Marie Blachère, l’une des principales enseignes françaises de boulangerie, fait l’objet d’une revendication de cyberattaque publiée par le hacker pwnedgroup. Celui-ci affirme vendre une base attribuée à marieblachere.com contenant des données particulièrement sensibles liées à des salariés.
L’échantillon diffusé comprend notamment des numéros de Sécurité sociale associés à des identités et à différentes demandes RH : changement de poste, nouvelle affectation, modification du volume horaire ou changement de contrat.

Marie Blachère, un réseau majeur de boulangeries
Créée en 2004, Marie Blachère exploite un important réseau de boulangeries proposant pains, viennoiseries, pâtisseries et restauration rapide. L’enseigne emploie plusieurs milliers de personnes, ce qui rend particulièrement sensible toute exposition de données provenant de ses outils de gestion des ressources humaines.
Des données qui semblent provenir d’un outil RH
Les éléments publiés ne ressemblent pas à une base clients classique. Ils font apparaître des demandes internes liées à la gestion des salariés et de leur parcours professionnel, avec des dates de création et de validation.
Les demandes visibles couvrent plusieurs années et certaines remontent jusqu’en 2025, ce qui indique que le jeu de données contient des informations relativement récentes.
Numéros de Sécurité sociale et changements de contrat dans l’échantillon
Cyberattaque.org a examiné l’échantillon diffusé. Sans reproduire aucune donnée personnelle, celui-ci contient notamment :
- noms et prénoms de salariés ;
- numéros de Sécurité sociale ;
- demandes de nouvelle affectation ;
- demandes de changement de poste ;
- demandes de changement de contrat ;
- modifications du volume horaire ;
- dates des demandes et de leur validation, refus ou mise en attente.
Un risque élevé d’usurpation et de fraude
Le numéro de Sécurité sociale constitue une donnée d’identification particulièrement sensible. Associé au nom d’une personne et à des informations professionnelles précises, il peut faciliter des tentatives d’usurpation d’identité ou des campagnes de phishing ciblées.
La connaissance d’un véritable changement de contrat, d’une affectation ou d’une modification d’horaires peut également être utilisée pour construire des messages frauduleux très crédibles en se faisant passer pour les ressources humaines ou un responsable de l’entreprise.
Le volume total de salariés concernés reste inconnu
pwnedgroup affirme vendre la base complète mais ne fournit aucun nombre total de lignes ni de personnes concernées dans son annonce. L’échantillon permet donc de confirmer la nature de plusieurs catégories de données revendiquées, mais pas l’ampleur globale de la fuite.
À ce stade, Marie Blachère n’a pas confirmé publiquement cette revendication. L’origine technique de la base, le point d’entrée utilisé et le périmètre exact des systèmes potentiellement compromis restent également inconnus.