Il 29 settembre 2026 l’agenzia francese per la sicurezza dei sistemi informativi, l’ANSSI, ha pubblicato la relazione tecnica sulla violazione che ha colpito la Direction Générale des Finances Publiques, il fisco francese che gestisce il portale impots.gouv.fr. Il verdetto è netto: gli attaccanti non hanno sfruttato nessuna falla informatica sofisticata. Hanno usato password rubate a dipendenti reali, e per settimane nessuno se ne è accorto.

Il bilancio ufficiale parla di 678.000 persone fisiche e imprese con dati esposti, tra cui reddito di riferimento, quoziente familiare, aliquota di ritenuta e informazioni catastali legate a circa 200.000 conti del catasto. Per un’amministrazione che gestisce le dichiarazioni fiscali di un intero paese, il caso DGFiP diventa il promemoria più concreto del 2026 su quanto conti, nella sicurezza pubblica, la gestione delle identità digitali negli enti governativi europei.

Cronologia dell’attacco: due ondate tra giugno e luglio

Secondo la ricostruzione di una nota del Senato francese e le indagini dell’ANSSI, l’accesso illegittimo ai sistemi della DGFiP è avvenuto in due fasi distinte. La prima intrusione si colloca tra il 23 e il 25 giugno 2026, la seconda tra il 21 e il 23 luglio dello stesso anno. In entrambi i casi gli attaccanti hanno usato credenziali legittime. Non hanno forzato porte né sfruttato bug del software.

Un attore che si firma “ZeroBytes” ha rivendicato l’attacco il 12 agosto 2026, sostenendo di aver ottenuto l’accesso ai sistemi già a fine giugno, secondo quanto riportato da Brussels Signal. Il ministero dell’Economia e delle Finanze ha confermato la violazione due giorni dopo, il 14 agosto, ma l’indagine tecnica dell’ANSSI era già partita il 12 agosto. Il rapporto completo con i dettagli su come sia avvenuto il furto è arrivato solo il 29 settembre, oltre due mesi dopo la prima intrusione.

Sette settimane senza rilevare nulla

Il dettaglio più critico riguarda la mancata individuazione dell’esfiltrazione. Né la DGFiP né l’ANSSI hanno notato i due periodi di estrazione dati mentre erano in corso, come riportato da The Hacker News. Le due finestre di attacco sono rimaste invisibili ai sistemi di monitoraggio per settimane, un intervallo che diversi osservatori francesi definiscono anomalo per un’infrastruttura che gestisce i dati fiscali di milioni di cittadini e imprese.

Come hanno rubato le credenziali: il ruolo dello spyware

La relazione dell’ANSSI, citata da Le Monde, stabilisce che gli aggressori hanno rubato diverse decine di coppie nome utente e password appartenenti ad agenti reali della DGFiP, nell’arco di circa tre mesi. Le credenziali sarebbero state compromesse tramite software spia installato sui dispositivi degli utenti, non tramite phishing classico né tramite credential stuffing con password riciclate da altri servizi online.

Gli attaccanti hanno usato anche le credenziali di un account terzo autorizzato, probabilmente legato a un fornitore o a un consulente esterno con accesso ai sistemi del fisco. Questo dettaglio sposta il problema dalla tecnologia alla governance degli accessi. Una password rubata a un dipendente, se abbinata a controlli di identità debole, pesa quanto una falla critica nel software.

Nessun CVE è associato al caso. Non esiste, al momento, un identificativo di vulnerabilità pubblica legato alla violazione, perché il problema non nasce da un bug nel codice ma da una gestione carente delle identità e da un sistema di rilevamento che non ha segnalato query anomale su un volume enorme di dati sensibili.

Cosa hanno visto gli attaccanti: le categorie di dati esposte

Il ministero dell’Economia e delle Finanze ha specificato quali informazioni sono finite nelle mani degli attaccanti: reddito fiscale di riferimento, quoziente familiare, aliquota di prelievo alla fonte, ragione sociale e numero SIREN delle imprese, più dati catastali come indirizzo e superficie degli immobili legati a circa 200.000 conti del catasto, secondo quanto riportato da RFI.

Le autorità francesi insistono su un punto preciso. Nome utente e password dei contribuenti sul portale impots.gouv.fr non risultano coinvolti. Le dichiarazioni dei redditi complete e gli avvisi di accertamento non sarebbero stati scaricati. Resta comunque il fatto che reddito, composizione familiare e proprietà immobiliari bastano a costruire truffe di ingegneria sociale molto credibili.

