Victimes, en juin puis en juillet, de deux incursions d'ampleur dans ses systèmes d'information, la Direction générale des Finances publiques (DGFiP) a commencé, hier lundi 17 août, à prévenir par courriel les contribuables concernés par cette fuite. Selon la DGFiP, ils sont un « peu plus de 350 000 particuliers » dans ce cas, ainsi qu'environ 250 000 professionnels. Ceux dont le fisc ne possède pas l'adresse mail seront contactés par courrier papier.
Ce courriel détaille notamment, pour les particuliers, la liste des données « susceptibles d'avoir été consultées ». Il s'agit de :
- l'identifiant fiscal ;
- l'état-civil ;
- l'adresse postale ;
- l'adresse mail ;
- le numéro de téléphone ;
- la situation de famille ;
- le nombre de personnes à charge ;
- le nombre de parts fiscales ;
- le revenu fiscal de référence ;
- le taux de prélèvement à la source ;
- la liste des messages échangés via la messagerie d'impots.gouv.fr et, parfois, le contenu des échanges ;
- des données cadastrales relatives aux adresses et aux surfaces des biens immobiliers.
Des risques d'hameçonnage, mais aussi d'usurpation d'identité
Outre la perte de confidentialité sur certaines données très privées (comme le nombre de parts fiscales ou le revenu fiscal de référence), la fuite expose à des opérations d'hameçonnage (ou phishing) très sophistiquées utilisant ces données comme preuves de crédibilité.
« Il convient d'être particulièrement méfiant face à toute prise de contact (appel téléphonique ou mail, SMS, messageries instantanées, réseaux sociaux...) de personnes ou d'organismes qui prétendraient vous connaître à partir des informations dérobées et vous solliciteraient dans le but de vous soutirer des informations confidentielles (...), vous faire valider des opérations bancaires (faux conseillers bancaires) ou demander votre mot de passe pour accéder à votre espace Finances Publiques », explique la DGFiP dans le courriel. Ce mot de passe et les avis d'impôts n'ont pas été compromis dans la fuite.
Autre risque, considéré comme plus marginal par la DGFiP : celui de l'usurpation d'identité, pour ouvrir un compte bancaire ou souscrire un crédit. Les seules données volées, toutefois, ne suffisent pas. « Pour y parvenir, les acteurs malveillants doivent également se procurer la copie de vos papiers d'identité », rassure la DGFiP.
Un envoi qui va prendre plusieurs jours
Vous n'avez pas reçu de courriel ? Cela ne veut pas dire que vous n'êtes pas concerné, puisque l'envoi va prendre plusieurs jours. Il se poursuivra « tout au long de la semaine », prévient la DGFiP. En attendant, soyez très vigilant !
Rappel : les adresses mail officielles utilisées par la DGFiP se terminent par le suffixe suivant : @dgfip.finances.gouv.fr. Tout message reçu avec une autre adresse d'envoi est une tentative d'arnaque.
Vol de données de la DGFIP : 5 précautions à prendre pour éviter une arnaque au phishing




















