Steam victime d’une cyberattaque… ou seulement une fausse alerte ?

Publié le et mis à jour le
 
Depuis quelques jours, une rumeur inquiétante secoue le monde du gaming : 89 millions de comptes Steam auraient été touchés par une cyberattaque massive. Sauf que… après enquête, et communiqué officiel de Steam, il semble que tout ça ne soit que des anciennes données, des vieux SMS avec des codes à usage unique qui sont utilisés pour la connexion à votre compte, via le service de Twilio, la solution qui fournit des services d’envoi de SMS pour l’authentification dans le monde entier, et qui ont une durée de vie plus que limite. En attendant, l’on vous donne quelques conseils pour protéger votre compte Steam, au cas où.
Page de connexion à son compte Steam (Crédit : capture steampowered.com)
Page de connexion à son compte Steam (Crédit : capture steampowered.com)

Une fuite de 89 millions de comptes Steam


Tout a commencé le 11 mai dernier, quand une info a commencé à circuler sur le web. Une prétendue fuite de données aurait exposé 89 millions de comptes sur Steam, la plateforme numéro un pour les jeux vidéo sur PC. Avec plus de 120 millions d’utilisateurs actifs chaque mois, selon des chiffres récents, on comprend pourquoi les joueurs ont eu des sueurs froides. Des forums aux réseaux sociaux, tout le monde en parlait, et la panique s’est vite installée.

Publicité

Un pirate qui voulait se faire remarquer


Au cœur de cette histoire, comme nous le relate SaxX, le gentil hacker sur X, un certain Machine1337, un hacker autoproclamé, a affirmé avoir mis la main sur une base de données énorme. Il l’a même mise en vente sur le darkweb pour 5 000 dollars, un prix qui a surpris pas mal de monde, tellement il était bas pour une telle quantité de données. Il a partagé des échantillons de logs SMS, soi-disant en temps réel, qui contiendraient des codes d’authentification à deux facteurs, des numéros de téléphone et d’autres infos sensibles. Mais en creusant un peu, des experts ont vite flairé l’embrouille.

Twilio ciblée par les hackers ?


L’entreprise Twilio, la solution qui fournit des services d’envoi de SMS pour l’authentification dans le monde entier, a été pointée du doigt. Certains ont pensé que les pirates avaient réussi à s’infiltrer dans leurs systèmes pour récupérer ces données. Sauf que Twilio a rapidement réagi, en expliquant qu’aucune brèche récente n’avait eu lieu de leur côté. Ils ont même évoqué une possible réutilisation de données volées lors d’une ancienne attaque, datant de juillet 2024. Bref, rien de neuf sous le soleil, et surtout, rien qui prouve que les comptes Steam étaient vraiment en danger.

Valve met fin aux spéculations dans un communiqué


Hier soir, Valve, la société derrière Steam, a enfin pris la parole. Dans un communiqué, ils ont été clairs : les données des utilisateurs sont en sécurité, et aucune cyberattaque n’a eu lieu, en indiquant même qu’ « il n’est pas nécessaire de modifier votre mot de passe ou votre numéro de téléphone à la suite de cet évènement ». Un soulagement pour des millions de joueurs, qui commençaient à craindre pour leurs comptes de jeux. Une annonce qui a calmé les esprits, même si certains restent tout de même méfiants, vu le silence initial de Valve face aux rumeurs.

Remarque concernant la sécurité de votre compte
Steam La fuite récemment signalée n’a PAS compromis les systèmes Steam
Il se peut que vous ayez entendu des rumeurs à propos de fuites d’anciens SMS précédemment envoyés à la clientèle Steam. Nous avons examiné les SMS en question, et avons conclu qu’il ne s’agissait PAS d’une brèche des systèmes Steam. Nous recherchons toujours la source de la fuite. La tâche est d’autant plus compliquée qu’aucun SMS n’est encodé pendant le transit, et que tout message de ce type est acheminé via plusieurs fournisseurs jusqu’à votre téléphone.
Steam Community

Des données qui sentent le réchauffé


En y regardant de plus près, plusieurs indices montrent que cette « fuite » n’en est probablement pas une. MellowOnline1, un journaliste indépendant qui suit de près les fraudes sur Steam, a analysé les échantillons partagés par le hacker. Selon lui, ces logs SMS semblaient douteux, et rien ne prouve qu’ils étaient récents ou même liés à Steam. Il a aussi pointé du doigt des incohérences techniques, suggérant que tout ça pourrait être un coup monté pour attirer l’attention.

Ce genre de fausse alerte n’est pas nouveau. Les hackers adorent semer le doute pour se faire un nom ou pour attirer des acheteurs sur le darkweb. En prétendant détenir des données sensibles, ils espèrent appâter des clients, même si, au final, il n’y a rien de concret à vendre. Cette fois, l’opération a bien failli marcher, vu l’ampleur qu’a prise la rumeur en seulement quelques jours. Mais heureusement, les joueurs peuvent respirer : leurs comptes n’ont jamais été en danger.

Publicité

De l’importance de protéger son compte Steam


Même si cette histoire s’est révélée être une intox, elle rappelle qu’il faut toujours rester vigilant. Les attaques de phishing, par exemple, sont bien réelles et peuvent viser les utilisateurs de Steam à tout moment. Si vous recevez un message bizarre ou une demande de connexion suspecte, mieux vaut ne pas cliquer. Et pourquoi ne pas en profiter pour renforcer la sécurité de votre compte ? Passez à Steam Guard via l’application mobile pour des codes plus sûrs, et changez votre mot de passe pour un truc bien costaud, avec 16 caractères ou plus.

Par contre, cette fausse alerte met aussi en lumière un vrai problème : la dépendance aux services tiers, comme Twilio, pour des fonctions clés comme l’authentification. Si ces entreprises se font attaquer, cela peut avoir des conséquences en cascade, même pour des géants comme Steam. D’ailleurs, certains utilisateurs, sur X, se plaignent du système actuel et demandent à Steam d’adopter des méthodes plus modernes, comme les codes TOTP, générés par un algorithme à partir de clés secrètes aléatoires composées de caractères alphanumériques, qui sont utilisés par d’autres plateformes. Une idée qui pourrait rassurer encore plus les joueurs à l’avenir.
 
Thierry Chabot
Thierry Chabot
Passionné d'informatique depuis ses débuts sur PC-1512, Thierry est l'expert référent de TheSiteOueb pour les thématiques liées au Web, aux OS et à la sécurité informatique. Acteur engagé de l'entraide communautaire sous le pseudonyme Cthierry, il met son expertise technique au service des utilisateurs pour décrypter l'actualité numérique et résoudre leurs problématiques quotidiennes.
Vous avez aimé cet article ? Commentez-le et partagez-le !
 
 
 
Les commentaires sont la propriété de leur auteur. Nous ne sommes pas responsables de leurs contenus.