skip to content
Gravité élevée alléguée

Bureau Vallée : 55 949 enregistrements clients extraits via une API

Un attaquant revendique le 9 août 2026 l'extraction de 55 949 enregistrements clients de Bureau Vallée via un accès API découvert en juillet : identité, e-mails, adresses de facturation et de livraison, données de comptes professionnels.

Organisation
Bureau Vallée
Secteur
Retail / e-commerce
Pays
France
Date des faits
Accès à l'API repéré le 7 juillet 2026 selon l'attaquant, extraction interrompue volontairement puis accès disparu le lendemain ; revendication et diffusion gratuite du fichier le 9 août 2026
Ampleur
55 949 enregistrements revendiqués, ramenés à 21 921 personnes distinctes selon l'analyse de l'attaquant lui-même ; aucun chiffre confirmé par l'enseigne et authenticité de l'ensemble du fichier non vérifiée de façon indépendante
Vecteur
Accès à une API de l'enseigne permettant l'extraction automatisée d'enregistrements clients ; selon l'attaquant, l'interface répondait très lentement et l'extraction a été interrompue volontairement avant que l'accès ne disparaisse. Vecteur non confirmé par Bureau Vallée
Données exposées
Identité (nom, prénom), Adresses e-mail, Adresses de facturation et de livraison, Informations de compte client, Pour les comptes professionnels : raison sociale, SIREN, SIRET, numéro de TVA intracommunautaire, nom commercial

Le 9 août 2026, l’acteur agissant sous le pseudonyme ZeroBytes a revendiqué l’extraction de 55 949 enregistrements clients de Bureau Vallée, enseigne française de fournitures de bureau. Le fichier, nommé clients.jsonl, a été annoncé comme diffusé gratuitement sur un forum de fuites, ce qui en élargit mécaniquement la circulation par rapport à une mise en vente.

Le récit de l’attaquant est inhabituellement précis sur les limites de son opération. Il indique avoir repéré le 7 juillet 2026 un accès à une API de l’enseigne permettant de récupérer des enregistrements clients, avoir interrompu volontairement l’extraction après environ 55 000 résultats en raison de temps de réponse très lents, puis avoir constaté le lendemain que l’accès n’était plus disponible. Les 55 949 enregistrements se ramèneraient, toujours selon lui, à 21 921 personnes distinctes, un même client pouvant apparaître plusieurs fois.

Les données décrites comprennent les nom et prénom, l’adresse e-mail, les adresses de facturation et de livraison ainsi que diverses informations liées aux comptes clients. Pour les comptes professionnels s’ajoutent la raison sociale, le SIREN, le SIRET, le numéro de TVA intracommunautaire et le nom commercial, un ensemble directement exploitable pour des tentatives de fraude au faux fournisseur ou au changement de RIB visant des TPE et PME.

Le statut reste « alléguée » : Bureau Vallée n’a pas communiqué publiquement à la date de rédaction, et ni l’authenticité complète du fichier ni le nombre exact de personnes concernées n’ont été vérifiés de façon indépendante. ZeroBytes est le même acteur que celui ayant revendiqué début août la fuite visant le Drive d’Intermarché puis, le 12 août, l’extraction de données fiscales de la DGFiP.