Bureau Vallée : 55 949 enregistrements clients extraits via une API
Un attaquant revendique le 9 août 2026 l'extraction de 55 949 enregistrements clients de Bureau Vallée via un accès API découvert en juillet : identité, e-mails, adresses de facturation et de livraison, données de comptes professionnels.
- Organisation
- Bureau Vallée
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Accès à l'API repéré le 7 juillet 2026 selon l'attaquant, extraction interrompue volontairement puis accès disparu le lendemain ; revendication et diffusion gratuite du fichier le 9 août 2026
- Ampleur
- 55 949 enregistrements revendiqués, ramenés à 21 921 personnes distinctes selon l'analyse de l'attaquant lui-même ; aucun chiffre confirmé par l'enseigne et authenticité de l'ensemble du fichier non vérifiée de façon indépendante
- Vecteur
- Accès à une API de l'enseigne permettant l'extraction automatisée d'enregistrements clients ; selon l'attaquant, l'interface répondait très lentement et l'extraction a été interrompue volontairement avant que l'accès ne disparaisse. Vecteur non confirmé par Bureau Vallée
- Données exposées
- Identité (nom, prénom), Adresses e-mail, Adresses de facturation et de livraison, Informations de compte client, Pour les comptes professionnels : raison sociale, SIREN, SIRET, numéro de TVA intracommunautaire, nom commercial
Le 9 août 2026, l’acteur agissant sous le pseudonyme ZeroBytes a revendiqué l’extraction de 55 949 enregistrements clients de Bureau Vallée, enseigne française de fournitures de bureau. Le fichier, nommé clients.jsonl, a été annoncé comme diffusé gratuitement sur un forum de fuites, ce qui en élargit mécaniquement la circulation par rapport à une mise en vente.
Le récit de l’attaquant est inhabituellement précis sur les limites de son opération. Il indique avoir repéré le 7 juillet 2026 un accès à une API de l’enseigne permettant de récupérer des enregistrements clients, avoir interrompu volontairement l’extraction après environ 55 000 résultats en raison de temps de réponse très lents, puis avoir constaté le lendemain que l’accès n’était plus disponible. Les 55 949 enregistrements se ramèneraient, toujours selon lui, à 21 921 personnes distinctes, un même client pouvant apparaître plusieurs fois.
Les données décrites comprennent les nom et prénom, l’adresse e-mail, les adresses de facturation et de livraison ainsi que diverses informations liées aux comptes clients. Pour les comptes professionnels s’ajoutent la raison sociale, le SIREN, le SIRET, le numéro de TVA intracommunautaire et le nom commercial, un ensemble directement exploitable pour des tentatives de fraude au faux fournisseur ou au changement de RIB visant des TPE et PME.
Le statut reste « alléguée » : Bureau Vallée n’a pas communiqué publiquement à la date de rédaction, et ni l’authenticité complète du fichier ni le nombre exact de personnes concernées n’ont été vérifiés de façon indépendante. ZeroBytes est le même acteur que celui ayant revendiqué début août la fuite visant le Drive d’Intermarché puis, le 12 août, l’extraction de données fiscales de la DGFiP.