Après la DGFiP, le groupe ZeroBytes revendique l’exfiltration de 149 millions d’enregistrements du service « Zéro Logement Vacant ». Analyse de l’attaque.
Le groupe cybercriminel ZeroBytes revendique l’exfiltration de près de 149 millions de lignes de données, incluant les informations personnelles de dizaines de millions de propriétaires immobiliers ainsi que des fichiers issus du registre national DataFoncier. A noter que les responsables de la plateforme n’ont pas communiqué pour l’instant.
Selon les données documentées par French Breaches, le mode opératoire exposé par les attaquants pointe du doigt une défaillance critique d’hygiène informatique. (...)
Outre les tables de données immobilières, l’intrusion aurait permis de dérober des éléments d’authentification critiques : 3 450 empreintes de mots de passe hashés en bcrypt, 3 204 enregistrements OAuth, 1 636 jetons de session actifs ainsi que des secrets de signature JWT et des clés d’API.
Interconnexion des données et dette technique : le piège parfait
L’ampleur du volume dérobé s’explique par la centralisation de données issues de multiples administrations au sein d’un même service.
Zéro Logement Vacant intégrait notamment un fichier national de la DGFiP, comptabilisant à lui seul plus de 66,8 millions de lignes. Cette interconnexion croissante des systèmes, sans cloisonnement suffisant, transforme le moindre maillon faible applicatif en passoire pour l’ensemble des données fiscales. (...)
Cet événement s’inscrit dans un contexte où la France est devenue le pays d’Europe de l’Ouest le plus touché par les violations de données en 2026.
Dans les rangs syndicaux, la colère gronde face aux choix budgétaires de l’Administration. Les représentants du personnel dénoncent une politique orientée vers la productivité et la réduction d’effectifs au détriment de la résilience des infrastructures.
En 2025, la DGFiP a pourtant consacré 445 millions d’euros à son budget informatique, mais les attaques ont bondi, passant de 2 579 en 2023 à 6 972 en 2025.
Les organisations soulignent également la difficulté de la fonction publique à recruter et fidéliser des experts en cybersécurité, face aux grilles salariales du secteur privé, laissant les équipes existantes submergées par la gestion de la dette technique.
La réponse gouvernementale (...)
Le chef du gouvernement a exigé la création d’une unité cyber de première ligne au sein de l’agence, chargée d’intervenir en amont, dès la moindre suspicion d’atteinte grave aux systèmes de l’État. (...)