Illustration : Bureau Vallée : fuite revendiquée de 4,8 millions d'enregistrements clients

Bureau Vallée : fuite revendiquée de 4,8 millions d'enregistrements clients

Clients particuliers et professionnels de Bureau Vallée pourraient voir leurs coordonnées et leur rattachement au programme de fidélité exposés. Un pirate affirme détenir la base clients du réseau, soit 13,7 millions d'enregistrements ramenés selon lui à environ 4,8 millions après dédoublonnage, et la met en vente sur un forum cybercriminel depuis le 21 août 2026. L'enseigne de fournitures et de mobilier de bureau, exploitée par BVD Fr SA, compte plus de 400 magasins en France métropolitaine, en outre-mer et en Belgique.

Ce que contiendrait la base clients de Bureau Vallée

Les données porteraient sur l'identité et les coordonnées des clients (nom, adresse postale, adresse e-mail, téléphone), leur rattachement au programme de fidélité, la date de leur dernier achat et leurs consentements marketing. Pour les clients professionnels, majoritaires dans l'extrait de 10 000 lignes diffusé à l'appui, s'y ajouteraient la raison sociale et le numéro SIRET. Les catégories mises en avant ne comportent ni mot de passe ni coordonnées bancaires.

Le prestataire de caisse au centre de l'annonce

D'après la revendication, ces données proviendraient d'exports quotidiens produits pour chaque magasin par coQliQo, éditeur de la solution d'encaissement et de gestion du réseau, puis déposés sur un serveur de fichiers hébergé hors de France. L'auteur affirme aussi avoir exploité une faille chez ce prestataire et y disposer encore d'un accès, deux affirmations non vérifiées à ce stade. Ni l'enseigne ni coQliQo n'ont confirmé publiquement ce piratage présumé.

Il s'agit de la seconde annonce visant Bureau Vallée en deux semaines, portée par un autre auteur et sur un périmètre sans recouvrement avec la première. Pour les clients, la combinaison d'un nom, d'un téléphone, d'une adresse et d'une date de dernier achat permet des messages frauduleux crédibles au nom de l'enseigne, comme une fausse offre de fidélité ou un faux suivi de commande. Les entreprises clientes, identifiables par leur SIRET, peuvent aussi recevoir de fausses factures de fournitures.

Détails techniques :

  • 13,7 millions d'enregistrements annoncés, environ 4,8 millions après dédoublonnage
  • Extrait public de 10 000 lignes, majoritairement des clients professionnels
  • Données présentées comme issues d'exports quotidiens par magasin, déposés sur un serveur hébergé hors de France
  • Faille d'injection SQL chez le prestataire et accès persistant allégués par l'auteur
  • Seconde annonce visant l'enseigne en deux semaines, sans recouvrement avec la première

Données concernées :

  • Nom et prénom
  • Adresse email et numéro de téléphone
  • Adresse postale, code postal, ville et pays
  • Données de fidélité (rattachement au programme, consentements marketing)
  • Historique de commandes (date du dernier achat)
  • Fiche client et identifiant interne
  • Données professionnelles (raison sociale) et SIRET

Mentions :
Statut Fuites Infos : Revendiquée

Que faire si vous êtes concerné ?

  • Méfiez-vous des e-mails au nom de Bureau ValléeDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Restez vigilant face aux appels et SMSUn faux conseiller peut citer des informations exactes pour gagner votre confiance. Ne communiquez jamais un code reçu par SMS, un mot de passe ou vos coordonnées bancaires à un interlocuteur qui vous contacte.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article