Egidio
Dossier · Août 2026

ZeroBytes : ce que l'on sait du pirate derrière la fuite du fisc

Mi-août 2026, un pirate se faisant appeler ZeroBytes revendique une série d'intrusions contre des organismes français — dont la DGFiP (le fisc). Certaines de ces attaques sont confirmées officiellement. D'autres ne sont, à ce jour, que des affirmations du pirate lui-même. Le 18 août, une troisième fuite — sans lien avec ZeroBytes — est venue s'ajouter au dossier, sur le portail des successions vacantes. Voici comment distinguer ce qui est confirmé, ce qui est minimisé, et ce qui n'est que revendiqué.

Qui est ZeroBytes

ZeroBytes est le pseudonyme d'un pirate informatique qui revendique, depuis le 12 août 2026, une série d'intrusions dans des systèmes français. Il se présente comme un binôme de deux personnes, sans motivation particulière déclarée en dehors de l'argent : « L'argent est la principale motivation », selon ses propres mots rapportés par la presse spécialisée. Son identité réelle n'est pas connue publiquement.

⚠️ Ce que confirmé veut dire ici. Un pirate qui revendique une intrusion n'a, par construction, aucun intérêt à sous-évaluer son coup. Cette page distingue systématiquement ce que l'organisme visé (ou une autorité publique) a officiellement reconnu, et ce qui ne repose que sur la déclaration du pirate — non vérifiée de manière indépendante au moment de la rédaction.
678 000
Particuliers et professionnels dont les données ont été extraites de la DGFiP — chiffre confirmé par l'administration.
DGFiP, confirmation officielle, 13-14/08/2026. Consulté le 17/08/2026.
1,8 M
Comptes du fichier cadastral professionnel (SPDC) que la DGFiP évalue désormais comme concernés — après investigation, un chiffre officiel distinct de celui revendiqué par ZeroBytes (environ 2 millions de propriétaires).
DGFiP, évaluation rapportée le 18/08/2026 (cyberattaque.org, mac4ever). Consulté le 27/08/2026.
Plusieurs millions
De lignes potentiellement accessibles sans authentification sur le portail des successions vacantes — faille distincte, sans lien avec ZeroBytes, la DGFiP parle d'un incident « pas de la même ampleur ».
FrenchBreaches (faille identifiée par le chercheur LunarisSec), 18/08/2026. Consulté le 18/08/2026.

La chronologie

CONFIRMÉ
Fin juin 2026
Accès illégitime aux systèmes de la DGFiP via des identifiants d'agents usurpés. La connexion est coupée lors de contrôles de sécurité de routine, avant que l'ampleur de l'extraction ne soit mesurée.
12 août 2026
ZeroBytes revendique publiquement l'attaque sur un forum spécialisé dans la revente de données volées, et publie des captures d'écran présentées comme des fiches contribuables détaillées.
CONFIRMÉ
13-14 août 2026
La DGFiP confirme publiquement l'intrusion : 678 000 particuliers et professionnels concernés. Données extraites : revenus fiscaux, quotients familiaux, taux de prélèvement à la source, données cadastrales, adresses. Une enquête est ouverte.
REVENDIQUÉ
14-15 août 2026
ZeroBytes revendique une seconde extraction, distincte de la première : 252 149 lignes issues du fichier cadastral professionnel, représentant selon lui environ 2 041 778 propriétaires.
CONFIRMÉ
18 août 2026
Après plusieurs jours d'investigation, la DGFiP évalue ce second volet à 1,8 million de comptes concernés — un chiffre officiel, distinct de celui revendiqué par ZeroBytes. L'écart s'explique en partie par la déduplication : un même propriétaire peut apparaître plusieurs fois dans les fichiers s'il possède plusieurs parcelles.
REVENDIQUÉ
Mi-août 2026
ZeroBytes revendique aussi trois autres cibles françaises, détaillées ci-dessous. Sa propre description de sa méthode : « je n'ai pas de préférence particulière, tout se vend ».
REVENDIQUÉ, INTRUSION PARTIELLEMENT CONFIRMÉE
18 août 2026
Un revendicateur signant ZeroBytes met en vente ce qu'il présente comme une partie de la base du ministère de l'Éducation nationale : 346 millions de lignes brutes. Le ministère avait confirmé fin juillet une intrusion frauduleuse dans l'un de ses systèmes, sans confirmer ce volume précis.
CONFIRMÉ, SANS LIEN AVEC ZEROBYTES
17-18 août 2026
Une faille distincte, identifiée par le chercheur en sécurité LunarisSec, est signalée sur le portail public des successions vacantes de la DGFiP : elle permettrait d'accéder à plusieurs millions de lignes de données sans authentification préalable. La DGFiP confirme l'incident et indique avoir coupé l'accès rapidement, tout en minimisant sa portée lors d'une conférence de presse.

