Piratage informatique du fisc : comment éviter les risques d’arnaques

la finance pour tous

Les données fiscales et cadastrales de 678 000 particuliers et professionnels ont été volées à la suite du piratage informatique du système d’information de l’administration fiscale. Il est nécessaire de redoubler de prudence face aux risques d’escroqueries et autres pratiques malveillantes.

Le 14 août 2026, le gouvernement a révélé par un communiqué de presse le piratage informatique du système d’information de la Direction générale des Finances publiques (DGFiP). Cette attaque informatique s’est déroulée en juin et juillet, après l’usurpation d’identifiants d’un agent de la DGFiP et ceux d’un tiers habilité par l’administration. La DGFiP a déposé plainte et a saisi l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et la Cnil.

Comment sont informés les contribuables concernés ?

« Un peu plus de 350 000 particuliers et 250 000 professionnels sont concernés par ce vol de données sensibles » selon la DGFiP. A compter du lundi 17 août 2026, les contribuables dont les données fiscales ont été volées en sont informés par l’administration fiscale par e-mail, ou par courrier lorsque le fisc ne dispose pas d’adresse mail pour contacter le particulier.

Dans sa foire aux questions (FAQ) mise en ligne sur le site impots.gouv.fr, la DGFiP rappelle que « ce message ne contient aucun lien direct vers votre espace fiscal et ne vous demande aucune information confidentielle ».

Restez vigilant pour ne pas confondre cet e-mail avec un faux message, par courriel ou SMS, usurpant l’identité de l’administration fiscale. Si l’e-mail contient un lien à cliquer ou une demande d’informations complémentaires à transmettre, il constitue un risque d’arnaque ! Ne cliquez pas, ne transmettez pas votre identifiant de connexion ni d’autres informations personnelles.

Quelles données ont été piratées ?

Les données volées sont nombreuses : identifiant fiscal, nom et prénoms, date de naissance, numéros de téléphone, coordonnées postales et adresses e-mail, nombre de personnes à charge, nombre de parts fiscales, taux de prélèvement à la source (PAS), revenu fiscal de référence. Pour environ 250 personnes selon la DGFiP, le cybercriminel a également eu accès aux messages échangés entre le contribuable et l’administration fiscale.

Pour les entreprises, ce sont les numéros de Siren, leurs adresses et celles de leurs mandataires qui auraient été piratées.

Faut-il changer son mot de passe ?

Les mots de passe pour se connecter à son espace personnel sur le site impots.gouv.fr n’auraient pas fait l’objet des données piratées. Il n’est donc pas nécessaire de le modifier. Mais il peut être préférable de le modifier rapidement.

Faire face à un risque d’hameçonnage, d’escroquerie et usurpation d’identité

Les données piratées permettront de personnaliser les tentatives d’arnaques. Les informations utilisées correspondant aux données fiscales effectives, les faux SMS ou les faux e-mails pourront donner l’impression d’être adressés réellement par l’administration fiscale ou par son conseiller bancaire ou tout autre interlocuteur habituel de la personne piratée. Il sera d’autant plus difficile d’identifier les tentatives d’escroquerie.

Et le vol des adresses postales ainsi que des données cadastrales peut laisser craindre des tentatives de démarchage directement au domicile, de cambriolages et autres intrusions au domicile, avec un risque accru d’atteinte aux personnes. Des attaques de personnes qui détiennent des cryptomonnaies ont déjà été recensées au cours des mois passés.

Ne pas répondre à des demandes de virement, de communication d’identifiant de connexion

La plus grande prudence est nécessaire. L’administration fiscale, votre banquier ou votre assureur ne vous demanderont jamais de leur communiquer vos codes d’accès, votre numéro de carte bancaire ni de valider des opérations bancaires par téléphone ou après un contact par SMS ou par e-mail.

À lire aussi sur notre site

Arnaques : nos conseils pour éviter le « Phishing »Le Phishing : une technique bien rodée Le phishing (ou hameçonnage) consiste à envoyer un...

Pour accéder à votre espace personnel sur le site de l’administration fiscale, ou sur le site de votre banque, tapez directement l’adresse du site. Ne cliquez jamais sur le lien proposé dans un e-mail.

Et il est recommandé de consulter régulièrement les mouvements de son compte bancaire, pour détecter toute opération frauduleuse.

Piratage du service Bloctel durant sa fermeture

Bloctel, correspondant à une liste d’opposition au démarchage téléphone, a été l’objet d’un vol de données quelques jours avant sa fermeture définitive, le 11 août. Les personnes inscrites à Bloctel concernées par ce piratage risquent de recevoir des sollicitations téléphoniques indésirables, alors que l’interdiction générale du démarchage téléphonique vient d’être instaurée. Sauf cas particuliers, il est nécessaire de donner son accord au préalable pour être démarché par téléphone.

À lire aussi sur notre site

Le démarchage téléphonique est-il totalement interdit ?Je suis fréquemment démarchée par téléphone pour l’achat de produits et services. Quelles sont les...