Categoria di datoEsposta?Dettaglio
Reddito fiscale di riferimentoSìUsato per calcolare tasse e prestazioni sociali
Quoziente familiareSìNumero di parti fiscali del nucleo familiare
Aliquota di prelievo alla fonteSìPercentuale di ritenuta applicata allo stipendio
Ragione sociale e numero SIRENSìIdentificativo ufficiale delle imprese francesi
Dati catastali (indirizzo, superficie)SìLegati a circa 200.000 conti del catasto
Nome utente e password contribuentiNoIl fisco afferma che le credenziali web non sono state toccate
Dichiarazioni dei redditi completeNoNon risultano scaricate secondo la DGFiP
Avvisi di accertamento fiscaleNoNon compromessi secondo le autorità

Le lettere false già in circolazione

A inizio settembre, secondo un’inchiesta di 01net, false lettere a firma DGFiP hanno iniziato a comparire nelle cassette postali di migliaia di francesi. È il segnale che i dati rubati circolano già tra i truffatori. Gli attaccanti, secondo RFI, avrebbero tentato di vendere il set di dati online già a metà agosto, sfruttando il ritardo tra la scoperta interna e la comunicazione pubblica.

Perché l’ANSSI parla di un attacco “non sofisticato”

Il punto più duro del rapporto ANSSI riguarda proprio la semplicità del metodo. Le autorità francesi hanno definito l’incidente come non conseguenza di un attacco sofisticato, secondo quanto ricostruito da fonti francesi vicine al dossier. Non c’è stato bisogno di exploit zero-day, di malware su misura per la rete della DGFiP o di movimento laterale complesso all’interno dei sistemi.

È bastato rubare password reali e usarle senza che nessun controllo aggiuntivo bloccasse l’accesso o segnalasse comportamenti anomali. Una nota del Senato pubblicata il 4 settembre 2026 ha parlato di fragilità strutturali nell’infrastruttura del ministero dell’Economia, conosciuto a Parigi con il nome del quartiere in cui ha sede, Bercy. Il rapporto ha ricostruito la catena di compromissioni che ha permesso l’accesso ai dati di 678.000 persone e professionisti.

CNIL, GDPR e il rischio di una sanzione

La DGFiP ha notificato l’incidente alla CNIL, l’autorità francese per la protezione dei dati, che ha annunciato controlli sull’amministrazione fiscale nei giorni successivi alla scoperta della fuga di dati di massa. Al 29 settembre 2026 la CNIL non ha ancora emesso una decisione finale né una sanzione, ma ha confermato di avere aperto verifiche formali sul caso.

L’area di indagine più probabile riguarda l’autenticazione a più fattori per il personale, la gestione del ciclo di vita delle credenziali, i privilegi concessi a fornitori esterni, il monitoraggio delle query anomale sui database fiscali e la segmentazione tra sistemi che contengono dati fiscali sensibili e sistemi a minore criticità. Nessuno di questi punti è ancora confermato come causa definitiva, ma sono le domande che qualsiasi autorità di controllo si porrebbe davanti a un accesso durato settimane senza allarmi.

Il confronto con altre violazioni dati in Europa nel 2026

Il caso DGFiP non è isolato. Il 2026 ha già visto diverse violazioni di dati che hanno coinvolto enti pubblici e aziende private in tutta Europa, con dinamiche diverse ma un filo comune: l’accesso non autorizzato tramite credenziali o fornitori terzi resta la causa più ricorrente, più della singola falla software isolata.

Ente o aziendaPaeseDati coinvoltiCausa principale
DGFiP (fisco francese)Francia678.000 persone e impreseCredenziali dipendenti rubate (spyware)
Commissione EuropeaUE350 GB di dati, 30 enti colpitiAttacco rivendicato da ShinyHunters
Manchester Airports GroupRegno Unito8,8 milioni di datiCompromissione di un fornitore terzo
WINDTREItalia365.000 clientiFalle nelle API, multa da 1,7 milioni di euro
Ospedale francese (sanzionato dalla CNIL)Francia727.000 dati sanitariCarenze di sicurezza, multa da 500.000 euro

Rispetto a questi casi, l’incidente DGFiP si distingue per un dettaglio specifico: non è stato causato da un fornitore compromesso o da una API mal configurata, ma dal furto diretto di credenziali di dipendenti pubblici. È l’equivalente digitale di lasciare le chiavi dell’ufficio sotto lo zerbino, semplice da capire e per questo più difficile da giustificare davanti all’opinione pubblica.

Perché le agenzie fiscali sono un bersaglio strategico

Un’amministrazione fiscale nazionale concentra in un unico sistema i dati economici di milioni di cittadini e imprese: reddito, proprietà, composizione familiare, identificativi aziendali. Per un attaccante finanziariamente motivato, questo tipo di database vale più di un singolo conto bancario, perché consente di costruire dossier completi su bersagli specifici, dai piccoli imprenditori alle famiglie con patrimoni immobiliari rilevanti.

