Le courriel est parti lundi soir. Depuis, plusieurs centaines de milliers de contribuables découvrent dans leur boîte un message qui s'ouvre par une phrase sans ambiguïté : « Vous êtes concerné(e) par cet acte de malveillance ». Problème, des escrocs envoient déjà de fausses alertes calquées sur ce message. Un détail permet de les démasquer.
Ce que dit exactement le courriel officiel
La Direction générale des finances publiques a commencé à contacter individuellement les 678 000 particuliers et entreprises touchés par le vol de données survenu en juin et juillet. Le message rappelle brièvement les faits, puis énumère les informations susceptibles d'avoir été consultées.
Y figurent l'identifiant fiscal, l'état civil, les coordonnées et la situation fiscale. S'y ajoute un élément qui n'avait pas été détaillé jusqu'ici : la liste des messages échangés avec la DGFiP via la messagerie d'impots.gouv.fr. Un historique de conversation qui donne à un escroc de quoi rendre une prise de contact troublante de vraisemblance.
L'administration précise en revanche ce qui n'a pas bougé. Les déclarations et les avis d'impôts sont restés préservés, tout comme les accès aux espaces personnels sur impots.gouv.fr. Le texte se conclut par l'annonce de « mesures de sécurisation supplémentaires, engagées sans délai », puis par des excuses, signées de la direction générale des Finances publiques.
Surveiller vos comptes après la fuite de données ?
Selectra compare gratuitement les offres bancaires du marché et vous accompagne dans votre choix.
GratuitSans engagement100% en ligne
Les quatre signes qui distinguent le vrai du faux
La DGFiP alerte elle-même sur la circulation de faux messages d'avertissement, imités du courriel authentique. Quatre critères permettent de trancher, et le premier suffit dans la plupart des cas.
| Critère | Le message officiel |
|---|---|
| Liens | Aucun lien d'accès aux services en ligne |
| Expéditeur | Une adresse en dgfip.finances.gouv.fr |
| Informations demandées | Aucune donnée confidentielle réclamée |
| Action attendue | Aucune validation d'opération, aucun mot de passe |
D'après les précisions communiquées par la DGFiP et ses consignes de sécurité publiées sur impots.gouv.fr.
Le critère du lien est le plus simple à vérifier, et le plus discriminant. L'administration fiscale rappelle que ses courriers ne comprennent jamais de liens d'accès aux services en ligne. Un message qui vous invite à cliquer pour « consulter les données concernées » ou « sécuriser votre espace » est donc frauduleux, quelle que soit la qualité de sa mise en page.
Le réflexe qui ne trompe jamais
N'utilisez jamais le lien d'un courriel pour rejoindre votre espace fiscal. Tapez vous-même impots.gouv.fr dans la barre d'adresse de votre navigateur. Si l'information est réelle, vous la retrouverez dans votre espace sécurisé. Si elle n'y est pas, le message était faux.
Une banque plus réactive en cas de fraude ?
Selectra compare gratuitement les offres bancaires du marché et vous accompagne dans votre choix.
GratuitSans engagement100% en ligne
Ce que la DGFiP vous demande de faire
Le courriel officiel ne se contente pas d'informer, il liste des précautions. Le fisc invite à se montrer « particulièrement méfiant face à toute prise de contact » poursuivant l'un de ces trois buts.
- Vous soutirer des informations confidentielles, quelles qu'elles soient.
- Vous faire valider une opération bancaire, présentée comme urgente ou sécurisante.
- Obtenir le mot de passe de votre espace Finances publiques.
La règle générale posée par l'administration est plus large encore : elle ne demande jamais d'informations aux contribuables en dehors de l'espace sécurisé en ligne. Toute sollicitation par téléphone, SMS ou courriel qui réclame une donnée personnelle sort donc du cadre normal. Ses consignes de sécurité informatique détaillent les autres formes d'hameçonnage en circulation.
Dernier conseil du courriel, et non le moindre pour votre budget : gardez un œil sur vos comptes bancaires dans les semaines qui viennent. Les données volées ne permettent aucun prélèvement direct, mais elles arment des tentatives d'escroquerie sur mesure qui, elles, visent votre argent.
Si une opération frauduleuse passe malgré tout
La loi protège les victimes d'opérations non autorisées. L'article L133-18 du code monétaire et financier oblige la banque à rembourser dès qu'elle est informée, et vous disposez de 13 mois après le débit pour contester.
La banque peut invoquer une négligence grave de votre part, mais la Cour de cassation a resserré cette possibilité dans un arrêt du 23 octobre 2024 : un client trompé par un escroc usurpant le numéro de son agence ne commet pas de négligence grave. La charge de la preuve pèse sur l'établissement.
Une réserve importante demeure. Un virement que vous effectuez vous-même, en toute conscience, n'est pas une opération non autorisée : la banque n'a alors rien à rembourser. C'est précisément ce que cherchent à obtenir les escrocs les plus habiles, et ce qui rend la vigilance préférable à toute procédure ultérieure.
À lire aussi
Le contenu du courriel a été détaillé par Le Figaro. Ne pas recevoir ce message ne signifie pas être hors de danger : les envois s'échelonnent sur la semaine, et les recours ouverts aux personnes concernées restent les mêmes quel que soit le jour de réception.
Comparer les banques sur la protection contre la fraude ?
Selectra compare gratuitement les offres bancaires du marché et vous accompagne dans votre choix.
GratuitSans engagement100% en ligne
Avez-vous trouvé les informations utiles ?
Merci pour votre retour !