La troisième fuite : les successions vacantes

Le 18 août 2026, la DGFiP annonce une troisième fuite en l'espace d'une semaine — cette fois sur le portail des successions vacantes, le service public qui permet à tout créancier d'un défunt de savoir s'il doit s'adresser à un héritier. Contrairement aux deux premiers épisodes, cette faille n'est pas revendiquée par ZeroBytes : elle a été identifiée indépendamment par le chercheur en sécurité LunarisSec, et rapportée par FrenchBreaches.

⚠️ Ce que dit la DGFiP, et ce que montrent les faits techniques. Lors d'une conférence de presse, la directrice générale des finances publiques Amélie Verdier a minimisé l'incident : « Vous avez peut-être vu une revendication d'accès au portail public des successions vacantes, nous sommes encore en train de l'analyser », ajoutant que ce troisième épisode n'était « pas de la même ampleur » que les deux précédents, puisqu'il s'agit d'un portail déjà public par nature. FrenchBreaches et LunarisSec décrivent pourtant une faille plus large : l'accès à plusieurs millions de lignes de données — identités, adresses postales et email, dates et lieux de décès, situation matrimoniale, informations patrimoniales — sans le moindre mot de passe, à une échelle que la consultation manuelle normale du portail ne permet pas. Aucune extraction massive n'est établie à ce stade, mais l'écart entre le discours officiel et le constat technique mérite d'être noté.

⚖️Ce qui a été exposé

Identités, adresses postales et email, dates et lieux de décès, situation matrimoniale, et informations liées aux successions et au patrimoine — des données sensibles qui, combinées, permettent de cibler précisément une personne en deuil, un moment où la vigilance face aux arnaques est particulièrement basse.

Source : FrenchBreaches, 18/08/2026. Consulté le 18/08/2026.

🔓La faille elle-même

Une vulnérabilité aurait permis d'accéder à certaines informations sans authentification préalable — c'est-à-dire sans avoir besoin d'un compte ni d'identifiants, contrairement au fonctionnement normal du service. La faille a depuis été corrigée.

Source : FrenchBreaches (citant le chercheur LunarisSec), 18/08/2026.

Les autres cibles revendiquées

La DGFiP n'est pas la seule organisation nommée par ZeroBytes. D'autres cibles françaises ont été citées dans la même vague de revendications, mi-août 2026 — sans confirmation publique des organismes concernés au moment de la rédaction, et sans le niveau de détail technique fourni pour l'attaque DGFiP.

🛒Intermarché Drive

ZeroBytes revendique une intrusion visant le service de commande en ligne Intermarché Drive. Aucun volume de données ni date précise d'intrusion n'a été rendu public par le pirate ou par Intermarché ; l'enseigne n'a pas confirmé publiquement d'incident à ce jour.

Source : FrenchBreaches, 15/08/2026 (revendication rapportée, non confirmée).

🤾Fédération française de handball — mis à jour le 21/08

Correction du 21 août : à l'écriture initiale de ce dossier, la FFHandball n'avait pas confirmé d'intrusion. Depuis, la fédération a confirmé elle-même avoir détecté, le 10 août 2026, un accès non autorisé à Gest'Hand, son logiciel fédéral de gestion des licences. La CNIL a été notifiée, l'ANSSI alertée, l'accès au logiciel temporairement suspendu. Ce que la FFHandball confirme, c'est l'accès non autorisé — pas le volume. Les 1,36 million de lignes et 311 000 documents (cartes d'identité, passeports, certificats médicaux) restent une revendication du pirate, dont l'ampleur exacte est encore en cours d'évaluation par la fédération. Le communiqué officiel de la FFHandball ne cite aucun nom de groupe attaquant — l'attribution à ZeroBytes provient uniquement de la signature du pirate sur le forum de revente.

Source : communiqué FFHandball, 10-21/08/2026 ; FrenchBreaches, 15/08/2026 (revendication du volume, non confirmée).

🏕️Sport 2000 — ajouté le 21/08

Le 19 août 2026, ZeroBytes revendique une nouvelle cible : l'outil interne de réservation « Pilot » de l'enseigne Sport 2000, avec 17 851 réservations extraites (identités, adresses, emails, téléphones, séjours et montants). Le pirate affirme conserver un accès actif et non détecté au moment de la publication. Sport 2000 n'a pas confirmé publiquement l'incident à la date de rédaction — c'est, comme Intermarché, EVA et le handball, une revendication non vérifiée de façon indépendante.

Source : FrenchBreaches, 19-20/08/2026 (revendication rapportée, non confirmée).

