Passer au contenu

Vos données fiscales encore exposées : le fisc annonce une 3e fuite en moins de trois mois !

Trois cyberattaques en un mois contre le fisc français : la DGFiP encaisse les coups et tente de minimiser. Mais pendant ce temps, les pirates ont déjà de quoi monter des campagnes de phishing particulièrement ciblées contre des millions de contribuables.

Et de trois ! Une semaine après avoir révélé le vol de données fiscales de près de 700 000 contribuables et plus d’un mois après l’attaque du système d’information du fisc, la direction générale des Finances publiques annonce, lors d’une conférence de presse organisée dans l’urgence ce mardi, une troisième fuite. Identifiée le 17 août, cette cyberattaque ciblait cette fois le portail public des successions vacantes, le patrimoine non réclamé par des héritiers au décès d’une personne.

Heureusement, cette troisième attaque “n’est pas du tout de la même ampleur [que le vol de données précédent], tempère Amélie Verdier, la directrice générale des Finances publiques. “On parle d’un portail qui est accessible à tous, et non authentifié. Et quelque part, l’attaquant a eu accès à un journal des demandes.” La brèche aurait été colmatée dans la foulée de son identification.

Des données utiles pour du phishing

Qu’à cela ne tienne, les données exposées via ce portail des successions vacantes contiennent de nombreuses informations sur les héritiers et personnes décédées. Bien que la DG minimise son ampleur, il est question ici de coordonnées, de dates de décès, de situations matrimoniales ou encore d’identités. Selon la directrice de l’administration fiscale, ces données ne sont pas véritablement sensibles, car déjà visibles dans des “annonces légales” et publiques. Elles profiteront toutefois aux attaques phishing des pirates informatiques qui mettront la main dessus…

Lors de la première grosse fuite, les attaquants avaient eu accès au numéro fiscal, aux parts fiscales, au revenu fiscal de référence ainsi qu’à des informations personnelles comme l’adresse ou le numéro de téléphone des victimes. La seconde attaque, perpétrée en juillet, visait le secteur professionnel des données cadastrales et aurait touché 433 485 particuliers et 1 082 professionnels.

Comment savoir si vous êtes concerné ?

La Commission nationale de l’informatique et des libertés (CNIL) a commencé à prévenir individuellement toutes les personnes qui auraient été affectées par ces attaques, et ce, dès ce lundi 18 août au soir. Les personnes concernées recevront ainsi un e-mail leur détaillant leurs droits et marches à suivre pour protéger leurs données.

Malheureusement, qui dit e-mail officiel dit faux e-mail de phishing. Selon Selectra, plusieurs faux e-mails reproduisant l’alerte officielle de la DGFiP circuleraient, avec un lien cliquable destiné à appâter de nouvelles victimes. Le vrai message de l’administration, lui, ne contient aucun lien cliquable ! La CNIL précise également qu’il est inutile de lui adresser des plaintes individuelles sur ce sujet, “sauf si vous disposez d’éléments spécifiques ou utiles aux investigations en cours.”

🟣 Pour ne manquer aucune news sur le Journal du Geek, suivez-nous sur Google et sur notre canal WhatsApp. Et si vous nous adorez, on a une newsletter tous les matins.

Mode