Boulanger : 132 000 dossiers SAV de magasins partenaires Ex&Co revendiqués en fuite
Un pirate revendique 132 000 dossiers SAV issus de magasins du réseau Ex&Co, partenaire de Boulanger. Ni Boulanger ni Ex&Co n'ont confirmé l'incident, distinct de la fuite Boulanger de 2024.
- Organisation
- Boulanger, via des magasins partenaires du réseau Ex&Co (enseignes Expert et Connexion, rapprochées de Boulanger depuis 2018)
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Fichier mis en ligne le 11 septembre 2026 par un pirate utilisant le pseudonyme « fuie » sur un forum cybercriminel, portant sur des dossiers ouverts entre 2010 et septembre 2026 dans une cinquantaine de magasins du réseau Ex&Co. Ni Boulanger ni Ex&Co n'avaient confirmé publiquement l'incident à la date du 25 septembre 2026
- Ampleur
- Environ 132 000 dossiers de réparation et de garantie analysés, correspondant à environ 61 275 clients distincts selon Fuites Infos, un même client pouvant apparaître dans plusieurs dossiers. Chiffre issu de l'analyse du fichier revendiqué, non confirmé par Boulanger ni par Ex&Co
- Vecteur
- Revendication d'un accès à un environnement de gestion du service après-vente utilisé par des magasins du réseau Ex&Co, partenaire de distribution de Boulanger depuis 2018. Vecteur technique non détaillé publiquement, incident non confirmé par Boulanger ni par Ex&Co à ce stade
- Données exposées
- Identité (nom, prénom), Coordonnées postales complètes (adresse, code postal, ville), Téléphones fixes et mobiles, Adresse électronique (dans environ un dossier sur quatre), Détails des appareils (marque, modèle, numéro de série, prix d'achat), Historique du service après-vente (motif de panne, type de garantie, dates de clôture), Pas de donnée bancaire ni de mot de passe selon les analyses disponibles
Le 11 septembre 2026, un pirate utilisant le pseudonyme « fuie » a mis en ligne sur un forum cybercriminel un fichier présenté comme rattaché à Boulanger et portant sur environ 132 000 dossiers de service après-vente. L’analyse du fichier par Cyberattaque.org et FrenchBreaches oriente cependant vers une origine plus précise : un environnement de gestion du SAV utilisé par une cinquantaine de magasins du réseau Ex&Co, qui regroupe les enseignes Expert et Connexion et dont la centrale d’achat s’est rapprochée de Boulanger en 2018. Ni Boulanger ni Ex&Co n’avaient confirmé publiquement l’incident à la date de rédaction de cette fiche, ce qui impose de retenir un statut allégué.
Les dossiers concernés s’étendent de 2010 à septembre 2026, une profondeur historique qui reflète l’ancienneté du système plutôt qu’une caractéristique propre à l’incident. Fuites Infos évalue à environ 61 275 le nombre de clients distincts couverts par ces 132 000 dossiers, un même client pouvant avoir ouvert plusieurs dossiers au fil de ses achats et de ses passages en réparation. Les données associent l’identité et les coordonnées postales et téléphoniques à des informations précises sur les appareils achetés : marque, modèle, numéro de série, prix d’achat, motif de panne et type de garantie. Une adresse électronique est présente dans environ un dossier sur quatre. Aucune donnée bancaire ni mot de passe n’a été signalé dans les échantillons analysés.
Il importe de distinguer clairement cet incident d’une fuite antérieure survenue chez Boulanger dans la nuit du 6 au 7 septembre 2024, où l’enseigne avait reconnu une cyberattaque touchant des adresses de livraison, pour un volume alors évalué par l’attaquant à environ 27 millions de lignes et par l’enseigne à plusieurs centaines de milliers de clients. Ces données de 2024 ont d’ailleurs refait surface publiquement à l’été 2026, republiées gratuitement sur un forum par un tiers, ce qui a pu contribuer à brouiller la lecture des deux affaires dans certains relais de presse. Le fichier du 11 septembre 2026 s’en distingue nettement par sa source apparente (l’écosystème Ex&Co plutôt que le système central de Boulanger), par la nature des données (dossiers SAV et détails d’appareils plutôt qu’adresses de livraison) et par son volume, sans qu’aucun élément public ne permette de le rattacher techniquement à l’incident de 2024.
Le risque pour les personnes concernées tient moins à une fraude bancaire directe, les données de paiement n’étant pas exposées, qu’à des tentatives d’hameçonnage ou de démarchage frauduleux s’appuyant sur la connaissance précise d’un appareil récemment acheté ou réparé. Un interlocuteur capable de citer la marque, le modèle et la date d’achat d’un téléviseur ou d’un électroménager peut se faire passer de façon crédible pour un service après-vente légitime afin d’obtenir un paiement, des coordonnées bancaires ou un accès à distance à l’appareil. La prudence recommandée consiste à ne jamais communiquer de coordonnées bancaires à la suite d’un appel non sollicité, même précis sur le contexte de l’achat, et à recontacter le magasin ou le service après-vente par ses propres canaux habituels avant toute action.
En l’absence de communication officielle de Boulanger ou d’Ex&Co, cette fiche sera mise à jour dès qu’une confirmation, un démenti ou une notification à la CNIL sera rendue publique.
Analyse complète
« Aucune donnée bancaire n'a été exposée » : pourquoi cette phrase ne rassure plus après une fuite de données
Sources
- Boulanger touché par une revendication de cyberattaque impliquant 132 000 dossiers SAV (Cyberattaque.org)
- 61 275 clients des magasins partenaires Boulanger concernés par une fuite revendiquée (Fuites Infos)
- Boulanger : un pirate revendique la fuite de 132 000 dossiers clients liés au SAV (FrenchBreaches)
- Boulanger victime d'un piratage, 132 000 dossiers clients revendiqués (FrenchBreaches)
Autres fuites : Retail / e-commerce
21 septembre 2026
Amadeus iHotelier : une cyberattaque sur la plateforme de réservation expose les données de clients du 7Hotel & Spa, d'Océania Hôtels et de Maritim
11 septembre 2026
NaturaBuy : cyberattaque confirmée sur la marketplace chasse, pêche et tir sportif
10 septembre 2026
GreenGo : accès non autorisé à un outil interne, un lien probable mais non nommément confirmé avec la faille Metabase