- 25/09/2026
REACTIV, la réponse de l'ANSSI après l'été des grandes fuites
- Par Maéva MARMIN
- 10 min
- EXPERTISE & ÉDUCATION
En juin 2026, un infostealer capture les identifiants d'un agent de l'Éducation nationale. L'attaquant s'en sert ensuite pour accéder au réseau interministériel, puis au portail Ader. Au total, 678 000 contribuables voient leurs données personnelles exfiltrées. C'est cette cascade d'incidents qui pousse le Premier ministre Sébastien Lecornu à demander une réponse structurée à l'ANSSI mi-août. Le 7 septembre 2026, l'agence annonce donc officiellement REACTIV.
REACTIV : Réponse & ACTion Interministérielle face aux Violations de données, dispositif annoncé par l'ANSSI le 7 septembre 2026. | Infostealer : logiciel malveillant conçu pour extraire silencieusement des identifiants, cookies et mots de passe stockés sur un poste de travail. | DGFiP : Direction générale des finances publiques, l'administration fiscale française, gestionnaire des données de dizaines de millions de contribuables. | Portail Ader : portail d'accès aux données fiscales et cadastrales de la DGFiP, accessible à de nombreux agents et partenaires externes dont des géomètres-experts.
La chaîne d'attaque que le Sénat a documentée
L'été 2026 a marqué un tournant pour les systèmes d'information de l'État. Ce qui frappe dans l'analyse publiée par la commission des finances du Sénat le 8 septembre 2026, c'est la simplicité de la chaîne d'exploitation. Aucune faille technique zero-day, aucune attaque sophistiquée contre les pare-feux de l'État. Un infostealer, des identifiants volés, et une architecture de partage des accès ont suffi à faire le reste (Banque des Territoires).
La commission des finances du Sénat pointe en effet la multiplication des accès partagés entre ministères comme la vulnérabilité structurelle centrale. Un agent de l'Éducation nationale peut ainsi accéder au réseau interministériel. Un géomètre-expert peut, lui, interroger le portail Ader pour consulter des données cadastrales. Ces choix se justifient par l'efficacité administrative, mais ils créent autant de points d'entrée potentiels.
Ce qu'est REACTIV, concrètement
REACTIV ne désigne pas une nouvelle entité ni une nouvelle direction créée pour l'occasion. L'ANSSI précise elle-même qu'il s'agit d'un "basculement immédiat des efforts opérationnels de l'agence" vers les ministères touchés par une compromission, et non d'une nouvelle force constituée de zéro.
Ce qui change concrètement tient en trois points. L'ANSSI peut désormais envoyer ses équipes directement dans les ministères concernés, sans attendre une demande formelle. Elle peut aussi imposer des mesures de protection aux administrations dans des délais contraints. Enfin, elle centralise la communication technique de crise pour éviter les réponses fragmentées (ANSSI).
« Les mécanismes d'alerte et de conseil ne suffisent plus face aux attaques orchestrées. La cyberdéfense française doit évoluer vers une posture de réaction immédiate. »
La feuille de route 2026-2027 accélérée
REACTIV complète ainsi la feuille de route en matière de sécurité numérique de l'État pour 2026-2027, dont le Premier ministre a demandé l'accélération. Deux mesures méritent d'être notées en particulier, car elles fixent des échéances concrètes (ANSSI).
- Le MFA (authentification multifacteur) doit être déployé sur tous les comptes administrateurs des systèmes de l'État d'ici le 31 décembre 2026.
- Un EDR ou un XDR doit être installé sur l'ensemble des postes et serveurs ministériels à la même échéance.
Ce que REACTIV ne résout pas
La question que le Sénat pose en filigrane est plus profonde. Le problème ne tient pas à l'absence de réactivité de l'ANSSI. C'est plutôt une architecture de partage des accès qui, par construction, multiplie les points d'entrée potentiels. Tant que des dizaines de milliers d'agents et de partenaires externes accèdent aux mêmes portails métier via des identifiants simples, un infostealer suffit en effet à ouvrir la porte.
