Piratage des impôts : 678 000 contribuables, et une 2e fuite revendiquée

Si vous êtes concerné par le piratage du système d’information des impôts, c’est la DGFiP qui vous contactera directement : elle a annoncé le vendredi 14 août 2026 au soir que 678 000 particuliers et professionnels sont touchés « à ce jour », et elle indique dans son communiqué que « les usagers concernés recevront une information individuelle ». En attendant ce message, aucune démarche n’est à faire de votre côté — et surtout, aucun lien reçu par mail ou par SMS ne doit être cliqué.

Le point le plus important, et le plus mal compris : le site impots.gouv.fr et vos espaces particuliers et professionnels n’ont pas été compromis. Il n’y a donc aucun compte à « re-sécuriser » dans l’urgence, et c’est justement ce faux réflexe que les escrocs vont chercher à déclencher.

Mise à jour du samedi 15 août 2026. Une deuxième intrusion, distincte de la première et visant cette fois le serveur cadastral de la DGFiP, a été revendiquée le 14 août par le même pirate. Elle porterait sur plus de deux millions de propriétaires. Elle est à ce jour revendiquée et non confirmée par l’administration : nous la présentons comme telle, au conditionnel.

À lire Taux de crédit immobilier en septembre 2026 : le baromètre par durée (15, 20 et 25 ans)

Mise à jour du mardi 18 août 2026. L’information individuelle promise est en cours : depuis le lundi 17 août, la DGFiP adresse aux personnes concernées un courriel au fil de la semaine ou, à défaut d’adresse électronique, un courrier — un message qui « ne contient aucun lien direct vers votre espace fiscal » et « ne vous demande aucune information confidentielle », selon la FAQ officielle publiée le 17 août sur impots.gouv.fr. La CNIL a indiqué le 18 août que « les vérifications sont en cours », et Bercy a convié la presse ce mardi à 16 h pour un état des lieux avec la DGFiP et l’ANSSI. La seconde intrusion revendiquée sur le cadastre, elle, reste non confirmée.

En bref #

  • 678 000 particuliers et professionnels concernés « à ce jour », chiffre annoncé par la DGFiP le vendredi 14 août 2026 en soirée.
  • Pour les particuliers, les données citées officiellement sont les noms et prénoms, le quotient familial, le revenu fiscal de référence et le taux de prélèvement à la source.
  • L’intrusion date de fin juin 2026, après une usurpation d’identité ; elle a été revendiquée le 12 août sur un forum spécialisé et confirmée par Bercy le 13 août.
  • La DGFiP précise que le site impots.gouv.fr n’a pas été compromis ; elle a depuis saisi la CNIL et déposé plainte.
  • Attention au vocabulaire : le pirate revendique 678 438 lignes de données, ce qui n’est pas la même chose que 678 438 personnes — plusieurs lignes peuvent porter sur un même contribuable. Le chiffre de 678 000 personnes est celui de la DGFiP.
  • Nouveau au 15 août 2026 : une seconde intrusion visant le serveur cadastral (SPDC), datée du 29 juillet 2026, a été revendiquée le 14 août — 252 149 lignes qui représenteraient 2 041 778 personnes. Non confirmée par la DGFiP à ce jour.
  • Nouveau au 18 août 2026 : les envois individuels ont commencé le 17 août (courriel dans la semaine, courrier à défaut d’adresse électronique) ; la FAQ officielle évoque « un peu plus de 350 000 particuliers et 250 000 professionnels » concernés ; la CNIL indique que « les vérifications sont en cours ».

Ce que la DGFiP a réellement annoncé #

Le communiqué de Bercy du 13 août 2026 (n° 950), « Accès illégitime au système d’information de la Direction générale des Finances publiques », est le point de départ officiel. Il indique qu’un accès illégitime a eu lieu fin juin 2026, après une usurpation d’identité, et qu’il a permis « la consultation et l’extraction de données concernant des particuliers et des professionnels ». Aucun chiffre n’était alors donné.

Il est tombé le lendemain soir. Le vendredi 14 août 2026, la DGFiP a annoncé que 678 000 particuliers et professionnels sont concernés à ce jour. C’est la directrice générale des finances publiques, Amélie Verdier, qui a précisé la nature des informations exposées pour les particuliers : noms et prénoms, quotient familial, revenu fiscal de référence et taux de prélèvement à la source.

