7 septembre 2026
- Qu’est-ce que ce faux courrier de la DGFiP ?
- Comment la fuite Colis Privé a nourri l’arnaque
- Anatomie d’un courrier presque parfait
- Le QR code et le faux portail des « actifs numériques »
- DAC8, la vraie directive détournée pour faire vrai
- Qui a découvert l’arnaque, et que dit la DGFiP ?
- Comment se protéger et réagir
- Une pièce de plus dans la vague des fuites françaises
🎯 Qu’est-ce que ce faux courrier de la DGFiP ?
Il s’agit d’un courrier papier frauduleux, envoyé par voie postale classique, qui imite le papier à en-tête, le logo et les formulations administratives de la DGFiP pour faire croire à une obligation fiscale urgente. Le document invite sa cible à scanner un QR code menant à un faux « portail de déclaration des actifs numériques », sous peine de pénalités. Révélée le 4 septembre 2026 par le chercheur en cybersécurité Sébastien Forte, l’arnaque s’appuie sur des données personnelles issues de la fuite Colis Privé de fin 2025, ce qui permet un ciblage postal précis et crédible.
📦 Comment la fuite Colis Privé a nourri l’arnaque
Colis Privé est un transporteur français, filiale du groupe CEVA Logistics (lui-même détenu par l’armateur CMA CGM), qui achemine environ 90 millions de colis par an en France pour le compte d’enseignes de vente en ligne. Fin novembre 2025 — l’entreprise a notifié ses clients par e-mail le 22 novembre 2025, après un accès non autorisé situé par plusieurs médias entre le 21 et le 24 novembre — Colis Privé a confirmé un « incident ayant entraîné un accès non autorisé et limité à certaines données sur une partie de nos systèmes ».
Les données exposées se limitent, selon la communication officielle de l’entreprise, à des informations d’identité et de contact : nom, prénom, adresse postale, adresse e-mail et numéro de téléphone. Colis Privé a insisté sur l’absence de mots de passe ou de données bancaires dans le périmètre de la fuite, et affirmé n’avoir « constaté aucun usage frauduleux » au moment de sa communication. Le nombre exact de personnes concernées n’a pas été rendu public par l’entreprise ; plusieurs médias spécialisés évoquent « plusieurs millions » de clients, sans chiffre officiel précis à ce jour.
C’est justement ce type de données — anodines prises isolément, mais suffisantes pour construire un courrier postal nominatif et crédible — qui rend la fuite exploitable près de dix mois plus tard pour une arnaque ciblée.
- 21-24 novembre 2025 : accès non autorisé détecté dans les systèmes de Colis Privé.
- 22 novembre 2025 : notification des clients par e-mail, confirmation officielle de l’entreprise.
- 1er janvier 2026 : entrée en vigueur de la directive européenne DAC8 sur les actifs numériques, plus tard détournée comme prétexte dans le faux courrier.
- Début septembre 2026 : premiers témoignages de victimes ayant reçu le faux courrier DGFiP, avec délai de « régularisation » fixé au 5 septembre 2026.
- 4 septembre 2026 : Sébastien Forte (FrenchBreaches) révèle publiquement le lien entre les deux affaires.
📄 Anatomie d’un courrier « presque parfait »
Ce qui distingue cette arnaque des tentatives de phishing habituelles, c’est son support : un courrier papier envoyé par voie postale, et non un e-mail ou un SMS. Ce choix contourne mécaniquement les filtres antispam et les alertes automatiques des messageries, et joue sur la légitimité perçue du courrier institutionnel « en dur », que beaucoup de contribuables associent encore à un canal plus fiable que le numérique.
Selon les éléments recueillis par Sébastien Forte auprès des premières victimes, le document reproduit fidèlement le papier à en-tête, le logo et les formulations administratives propres à la DGFiP. Il évoque une obligation de déclaration des actifs numériques et brandit la menace de sanctions concrètes : majorations pouvant aller de 40 à 80 %, intérêts de retard mensuels, avec un délai de mise en conformité fixé au 5 septembre 2026. Cette combinaison — autorité institutionnelle imitée, jargon fiscal réel (DAC8), urgence chiffrée — vise à court-circuiter la méfiance habituelle du destinataire.
📱 Le QR code et le faux portail des « actifs numériques »
Le cœur du piège tient en un QR code imprimé sur le courrier. Scanné avec un smartphone, il redirige vers un site se présentant comme un « portail de déclaration des actifs numériques », visuellement calqué sur les services en ligne de l’administration fiscale. La victime y est invitée à s’identifier et à renseigner des informations personnelles, potentiellement financières, pour « régulariser » sa situation. Sébastien Forte a indiqué avoir signalé le site frauduleux ; son statut (toujours actif ou déjà neutralisé) n’est pas précisé dans les informations disponibles à ce stade.
