- Cybermalveillance.gouv.fr : que faire en cas d’hameçonnage
- Le Monde : analyse d’un échantillon attribué à la fuite, 14 août 2026
- Reuters : confirmation de la fuite de données, 14 août 2026
Le réflexe à retenir
Après une fuite de données, un escroc peut connaître de vraies informations sur vous. Ce n’est pas une preuve que son message est authentique.
Face à un e-mail ou un SMS concernant vos impôts : je ne clique pas, je n’utilise pas le numéro reçu, j’ouvre moi-même impots.gouv.fr et je vérifie depuis mon espace sécurisé.