Les grandes fuites

Fuite de données Boulanger : ce que l'on sait de la cyberattaque de septembre 2024

Dans la nuit du 6 au 7 septembre 2024, Boulanger a été victime d'une cyberattaque. Des données de livraison de clients ont été volées, puis diffusées sur un forum de pirates.

Par la rédaction · Mis à jour le · 6 min de lecture

La fuite de données Boulanger a marqué la rentrée 2024. L'enseigne d'électroménager et de high-tech a reconnu une cyberattaque début septembre. Des informations liées aux livraisons de clients ont été dérobées. Quelques mois plus tard, une base de données attribuée à Boulanger a été publiée sur un forum de pirates.

Ce dossier rassemble les faits vérifiés et les conseils utiles. Si le sujet est nouveau pour vous, commencez par notre guide sur la fuite de données. Les autres affaires du secteur sont listées dans notre rubrique commerce.

Que s'est-il passé chez Boulanger ?

Dans la nuit du 6 au 7 septembre 2024, des pirates sont entrés dans les systèmes de Boulanger. L'enseigne a parlé d'« un acte de cybermalveillance » touchant « une partie de nos informations clients ».

Boulanger a d'abord communiqué sur le réseau social X, le dimanche 8 septembre au soir. Le lendemain, les clients concernés ont reçu un e-mail (Le Monde Informatique).

L'enseigne a assuré que l'incident était « circonscrit ». Ses sites et applications fonctionnaient normalement.

Au même moment, un vendeur proposait sur un forum de pirates une base d'environ 27 à 28 millions de lignes. Selon lui, elle viendrait de Boulanger. Ce chiffre n'a jamais été confirmé par l'enseigne.

La même semaine, d'autres enseignes ont signalé des fuites. Parmi elles, Cultura et Truffaut, qui ont mis en cause un prestataire informatique externe. Toutes ces affaires sont recensées dans notre base des fuites.

Chronologie de la fuite

Date Événement
Nuit du 6 au 7 septembre 2024 Intrusion dans les systèmes de Boulanger.
8 septembre 2024 Boulanger reconnaît l'incident sur X et évoque des adresses de livraison.
9 septembre 2024 Les clients concernés reçoivent un e-mail. Un porte-parole parle de « quelques centaines de milliers » de clients.
Septembre 2024 Une base attribuée à Boulanger aurait été mise en vente sur un forum de pirates.
Avril 2025 Le service Have I Been Pwned ajoute la fuite à sa base, avec environ 2 millions d'adresses e-mail uniques.

Quelles données ont fuité ?

Dans son premier message, Boulanger évoquait « uniquement des adresses de livraison ». Aucune donnée bancaire n'était touchée, selon l'enseigne.

L'entreprise a ensuite reconnu que d'autres informations étaient concernées (Journal du Geek). Les données liées aux livraisons comprenaient :

  • nom et prénom ;
  • adresse postale de livraison ;
  • adresse e-mail ;
  • numéro de téléphone.

La base publiée plus tard contient aussi des coordonnées géographiques (latitude et longitude des adresses). C'est ce qu'indique le service Have I Been Pwned, qui recense les fuites de données.

Selon Boulanger, ni les coordonnées bancaires ni les mots de passe n'ont été volés. Aucun IBAN (numéro de compte bancaire) n'apparaît dans les données décrites.

Combien de clients sont concernés ?

Le chiffre varie selon les sources. Il faut bien distinguer ce qui est confirmé de ce qui est revendiqué.

  • Chiffre de Boulanger : « quelques centaines de milliers » de clients, selon un porte-parole.
  • Chiffre du vendeur : environ 27 millions de lignes. Une ligne n'est pas un client. Une même personne peut apparaître plusieurs fois, par exemple pour chaque commande.
  • Chiffre de Have I Been Pwned : environ 2 millions d'adresses e-mail uniques, après analyse de la base publiée.

Le nombre exact de personnes touchées reste donc inconnu. Boulanger n'a pas publié de bilan définitif.

Qui est derrière l'attaque ?

L'auteur n'a pas été officiellement identifié. La base aurait d'abord été proposée à la vente par un compte récent sur un forum de pirates.

Selon Have I Been Pwned, la base a ensuite été publiée sur un forum de piratage connu. Le service attribue la fuite à un pirate se faisant appeler « leidhall ». Cette attribution n'a pas été confirmée par Boulanger ni par la justice.

Des médias spécialisés ont avancé qu'un prestataire commun à plusieurs enseignes aurait été visé. Cette hypothèse n'a pas été confirmée officiellement pour Boulanger.