Le recours à un QR code plutôt qu’à un lien classique n’est pas anodin : il est difficile à vérifier à l’œil nu avant de le scanner, contrairement à une URL qu’on peut survoler ou copier pour l’examiner. C’est une technique en nette progression dans les arnaques postales et par affichage depuis 2024-2025, y compris sur de faux avis de stationnement ou de colis.
⚖️ DAC8, la vraie directive détournée pour faire vrai
Le choix du prétexte n’est pas anodin non plus. DAC8 (8ᵉ révision de la directive européenne sur la coopération administrative fiscale, texte 2023/2226 du 17 octobre 2023) est bien réelle : elle est entrée en vigueur le 1er janvier 2026 et étend les obligations de transparence fiscale aux crypto-actifs. En France, elle a été transposée par l’article 54 de la loi de finances pour 2025, créant de nouveaux articles au code général des impôts.
Mais l’obligation déclarative que crée DAC8 pèse sur les plateformes de services sur crypto-actifs — pas sur le particulier directement, qui n’a pas à se connecter à un « portail » spécifique pour déclarer lui-même ses actifs numériques suite à cette directive. Une première déclaration par les plateformes n’est même attendue qu’en 2027, pour les transactions de 2026. En s’appuyant sur un texte réel mais en déformant son fonctionnement concret, les auteurs du faux courrier misent sur le fait que peu de contribuables connaissent le détail exact du mécanisme — ce qui rend l’accroche crédible sans être vérifiable en quelques secondes par la cible.
🧑💻 Qui a découvert l’arnaque, et que dit la DGFiP ?
L’alerte a été rendue publique par Sébastien Forte, chercheur en cybersécurité connu sous le nom de projet FrenchBreaches, qui documente régulièrement les fuites de données touchant des entreprises et administrations françaises. Il a recueilli au moins deux témoignages initiaux de personnes ayant reçu le courrier frauduleux, et constaté que toutes deux figuraient dans la fuite Colis Privé. Il décrit un ciblage qui semble « assez général », touchant des personnes réparties « un peu partout en France », ce qui suggère une opération de volume exploitant l’ensemble de la base de données volée plutôt qu’un ciblage individualisé.
À la date de publication de cet article, aucune communication officielle de la DGFiP n’a été recensée concernant spécifiquement ce faux courrier. L’administration fiscale rappelle toutefois de longue date, sur son site officiel, qu’elle ne réclame jamais de régularisation via un lien ou un QR code envoyé par courrier, et invite les contribuables ayant un doute à vérifier directement leur situation sur impots.gouv.fr. Colis Privé, de son côté, n’a pas non plus communiqué spécifiquement sur ce détournement de sa fuite de données à la date de rédaction.
🛡️ Comment se protéger et réagir
- Ne jamais scanner un QR code reçu dans un courrier administratif non sollicité, papier ou numérique.
- Vérifier sa situation fiscale uniquement via impots.gouv.fr, en tapant l’adresse soi-même dans le navigateur — jamais via un lien ou un code fourni par le courrier suspect.
- Examiner les détails visuels : fautes d’orthographe, mise en page légèrement décalée, numéro de contact ou adresse de retour qui ne correspond pas aux coordonnées officielles de la DGFiP.
- Se méfier de toute urgence chiffrée (délai serré, pourcentage de pénalité précis) : c’est un ressort classique de l’ingénierie sociale, quel que soit le canal.
- En cas de doute persistant, contacter son centre des finances publiques par les canaux officiels (téléphone, espace particulier en ligne) plutôt que de répondre au courrier reçu.
- Si des informations ont déjà été saisies sur le faux site, surveiller ses comptes bancaires et envisager un signalement sur la plateforme Pharos (signalement de contenus illicites en ligne) ainsi qu’un dépôt de plainte.
🔗 Une pièce de plus dans la vague des fuites françaises
Cette arnaque s’inscrit dans un contexte plus large : la France a connu, tout au long de l’année 2026, une série de fuites de données touchant aussi bien des administrations que des entreprises privées. Liberta Press a notamment détaillé le piratage de la DGFiP elle-même en août 2026, où 678 438 lignes de données fiscales avaient été volées par un pirate se faisant appeler « ZeroBytes ». Aucun élément disponible à ce jour ne relie l’arnaque au courrier DGFiP décrite ici à ce même acteur : la fuite exploitée provient de Colis Privé, un transporteur privé sans lien connu avec les administrations visées par ZeroBytes, et aucune revendication n’a été identifiée pour l’intrusion chez Colis Privé. Il s’agit, en l’état des informations disponibles, d’un acteur distinct.