🎓Éducation nationale — ajouté le 21/08

Le 18 août 2026, un revendicateur utilisant le nom ZeroBytes met en vente sur un forum criminel ce qu'il présente comme une partie de la base de données du ministère de l'Éducation nationale : 346 178 591 lignes brutes, réparties dans environ 2 500 fichiers et 43 Go, couvrant une période de plus de vingt ans (certains enregistrements remontent à 2002-2005). FrenchBreaches en tire un décompte de 1,22 million d'élèves identifiés, 4,35 millions d'identifiants de personnels, et environ 602 000 comptes avec hachages de mot de passe. Fin juillet 2026, le ministère avait confirmé une intrusion frauduleuse dans l'un de ses systèmes d'information, reconnaissant qu'un accès aurait pu conduire à une exfiltration de données personnelles — sans confirmer le volume revendiqué. Les 346 millions de lignes ne correspondent pas à autant de victimes : une même personne peut apparaître dans plusieurs bases et plusieurs enregistrements successifs.

Source : Cyberattaque.org, FrenchBreaches, CNEWS, 18-21/08/2026 (intrusion confirmée par le ministère fin juillet ; volume revendiqué, non confirmé).

📇EVA

Une troisième cible, désignée « EVA » dans la revendication du pirate, complète la liste. Le contexte exact de cette cible (secteur, nature des données) n'est pas précisé dans les sources disponibles à ce jour.

Source : FrenchBreaches, 15/08/2026 (revendication rapportée, non confirmée).

Comment l'accès a été obtenu

Selon le récit du pirate lui-même — non vérifié de façon indépendante — l'accès initial reposerait sur une combinaison d'erreurs humaines et de failles exploitées, avec un contournement de l'authentification à plusieurs facteurs. La DGFiP, de son côté, évoque une usurpation d'identifiants d'agents ayant permis une connexion à un outil de recherche interne. Une fois l'accès obtenu, l'extraction aurait été partiellement automatisée, avant tentative de revente à des acheteurs sur un forum spécialisé.

Pourquoi ce cas compte pour vous

Contrairement au cas Lazarus (voir dossier lié plus bas), qui vise surtout des plateformes de cryptoactifs, une fuite comme celle-ci touche directement des données d'identité et de situation fiscale de centaines de milliers de Français. Ce type de données alimente ensuite des campagnes de phishing bien plus crédibles : un SMS ou un appel qui cite votre bon numéro fiscal ou votre bonne adresse passe beaucoup plus facilement pour légitime.

🔒 Que vos données aient ou non déjà fuité quelque part, le principe de protection reste le même : repérer le schéma d'une tentative d'arnaque, pas seulement le message isolé. C'est ce que fait Medusa, le moteur d'Egidio. Voir comment ça marche.

Questions fréquentes

Qui est ZeroBytes ?

Un pirate informatique opérant sous ce pseudonyme, qui se présente comme un binôme sans motivation particulière autre que l'argent. Son identité réelle n'est pas connue publiquement.

Quelles attaques ZeroBytes a-t-il vraiment menées, et lesquelles sont seulement revendiquées ?

Deux volets DGFiP sont désormais officiellement confirmés par l'administration : 678 000 particuliers et professionnels pour la première intrusion, et 1,8 million de comptes pour le volet cadastral — un chiffre distinct de celui revendiqué par ZeroBytes (environ 2 millions de propriétaires). Les autres affirmations — l'Éducation nationale (346 millions de lignes revendiquées, mais seule l'intrusion elle-même est confirmée par le ministère), ainsi que Intermarché Drive, EVA et le handball français — restent des revendications du pirate lui-même, non confirmées dans leur volume par les organismes visés au moment de la rédaction.

Quel est le lien avec les arnaques que reçoit un particulier ?

Direct et concret : les données volées (identité, adresse, situation fiscale) alimentent ensuite des campagnes de phishing et d'usurpation bien plus crédibles, par SMS, appel ou messagerie, se faisant passer pour l'administration ou une banque.

La troisième fuite, sur les successions vacantes, est-elle liée à ZeroBytes ?

Non. Cette faille, révélée le 18 août 2026, a été identifiée indépendamment par le chercheur en sécurité LunarisSec et rapportée par FrenchBreaches — sans lien établi avec le pirate ZeroBytes. Elle concerne le portail public des successions vacantes, où un défaut d'authentification aurait permis d'accéder à plusieurs millions de lignes de données sans mot de passe. La DGFiP a confirmé l'incident tout en le minimisant publiquement, le qualifiant de moindre ampleur.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « ZeroBytes : ce que l'on sait du pirate derrière la fuite du fisc », egidio.app/laboratoire/zerobytes-cyberattaques-france/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.