A differenza di una banca o di una piattaforma di pagamento, un’agenzia fiscale non compete sul mercato e non ha lo stesso incentivo commerciale a investire rapidamente in tecnologie di rilevamento delle minacce. Il budget per la sicurezza informatica in molte amministrazioni pubbliche europee segue cicli di bilancio pluriennali, mentre gli attaccanti aggiornano le proprie tecniche in settimane. Questo scarto temporale è probabilmente uno dei motivi per cui l’esfiltrazione è passata inosservata per quasi due mesi.

L’impatto sul mercato della sicurezza delle identità

Il caso DGFiP arriva in un momento in cui i fornitori di soluzioni per la gestione delle identità e degli accessi, dai sistemi di autenticazione a più fattori ai prodotti di rilevamento delle anomalie comportamentali, promuovono da anni la sostituzione della semplice coppia nome utente e password nel settore pubblico. Ogni incidente di questo tipo rafforza l’argomento commerciale di chi vende passkey, chiavi hardware e piattaforme di monitoraggio degli accessi privilegiati.

Per le aziende che vendono servizi di gestione delle identità alla pubblica amministrazione europea, un caso con questa visibilità mediatica, unito a un’indagine CNIL ancora aperta, diventa un argomento concreto nelle gare pubbliche dei prossimi mesi. Gli enti pubblici francesi ed europei difficilmente ignoreranno un rapporto ANSSI che attribuisce la colpa non a un software vulnerabile, ma a controlli di identità insufficienti.

C’è anche una lettura più ampia, che riguarda il modo in cui i governi europei acquistano tecnologia. Gli appalti pubblici per la sicurezza informatica seguono spesso procedure lunghe, con capitolati tecnici scritti mesi o anni prima dell’assegnazione. Un incidente come quello della DGFiP tende a comprimere questi tempi, perché i ministeri delle finanze di altri paesi useranno il caso francese come argomento interno per ottenere budget straordinari, senza dover attendere il ciclo di bilancio ordinario.

Le società di consulenza in cybersecurity che lavorano con la pubblica amministrazione riportano già un aumento delle richieste di audit sugli accessi privilegiati dopo casi di questo tipo, anche se il collegamento diretto con il singolo evento francese resta, per ora, circostanziale più che documentato con numeri ufficiali.

MFA e gestione degli accessi: dove ha fallito la DGFiP

Il rapporto ANSSI non specifica pubblicamente se gli account compromessi fossero protetti da autenticazione a più fattori. Il fatto che semplici coppie di credenziali rubate abbiano garantito l’accesso, senza ulteriori barriere che abbiano bloccato o segnalato l’attività, suggerisce però una lacuna nei controlli di secondo fattore o nella loro applicazione capillare a tutto il personale, inclusi gli account di fornitori terzi.

La differenza pratica tra un sistema protetto solo da password e uno con autenticazione a più fattori applicata senza eccezioni è enorme quando le credenziali finiscono in mano a un infostealer installato su un dispositivo compromesso. Un secondo fattore, hardware o basato su passkey, avrebbe reso inutile il furto delle sole credenziali testuali, anche in presenza dello stesso spyware.

Il contesto storico: un caso senza precedenti comparabili recenti

Le ricerche disponibili non individuano, per il periodo 2025-2026, un’altra violazione di un’agenzia fiscale nazionale europea con una combinazione simile di elementi: quasi 700.000 persone e imprese coinvolte, credenziali di dipendenti rubate, due ondate di esfiltrazione passate inosservate e l’assenza totale di un CVE o di un exploit software confermato. Questo rende il caso DGFiP un punto di riferimento nuovo, più che la ripetizione di uno schema già visto altrove.

Storicamente, gli incidenti che hanno coinvolto amministrazioni fiscali europee sono rimasti spesso più contenuti nella scala o meno documentati pubblicamente. La trasparenza relativa del rapporto ANSSI, pubblicato con dettagli tecnici precisi sulla catena di compromissione, distingue questo caso da molti precedenti nel settore pubblico, dove la comunicazione tende a restare più vaga sulle cause tecniche reali.

Anche il calendario aiuta a capire la portata del problema. Tra la prima intrusione di fine giugno e la pubblicazione del rapporto ANSSI il 29 settembre sono trascorsi più di tre mesi. In questo intervallo si sono susseguiti la rivendicazione dell’attacco, la conferma ministeriale, la nota del Senato sulle fragilità di Bercy e infine l’analisi tecnica completa. Ogni tappa ha aggiunto dettagli, ma ha anche prolungato il periodo di incertezza per centinaia di migliaia di contribuenti che, nel frattempo, non sapevano con precisione quali dati fossero stati sottratti.

