Si tu as reçu un mail des impôts fin août, tu n’es pas seul, et ce n’est pas forcément une arnaque. La Direction générale des finances publiques a reconnu le 14 août 2026 des accès illégitimes à son système d’information, survenus en juin et juillet. Depuis le 17 août, elle contacte une par une les personnes dont le dossier a été consulté.
Le problème, c’est que les escrocs ont compris l’aubaine avant toi : de faux mails imitant l’alerte officielle circulent déjà. Voici de quoi faire le tri, et surtout quoi faire concrètement.
Ce qui a réellement fuité
Le premier lot revendiqué porte sur un peu plus de 678 000 comptes fiscaux, particuliers et professionnels confondus. L’attaquant, qui se fait appeler ZeroBytes, revendique aussi une seconde extraction, cadastrale celle-là, susceptible de concerner plus de deux millions de personnes. La DGFiP n’a pas confirmé l’intégralité de ce second lot à ce jour.
Les données concernées ne sont pas des mots de passe ni des coordonnées bancaires, et c’est important pour la suite : il s’agit de l’identifiant fiscal, de l’état civil, des coordonnées postales et de la situation fiscale, revenu fiscal de référence et quotient familial compris. Pour une partie des dossiers, s’y ajoutent des informations cadastrales, c’est-à-dire ce que tu possèdes comme biens immobiliers.
Aucun compte n’a été vidé, aucun mot de passe n’a été volé. Ce qui a fuité est pire à moyen terme : de quoi rendre une arnaque parfaitement crédible.
Pourquoi c’est un problème même sans données bancaires
Jusqu’ici, le réflexe qu’on apprenait à tout le monde tenait en une phrase : si l’interlocuteur connaît des informations précises sur toi, c’est probablement qu’il est légitime. Cette règle vient de mourir.
Un escroc qui t’appelle en citant ton revenu fiscal de référence, ton quotient familial et l’adresse exacte du bien que tu possèdes, ça ne ressemble plus à une arnaque : ça ressemble à ton centre des finances publiques. C’est le scénario pour lequel ces données ont de la valeur sur le marché noir. Elles ne servent pas à te voler directement, elles servent à te convaincre.
Le schéma classique est celui du faux remboursement d’impôt, ou de l’appel du prétendu inspecteur qui a repéré une anomalie sur ta déclaration. Avec les bonnes données en main, le taux de réussite change complètement de dimension. On avait déjà décortiqué les signaux qui trahissent une arnaque au SMS impôts : plusieurs d’entre eux deviennent inutilisables quand l’escroc dispose de ton dossier réel.
Le vrai mail de la DGFiP, et comment reconnaître le faux
Le message officiel envoyé depuis le 17 août a pour objet « Consultation illégitime de vos informations fiscales ». Il énumère les données susceptibles d’avoir été consultées dans ton dossier, et il s’arrête là.
Le critère décisif est d’une simplicité rare, et il vaut bien au-delà de cette affaire : l’administration fiscale n’envoie jamais de lien de connexion à ses services en ligne. Un mail qui se présente comme venant de la DGFiP et qui contient un bouton « accéder à mon espace », « vérifier mon dossier » ou « consulter le détail de la fuite » est un faux, sans exception et sans avoir besoin d’examiner autre chose.
De la même manière, le vrai message ne demande ni mot de passe, ni numéro de carte bancaire, ni pièce d’identité scannée. Il n’y a aucune démarche à faire pour être « inscrit sur la liste des victimes » : la liste existe déjà, c’est elle qui a servi à t’écrire.
Un dernier point qui déroute beaucoup de gens : ne pas avoir reçu de mail ne prouve pas que ton dossier est intact. Le second lot, cadastral, n’a pas donné lieu aux mêmes notifications. Considère que la prudence s’applique à tout le monde.
Les gestes qui servent vraiment
Ouvrir toi-même le site, jamais le message
C’est la règle qui résume toutes les autres : ne jamais traiter une demande dans le canal par lequel elle est arrivée. Un mail t’inquiète ? Tu tapes impots.gouv.fr toi-même dans le navigateur, tu te connectes, tu regardes ta messagerie sécurisée. Un appel t’alarme ? Tu raccroches et tu rappelles le numéro de ton centre des finances publiques, celui qui figure sur un avis d’imposition, pas celui qu’on te dicte.