Une précision de vocabulaire qui change le chiffre. Le pirate, lui, ne revendique pas des personnes : il revendique 678 438 lignes de données extraites. Or une ligne n’égale pas un contribuable — plusieurs lignes peuvent porter sur la même personne. Les deux nombres se ressemblent, mais ils ne mesurent pas la même chose : 678 000 est un décompte de personnes annoncé par l’administration, 678 438 un décompte de lignes annoncé par l’attaquant. Le premier fait autorité, et il est donné « à ce jour » : les investigations étaient toujours en cours au samedi 15 août 2026.

À lire Comment fonctionne la Bourse : principes essentiels et régulation française

La DGFiP a aussi corrigé une confusion qui circulait : « Contrairement à certaines informations qui ont pu circuler, le site impots.gouv.fr et les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis ».

Le 14 août, une seconde fuite a été revendiquée : ce que l’on peut en dire #

Cette partie doit être lue au conditionnel du début à la fin. Le 14 août 2026, un pirate signant sous le pseudonyme « ZeroBytes » — le même que pour la première affaire — a revendiqué une deuxième intrusion, distincte de celle confirmée par Bercy. Elle viserait le Serveur Professionnel de Données Cadastrales (SPDC), l’outil interne de consultation des données de propriété foncière, via le domaine apexappliext.dgfip.finances.gouv.fr, et serait datée du 29 juillet 2026 — soit environ un mois après la première, et deux semaines avant que l’affaire ne devienne publique.

Les volumes avancés sont les suivants : 252 149 lignes auraient été extraites, ce qui représenterait, une fois l’ensemble des titulaires d’une même parcelle comptabilisés, 2 041 778 personnes. Les données décrites sont celles d’un fichier foncier : nom et prénoms, sexe, date et lieu de naissance, parfois nom d’usage, adresse du titulaire, identifiant foncier, commune, département, section et numéro de parcelle, droits associés au bien.

Ce chiffre de deux millions n’est pas un bilan. Nous n’écrivons pas que deux millions de propriétaires sont touchés : nous écrivons qu’un pirate affirme détenir des données concernant ce nombre de personnes. La DGFiP n’a, à ce jour, ni confirmé ni démenti cette seconde intrusion, et aucun communiqué officiel ne mentionne cette seconde intrusion ni le serveur SPDC. Attention à ne pas en conclure que le cadastre serait hors du dossier : le communiqué n° 953 du 14 août reconnaît au contraire que des « données cadastrales relatives aux adresses et aux surfaces de biens immobiliers » ont été consultées — et la FAQ officielle du 17 août constate que des « vols de données relatives au cadastre » ont eu lieu « en parallèle » du vol principal, sans valider ni le serveur SPDC ni le volume de deux millions revendiqué. À l’appui de sa revendication, l’attaquant a mis en ligne un échantillon de démonstration d’un peu plus d’un millier d’enregistrements cadastraux : c’est un élément versé au dossier, pas une preuve de l’ampleur annoncée. La même prudence vaut pour le chiffre de vingt millions de citoyens qui circule : c’est une estimation du pirate sur ce que l’outil aurait pu permettre d’interroger, pas un décompte de victimes.

À lire Taux immobilier : où en est-on à la rentrée 2026 ?

Une précision utile, enfin : le cadastre est pour une large part une donnée publique — savoir qui possède quelle parcelle n’est pas un secret. Ce qui change avec une extraction massive, c’est la mise en relation : un nom, une date de naissance, une adresse et un patrimoine immobilier réunis dans la même ligne, c’est exactement le matériau d’une usurpation d’identité ou d’un démarchage frauduleux très crédible. C’est pour cette raison que l’information mérite d’être connue, même non confirmée — à condition d’être présentée pour ce qu’elle est.

Éléments recoupés à partir de FrenchBreaches, Cyberattaque.org et ServicesMobiles, qui rapportent les mêmes volumes. Aucune source officielle ne les corroborait au 15 août 2026.

La chronologie, et les sept semaines qui la résument #

C’est sans doute le fait le plus parlant de cette affaire, et celui que l’on lit le moins : près de sept semaines se sont écoulées entre l’intrusion et l’information du public.