Qu'a fait Boulanger ?

Boulanger a pris plusieurs mesures après l'attaque.

  • Communication publique. L'enseigne a reconnu l'incident sur X dès le 8 septembre 2024.
  • Information des clients. Les personnes concernées ont reçu un e-mail le 9 septembre. Boulanger a indiqué avoir informé ses clients comme la loi l'exige.
  • Mise en garde. L'enseigne a averti que des escrocs pourraient se faire passer pour son service après-vente. Ils pourraient citer une vraie commande pour paraître crédibles (IT-Connect).

Boulanger n'a pas détaillé publiquement d'éventuelle plainte. Nous n'avons pas trouvé de communication officielle sur ce point. Aucune sanction de la CNIL visant Boulanger pour cette fuite n'a été rendue publique à ce jour.

Le RGPD (règlement européen sur les données personnelles) impose de prévenir la CNIL en cas de fuite à risque. Elle doit aussi informer les clients si le risque est élevé. Découvrez vos droits dans notre article sur le RGPD après une fuite.

Comment savoir si je suis concerné ?

Plusieurs pistes existent pour savoir si vous êtes touché.

  1. Cherchez l'e-mail de Boulanger. Il a été envoyé autour du 9 septembre 2024. Regardez aussi dans vos spams.
  2. Pensez à vos commandes livrées. Les données volées concernent des clients ayant été livrés. Si vous n'avez jamais commandé en ligne, le risque est plus faible.
  3. Testez votre adresse e-mail. La base publiée est recensée par Have I Been Pwned. Notre guide pour vérifier si vos données ont fuité explique comment faire en toute sécurité.

Ne cliquez jamais sur un lien reçu au nom de Boulanger pour « vérifier » votre situation. Passez toujours par le site officiel.

Que faire si mes données ont fuité ?

Votre nom, votre adresse, votre téléphone et votre e-mail sont exposés. Voici les gestes adaptés.

  1. Méfiez-vous du faux service après-vente. Un escroc peut vous appeler en citant une commande réelle. Il peut prétendre à un remboursement ou à un problème de livraison. Raccrochez et rappelez Boulanger via son numéro officiel.
  2. Repérez le phishing. L'hameçonnage (phishing) consiste à imiter une marque pour voler vos informations. Lisez notre définition de l'hameçonnage et nos conseils pour reconnaître les arnaques après une fuite.
  3. Ne communiquez aucun code. Ne donnez jamais un code reçu par SMS ni vos données bancaires à un interlocuteur inconnu.
  4. Sécurisez votre adresse e-mail. Elle peut être ciblée par des messages piégés. Notre article sur l'adresse e-mail piratée explique comment réagir.
  5. Renforcez vos mots de passe. Ils n'ont pas fuité, selon Boulanger. Mais activez la double authentification sur vos comptes importants. Suivez nos conseils sur les mots de passe.
  6. Portez plainte si vous êtes escroqué. Gardez les preuves (SMS, e-mails, relevés). Notre guide pour porter plainte détaille la démarche.

Pour aller plus loin, consultez notre fiche que faire après une fuite de données.

Questions fréquentes

Mes données bancaires ont-elles fuité chez Boulanger ?

Non, selon Boulanger. L'enseigne affirme que les coordonnées bancaires n'étaient pas concernées. Les données volées sont des informations de contact et de livraison. Méfiez-vous tout de même des messages qui réclament vos données de paiement.

Combien de clients Boulanger sont touchés ?

Boulanger parle de « quelques centaines de milliers » de clients. Le vendeur de la base revendiquait 27 millions de lignes. Have I Been Pwned recense environ 2 millions d'adresses e-mail uniques.

Faut-il changer mon mot de passe Boulanger ?

Les mots de passe n'ont pas fuité, d'après l'enseigne. Le changer reste une bonne précaution si vous l'utilisez ailleurs. Choisissez un mot de passe unique et activez la double authentification quand c'est possible.

Pourquoi les coordonnées géographiques posent-elles problème ?

Elles indiquent l'emplacement précis de votre adresse. Associées à votre nom, elles rendent les arnaques plus crédibles. Elles ne permettent pas, à elles seules, d'accéder à vos comptes.

Boulanger a-t-il été sanctionné ?

Aucune sanction de la CNIL n'a été rendue publique pour cette fuite à ce jour. Une enquête peut durer plus d'un an. Consultez notre base des fuites pour suivre les nouveautés.