Aller au contenu principal
antiarnaques.fr
Arnaque fréquente · Niveau rouge

Piratage de la DGFiP : la vague de faux mails qui suit la fuite.

La DGFiP a confirmé une fuite de données touchant 678 000 contribuables, et prévient chaque personne concernée par email. Un message des impôts dans votre boîte n'a donc jamais paru aussi normal, et c'est précisément ce dont les escrocs ont besoin.

Jeremy Pierre
Jeremy Pierre
Auteur
Publié le 19 août 2026
Mis à jour le 19 août 2026
8 min de lecture
En 30 secondes

Le piratage de la DGFiP en 30 secondes

  • Ce qui s'est passé :des intrusions en juin et juillet 2026, obtenues par usurpation d'identité, ont donné accès aux données de 678 000 particuliers et professionnels. La DGFiP l'a confirmé le 14 août 2026.
  • Le vrai danger vient après :l'administration notifie les personnes concernées par email depuis la semaine du 17 août. Un faux message glissé dans cette vague passe beaucoup mieux qu'en temps normal.
  • Ce qui n'a pas été volé :ni les identifiants, ni les mots de passe, ni les espaces personnels impots.gouv.fr. Un message qui vous presse de changer votre mot de passe contredit donc l'administration elle-même.
  • Quoi faire maintenant : faites analyser le message avant de cliquer, et connectez-vous à impots.gouv.fr en tapant l'adresse vous-même.
Personnes concernées
678 000
Particuliers et professionnels
Période des intrusions
Juin - juillet 2026
Confirmé le 14 août 2026
Mots de passe
Non compromis
Espaces impots.gouv.fr intacts
Délai pour contester
13 mois
À compter du débit bancaire
01

Ce qui s'est réellement passé

Le ministère chargé des comptes publics a confirmé le 14 août 2026 un accès non autorisé au système d'information de la Direction générale des finances publiques. L'accès n'a pas été obtenu en forçant une porte technique, mais par usurpation d'identité : l'attaquant s'est fait passer pour un agent de la DGFiP, puis pour un tiers habilité. Les intrusions se sont déroulées en juin et juillet 2026, donc plusieurs semaines avant d'être rendues publiques.

Les investigations ont établi que des données concernant 678 000 particuliers et professionnels avaient été consultées ou extraites. Pour les particuliers, il s'agit du revenu fiscal de référence, du quotient familial, du taux de prélèvement à la source, ainsi que d'adresses et de surfaces de biens immobiliers. Pour les entreprises, de la raison sociale et du numéro SIREN.

Un point mérite d'être retenu, parce qu'il sert directement à démasquer les faux : les espaces personnels sur impots.gouv.fr, les identifiants et les mots de passe n'ont pas été compromis. La DGFiP a saisi la CNIL le 14 août, déposé plainte, et annoncé qu'elle contacterait individuellement chaque personne concernée, par courrier électronique ou postal, à partir de la semaine du 17 août 2026.

Un second épisode, distinct, a été revendiqué par un attaquant affirmant avoir extrait des données cadastrales portant sur plus de deux millions de titulaires de droits. Cette revendication doit être lue avec prudence : le nombre de titulaires n'équivaut pas à un nombre de personnes distinctes, un même propriétaire pouvant apparaître sur plusieurs parcelles. Elle n'a pas fait l'objet de la même confirmation officielle que la première.

02

Pourquoi cette fuite rend les faux mails plus efficaces

Jusqu'ici, ce qui trahissait un faux message des impôts était son approximation. Une formule de politesse générique, un montant rond, une situation familiale qui ne correspondait pas à la vôtre : le message sonnait faux parce qu'il ne savait rien de vous. Une fuite de données fiscales supprime exactement cette faiblesse.

Un escroc disposant de votre revenu fiscal de référence, de votre quotient familial ou de l'adresse de votre bien immobilier peut écrire un message qui vous concerne réellement. La confiance ne vient alors plus du logo ni de la mise en page, mais du fait que l'expéditeur semble savoir des choses que seule l'administration devrait savoir. C'est un raisonnement intuitif, et il est devenu faux.

S'ajoute un effet de calendrier rarement aussi favorable aux escrocs. L'administration écrit elle-même à des centaines de milliers de personnes au sujet du piratage, en plein été fiscal, période où les avis d'imposition et les remboursements de trop-perçu circulent déjà. Recevoir un email des impôts est donc attendu. Un faux message n'a plus besoin de surprendre : il lui suffit de ressembler à ce que vous attendez.

Le piège du second niveau
Après chaque fuite de grande ampleur apparaissent des services payants qui promettent de « supprimer vos données » des fichiers diffusés, ou des appels se présentant comme une cellule d'assistance aux victimes. Aucune administration ne facture l'accompagnement d'une victime de fuite de données, et personne ne peut retirer des données déjà diffusées. Ces offres sont une seconde escroquerie, construite sur la première.
03

La notification officielle et le faux message : les distinguer

La difficulté du moment est inhabituelle : le conseil réflexe « l'administration ne vous écrit pas par mail » ne tient plus, puisqu'elle le fait. Il faut donc raisonner sur ce que le message vous demande, et non sur le fait qu'il existe.