DateCe qui se passe
Juin 2026Le syndicat Solidaires Finances Publiques alerte la direction générale sur les risques de piratage, d’usurpation d’identité et de hameçonnage ciblé.
Fin juin 2026Intrusion dans le système d’information de la DGFiP, après une usurpation d’identité. Fait confirmé par Bercy.
29 juillet 2026Date de la seconde intrusion revendiquée (serveur cadastral SPDC). Non confirmée à ce jour.
12 août 2026Le pirate revendique publiquement la première extraction sur un forum spécialisé.
13 août 2026Communiqué n° 950 du ministère de l’Économie : l’accès illégitime est officiellement reconnu. Aucun chiffre n’est donné.
14 août 2026Communiqué n° 953 : Bercy chiffre l’incident à 678 000 particuliers et professionnels, cite des données cadastrales (adresses et surfaces de biens) parmi les données consultées, attribue l’accès à des « usurpations d’identifiants d’un agent de la DGFIP et d’un tiers habilité », et annonce un contact individuel dès la semaine du 17 août. Ce texte ne mentionne ni le SPDC, ni une seconde intrusion.
14 août 2026La DGFiP annonce 678 000 personnes concernées « à ce jour ». Le même jour, la seconde intrusion est revendiquée.
15 août 2026Aucune confirmation ni démenti officiel sur la seconde revendication. Les investigations se poursuivent.
17 août 2026La DGFiP publie une FAQ officielle et commence les envois individuels : courriel dans la semaine, ou courrier à défaut d’adresse électronique. Elle confirme avoir saisi la CNIL et déposé plainte, et place les comptes fiscaux concernés sous surveillance renforcée.
18 août 2026La CNIL indique que « les vérifications sont en cours ». Bercy convie la presse à 16 h pour un état des lieux avec la DGFiP et l’ANSSI. La seconde revendication (cadastre) reste non confirmée.

L’alerte syndicale de juin mérite d’être soulignée, parce qu’elle est antérieure à la révélation publique. Solidaires Finances Publiques indique avoir interpellé la directrice générale dès le mois de juin 2026 sur les risques d’usurpation d’identité et de hameçonnage ciblé, et s’être vu répondre que « tout était sous contrôle et qu’aucune donnée n’avait fuité ». Le syndicat estime que « Bercy communique tardivement et de manière parcellaire » et défend une position simple : « la protection des données, des usagers et des personnels doit être une priorité, pas une variable d’ajustement budgétaire ». Ce n’était d’ailleurs pas le premier signal : après la fuite du fichier FICOBA en février 2026, la même organisation réclamait déjà une révision des priorités informatiques de l’administration.

À lire Crédit immobilier : en août 2026, les taux moyens remontent légèrement, les meilleurs profils tiennent

Vos coordonnées bancaires sont-elles concernées ? #

La question mérite une réponse précise plutôt qu’une réponse rassurante. La liste communiquée par la DGFiP pour les particuliers ne mentionne ni coordonnées bancaires, ni IBAN, ni RIB, ni mot de passe. Mais elle est introduite par le mot « notamment » : elle n’est pas présentée comme exhaustive, et l’administration indique que ses investigations se poursuivent.

Autrement dit : aucune source officielle n’affirme que des IBAN ont fuité dans cet incident d’août, et aucune n’affirme non plus le contraire de façon définitive. La seule information fiable sur les données vous concernant sera celle que la DGFiP vous transmettra individuellement.

Cette prudence a une raison concrète : ce n’est pas le premier incident de l’année à la DGFiP. Le 18 février 2026, Bercy avait déjà annoncé un accès frauduleux au FICOBA, le fichier national des comptes bancaires, portant sur 1,2 million de comptes. Là, les RIB et IBAN étaient bien concernés, aux côtés de l’identité, de l’adresse et de l’identifiant fiscal. Confondre les deux affaires — six mois d’écart, deux fichiers, deux périmètres de données — est le meilleur moyen de se tromper sur le risque réel.

Et concrètement, pour moi ? #

Le danger n’est pas que quelqu’un vide votre compte avec un revenu fiscal de référence. Il est ailleurs : un escroc qui connaît votre nom, votre quotient familial, votre revenu fiscal de référence et votre taux de prélèvement peut fabriquer un faux message des impôts extrêmement crédible. Une fuite d’adresses e-mail produit du hameçonnage grossier ; une fuite de données fiscales produit du hameçonnage sur mesure, avec de vrais chiffres dedans.

