C'est à nos confrères de FrenchBreaches, qui ont pu examiner des échantillons, que l'on doit la sortie de l'affaire. Derrière l'attaque, un pseudonyme : ZeroBytes. Il situe son coup en juin 2026, resté secret jusqu'ici.
Bien plus que des e-mails
On est loin d'un vulgaire fichier de contacts. Ce qui serait en circulation dresse le portrait complet d'un foyer fiscal.
Identité, date et lieu de naissance, adresse postale, ligne mobile, courriel : la base. Puis le cœur du problème. Combien vous déclarez. Le pourcentage prélevé chaque mois sur votre salaire. Votre statut familial. Vos parts fiscales. Chaque fiche embarquerait même un matricule interne, le fameux champ « spi ».
Résultat : votre argent et votre porte d'entrée réunis sur une même ligne.
Comment il dit s'y être pris
Le pirate ne cache pas sa méthode. D'abord, une brèche dans des serveurs maison. Ensuite, la capture d'un sésame VPN. Ce dernier lui aurait déverrouillé le logiciel que les agents emploient pour éplucher les comptes des particuliers et des sociétés.
Il aurait alors tout automatisé, moissonnant les fiches à la chaîne. Jusqu'au grain de sable. Grillé en plein pillage, il aurait vu sa session fermée aussitôt. D'où, selon lui, ces « seulement » 678 000 profils. Il laisse entendre qu'il aurait pu en atteindre des dizaines de millions. Rien ne permet de le croire sur parole.
Du côté de Bercy, motus
Aucune réaction officielle à cette heure. L'administration n'a rien publié.
Ce mutisme n'est pourtant pas sans limite. Le RGPD réclame un signalement à la CNIL dès qu'une fuite survient. Et une alerte aux personnes visées quand le péril est sérieux. Rien n'exclut que ces formalités tournent déjà, loin des projecteurs. Mais pour l'usager lambda, c'est zéro information.
Le vrai piège arrive après
Le plus inquiétant n'est pas le casse. C'est ce qui vient ensuite. Un arnaqueur qui possède votre nom, votre adresse, vos revenus et le souvenir d'une démarche que vous avez vraiment menée aux impôts peut vous ferrer avec une précision redoutable. Un courriel qui sonne juste. Un remboursement fictif. Un trop-perçu à « régulariser ». Un texto rempli d'informations authentiques. Séparer le vrai du faux vire au casse-tête. Voilà ce qui rend ces fichiers si précieux pour un escroc.
Pas la première alerte de l'année
Rembobinons de six mois. En février, l'administration fiscale admettait déjà une intrusion dans FICOBA, le registre national des comptes bancaires. Autour de 1,2 million de comptes touchés. À l'époque, elle avait au moins prévenu ses usagers un par un.
La suite dira si la leçon a porté.
Le seul mot d'ordre : méfiance
Gardons la tête froide. À ce stade, seule la version du pirate circule. La véracité complète du lot, la portée exacte de l'intrusion, le décompte réel des victimes : rien n'a été confirmé de l'extérieur.
Un bon réflexe vous met déjà à l'abri. Jamais les impôts ne vous réclameront un mot de passe ou un numéro de carte par message. Le moindre soupçon ? Connectez-vous à votre espace officiel, ou filez sur cybermalveillance.gouv.fr. Surtout pas par le lien qu'on vous envoie.