Ce que fait la notification légitime
Elle vous informe. Elle précise quelles données vous concernant ont pu être consultées et quelles précautions prendre. Elle ne dépend d'aucune action de votre part : vous pouvez la lire, ne rien faire, et vérifier vous-même en vous connectant à votre espace. Une information reste vraie même si vous ignorez le message.
Ce qui trahit le faux
  • On vous demande de vous identifier depuis un lien. C'est le mécanisme même du phishing. Votre espace se rejoint en tapant impots.gouv.fr dans la barre d'adresse, jamais depuis un message.
  • On vous demande de changer votre mot de passe. Les mots de passe n'ont pas été compromis. Un message qui prétend le contraire contredit la communication officielle, et se désigne lui-même.
  • On vous propose une « vérification de sécurité » ou une confirmation de vos coordonnées bancaires. La DGFiP rappelle qu'elle ne demande jamais de transmettre des données sensibles par mail ou par SMS, ni de procéder à ce type de vérification.
  • On vous annonce une indemnisation.Aucune indemnisation automatique n'est prévue au titre de cette fuite. La promesse d'un versement, surtout assortie d'un formulaire bancaire, est un scénario d'escroquerie.
  • Un délai très court est imposé.Une notification d'information n'a pas de compte à rebours. L'urgence n'a qu'une fonction : empêcher la vérification.
  • L'adresse du site ne se termine pas par .gouv.fr. L'extension est réservée et ne peut pas être obtenue par un particulier. Vérifiez la fin du domaine, juste avant la première barre oblique, et pas le début qui peut contenir n'importe quel mot rassurant.

Reste le cas où le message ne demande rien d'anormal mais où le doute persiste. Deux vérifications le lèvent sans risque. La première ne coûte rien : ouvrez un navigateur, tapez impots.gouv.fr vous-même, connectez-vous et consultez votre messagerie sécurisée. Une communication réelle de l'administration y figure. La seconde porte sur le message lui-même : notre analyseur d'email contrôle l'authentification du serveur expéditeur, la cohérence des en-têtes et la destination réelle des liens, y compris ceux que le texte affiché cherche à masquer. Le détail de la méthode est public sur notre page transparence de l'analyse.

04

Ce que dit la loi

Article 313-1 du code pénalEscroquerieCode conso
L'usage d'une fausse qualité pour obtenir la remise de fonds ou de données. Se présenter comme l'administration fiscale pour obtenir des coordonnées bancaires entre pleinement dans cette qualification, que la victime ait subi un préjudice ou non.
5 ans d'emprisonnement et 375 000 € d'amende
Article 433-14 du code pénalUsurpation de qualité d'agent publicCode conso
Le fait de se prévaloir publiquement de la qualité d'agent de l'autorité publique. Cette infraction se cumule avec l'escroquerie et vise l'usurpation elle-même, indépendamment de son résultat.
1 an d'emprisonnement et 15 000 € d'amende
Article L.133-18 du code monétaire et financierRemboursement des opérations non autoriséesCode conso
La banque doit rembourser une opération de paiement non autorisée signalée dans les 13 mois. Une opération obtenue par tromperie reste une opération non autorisée : avoir été trompé ne vaut pas consentement, et n'équivaut pas automatiquement à une négligence grave.
Remboursement immédiat par la banque
05

Ce qu'il faut faire maintenant

1. Ne tranchez pas depuis le message

Quelle que soit sa précision, ne cliquez sur aucun lien et n'ouvrez aucune pièce jointe. Si le message vous paraît plausible, il l'est peut-être : cela ne change rien à la marche à suivre.

2. Vérifiez à la source

Tapez impots.gouv.fr vous-même dans la barre d'adresse, connectez-vous et consultez votre messagerie sécurisée. Vérifiez au passage qu'aucune coordonnée bancaire n'a été modifiée dans votre espace.

3. Faites analyser le message si le doute persiste

Un transfert suffit. L'analyse porte sur l'authentification de l'expéditeur et la destination réelle des liens, deux éléments qu'un affichage soigné ne permet pas de juger à l'œil.

4. Si vous avez déjà saisi quelque chose

Opposition bancaire immédiate, sans attendre de constater un débit. Signalement de la fraude à la carte bancaire sur Perceval, contestation écrite auprès de votre banque au titre de l'article L.133-18, dépôt de plainte. Si vous avez transmis une pièce d'identité, mentionnez-le explicitement dans la plainte et sollicitez un diagnostic sur cybermalveillance.gouv.fr.

5. Signalez le message

Transférez-le à Signal Spam et signalez l'escroquerie sur Pharos, via internet-signalement.gouv.fr. Un signalement isolé paraît dérisoire, mais c'est leur accumulation qui déclenche les fermetures de domaines frauduleux.

06

Questions fréquentes

Vous venez de recevoir un message au nom des impôts ?

Transférez-le à notre analyseur : authentification de l'expéditeur, liens piégés, pièces jointes. Verdict en quelques secondes, gratuit et sans inscription.

Analyser un email

Vous reconnaissez votre situation ?

Le diagnostic gratuit analyse votre cas en 2 minutes et génère automatiquement les courriers adaptés à votre situation, prêts à imprimer et envoyer.

Démarrer mon diagnostic
Sans compte · Sans email · 100 % gratuit

Vous recevez aussi des messages suspects ? Faites analyser un email gratuitement, en quelques secondes.

Cette page fournit des informations juridiques générales fondées sur les textes en vigueur (Code de la consommation, Code civil). Elle ne constitue pas un conseil juridique personnalisé. Pour les cas complexes ou les montants importants, rapprochez-vous d'une association de consommateurs (UFC Que Choisir) ou d'un avocat.