REACTIV, la réponse de l'ANSSI après l'été des grandes fuites

Porte d'un bâtiment officiel entrouverte de nuit, évoquant une intrusion silencieuse dans les systèmes de l'État après les cyberattaques DGFiP et Éducation nationale

En juin 2026, un infostealer capture les identifiants d'un agent de l'Éducation nationale. L'attaquant s'en sert ensuite pour accéder au réseau interministériel, puis au portail Ader. Au total, 678 000 contribuables voient leurs données personnelles exfiltrées. C'est cette cascade d'incidents qui pousse le Premier ministre Sébastien Lecornu à demander une réponse structurée à l'ANSSI mi-août. Le 7 septembre 2026, l'agence annonce donc officiellement REACTIV.

Lexique

REACTIV : Réponse & ACTion Interministérielle face aux Violations de données, dispositif annoncé par l'ANSSI le 7 septembre 2026. | Infostealer : logiciel malveillant conçu pour extraire silencieusement des identifiants, cookies et mots de passe stockés sur un poste de travail. | DGFiP : Direction générale des finances publiques, l'administration fiscale française, gestionnaire des données de dizaines de millions de contribuables. | Portail Ader : portail d'accès aux données fiscales et cadastrales de la DGFiP, accessible à de nombreux agents et partenaires externes dont des géomètres-experts.

La chaîne d'attaque que le Sénat a documentée

L'été 2026 a marqué un tournant pour les systèmes d'information de l'État. Ce qui frappe dans l'analyse publiée par la commission des finances du Sénat le 8 septembre 2026, c'est la simplicité de la chaîne d'exploitation. Aucune faille technique zero-day, aucune attaque sophistiquée contre les pare-feux de l'État. Un infostealer, des identifiants volés, et une architecture de partage des accès ont suffi à faire le reste (Banque des Territoires).

JUIN 2026
Compromission initiale
Un infostealer capture les identifiants d'un agent de l'Éducation nationale.
ÉTÉ 2026
Accès au portail Ader
Via le réseau interministériel, les attaquants atteignent les données fiscales et cadastrales.
AOÛT 2026
DGFiP révèle l'incident
678 000 contribuables concernés. Lecornu demande une réponse à l'ANSSI.
4 SEPT.
Première mise en examen
Le parquet de Paris incarcère un homme de 18 ans, membre présumé du groupe ZeroBytes.
7 SEPT.
REACTIV annoncé
L'ANSSI officialise le dispositif dans un communiqué.
678 000 contribuables dont les données fiscales ont été exfiltrées lors des attaques de l'été 2026
+170 % d'incidents détectés à la DGFiP en trois ans : 2 579 en 2023, 7 810 fin août 2026
~1 000 plaignants engagés dans une action collective contre l'État pour négligence dans la protection des données

La commission des finances du Sénat pointe en effet la multiplication des accès partagés entre ministères comme la vulnérabilité structurelle centrale. Un agent de l'Éducation nationale peut ainsi accéder au réseau interministériel. Un géomètre-expert peut, lui, interroger le portail Ader pour consulter des données cadastrales. Ces choix se justifient par l'efficacité administrative, mais ils créent autant de points d'entrée potentiels.

Ce qu'est REACTIV, concrètement

REACTIV ne désigne pas une nouvelle entité ni une nouvelle direction créée pour l'occasion. L'ANSSI précise elle-même qu'il s'agit d'un "basculement immédiat des efforts opérationnels de l'agence" vers les ministères touchés par une compromission, et non d'une nouvelle force constituée de zéro.

Ce qui change concrètement tient en trois points. L'ANSSI peut désormais envoyer ses équipes directement dans les ministères concernés, sans attendre une demande formelle. Elle peut aussi imposer des mesures de protection aux administrations dans des délais contraints. Enfin, elle centralise la communication technique de crise pour éviter les réponses fragmentées (ANSSI).

« Les mécanismes d'alerte et de conseil ne suffisent plus face aux attaques orchestrées. La cyberdéfense française doit évoluer vers une posture de réaction immédiate. »

Ce que REACTIV ne dit pas : l'ANSSI ne fournit aucun chiffre sur le nombre d'agents susceptibles d'être mobilisés, notamment en cas d'attaques simultanées sur plusieurs ministères. L'articulation avec ARIANE, la future autorité numérique qui associe DINUM et DITP, attendue pour 2027, reste également à clarifier.

La feuille de route 2026-2027 accélérée

REACTIV complète ainsi la feuille de route en matière de sécurité numérique de l'État pour 2026-2027, dont le Premier ministre a demandé l'accélération. Deux mesures méritent d'être notées en particulier, car elles fixent des échéances concrètes (ANSSI).

