Le FBI a lancé le 11 mars 2026 une alerte officielle : des malwares Steam étaient dissimulés dans sept jeux pour voler vos identifiants, données bancaires et portefeuilles crypto. Les joueurs concernés sont invités à se signaler directement à l’agence fédérale via un formulaire sécurisé.
Sept jeux, un seul suspect
La division de Seattle du FBI a identifié sept titres distribués sur Steam entre mai 2024 et janvier 2026 comme porteurs de logiciels malveillants : BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi et Tokenova. Ce qui frappe dans cette affaire, c’est la mention explicite d’un acteur unique dans le communiqué publié sur FBI.gov : l’agence estime que ces sept jeux ont tous été conçus ou compromis par la même personne ou le même groupe, ce qui suggère une campagne coordonnée et non une série d’incidents isolés. Valve a confirmé sa coopération avec les autorités fédérales et a envoyé des notifications directes à certains joueurs affectés, dont plusieurs ont d’abord pris ces messages pour du phishing avant de comprendre qu’ils étaient authentiques.
Une méthode inédite : frapper via la mise à jour
Ce qui distingue cette campagne des attaques classiques, c’est la technique employée. BlockBlasters a été publié le 30 juillet 2025 sans aucun code malveillant, passant ainsi tous les contrôles de Valve et les scans antivirus. Un mois plus tard, le 30 août, une mise à jour silencieuse a injecté un composant de cryptodrainer dans le jeu, sans déclencher la moindre alerte : les antivirus ne re-scannent pas un fichier qu’ils ont déjà validé, et les joueurs déjà installés faisaient confiance à un titre qu’ils connaissaient. Selon des informations rapportées par games.gg, le malware identifié appartient à la famille StealC, capable de collecter mots de passe, données de remplissage automatique, cookies de session, et portefeuilles crypto, tout en modifiant les paramètres de Microsoft Defender pour éviter toute détection. BlockBlasters avait pourtant été signalé comme suspect par SteamDB une semaine avant l’incident, mais Steam n’a pas réagi assez rapidement.
RastalandTV, victime en direct
BlockBlasters est devenu le cas emblématique de toute cette affaire. Raivo Plavnieks, streamer letton connu sous le pseudo RastalandTV, a téléchargé le jeu le 21 septembre 2025 pendant un live Twitch organisé pour financer son traitement contre un cancer de stade 4. En quelques minutes, 32 000 dollars ont disparu de son portefeuille crypto sous les yeux de ses spectateurs. Le streamer a réagi publiquement en écrivant sur X : « Ma vie a été sauvée pendant 24 heures, jusqu’à ce que quelqu’un dans mon stream m’ait amené à télécharger un jeu vérifié sur @SteamSteam. » (« my life was saved for whole 24 hours untill someone tuned in my stream and got me to download verified game on @Steam*. »*). Selon Kotaku, les scammeurs à l’origine de BlockBlasters avaient cyniquement déclaré dans leurs échanges privés que RastalandTV « se refait en quelques heures », une phrase qui a amplifié l’indignation de la communauté gaming en ligne. Au total, selon le communiqué du FBI, 261 comptes Steam ont été touchés pour un préjudice estimé à 150 000 dollars.
Des dommages qui durent après la suppression
Valve a retiré ces titres du store dès leur signalement. PirateFi, par exemple, avait été repéré dès février 2024 et supprimé rapidement. Mais la suppression d’un jeu ne neutralise pas les données déjà volées : tokens d’authentification, cookies de session et identifiants exfiltrés continuent de circuler sur des marchés clandestins, parfois revendus ou réutilisés des mois après l’incident initial. Le FBI précise dans son communiqué que les victimes d’un infostealer s’exposent à des risques prolongés sur leurs comptes de messagerie, leurs plateformes gaming, leurs portefeuilles numériques et tous les services partageant les mêmes identifiants. Avec 132 millions d’utilisateurs actifs mensuels sur Steam en 2025, même un taux de contamination infime représente potentiellement des milliers de personnes exposées, dont beaucoup ignorent encore l’avoir été.
Comment se signaler et se protéger
Si vous avez installé l’un des sept jeux listés entre mai 2024 et janvier 2026, le FBI vous invite à vous signaler au plus tôt. Le formulaire est accessible directement sur FBI.gov, et un contact par e-mail est disponible à l’adresse [email protected]. Toutes les identités communiquées seront traitées de manière confidentielle, et les victimes pourraient bénéficier d’une restitution financière en vertu de la loi fédérale américaine. Voici les étapes à suivre si vous pensez être concerné :
- Vérifiez votre historique de téléchargement Steam pour identifier l’un des sept titres suspects.
- Modifiez immédiatement les mots de passe de vos comptes Steam, messageries et portefeuilles crypto.
- Révoquez les sessions actives et les tokens d’authentification sur vos services en ligne.
- Signalez-vous au FBI via le formulaire sur FBI.gov ou par e-mail à [email protected].
- Activez l’authentification à deux facteurs sur tous vos comptes sensibles.
Cette affaire met en lumière une faille structurelle dans le processus de validation de Steam : un titre peut être publié propre, accumuler des avis positifs, puis être piégé via une mise à jour sans qu’aucun mécanisme automatisé ne le détecte. Valve n’a pas encore précisé si des changements dans ses procédures de vérification étaient prévus pour corriger cette vulnérabilité. En attendant une réponse officielle de l’entreprise, la prudence la plus élémentaire consiste à ne télécharger que des jeux issus de studios reconnus et à surveiller de près l’activité de ses comptes après chaque nouvelle installation.




No comments! Be the first one.