09 72 59 10 73 · Boutique française · Licences authentiques · Livraison instantanée par email · Satisfait ou remboursé 30 jours · 💳4× sans frais avec PayPal· −25 % · code ETE25 · jusqu'au 31/08· 4,9/5 · avis vérifiés

Fuite de données aux impôts : les réflexes avant que l'arnaque arrive

Un homme hésite avant de cliquer sur un message se disant des impôts

En bref

  • 678 000 particuliers et professionnels concernés, selon le communiqué de la DGFiP du 14 août 2026.
  • Ont fuité : numéro fiscal, revenu de référence, quotient familial, taux de prélèvement, téléphone et courriel.
  • N'ont pas fuité : vos identifiants et mots de passe de l'espace particulier.
  • Le vrai danger n'est pas la fuite, c'est la vague d'arnaques qu'elle rend crédibles.
  • ⚠️ La DGFiP notifie les personnes concernées depuis le 17 août — et les escrocs vont imiter exactement ces messages.

La Direction générale des Finances publiques a confirmé le 14 août 2026 avoir été victime d'une cyberattaque. Les intrusions remontent à juin et juillet, et l'attaquant les a revendiquées à la mi-août. Le mode opératoire n'a rien d'extraordinaire : l'usurpation des identifiants de deux comptes légitimes, celui d'un agent et celui d'un tiers habilité.

Six cent soixante-dix-huit mille personnes sont concernées. Une seconde revendication, portant sur des données cadastrales, viserait un nombre bien plus large de propriétaires.

Cet article ne cherche pas à vous inquiéter. Il cherche à vous préparer à ce qui va arriver dans vos messageries dans les semaines qui viennent.

Bitdefender Antivirus Plus — 1 an / 1 poste
SOS Ordinateur StoreBitdefender Antivirus Plus — 1 an / 1 poste

Blocage des sites frauduleux et analyse des pièces jointes : la couche qui intercepte ce qui arrive par la messagerie.

Ce qui a fuité, et ce qui n'a pas fuité

La distinction est essentielle, parce qu'elle change complètement ce que vous avez à faire.

Donnée Concernée ? Ce que ça implique
Numéro fiscal Oui Permet à un escroc de paraître légitime dans un message
Revenu fiscal de référence Oui Le détail le plus convaincant : personne d'autre n'est censé le connaître
Quotient familial, taux de prélèvement Oui Permet de personnaliser une arnaque à votre situation
Téléphone et adresse électronique Oui C'est par là que les tentatives arriveront
Mot de passe de votre espace Non Aucune urgence à le changer — mais un mot de passe unique reste préférable
Coordonnées bancaires Non Aucun besoin de faire opposition sur vos moyens de paiement
Données cadastrales (2ᵉ revendication) Oui Noms, adresses et biens : utile aux arnaques immobilières et aux démarchages
Ce n'est pas votre mot de passe qui a fuité, ce sont les informations qui permettent à un inconnu de se faire passer pour l'administration.
Ce n'est pas votre mot de passe qui a fuité, ce sont les informations qui permettent à un inconnu de se faire passer pour l'administration.

Le piège que personne n'a vu venir : la notification elle-même

Depuis le 17 août, la DGFiP écrit à chaque personne concernée, par courriel ou par courrier. C'est la bonne démarche. C'est aussi, pour les escrocs, une aubaine que rien n'égale.

Pendant les prochaines semaines, des centaines de milliers de Français vont attendre un message des impôts. Un faux courriel « votre dossier a été affecté, vérifiez vos informations » tombera dans une boîte où il est espéré. C'est la situation la plus favorable qu'un escroc puisse rêver : il n'a même plus besoin de créer l'urgence, l'actualité l'a créée pour lui.

La règle est simple et sans exception : ne cliquez sur aucun lien dans un message qui se présente comme venant des impôts. Tapez vous-même impots.gouv.fr dans la barre d'adresse, connectez-vous à votre espace, et lisez ce qui s'y trouve. Si l'information est réelle, elle y est.