Le mécanisme rappelle en revanche un schéma déjà documenté par le site à plusieurs reprises : des données de contact considérées comme « mineures » par les entreprises victimes (nom, adresse, e-mail, téléphone) sont ensuite recyclées pour des campagnes de hameçonnage ciblées, comme cela avait été relevé après la fuite chez Intermarché ou après celle touchant les abonnés Fibre de SFR. Dans les trois cas, l’entreprise avait minimisé l’ampleur du risque en soulignant l’absence de données bancaires ou de mots de passe dans le périmètre — un argument qui ne tient pas compte du potentiel de ces données pour des arnaques ciblées et crédibles, comme le confirme ce nouvel épisode.
✅ Conclusion
Ce faux courrier de la DGFiP illustre une évolution préoccupante des arnaques exploitant les fuites de données : le passage du numérique (e-mail, SMS) au support papier, plus difficile à filtrer automatiquement et souvent perçu comme plus fiable par les destinataires. Il montre aussi, une fois de plus, qu’une fuite de données jugée « limitée » par l’entreprise qui en est victime — ici de simples coordonnées postales — peut être recyclée des mois plus tard pour construire une arnaque crédible et potentiellement coûteuse pour ses cibles. La vigilance de base (ne jamais scanner un QR code non sollicité, vérifier sa situation via les canaux officiels) reste, à ce stade, la meilleure protection disponible.
- Le nombre exact de personnes concernées par la fuite Colis Privé n’a pas été communiqué officiellement ; les estimations « plusieurs millions » proviennent de la presse spécialisée, pas d’un chiffre confirmé par l’entreprise ou une autorité.
- Le nombre de victimes ayant effectivement reçu le faux courrier DGFiP ou saisi leurs informations sur le faux portail n’est pas connu : l’alerte de Sébastien Forte repose sur au moins deux témoignages initiaux, pas sur un décompte exhaustif.
- Aucune communication officielle de la DGFiP ou de Colis Privé sur ce détournement précis n’a été recensée à la date de rédaction ; leurs positions pourraient évoluer.
- Le lien éventuel entre cette arnaque et d’autres acteurs de la cybercriminalité active en France en 2026 (dont le groupe « ZeroBytes ») n’est étayé par aucune preuve à ce stade — cet article ne l’affirme pas et le signale explicitement comme non confirmé.
- Le statut actuel du faux site de phishing (actif ou neutralisé) n’est pas précisé dans les sources disponibles.
❓ Questions fréquentes
La DGFiP envoie-t-elle vraiment des courriers avec un QR code ?
Non, l’administration fiscale ne demande jamais de régulariser sa situation en scannant un QR code reçu par courrier. Toute vérification doit se faire directement sur impots.gouv.fr, en saisissant soi-même l’adresse dans son navigateur.
Comment savoir si mes données ont fuité chez Colis Privé ?
Colis Privé a notifié par e-mail, le 22 novembre 2025, les clients dont les données (nom, adresse, e-mail, téléphone) étaient concernées par l’incident. En l’absence de ce message, il n’existe pas d’outil public officiel permettant de vérifier soi-même son exposition à cette fuite précise.
Que faire si j’ai déjà scanné le QR code et renseigné des informations ?
Il est recommandé de surveiller ses comptes bancaires dans les semaines suivantes, de signaler le site frauduleux sur la plateforme Pharos, et de déposer plainte si des informations sensibles ont été transmises.
Ce faux courrier est-il lié aux piratages de la DGFiP par le groupe ZeroBytes ?
Rien ne l’indique à ce jour : cette arnaque exploite une fuite distincte, celle du transporteur Colis Privé, sans revendication identifiée liant les deux affaires.
📚 Sources
- Clubic — Un faux et presque parfait courrier papier de la DGFiP exploite la fuite de Colis Privé pour faire des victimes
- Journal du Geek — Colis Privé victime d’une fuite de données majeure : des millions de clients sont concernés
- Next.ink — Fuite de données personnelles confirmée chez Colis Privé
- e-marketerz — Un faux courrier DGFiP exploite une fuite de données Colis Privé
- Blockchain France — L’UE confirme la date de début de 2026 de la directive DAC8
Liberta Press reste gratuit et sans paywall grâce au soutien de ses lecteurs.
Soutenir Liberta Press




Laisser un commentaire