À lire Versement Agirc-Arrco d’août 2026 : le virement est parti ce lundi 3, voici quand il arrivera sur votre compte

C’est le scénario que Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, décrit dans sa fiche réflexe sur les fuites de données : être « particulièrement méfiant face à tout appel téléphonique ou message (mail, SMS, messageries instantanées, réseaux sociaux…) de personnes ou d’organismes dont on a usurpé l’identité qui prétendraient vous connaître à partir des informations dérobées ». Avec cette règle simple : « Prenez toujours le temps de vérifier les informations par vous-même, surtout si vous êtes incité à réagir rapidement ! »

« Les usagers concernés recevront une information individuelle précisant les données susceptibles d’avoir été consultées ou extraites et, le cas échéant, les mesures de vigilance à adopter. »

Communiqué de presse n° 950 de Bercy, 13 août 2026

Vrai message des impôts ou tentative d’arnaque : les signes qui trompent #

Depuis le 17 août, le canal est connu : la FAQ officielle précise que le message part par courriel dans la semaine ou, à défaut d’adresse électronique, par courrier, qu’il « ne contient aucun lien direct vers votre espace fiscal » et qu’il « ne vous demande aucune information confidentielle ». La presse cite comme expéditeur une adresse du domaine @dgfip.finances.gouv.fr — un indice utile, pas une preuve : un en-tête d’e-mail peut se maquiller. Les réflexes de vérification, eux, restent les mêmes.

Il faut s’attendre à une vague de faux messages « des impôts » dans les jours qui viennent, et c’est une conséquence directe de l’annonce officielle. À partir du moment où l’administration déclare publiquement qu’elle va contacter individuellement les personnes concernées, elle rend ce contact prévisible : les escrocs savent désormais que des centaines de milliers de Français attendent un message des impôts, et sont donc disposés à l’ouvrir. Un courriel imitant cette notification a bien plus de chances d’aboutir cette semaine qu’il y a un mois. La règle est donc inversée par rapport à l’intuition : plus un message ressemble à l’information individuelle annoncée par la DGFiP, plus il mérite d’être vérifié — en vous connectant vous-même sur impots.gouv.fr, jamais depuis le message.

Le message…Ce que cela indique
contient votre vrai revenu fiscal de référence ou votre taux de prélèvementNe prouve rien. Ces données figurent parmi celles qui ont pu être extraites
vous demande de cliquer sur un lien pour « vérifier » ou « sécuriser » votre dossierSignal d’alerte majeur — passez par impots.gouv.fr tapé vous-même
vous met une échéance très courte (24 h, 48 h, « avant blocage »)L’urgence artificielle est le principal levier du hameçonnage
réclame un RIB, un code, une pièce d’identité ou un paiementAucune administration ne procède ainsi par message non sollicité
émane d’un « conseiller » qui vous appelle après le piratageRaccrochez et rappelez l’organisme à ses coordonnées officielles

Les mêmes réflexes valent face aux faux conseillers bancaires, détaillés dans les alertes de l’ACPR et de la Banque de France sur les arnaques financières, et face aux arnaques au virement instantané.

Vos droits, et ce que la loi impose à l’administration #

Le RGPD impose au responsable de traitement — ici la DGFiP — de notifier la violation à l’autorité de contrôle et, lorsque le risque est élevé, d’informer individuellement les personnes. C’est ce que le communiqué annonce : la DGFiP « notifiera l’incident à la Commission nationale de l’informatique et des libertés (CNIL), déposera plainte et communiquera de nouveaux éléments à mesure de l’avancée des investigations ». Les équipes travaillent en lien avec l’ANSSI.

C’est chose faite, et l’autorité de contrôle l’a confirmé. Le 18 août 2026, la CNIL a publié une prise de position intitulée « Piratage du système d’information des impôts : les vérifications sont en cours » : le ministère lui a notifié les violations, et elle rappelle qu’elle « est susceptible de mener des investigations sur pièces ou sur place pour vérifier, notamment, si les mesures de sécurité en place sont conformes à l’état de l’art ». Elle invite par ailleurs les personnes concernées à rester vigilantes « face aux tentatives d’hameçonnage à partir des données collectées ».

