Attaque

Bureau Vallée : 55 949 fiches clients en fuite après une cyberattaque avortée

Bureau Vallée fait l’objet d’une revendication de fuite de données publiée le 9 août 2026. L’acteur ZeroBytes affirme avoir découvert un accès permettant d’extraire des données depuis une API de bureau-vallee.fr et avoir récupéré 55 949 enregistrements soit 21 921 personnes avant que cet accès ne disparaisse.

Le fichier, baptisé clients.jsonl, est désormais annoncé comme diffusé gratuitement. L’auteur affirme surtout qu’il aurait été possible de récupérer beaucoup plus de données s’il avait poursuivi l’extraction lorsque l’accès était encore disponible.

Bureau Vallée cyberattaque

Bureau Vallée, une importante enseigne française de fournitures de bureau

Bureau Vallée est une enseigne française spécialisée dans la papeterie, les fournitures scolaires et professionnelles, les consommables, le matériel informatique et le mobilier de bureau. Son site e-commerce s’adresse aussi bien aux particuliers qu’aux professionnels.

55 949 enregistrements récupérés avant l’interruption

ZeroBytes situe l’accès initial au 7 juillet 2026. Selon son récit, l’API répondait très lentement et l’extraction aurait été interrompue volontairement après environ 55 000 résultats. Lorsqu’il aurait tenté de reprendre l’opération le lendemain, l’accès n’était plus disponible.

Le fichier final contient précisément 55 949 lignes (21 921 personnes). La revendication laisse entendre que ce nombre ne correspondrait donc pas à l’intégralité de la base accessible, mais uniquement à la partie effectivement récupérée avant la fermeture de l’accès.

Noms, e-mails et adresses de clients dans les données

Les fiches contiennent des données d’identité et de gestion de compte, aussi bien pour des particuliers que pour des professionnels.

  • nom et prénom ;
  • civilité ;
  • type de compte, particulier ou professionnel ;
  • raison sociale ;
  • nom commercial ou nom associé au compte ;
  • identifiant client ;
  • identifiants internes liés aux différentes structures ;
  • adresse e-mail ;
  • adresse postale de facturation et de livraison ;
  • code postal, ville et pays.

La fuite permet donc potentiellement d’associer une identité complète à un compte Bureau Vallée ainsi qu’à ses coordonnées de contact et à ses adresses. Pour les comptes professionnels, la présence de la raison sociale et d’identifiants liés aux structures permet également de relier directement une personne à son entreprise.

Une extraction qui ressemble à du scraping via une API mal protégée

Les propos de l’auteur suggèrent davantage une extraction automatisée depuis une API qu’un téléchargement direct d’une base de données complète. Un tel scénario peut notamment se produire lorsqu’un endpoint renvoie des données sans vérifier correctement si l’utilisateur est autorisé à consulter chaque enregistrement.

Le fait que l’accès ait ensuite disparu pourrait correspondre à une correction, à une modification de configuration ou à la révocation d’un accès, mais aucun élément ne permet pour l’instant de déterminer pourquoi l’API est devenue inaccessible.

Des données particulièrement utiles pour le phishing

La combinaison du nom, de l’adresse e-mail, de l’adresse postale et du statut particulier ou professionnel peut être exploitée pour construire des campagnes de phishing beaucoup plus crédibles. Un fraudeur peut notamment se faire passer pour Bureau Vallée en utilisant des informations réellement associées au client.

Pour les comptes professionnels, les données peuvent aussi faciliter des attaques ciblées contre une entreprise en permettant d’identifier certains contacts, leur société et les informations utilisées dans la relation commerciale.

La base distribuée gratuitement

ZeroBytes indique avoir choisi de diffuser gratuitement les données récupérées. Cette mise à disposition augmente le risque de réutilisation des informations par d’autres acteurs pour du phishing, de l’usurpation, du démarchage frauduleux ou le croisement avec d’autres bases compromises.

Une fuite encore non confirmée par Bureau Vallée

À ce stade, il s’agit d’une revendication non confirmée officiellement par Bureau Vallée. Les données diffusées contiennent néanmoins des informations structurées attribuées aux clients de l’enseigne, dont des identités, coordonnées et adresses de facturation ou de livraison.

Le fichier comporte 55 949 enregistrements, mais ce chiffre ne peut pas encore être assimilé à 55 949 personnes uniques sans analyse complète des éventuels doublons et des relations entre comptes particuliers et professionnels.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires