OSIRIS

Observatoire sur les systèmes d’information, les réseaux et les inforoutes au Sénégal

Show navigation Hide navigation
  • OSIRIS
    • Objectifs
    • Partenaires
  • Ressources
    • Société de l’Information
    • Politique nationale
    • Législation et réglementation
    • Etudes et recherches
    • Points de vue
  • Articles de presse
  • Chiffres clés
    • Le Sénégal numérique
    • Principaux tarifs
    • Principaux indicateurs
  • Opportunités
    • Projets

Accueil > Articles de presse > Archives 1999-2025 > Année 2025 > Septembre 2025 > Piratage massif des Impôts et Domaines : le pire arrivera si l’État ne fait rien

Piratage massif des Impôts et Domaines : le pire arrivera si l’État ne fait rien

mardi 30 septembre 2025

Cybersécurité/Cybercriminalité

Les cyberattaques, devenues presque routinières, ne devraient plus surprendre personne au Sénégal. Hier le Trésor, aujourd’hui la Direction des Impôts et Domaines : demain, qui ? La liste s’allonge et révèle, au grand jour, l’incurie de notre système de défense numérique.

La dernière attaque en date, revendiquée par le groupe d’extorsion BlackShrantac, a frappé en plein cœur la DGID. Sur leur site de fuite de données, ces cybercriminels ont publié des échantillons censés provenir de l’institution : rapports d’impôts, relevés du Trésor, documents RH avec passeports et numéros sensibles, informations réseau internes… Autant de données confidentielles qui, si elles venaient à être diffusées massivement, exposeraient non seulement les citoyens et les entreprises, mais aussi l’État sénégalais dans ses fondements.

L’ampleur de l’attaque et sa nature

Cette intrusion n’est pas un simple « ransomware » technique. BlackShrantac pratique la double extorsion : exfiltration massive de données, puis menace de publication progressive pour forcer le paiement. Des échantillons déjà publiés sur le Dark Web confirment que l’exfiltration a eu lieu ce qui signifie que, même si les systèmes étaient restaurés, les données volées restent une menace permanente (revente, diffusion, chantage).

En termes d’impact, il s’agit d’un événement à très haut risque : compromission de données fiscales, administratives et personnelles, atteinte à la confidentialité des contribuables, et surtout la fragilisation de la souveraineté numérique.

Et pourtant, nul ne saurait feindre l’étonnement. Car le problème n’est pas seulement technique. Il est structurel.

Dans certaines de nos plus hautes institutions, seuls des inspecteurs fussent ils des domaines ou des finances peuvent occuper la fonction de Directeur des Systèmes d’Information. Un paradoxe : ceux qui devraient piloter les politiques de sécurité n’ont, pour la plupart, jamais été formés à l’informatique, encore moins à la cybersécurité.

Le résultat est prévisible : des systèmes d’information vulnérables, des politiques hasardeuses ou inexistantes, et une répétition de drames numériques qui ternissent l’image et la souveraineté de l’État, tout en fragilisant le travail titanesque que ce gouvernement mène par ailleurs dans le domaine du numérique.

Mais il y a pire. La formation et la sensibilisation en cybersécurité sont pratiquement inexistantes. Je dis bien inexistantes.

Dans nos ministères, agences, directions, on déploie des infrastructures de plus en plus complexes, on parle d’identité numérique, on rêve de centralisation des données publiques… sans même préparer les agents, les cadres, ni les responsables à ce que cela implique. Or, à l’ère du numérique, le facteur humain est le premier rempart. Sans lui, aucune technologie, aussi sophistiquée soit-elle, ne saurait protéger un pays.

Imaginez un instant l’identité numérique mise en place sans une sécurité à la hauteur. Ce serait une catastrophe nationale : fuite de données massives, perte de confiance citoyenne, souveraineté numérique en miettes. Voilà le danger que nous courons, à pas feutrés mais sûrs.

Que doit faire la DGID mesures urgentes et priorités.

La DGID, sa hiérarchie et l’État doivent passer immédiatement de la sidération à l’action.

Voici une liste d’actions prioritaires et non négociables, si ce n’est déjà fait :

1.Isoler et contenir segmenter et déconnecter les systèmes compromis, couper les accès externes non essentiels.

2.Activer une cellule de crise plan de gestion d’incident opérationnel 24/7 (technique, juridique, communication).

3.Engager une réponse d’Incident (IR) professionnelle mandater sans délai une équipe d’IR / threat-intel pour déterminer l’étendue de l’exfiltration et collecter des preuves forensiques.

4.Conserver et analyser les preuves, sauvegarder logs, images disques et journaux réseau ; ne pas redémarrer ou altérer les systèmes cruciaux avant expertise.

5.Réinitialiser les accès critiques et révoquer les comptes compromis, réinitialiser mots de passe, activer l’authentification multifacteur partout surtout sur les serveurs ou services critiques.

6.Surveiller les flux sortants détecter d’éventuelles exfiltrations additionnelles et bloquer canaux suspects.

7.Notifier les autorités : informer le CERT/CSIRT national, la direction des chiffres autorisés nationale de cyber sécurité.

8.Préparer la communication publique, communiqué factuel et transparent : expliquer l’incident, les mesures prises.

9.Assister les victimes mettre en place un support dédié mesures de protection des identités) pour les agents et contribuables potentiellement exposés.

10.Mettre en œuvre des mesures pérennes, un audit complet, renforcement des sauvegardes (chiffrement et isolation), SOC Natioanle digne de ce nom permanent, et surtout un plan de formation/sensibilisation massif pour tout le personnel étatique.

Gouvernance et prévention : une réforme indispensable

Ce n’est pas seulement une affaire de pages techniques. C’est une affaire de gouvernance. Il faut sortir des pratiques où des postes critiques sont confiés par habitude administrative plutôt que par compétence. La cybersécurité doit être élevée au rang de politique publique, portée par une institution nationale forte, indépendante et transverse, capable d’auditer, d’imposer et de sanctionner. Sans cela, nous serons toujours dans un éternel recommencement !

Le modèle existe ailleurs. La France a son ANSSI, qui agit sans dépendre de la présidence ni de la primature. D’autres pays africains ont compris l’urgence et avancent, pendant que nous nous enlisons dans nos archaïsmes bureaucratiques.

Le Sénégal ne peut plus attendre. La cybersécurité doit devenir une priorité nationale, un pilier de la souveraineté, au même titre que l’armée ou la diplomatie. Sinon, demain, ce n’est pas seulement un ministère qui tombera, mais l’État tout entier qui vacillera.

S’adapter ou périr : voilà l’alternative.

Pape Guèye
Ingénieur en cyber sécurité

NB :

Un ransomware, c’est un virus qui bloque les fichiers ou les systèmes d’une entreprise afin qu’elle ne puisse plus les utiliser, sauf si elle paie une rançon. C’est comme si un voleur entrait dans ta maison, mettait tous tes meubles sous cadenas et ne te donnait la clé qu’en échange d’argent

(Source : Senews, 30 septembre 2025)

Fil d'actu

  • Monnaies complémentaires et possibilités en Afrique : description et essai de mise en œuvre dans le domaine de l’agroécologie Burkina NTIC (30 juillet 2026)
  • Charte de membre Africollector Burkina NTIC (25 février 2026)
  • TIC ET AGRICULTURE AU BURKINA FASO Étude sur les pratiques et les usages Burkina NTIC (9 avril 2025)
  • Sortie de promotion DPP 2025 en Afrique de l’Ouest Burkina NTIC (12 mars 2025)
  • Nos étudiant-es DPP cuvée 2024 tous-tes diplomés-es de la Graduate Intitute de Genève Burkina NTIC (12 mars 2025)

Liens intéressants

  • NIC Sénégal
  • ISOC Sénégal
  • Autorité de régulation des télécommunications et des postes (ARTP)
  • Fonds de Développement du Service Universel des Télécommunications (FDSUT)
  • Commission de protection des données personnelles (CDP)
  • Conseil national de régulation de l’audiovisuel (CNRA)
  • Sénégal numérique (SENUM SA)

Navigation par mots clés

  • 4563/5232 Régulation des télécoms
  • 373/5232 Télécentres/Cybercentres
  • 3544/5232 Economie numérique
  • 1844/5232 Politique nationale
  • 4981/5232 Fintech
  • 580/5232 Noms de domaine
  • 2016/5232 Produits et services
  • 1600/5232 Faits divers/Contentieux
  • 776/5232 Nouveau site web
  • 5232/5232 Infrastructures
  • 1795/5232 TIC pour l’éducation
  • 188/5232 Recherche
  • 250/5232 Projet
  • 3530/5232 Cybersécurité/Cybercriminalité
  • 2078/5232 Sonatel/Orange
  • 1674/5232 Licences de télécommunications
  • 293/5232 Sudatel/Expresso
  • 1016/5232 Régulation des médias
  • 1326/5232 Applications
  • 1115/5232 Mouvements sociaux
  • 1697/5232 Données personnelles
  • 156/5232 Big Data/Données ouvertes
  • 631/5232 Mouvement consumériste
  • 379/5232 Médias
  • 674/5232 Appels internationaux entrants
  • 1643/5232 Formation
  • 100/5232 Logiciel libre
  • 2190/5232 Politiques africaines
  • 1018/5232 Fiscalité
  • 182/5232 Art et culture
  • 617/5232 Genre
  • 1948/5232 Point de vue
  • 1154/5232 Commerce électronique
  • 1577/5232 Manifestation
  • 329/5232 Presse en ligne
  • 135/5232 Piratage
  • 222/5232 Téléservices
  • 1024/5232 Biométrie/Identité numérique
  • 323/5232 Environnement/Santé
  • 364/5232 Législation/Réglementation
  • 371/5232 Gouvernance
  • 1809/5232 Portrait/Entretien
  • 146/5232 Radio
  • 784/5232 TIC pour la santé
  • 317/5232 Propriété intellectuelle
  • 62/5232 Langues/Localisation
  • 1156/5232 Médias/Réseaux sociaux
  • 2042/5232 Téléphonie
  • 225/5232 Désengagement de l’Etat
  • 1070/5232 Internet
  • 119/5232 Collectivités locales
  • 472/5232 Dédouanement électronique
  • 1285/5232 Usages et comportements
  • 1089/5232 Télévision/Radio numérique terrestre
  • 561/5232 Audiovisuel
  • 3429/5232 Transformation digitale
  • 416/5232 Affaire Global Voice
  • 179/5232 Géomatique/Géolocalisation
  • 348/5232 Service universel
  • 674/5232 Sentel/Tigo
  • 177/5232 Vie politique
  • 1683/5232 Distinction/Nomination
  • 37/5232 Handicapés
  • 724/5232 Enseignement à distance
  • 739/5232 Contenus numériques
  • 585/5232 Gestion de l’ARTP
  • 220/5232 Radios communautaires
  • 1811/5232 Qualité de service
  • 486/5232 Privatisation/Libéralisation
  • 138/5232 SMSI
  • 513/5232 Fracture numérique/Solidarité numérique
  • 2807/5232 Innovation/Entreprenariat
  • 1377/5232 Liberté d’expression/Censure de l’Internet
  • 46/5232 Internet des objets
  • 179/5232 Free Sénégal
  • 916/5232 Intelligence artificielle
  • 214/5232 Editorial
  • 10/5232 Gaming/Jeux vidéos
  • 24/5232 Yas

2026 OSIRIS
Plan du site - Archives (Batik)

Suivez-vous