Les six réflexes à prendre maintenant

1. N'attendez pas d'être contacté pour aller voir. Connectez-vous à votre espace en tapant l'adresse vous-même. Vous saurez où vous en êtes sans dépendre d'un message reçu.

2. Changez le mot de passe s'il sert ailleurs. Il n'a pas fuité, mais s'il est identique à celui de votre messagerie ou de votre banque, c'est le moment de le rendre unique. C'est vrai indépendamment de cette affaire.

3. Traitez tout appel entrant comme suspect. Un escroc qui connaît votre revenu de référence peut se présenter comme agent des finances publiques de manière très convaincante. L'administration ne réclame jamais de paiement par téléphone.

4. Méfiez-vous particulièrement des SMS. Une attaque sur trois ne passe plus par le courriel mais par le message court, la messagerie privée ou l'appel. Le SMS est devenu le canal préféré, parce qu'on le lit vite et sur un petit écran où l'adresse du lien est illisible.

5. Prévenez les personnes âgées de votre entourage. Ce sont elles qui décrocheront, et elles qui n'oseront pas raccrocher au nez de quelqu'un qui dit appeler du Trésor public.

6. Vérifiez que votre protection est active et à jour. Une suite de protection bloque les sites frauduleux connus et analyse les pièces jointes. Elle n'arrêtera pas un appel téléphonique, mais elle intercepte une part importante de ce qui arrive par la messagerie.

Le SMS est devenu le canal préféré des escrocs : on le lit vite, et l'adresse du lien y est illisible.
Le SMS est devenu le canal préféré des escrocs : on le lit vite, et l'adresse du lien y est illisible.

Comment reconnaître le faux message qui va arriver

Les tentatives de 2026 n'ont plus rien des messages truffés de fautes d'il y a dix ans. L'intelligence artificielle a supprimé le principal signal d'alerte : aujourd'hui, un message frauduleux est écrit dans un français impeccable et adapté à votre situation.

Ce qui reste fiable, ce sont les signaux structurels, ceux qu'aucune rédaction soignée ne peut effacer :

Signal Pourquoi c'est révélateur
On vous demande de cliquer pour « vérifier » ou « confirmer » L'administration vous demande de vous connecter à votre espace, pas de suivre un lien
On vous réclame un mot de passe ou des coordonnées bancaires Jamais. Aucun service public ne procède ainsi, quel que soit le prétexte
Le message crée une urgence — délai, amende, suspension L'urgence est l'outil de base de l'escroquerie : elle empêche de réfléchir
On vous annonce un remboursement inattendu L'appât classique. Un trop-perçu réel apparaît dans votre espace, pas dans un courriel
L'adresse de l'expéditeur ressemble sans être exacte Lisez ce qui suit l'arobase, en entier. C'est là que se cache la différence
Le lien affiché ne correspond pas à sa destination Sur ordinateur, survolez-le sans cliquer : l'adresse réelle apparaît en bas de l'écran

Si vous avez déjà cliqué

Ça arrive, et ce n'est pas une faute. Ce qui compte est ce que vous avez fait après le clic.

Vous avez seulement ouvert la page : le risque est faible. Fermez-la, lancez une analyse complète de votre ordinateur, et n'y revenez pas.

Vous avez saisi un mot de passe : changez-le immédiatement, sur le vrai site, et partout où vous l'utilisiez aussi. C'est l'urgence réelle.

Vous avez donné des informations bancaires : appelez votre banque sans attendre, au numéro figurant sur votre carte ou vos relevés. Faites opposition, puis portez plainte.

Vous avez téléchargé un fichier : ne l'ouvrez pas, et lancez une analyse complète. Si la machine se comporte anormalement ensuite, faites-la examiner plutôt que de bricoler.

Assistance à distance — 1 heure avec un technicien
SOS Ordinateur StoreAssistance à distance — 1 heure avec un technicien

Un doute après un clic malheureux : un technicien examine le poste avec vous et vous dit ce qui s'est réellement passé.