Cosa cambia per Italia e resto d’Europa

Per l’Agenzia delle Entrate e le altre amministrazioni fiscali europee, il caso francese arriva come un test pratico più che come una minaccia teorica. Le stesse condizioni, dipendenti con accesso a database fiscali centralizzati, fornitori terzi con credenziali privilegiate, sistemi di monitoraggio che non sempre distinguono query legittime da estrazioni massive, esistono in ogni amministrazione fiscale del continente, non solo in Francia.

Le normative europee già in vigore, dal GDPR alla direttiva NIS2, impongono obblighi di notifica e di gestione del rischio che si applicano anche alle amministrazioni pubbliche. Un’indagine CNIL con esito sfavorevole per la DGFiP fornirebbe un precedente concreto che le altre autorità di protezione dati europee, incluso il Garante Privacy italiano, potrebbero citare in futuri controlli su enti pubblici con architetture di accesso simili.

Previsioni per i prossimi 12 mesi

  • La CNIL apre probabilmente una procedura sanzionatoria formale contro la DGFiP entro la prima metà del 2027, sulla scia del precedente della multa da 500.000 euro imposta a un ospedale francese per una violazione di scala paragonabile.
  • Più amministrazioni pubbliche europee accelerano l’adozione obbligatoria di autenticazione a più fattori basata su hardware o passkey per il personale interno e per i fornitori con accesso privilegiato.
  • Le truffe che sfruttano i dati fiscali rubati, come le false lettere DGFiP già segnalate da 01net, aumentano nei mesi a cavallo della prossima campagna dichiarativa francese.
  • Cresce la domanda di strumenti di rilevamento comportamentale degli accessi (UEBA) da parte degli enti pubblici, per individuare query anomale su grandi volumi di dati prima che l’esfiltrazione duri settimane.
  • Altri governi europei, spinti dalla visibilità del caso francese, pubblicano proprie verifiche interne sulla sicurezza delle identità nelle amministrazioni fiscali, anche senza un incidente confermato.

Le contromisure annunciate dalla DGFiP

Secondo quanto riportato da SecurityWeek, la DGFiP ha dichiarato di aver sospeso l’accesso non autorizzato non appena rilevato, di aver limitato l’accesso ai sistemi più sensibili e di continuare le indagini insieme alle autorità di sicurezza informatica francesi. L’amministrazione ha inoltre inviato avvisi ai contribuenti potenzialmente coinvolti, come confermato da VAT Update.

Non sono ancora stati resi pubblici dettagli su un piano concreto di revisione dei controlli di identità, né una data per l’introduzione generalizzata dell’autenticazione a più fattori per tutto il personale con accesso ai dati fiscali. È il punto che il rapporto CNIL, quando arriverà, probabilmente affronterà in modo più diretto rispetto alla comunicazione istituzionale vista finora.

Domande frequenti sulla violazione dati DGFiP

Quante persone sono state colpite dalla violazione DGFiP?
Il bilancio ufficiale del ministero dell’Economia e delle Finanze francese parla di 678.000 persone fisiche e imprese con dati esposti, con circa 200.000 conti del catasto coinvolti.

Le password dei contribuenti sono state rubate?
No. Le autorità francesi hanno confermato che nome utente e password dei contribuenti sul portale impots.gouv.fr non risultano compromessi.

Esiste un CVE collegato a questo attacco?
No. Nessun identificativo di vulnerabilità pubblica è stato associato al caso, perché l’accesso è avvenuto tramite credenziali legittime rubate, non tramite lo sfruttamento di un bug software.

Come hanno fatto gli attaccanti a rubare le credenziali?
Secondo il rapporto ANSSI citato da Le Monde, le credenziali di diversi agenti DGFiP sono state compromesse probabilmente tramite software spia installato sui dispositivi degli utenti, nell’arco di circa tre mesi.

La CNIL ha già multato la DGFiP?
No, non ancora. Al 29 settembre 2026 la CNIL ha annunciato controlli formali sull’amministrazione fiscale, ma non ha emesso una decisione finale né una sanzione.

Quanto tempo è passato tra l’attacco e la scoperta?
La prima intrusione risale al 23-25 giugno 2026. L’indagine approfondita dell’ANSSI è partita solo il 12 agosto, quasi due mesi dopo, e il rapporto tecnico completo è arrivato il 29 settembre.

I dati rubati sono già stati usati per truffe?
Secondo un’inchiesta di 01net, false lettere a firma DGFiP hanno già iniziato a circolare tra i contribuenti francesi a inizio settembre 2026, segno che i dati rubati sono in circolazione tra i truffatori.

Cosa possono imparare le amministrazioni fiscali italiane ed europee da questo caso?
Il caso mostra che l’autenticazione a più fattore applicata senza eccezioni a dipendenti e fornitori terzi, insieme al monitoraggio delle query anomale sui database fiscali, resta più decisiva della sola sicurezza del software applicativo.