  • Le MFA (authentification multifacteur) doit être déployé sur tous les comptes administrateurs des systèmes de l'État d'ici le 31 décembre 2026.
  • Un EDR ou un XDR doit être installé sur l'ensemble des postes et serveurs ministériels à la même échéance.
Le paradoxe que pointent les experts : le MFA sur les comptes administrateurs était déjà recommandé depuis des années. La faille exploitée dans la chaîne DGFiP n'était pas un compte administrateur, mais un compte utilisateur standard d'un agent de l'Éducation nationale. REACTIV intervient donc en réaction à une attaque que les mesures annoncées n'auraient pas nécessairement empêchée.

Ce que REACTIV ne résout pas

La question que le Sénat pose en filigrane est plus profonde. Le problème ne tient pas à l'absence de réactivité de l'ANSSI. C'est plutôt une architecture de partage des accès qui, par construction, multiplie les points d'entrée potentiels. Tant que des dizaines de milliers d'agents et de partenaires externes accèdent aux mêmes portails métier via des identifiants simples, un infostealer suffit en effet à ouvrir la porte.

REACTIV améliore certes la vitesse de réaction après une compromission. Il ne modifie pas, en revanche, l'architecture qui rend cette compromission possible. C'est donc pourquoi les deux mesures de la feuille de route, MFA et EDR généralisés, restent les seules réponses structurelles au problème, bien au-delà du seul périmètre de l'État.

Ce que ça dit aux organisations privées

La chaîne d'attaque de l'été 2026 n'a rien de spécifique au secteur public. Un infostealer, des identifiants sans MFA, des accès trop largement partagés : ce scénario se joue dans des entreprises privées de toutes tailles chaque semaine.

  • Auditer qui a accès à quoi dans vos systèmes métier, en particulier les accès accordés à des partenaires ou prestataires externes.
  • Activer le MFA sur l'ensemble des comptes, pas seulement les comptes administrateurs, car c'est souvent un compte utilisateur standard qui sert de point d'entrée initial.
  • Déployer un EDR sur l'ensemble des postes, pas uniquement les serveurs, pour détecter les infostealers avant qu'ils n'exfiltrent des identifiants.
  • Tester régulièrement la résistance de vos accès externes, via des campagnes de phishing simulé et des revues de droits périodiques.

FAQ – Questions fréquentes

REACTIV concerne-t-il uniquement les ministères ?

Oui, dans son périmètre d'intervention direct.
REACTIV est un dispositif de l'ANSSI orienté vers les services de l'État. En revanche, les leçons tirées de ces incidents, en particulier sur les accès partagés et l'absence de MFA, s'appliquent à tout type d'organisation qui gère des données sensibles ou des accès multiples à ses systèmes.

Qu'est-ce qu'un infostealer et comment s'en protéger ?

C'est un logiciel malveillant qui vole silencieusement vos identifiants.
Un infostealer s'installe généralement via un fichier malveillant (pièce jointe, logiciel piraté) et extrait les identifiants stockés dans les navigateurs, les gestionnaires de mots de passe et les sessions actives. Un EDR détecte son comportement avant qu'il n'exfiltre les données. Le MFA, lui, limite l'utilité des identifiants volés : même si un attaquant dispose de votre mot de passe, il ne peut pas se connecter sans le second facteur.

Le MFA suffit-il vraiment à bloquer ce type d'attaque ?

Il ne suffit pas seul, mais il complique significativement l'exploitation d'identifiants volés.
Certaines techniques (MFA bombing, phishing AiTM) permettent de contourner certains MFA. Mais généralement, un MFA bien configuré rend les identifiants volés par infostealer inexploitables : l'attaquant ne dispose pas du second facteur. C'est donc déjà une réduction majeure de la surface d'exploitation.

Si je suis parmi les 678 000 contribuables concernés, que dois-je faire ?

Surveiller toute tentative d'usurpation d'identité.
Les données exfiltrées (informations fiscales et cadastrales) peuvent alimenter des tentatives de phishing ciblé ou d'usurpation d'identité. L'ANSSI et la CNIL recommandent de surveiller vos comptes, de ne pas répondre à des sollicitations non attendues qui se réclament de l'administration fiscale, et de signaler toute anomalie sur cybermalveillance.gouv.fr.

Sæpiens - Cybersécurité et protection des accès

MFA, EDR, gestion des accès :
ne laissez pas un infostealer décider à votre place.

La chaîne d'attaque qui a compromis la DGFiP n'avait rien d'exceptionnel : un infostealer, des identifiants sans second facteur, et des accès trop largement partagés. Sæpiens accompagne les entreprises dans le déploiement du MFA, la supervision des endpoints via EDR et la revue des droits d'accès, pour réduire concrètement cette surface d'exposition avant qu'un incident ne la révèle.

Vos comptes sont-ils protégés par un MFA et vos postes supervisés par un EDR ?

ÉVALUER MON EXPOSITION
Partager → LinkedIn