REACTIV améliore certes la vitesse de réaction après une compromission. Il ne modifie pas, en revanche, l'architecture qui rend cette compromission possible. C'est donc pourquoi les deux mesures de la feuille de route, MFA et EDR généralisés, restent les seules réponses structurelles au problème, bien au-delà du seul périmètre de l'État.
Ce que ça dit aux organisations privées
La chaîne d'attaque de l'été 2026 n'a rien de spécifique au secteur public. Un infostealer, des identifiants sans MFA, des accès trop largement partagés : ce scénario se joue dans des entreprises privées de toutes tailles chaque semaine.
- Auditer qui a accès à quoi dans vos systèmes métier, en particulier les accès accordés à des partenaires ou prestataires externes.
- Activer le MFA sur l'ensemble des comptes, pas seulement les comptes administrateurs, car c'est souvent un compte utilisateur standard qui sert de point d'entrée initial.
- Déployer un EDR sur l'ensemble des postes, pas uniquement les serveurs, pour détecter les infostealers avant qu'ils n'exfiltrent des identifiants.
- Tester régulièrement la résistance de vos accès externes, via des campagnes de phishing simulé et des revues de droits périodiques.
FAQ – Questions fréquentes
REACTIV concerne-t-il uniquement les ministères ?
Oui, dans son périmètre d'intervention direct.
REACTIV est un dispositif de l'ANSSI orienté vers les services de l'État. En revanche, les leçons tirées de ces incidents, en particulier sur les accès partagés et l'absence de MFA, s'appliquent à tout type d'organisation qui gère des données sensibles ou des accès multiples à ses systèmes.
Qu'est-ce qu'un infostealer et comment s'en protéger ?
C'est un logiciel malveillant qui vole silencieusement vos identifiants.
Un infostealer s'installe généralement via un fichier malveillant (pièce jointe, logiciel piraté) et extrait les identifiants stockés dans les navigateurs, les gestionnaires de mots de passe et les sessions actives. Un EDR détecte son comportement avant qu'il n'exfiltre les données. Le MFA, lui, limite l'utilité des identifiants volés : même si un attaquant dispose de votre mot de passe, il ne peut pas se connecter sans le second facteur.
Le MFA suffit-il vraiment à bloquer ce type d'attaque ?
Il ne suffit pas seul, mais il complique significativement l'exploitation d'identifiants volés.
Certaines techniques (MFA bombing, phishing AiTM) permettent de contourner certains MFA. Mais généralement, un MFA bien configuré rend les identifiants volés par infostealer inexploitables : l'attaquant ne dispose pas du second facteur. C'est donc déjà une réduction majeure de la surface d'exploitation.
Si je suis parmi les 678 000 contribuables concernés, que dois-je faire ?
Surveiller toute tentative d'usurpation d'identité.
Les données exfiltrées (informations fiscales et cadastrales) peuvent alimenter des tentatives de phishing ciblé ou d'usurpation d'identité. L'ANSSI et la CNIL recommandent de surveiller vos comptes, de ne pas répondre à des sollicitations non attendues qui se réclament de l'administration fiscale, et de signaler toute anomalie sur cybermalveillance.gouv.fr.
MFA, EDR, gestion des accès :
ne laissez pas un infostealer décider à votre place.
La chaîne d'attaque qui a compromis la DGFiP n'avait rien d'exceptionnel : un infostealer, des identifiants sans second facteur, et des accès trop largement partagés. Sæpiens accompagne les entreprises dans le déploiement du MFA, la supervision des endpoints via EDR et la revue des droits d'accès, pour réduire concrètement cette surface d'exposition avant qu'un incident ne la révèle.
Vos comptes sont-ils protégés par un MFA et vos postes supervisés par un EDR ?
ÉVALUER MON EXPOSITION