Une attaque informatique a réussi à contourner les contrôles de Steam, infectant près de 8 000 ordinateurs et permettant le vol de plus de 220 000 dollars en cryptomonnaies à des joueurs du monde entier. L'opération a été démantelée après l'arrestation de Zyaire Dontaevious Zamarion Wilkins, selon des données des experts en sécurité numérique d'Eset et des documents judiciaires aux États-Unis. L'affaire démontre que, bien que les plateformes officielles maintiennent des politiques de sécurité strictes, les cyberattaquants continuent de chercher de nouvelles façons de compromettre la confiance des utilisateurs.
Pendant près de deux ans, entre mai 2024 et février 2026, le responsable de la campagne malveillante a utilisé des jeux vidéo publiés sur Steam pour distribuer un infostealer, un programme conçu pour voler des identifiants, des mots de passe, des tokens de session et des données associées aux portefeuilles de cryptomonnaies. Selon le FBI, les titres affectés comprenaient : BlockBlasters, Chemia, Dashverse, DashFPS, Lampy, Lunara, PirateFi et Tokenova, qui étaient promus dans des communautés comme Discord, Telegram et X, attirant des utilisateurs non méfiants. Le malware s'exécutait avec le jeu, permettant l'accès à des informations privées et facilitant le vol d'actifs numériques. Dans certains cas, les attaquants utilisaient des chatbots pour identifier des profils avec de grandes sommes en cryptomonnaies et privilégiaient ces cibles. Un des éléments centraux de l'attaque était l'exploitation de la confiance que les utilisateurs placent dans les plateformes officielles. Bien que Steam dispose de révisions techniques et de contrôles pour détecter les logiciels malveillants, ces processus ne sont pas équivalents à un audit de sécurité complet. Les attaquants ont réussi à publier des titres qui semblaient légitimes, contournant les vérifications initiales et lançant même des mises à jour malveillantes ultérieures. La stratégie ne se limitait pas à l'aspect technique. Les responsables ont exploité l'ingénierie sociale pour convaincre les joueurs de l'authenticité des jeux, utilisant des critiques, des forums et des campagnes sur les réseaux sociaux pour leur donner de la visibilité.
Le cas de Steam n'est pas isolé. En 2025, Apple a supprimé près de 59 000 applications qui, après avoir été approuvées, ont introduit des modifications pour commettre des fraudes. Cette situation montre qu'aucun système de révision n'est totalement infaillible, même dans les magasins les plus reconnus du secteur numérique. La principale leçon pour les utilisateurs est que la sécurité ne dépend pas seulement de la plateforme. Bien que télécharger depuis des sites officiels reste la meilleure pratique, les cybercriminels ont adapté leurs tactiques pour exploiter la perception de confiance que génèrent ces environnements.
Pour réduire le risque de télécharger des malwares, il est essentiel que les utilisateurs adoptent des habitudes de vérification supplémentaires :
Après la détection de la campagne, le FBI a demandé la collaboration des victimes pour rassembler des preuves et retracer l'opération. La contribution d'informations de la part des utilisateurs a été déterminante pour identifier les titres compromis et associer les preuves au principal suspect. Cette approche collaborative a permis de reconstruire le fonctionnement du malware et de conclure l'enquête avec l'arrestation du responsable. La pertinence de cet incident réside dans le fait qu'il a touché l'une des plus grandes plateformes de distribution numérique, considérée par des millions d'utilisateurs comme un environnement sûr pour télécharger des jeux vidéo. Bien que Steam mette en œuvre des processus de révision et de vérification, la sophistication des attaques et l'utilisation de techniques d'ingénierie sociale continuent de représenter des risques pour la communauté des joueurs. L'incident met en évidence les limites de la sécurité sur les plateformes officielles et la nécessité d'une attitude plus critique de la part des utilisateurs.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





























