Bureau Vallée : deux revendications successives, jusqu'à 4,82 millions de clients concernés
Après une première extraction de 55 949 enregistrements via une API le 9 août 2026, une seconde revendication du 21 août porte sur 4 819 927 clients dédoublonnés, attribuée à un prestataire manipulant des exports de fichiers clients.
- Organisation
- Bureau Vallée
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Première revendication le 9 août 2026 après un accès API repéré le 7 juillet ; seconde revendication, sans lien apparent avec la première, publiée le 21 août 2026 par un autre acteur qui met en vente 4,82 millions d'enregistrements dédoublonnés couvrant la période 2021-2026
- Ampleur
- 4 819 927 enregistrements dédoublonnés selon la revendication du 21 août, sur 13 725 669 enregistrements bruts annoncés ; la première revendication du 9 août portait sur 55 949 enregistrements ramenés à 21 921 personnes distinctes. Aucun chiffre confirmé par l'enseigne
- Vecteur
- Premier épisode : accès à une API de l'enseigne permettant l'extraction automatisée d'enregistrements clients. Second épisode : selon l'attaquant, des fichiers CSV d'exports clients de magasins déposés sur un serveur FTP chez un prestataire tiers. Aucun de ces vecteurs n'a été confirmé par Bureau Vallée
- Données exposées
- Identité (nom, prénom), Adresses e-mail, Numéros de téléphone, Adresses de facturation et de livraison, Informations de compte client, Pour les comptes professionnels : raison sociale, SIREN, SIRET, numéro de TVA intracommunautaire, nom commercial
Le 9 août 2026, l’acteur agissant sous le pseudonyme ZeroBytes a revendiqué l’extraction de 55 949 enregistrements clients de Bureau Vallée, enseigne française de fournitures de bureau. Le fichier, nommé clients.jsonl, a été annoncé comme diffusé gratuitement sur un forum de fuites, ce qui en élargit mécaniquement la circulation par rapport à une mise en vente.
Le récit de l’attaquant est inhabituellement précis sur les limites de son opération. Il indique avoir repéré le 7 juillet 2026 un accès à une API de l’enseigne permettant de récupérer des enregistrements clients, avoir interrompu volontairement l’extraction après environ 55 000 résultats en raison de temps de réponse très lents, puis avoir constaté le lendemain que l’accès n’était plus disponible. Les 55 949 enregistrements se ramèneraient, toujours selon lui, à 21 921 personnes distinctes, un même client pouvant apparaître plusieurs fois.
Le 21 août, une seconde revendication d’une tout autre ampleur a visé la même enseigne, publiée cette fois par un acteur agissant sous le pseudonyme « misere ». Elle porte sur 13 725 669 enregistrements bruts, ramenés à 4 819 927 après dédoublonnage, sur des données couvrant la période 2021-2026. L’auteur affirme que les fichiers proviennent non pas des systèmes de l’enseigne mais d’un prestataire tiers manipulant des exports clients de magasins, sous forme de fichiers CSV déposés sur un serveur FTP. Cette annonce faisait partie d’une série de cinq publiées le même jour, avec Beauty Success, Allobébé, Made in Bébé et la protection civile.
Les données décrites dans les deux épisodes comprennent les nom et prénom, l’adresse e-mail, le numéro de téléphone, les adresses de facturation et de livraison ainsi que diverses informations liées aux comptes clients. Pour les comptes professionnels s’ajoutent la raison sociale, le SIREN, le SIRET, le numéro de TVA intracommunautaire et le nom commercial, un ensemble directement exploitable pour des tentatives de fraude au faux fournisseur ou au changement de RIB visant des TPE et PME.
Le statut reste « alléguée » : Bureau Vallée n’a pas communiqué publiquement à la date de rédaction, et ni l’authenticité complète des fichiers ni le nombre exact de personnes concernées n’ont été vérifiés de façon indépendante. Le rapprochement entre les deux revendications reste ouvert : la première décrit une extraction directe et limitée par une API, la seconde un stock d’exports détenu par un prestataire, deux chemins d’accès distincts vers le même fichier client. ZeroBytes est par ailleurs le même acteur que celui ayant revendiqué la fuite visant le Drive d’Intermarché, les intrusions à la DGFiP et les fichiers de l’Éducation nationale.
Sources
- Bureau Vallée : 55 949 fiches clients en fuite après une cyberattaque avortée (Cyberattaque.org)
- Bureau Vallée victime d'un piratage : les données clients concernées (FrenchBreaches)
- Bureau Vallée : les données de près de 4,82 millions de clients revendiquées après un piratage (Blog FrenchBreaches)
- Fuite de données massive : 5 organisations françaises touchées le même jour (Journal du Coin)
Autres fuites : Retail / e-commerce
2 septembre 2026
Shipup : la faille Metabase chez un prestataire de suivi de livraison touche Printemps, Citadium, Micromania, Aroma-Zone et Easypara
31 août 2026
Herbiolys : 1,3 million de lignes et près de 1 500 IBAN revendiqués chez un laboratoire de phytothérapie
24 août 2026
YouFid : 1,9 million d'enregistrements de fidélité revendiqués, puis 7 880 profils effectivement diffusés