Activer les alertes bancaires, même sur les petits montants
La plupart des banques permettent de recevoir une notification à chaque opération. Le seuil par défaut est souvent trop haut : abaisse-le au minimum. Les fraudeurs testent presque toujours un prélèvement de quelques euros avant de passer à l’échelle, précisément parce que personne ne regarde les petites lignes.
Surveiller ce qui pourrait être ouvert à ton nom
L’usurpation d’identité est le risque de fond de ce type de fuite, et il s’étale sur des mois. Deux réflexes suffisent : relire ses relevés au lieu de les archiver sans les ouvrir, et vérifier une fois par an son inscription au fichier des incidents de remboursement des crédits aux particuliers, auprès de la Banque de France, qui révélerait un crédit contracté à ton nom.
Signaler, parce que ça alimente les blocages
Les courriels frauduleux se signalent sur signal-spam.fr, les SMS en les transférant au 33700. Ça prend dix secondes et ça sert réellement : ce sont ces remontées qui font fermer les domaines et les numéros utilisés par les campagnes en cours.
Garder le message de notification
Ne le supprime pas. S’il faut un jour prouver que tes données étaient en circulation, par exemple face à un organisme qui conteste une usurpation, c’est ta pièce justificative.
Ce qui ne sert à rien
Changer le mot de passe de ton espace impots.gouv.fr ne répare rien, puisque ce n’est pas par là que les données sont sorties. Ça ne fait pas de mal, mais ne compte pas dessus pour être tranquille. Cela dit, si ce mot de passe est le même que sur d’autres sites, là il faut le changer, et pour une tout autre raison : vérifier si tes mots de passe ont déjà fuité ailleurs prend cinq minutes et concerne à peu près tout le monde.
Payer un service de « surveillance du dark web » n’apporte pas grand-chose non plus dans ce cas précis. Tu sais déjà que tes données ont fuité, l’administration te l’a écrit. Ce que tu dois surveiller, c’est ton compte bancaire et ton courrier, pas un forum criminel.
Enfin, ne va pas chercher un « formulaire d’indemnisation ». Il n’y en a pas, et toute page qui t’en propose un est un piège. C’est le même mécanisme que le faux conseiller bancaire : on utilise ton inquiétude légitime comme carburant.
Questions fréquentes
Comment savoir si mon dossier fiscal fait partie de la fuite ?
La DGFiP contacte individuellement les personnes concernées depuis le 17 août 2026, par courriel ou par courrier postal. Il n’existe pas de moteur de recherche public pour vérifier soi-même, et tout site qui prétend en proposer un est à fuir. En cas de doute, connecte-toi à ton espace sur impots.gouv.fr en tapant l’adresse toi-même, et regarde ta messagerie sécurisée.
Mes coordonnées bancaires ont-elles été volées ?
Non, les données confirmées ne comprennent pas de coordonnées bancaires ni de mots de passe. Ce qui a fuité relève de l’identité, des coordonnées et de la situation fiscale, avec pour certains dossiers des informations cadastrales. Le risque n’est donc pas un débit immédiat, mais une arnaque très crédible dans les mois qui viennent.
Le mail que j’ai reçu contient un lien : que faire ?
Ne clique pas. L’administration fiscale n’insère jamais de lien de connexion à ses services dans ses courriels. Un lien signe un faux message, quelle que soit la qualité de l’imitation. Signale-le sur signal-spam.fr, supprime-le, et va vérifier par toi-même sur le site officiel si tu veux en avoir le cœur net.
Faut-il porter plainte ?
Ce n’est pas nécessaire du seul fait d’avoir été notifié : la fuite fait l’objet d’une procédure globale. En revanche, si tu constates un préjudice concret, prélèvement inconnu, crédit ouvert à ton nom, courrier d’un organisme que tu n’as jamais contacté, là oui, plainte et signalement à ta banque sans attendre. Conserve le mail de notification, il documente ta situation.
Dois-je changer mon mot de passe impots.gouv.fr ?
Ce n’est pas ce qui a été compromis, donc ça ne corrige pas la fuite. Le seul cas où c’est urgent, c’est si tu utilises ce mot de passe ailleurs : dans ce cas, le problème n’est pas la DGFiP, c’est la réutilisation, et il concerne tous les comptes qui partagent ce sésame.