Ce qu'il faut retenir

Une fuite de données ne se rattrape pas : ce qui est sorti est sorti. Ce qui se joue maintenant, c'est votre réaction aux messages qui vont l'exploiter.

Retenez une seule chose si vous n'en retenez qu'une : on ne clique pas sur un lien reçu, on tape l'adresse soi-même. Ce réflexe seul annule la quasi-totalité des tentatives qui vont suivre, quelle que soit la qualité du message.

Pour signaler un message frauduleux ou savoir quelles démarches entreprendre, la plateforme publique cybermalveillance.gouv.fr recense les procédures selon les situations.

Pack Sécurité Totale PC — Windows 11 Pro + Office 2024 + Bitdefender
SOS Ordinateur StorePack Sécurité Totale PC — Windows 11 Pro + Office 2024 + Bitdefender

Le système, la bureautique et la protection dans une même commande, pour repartir d'un poste sain.

Questions fréquentes

Quelles données ont réellement fuité ?

Le numéro fiscal, le revenu fiscal de référence, le quotient familial, le taux de prélèvement à la source, le numéro de téléphone et l'adresse électronique. Une seconde revendication porte sur des données cadastrales — noms, adresses et biens immobiliers — concernant un nombre bien plus large de personnes.

Mon mot de passe des impôts a-t-il été volé ?

Non. La DGFiP indique que les identifiants et les mots de passe des espaces particuliers n'ont pas été compromis. L'attaque a utilisé les accès de deux comptes légitimes, pas la base des mots de passe des usagers. Vous n'avez donc pas à changer votre mot de passe en urgence — mais le faire ne coûte rien.

Comment savoir si je fais partie des personnes concernées ?

La DGFiP contacte individuellement chaque personne concernée depuis le 17 août 2026, par courriel, ou par courrier postal quand elle n'a pas d'adresse électronique. Attention : cette campagne de notification est exactement ce que les escrocs vont imiter.

J'ai reçu un message des impôts : comment savoir s'il est vrai ?

Ne cliquez sur aucun lien. Tapez vous-même impots.gouv.fr dans la barre d'adresse et connectez-vous à votre espace. Si l'information est réelle, vous l'y retrouverez. Un vrai message de l'administration ne vous demandera jamais vos coordonnées bancaires ni votre mot de passe.

Pourquoi cette fuite rend-elle les arnaques plus dangereuses ?

Parce qu'elle donne aux escrocs de quoi être crédibles. Un message qui cite votre numéro fiscal et votre revenu de référence ne ressemble pas à une arnaque : il ressemble à l'administration. C'est ce qui change par rapport aux tentatives grossières d'il y a quelques années.

Un antivirus protège-t-il contre ce type d'arnaque ?

Partiellement, et il faut être honnête là-dessus. Une suite de protection bloque les sites frauduleux connus et les pièces jointes piégées, ce qui arrête une bonne partie des tentatives. Elle ne peut rien contre un appel téléphonique ni contre un virement que vous faites vous-même. La vigilance reste la première protection.

Dois-je prévenir ma banque ?

Pas systématiquement. Les coordonnées bancaires ne figurent pas parmi les données volées. En revanche, si vous recevez un appel se présentant comme votre conseiller et évoquant votre situation fiscale, raccrochez et rappelez votre agence au numéro que vous connaissez, jamais à celui donné par votre interlocuteur.

Puis-je faire quelque chose sur le plan juridique ?

Vous pouvez signaler l'incident et, si vous subissez un préjudice, porter plainte. La plateforme cybermalveillance.gouv.fr recense les démarches et oriente selon les cas. C'est aussi là qu'il faut signaler les messages frauduleux que vous recevrez.

À lire aussi

−25 % Code ETE25 — 25 % de remise immédiate jusqu’au 31/08. Hors packs et offres déjà remisées · une utilisation par client J’en profite
Besoin d’une licence ? Norton, Bitdefender, Kaspersky, McAfee, ESET, AVG — livraison par e-mail instantanée.
Voir nos antivirus →
Partager cet article