Côté usager, Cybermalveillance.gouv.fr rappelle que vous pouvez adresser une plainte à la CNIL si vous estimez que vos données n’ont pas été suffisamment protégées, déposer plainte au commissariat, à la gendarmerie ou auprès du procureur de la République en cas d’utilisation frauduleuse, et qu’une action de groupe est possible via une association agréée. Le dispositif rappelle les qualifications pénales applicables : l’usurpation d’identité (article 226-4-1 du Code pénal) est punie d’un an d’emprisonnement et de 15 000 €, l’escroquerie (article 313-1) de cinq ans et 375 000 €, et l’accès frauduleux à un système de traitement automatisé de données (article 323-1) de trois ans et 100 000 €. Si des coordonnées bancaires devaient être en cause, le réflexe est de faire placer le compte sous vigilance renforcée et de réclamer à la banque le remboursement de toute opération non autorisée, sur le fondement du Code monétaire et financier.

Questions fréquentes #

Comment savoir si je fais partie des 678 000 personnes concernées ?

Il n’existe aucun formulaire public ni aucune liste consultable. Depuis le lundi 17 août 2026, la DGFiP adresse elle-même aux personnes concernées un courriel ou, à défaut d’adresse électronique, un courrier détaillant les données touchées. C’est l’administration qui prend l’initiative du contact, pas l’inverse.

Mon compte impots.gouv.fr a-t-il été piraté ?

Non, selon la DGFiP : « le site impots.gouv.fr et les espaces Finances publiques des usagers particuliers et professionnels n’ont pas été compromis ». L’accès illégitime a visé le système d’information de la direction, à la suite d’une usurpation d’identité, et non les espaces personnels des usagers.

Dois-je changer mon mot de passe des impôts ?

Aucune consigne officielle de changement de mot de passe n’a été publiée pour cet incident. Cybermalveillance.gouv.fr recommande de façon générale des mots de passe « différents et complexes pour chaque site et application » et d’activer la double authentification quand le service le permet. Si vous le faites, connectez-vous en tapant vous-même l’adresse du site, jamais depuis un lien reçu par message.

Suis-je concerné par la seconde fuite, celle du cadastre ?

À ce jour, personne ne peut le dire : cette seconde intrusion, datée du 29 juillet 2026 et visant le serveur cadastral de la DGFiP, est revendiquée par un pirate mais n’a pas été confirmée par l’administration. Aucune notification officielle n’existe pour cet incident. Si vous êtes propriétaire d’un bien immobilier, la seule attitude utile est la même que pour la première fuite : traiter comme suspect tout message inattendu évoquant votre bien, votre adresse ou votre situation fiscale.

678 438 lignes ou 678 000 personnes, quelle différence ?

Elle est réelle. Le pirate revendique 678 438 lignes de données extraites ; la DGFiP annonce 678 000 personnes concernées à ce jour. Une ligne n’est pas une personne : plusieurs lignes peuvent porter sur le même contribuable. Le chiffre qui fait autorité est celui de l’administration, et il est donné comme provisoire, les investigations étant toujours en cours.

À retenir #

Le bilan officiel s’établit à 678 000 particuliers et professionnels concernés à ce jour, sur une intrusion remontant à fin juin 2026. Les données citées pour les particuliers sont fiscales et familiales, pas bancaires — mais la liste n’est pas donnée comme exhaustive. La seule action utile aujourd’hui : attendre le message individuel de la DGFiP — les envois ont commencé le 17 août, sans aucun lien à cliquer — et traiter tout message inattendu comme suspect, même s’il contient de vraies informations vous concernant.

Au mardi 18 août 2026, deux choses sont à distinguer soigneusement. D’un côté, un fait établi : 678 000 personnes concernées, reconnu par Bercy, avec une information individuelle en cours d’envoi depuis le 17 août. De l’autre, une revendication : une seconde intrusion sur le serveur cadastral, plus de deux millions de propriétaires annoncés par le pirate, que la DGFiP n’a ni confirmée ni démentie. Ne réagissez pas au second chiffre comme s’il était acquis — et n’oubliez pas le point qui évite la principale erreur : votre espace impots.gouv.fr, lui, n’a pas été piraté.

Article informatif, ne constituant ni un conseil financier ni un conseil juridique personnalisé. En cas de doute sur un message reçu, contactez l’administration fiscale ou votre banque via leurs coordonnées officielles.

Partagez votre avis

Aussi : agence web 123webSofiane Boumedine, consultant SEO