MesMarches.fr : les données internes de plus de 2 500 comptes revendiquées, dont des mots de passe hachés Une base attribuée à MesMarches.fr, plateforme française mettant en relation exposants et organisateurs de marchés et d’événements, fait l’objet d’une revendication de piratage publiée le 22 septembre 2026. L’auteur de la publication, utilisant le pseudonyme Quantique, affirme avoir récupéré les informations en examinant une API utilisée par le site. La publication est intitulée « [FR] MesMarches 2,5K » et fait état de 2 535 enregistrements. Un échantillon présenté comme contenant 1 000 entrées accompagne également la revendication. La base mélange des informations pouvant déjà être visibles publiquement sur certains profils MesMarches.fr avec des données internes de comptes qui ne sont normalement pas publiques, notamment des hashs de mots de passe et différentes informations techniques. image À ce stade, il s'agit d'une revendication de piratage et non d'une confirmation officielle de MesMarches.fr. Qu’est-ce que MesMarches.fr ? MesMarches.fr est une plateforme française créée en 2023 destinée notamment aux exposants et organisateurs d'événements. Le service référence des marchés, foires, salons, brocantes, vide-greniers, festivals et autres événements organisés partout en France. Les professionnels, artisans, commerçants ou autres exposants peuvent notamment créer un profil, rechercher des événements et entrer en contact avec des organisateurs. Une partie des informations renseignées sur MesMarches.fr peut être rendue publique sur les profils ou les annonces, notamment le nom ou pseudonyme, la localisation, les coordonnées professionnelles ou certaines informations relatives à l'activité de l'utilisateur. 2 535 enregistrements revendiqués Dans sa publication, Quantique présente un fichier baptisé Exhibitors.jsonl contenant 2 535 enregistrements. Un échantillon de 1 000 entrées est également proposé comme preuve de l'accès revendiqué. Le terme « Exhibitors » signifie exposants, même si les nombreux champs présentés dans la publication correspondent plus largement à des informations associées aux comptes de la plateforme. Le chiffre de 2 535 représente le nombre d'enregistrements annoncé et ne permet pas nécessairement d'affirmer que 2 535 personnes distinctes sont concernées. Des données publiques, mais aussi des informations internes Une partie des informations apparaissant dans la base peut déjà être rendue publique par les utilisateurs sur MesMarches.fr. C'est notamment potentiellement le cas de certaines informations de profil comme : • nom ou pseudonyme ; • localisation ; • coordonnées affichées publiquement ; • photo ou avatar ; • activité de l'exposant ; • sites Internet et réseaux sociaux. La revendication contient toutefois également des informations internes associées aux comptes, qui ne sont normalement pas affichées sur les profils publics. Parmi les champs présentés figurent notamment : • hashs des mots de passe ; • identifiants internes des comptes ; • identifiants de vérification ; • statut de vérification de l'adresse e-mail ; • date de dernière connexion ; • méthode d'authentification ; • rôle et statut du compte ; • préférences liées à la newsletter ; • différentes métadonnées techniques. Des adresses e-mail, numéros de téléphone et autres coordonnées apparaissent également parmi les champs revendiqués, mais leur caractère public ou privé peut varier selon le profil et les informations volontairement affichées par l'utilisateur. Des mots de passe hachés dans les données L'un des éléments les plus sensibles de la revendication concerne le champ password. Dans l'échantillon présenté, les mots de passe ne sont pas directement lisibles : ils apparaissent sous la forme de longues chaînes commençant notamment par $2b$10$. Cette structure correspond à des mots de passe transformés avec bcrypt, une méthode permettant de ne pas conserver directement le mot de passe original en clair dans la base de données. Concrètement, cela signifie qu'un pirate consultant ces données ne voit pas immédiatement le véritable mot de passe de l'utilisateur. L'exposition de hashs de mots de passe reste néanmoins un incident de sécurité important. Par précaution, les utilisateurs potentiellement concernés devraient modifier leur mot de passe et surtout le changer sur d'autres services s'ils utilisent le même. Une API de MesMarches.fr pointée du doigt Quantique affirme avoir découvert les données en examinant l'API utilisée par MesMarches.fr, notamment les requêtes effectuées par le site. Selon sa revendication, l'API lui aurait permis de demander un très grand nombre d'enregistrements et ainsi de récupérer les informations disponibles. L'auteur affirme également avoir récupéré des images hébergées par la plateforme. Ces explications proviennent toutefois directement de l'auteur de la revendication. Elles ne permettent pas, à elles seules, de déterminer précisément la nature de l'éventuelle vulnérabilité ou de sav
MesMarches
MesMarches.fr : les données internes de plus de 2 500 comptes revendiquées, dont des mots de passe hachés Une base attribuée à MesMarches.fr, plateforme française mettant en relation exposants et organisateurs de marché…

