Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
24 septembre 2026 FUITE NEW REVENDIQUÉ 4 min de lecture

MesMarches.fr : 2 535 comptes revendiqués dans une fuite

Une publication relayée le 22 septembre 2026 revendique l'accès à une base attribuée à MesMarches.fr, plateforme française qui met en relation exposants et organisateurs de marchés et d'événements. Elle évoque 2 535 enregistrements et un échantillon de 1 000 entrées. MesMarches.fr n'a pas confirmé publiquement l'incident : il s'agit donc d'une revendication, et non d'une fuite établie.

Une revendication portant sur des comptes de la plateforme

FrenchBreaches rapporte qu'un auteur utilisant le pseudonyme Quantique a publié une annonce intitulée « [FR] MesMarches 2,5K ». Il affirme avoir obtenu des données associées à MesMarches.fr, un service créé en 2023 qui référence notamment des marchés, foires, salons, brocantes, vide-greniers et festivals. Les professionnels, artisans, commerçants et autres exposants peuvent y créer un profil, chercher des événements et échanger avec des organisateurs.

L'annonce évoque un fichier nommé Exhibitors.jsonl contenant 2 535 enregistrements, ainsi qu'un échantillon présenté comme comportant 1 000 entrées. Ce chiffre est celui avancé dans la revendication. Il ne permet pas d'affirmer que 2 535 personnes distinctes sont concernées : un enregistrement peut correspondre à un compte, à une information associée ou à plusieurs données liées au même utilisateur.

Des profils parfois publics, mais aussi des champs internes

Une partie des informations attribuées à la base peut être publique lorsque les utilisateurs ont choisi de les afficher dans leur profil ou leurs annonces. FrenchBreaches cite par exemple le nom ou pseudonyme, la localisation, des coordonnées professionnelles, une activité, un site Internet, des réseaux sociaux, une photo ou un avatar. Leur présence dans une base ne suffit donc pas, à elle seule, à démontrer une extraction de données privées.

D'autres champs décrits dans l'échantillon seraient en revanche internes aux comptes : identifiants, statut de vérification de l'adresse e-mail, date de dernière connexion, méthode d'authentification, rôle, statut, préférences de newsletter et métadonnées techniques. La combinaison entre informations publiques et données de gestion de compte peut donner à un escroc un contexte beaucoup plus précis pour imiter un organisateur ou le service lui-même.

Pourquoi les hashs de mots de passe comptent

Le point le plus sensible décrit par la source est la présence d'un champ password. Les valeurs montrées ne seraient pas des mots de passe lisibles : elles commenceraient notamment par « $2b$10$ », un format associé à bcrypt. Ce procédé stocke une empreinte calculée à partir du mot de passe, et non le mot de passe original en clair. Un tiers qui consulte la base ne peut donc pas lire immédiatement le secret choisi par l'utilisateur.

Cela ne rend pas l'exposition anodine. Un hash peut être soumis à des tentatives de cassage hors ligne, surtout si le mot de passe initial était faible. Surtout, le risque devient plus important lorsqu'une même personne a réutilisé ce mot de passe ailleurs. La bonne réaction concerne alors le mot de passe MesMarches.fr et tout autre service où il aurait été identique, pas seulement la plateforme visée.

Le mécanisme d'accès avancé reste une affirmation

Quantique affirme avoir observé l'API utilisée par le site et avoir pu demander un grand nombre d'enregistrements. Il affirme aussi avoir récupéré des images hébergées par la plateforme. Ces éléments expliquent la revendication, mais ils proviennent de son auteur. Ils ne permettent pas d'identifier avec certitude une vulnérabilité, de savoir si un accès non autorisé a réellement eu lieu, ni de déterminer si une éventuelle faiblesse a été corrigée.

Il est donc prématuré de parler d'une API « ouverte » ou d'une faille confirmée. Le statut prudent est important : un récit technique fourni par quelqu'un qui revendique un accès n'a pas la même valeur qu'une analyse indépendante, une alerte de sécurité ou une communication de la victime.

Des faux messages plausibles pour les exposants

Si les données attribuées à MesMarches.fr sont authentiques, elles peuvent servir à préparer de l'hameçonnage ciblé. Un fraudeur peut connaître le type d'activité d'un exposant, son nom et des coordonnées déjà publiées, puis se faire passer pour la plateforme ou pour un organisateur. Un message sur une inscription, un emplacement, un dossier à compléter ou un événement peut alors paraître plus crédible qu'un courriel générique.

La protection utile est de ne pas suivre le lien d'un message inattendu, même lorsqu'il reprend des informations vraies sur votre activité. Pour une demande relative à votre compte, ouvrez vous-même le site que vous utilisez habituellement ou contactez l'organisateur par une coordonnée connue avant de répondre, de payer ou de vous reconnecter.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas confirmer que MesMarches.fr a subi une intrusion, qu'une base a été extraite de ses systèmes, ni établir le nombre de personnes distinctes concernées. Nous ne pouvons pas non plus vérifier l'authenticité complète de l'échantillon, la date d'une éventuelle exposition, la période couverte par les données ou le fonctionnement exact de l'API évoquée.

Les 2 535 enregistrements, l'échantillon de 1 000 entrées, le nom du fichier, la présence des champs décrits et le scénario d'accès sont rapportés par FrenchBreaches à partir d'une revendication publiée par Quantique. À la consultation des sources retenues, aucune confirmation publique de MesMarches.fr sur l'authenticité ou l'étendue de cette fuite n'a été relevée. Une communication de la plateforme ou d'une autorité pourrait modifier cette évaluation.

Le déroulé

  • 22 septembre 2026 · Une revendication attribue à MesMarches.fr un fichier de 2 535 enregistrements et un échantillon de 1 000 entrées.
  • 24 septembre 2026 · À la publication de cet article, aucune confirmation publique de l'incident par MesMarches.fr n'a été relevée dans les sources consultées.

Ce qu'il faut faire

  • Changez le mot de passe MesMarches.fr s'il est réutilisé. Choisissez un mot de passe nouveau et distinct sur la plateforme, puis remplacez-le partout où vous auriez utilisé le même.
  • Vérifiez les demandes hors du message reçu. Pour une inscription, un emplacement ou un paiement, ouvrez vous-même le site habituel ou contactez l'organisateur avec une coordonnée déjà connue.
  • Méfiez-vous des messages trop bien renseignés. Le nom de votre activité ou d'un événement réel ne prouve pas qu'un courriel ou un SMS vient de MesMarches.fr ou d'un organisateur.

Sources : MesMarches.fr ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.