Les forums d'assistance Steam sont utilisés pour installer des mineurs de cryptomonnaie.
Les forums Steam sont le lieu de rencontre des joueurs confrontés à des problèmes de lancement de jeux, et c'est précisément pour cette raison que des pirates informatiques s'y sont engouffrés. Des individus malveillants répondent aux demandes d'aide en proposant de fausses solutions qui finissent par installer un mineur de cryptomonnaie sur l'ordinateur, une campagne initialement signalée par Bleeping Computer.
Le procédé est suffisamment classique pour fonctionner. Un utilisateur signale un plantage, une installation défectueuse ou des objets manquants dans un jeu. Une réponse lui est alors envoyée, l'invitant à ouvrir PowerShell en tant qu'administrateur et à y coller une commande, présentée comme la solution. Comme la victime saisit elle-même la commande, le téléchargement passe inaperçu des contrôles qui bloqueraient normalement un fichier exécutable malveillant. Cette technique, appelée ClickFix, fonctionne en se présentant comme une aide plutôt que comme une pièce jointe.
J'ai passé cette année à apprendre à créer des applications en collant dans un terminal des commandes que je ne comprenais qu'à moitié, soit précisément l'habitude que cette attaque vise à exploiter. La discussion est authentique. La personne qui demande de l'aide est bien réelle. Seule la réponse est piégée.

Crédit photo: BleepingComputer
Ce qui s'exécute est présenté comme une opération de maintenance. Le script se fait passer pour un utilitaire d'optimisation Windows et affiche une série de faux messages de progression concernant la mise à jour des pilotes, la défragmentation des données et la vidange de la corbeille, opérations qu'il n'effectue en aucun cas. Ces messages apparaissent à intervalles aléatoires (entre 1,5 et 8 secondes environ) pour donner l'illusion d'un processus actif. Si vous l'exécutez sans droits d'administrateur, il affiche un message d'erreur indiquant qu'il en a besoin, puis se ferme. Ce refus est précisément l'objectif de l'instruction d'élévation de privilèges.
Avec les droits d'administrateur, le script se met en marche. Il désactive la validation des certificats TLS, crée un répertoire dans le dossier Windows qu'il ajoute à la liste d'exclusion de Microsoft Defender, autorise le Pare-feu Windows à autoriser le trafic vers un domaine externe identifié comme msfconfigicu, et télécharge un mineur XMRig. Il enregistre ensuite une tâche planifiée portant le nom de la machine afin que le mineur démarre systématiquement au démarrage de Windows. Dès lors, l'ordinateur travaille discrètement pour un tiers, et le logiciel s'est avéré difficile à désinstaller.
Les conseils de récupération sont sans équivoque. Si vous trouvez cette tâche planifiée ou un dossier Windows contenant une exception Defender que vous n'avez pas créée, la réinstallation du système d'exploitation est la solution la plus sûre, car il est impossible de savoir quelles autres ressources le script a téléchargées avec des droits d'administrateur. Toute personne ayant exécuté la commande doit considérer ses mots de passe enregistrés et ses jetons de session comme compromis, plutôt que de supposer que le mineur était la seule charge utile.
Ce script précis est exclusif à Windows, mais le comportement qu'il exploite est plus courant ailleurs. L'exécution de scripts téléchargés sur Internet est une pratique courante pour faire fonctionner des jeux sous Linux, ce qui rend les nouveaux venus dans le monde du jeu PC plus vulnérables à ce type d'approche. La défense est la même dans les deux cas et elle est peu reluisante : n'exécutez jamais les commandes transmises par un inconnu, aussi sûr de lui soit-il.
Steam est confronté depuis le début de l'année à ce problème côté boutique. Un jeu malveillant disponible sur Steam au début de l'été, Chemia, un titre en accès anticipé sur demande uniquement, transportait Fickle Stealer et HijackLoader. Les chercheurs de Prodaft l'ont associé à un groupe identifié comme Larva-208 et ont mis en évidence un fichier ajouté à la version le 22 juillet, qui intégrait d'autres charges utiles.
« Lorsque les utilisateurs téléchargent et lancent le jeu, le logiciel malveillant s'exécute en parallèle de l'application légitime. »
— Prodaft
Chemia était le troisième incident connu en six mois. PirateFi a été lancé comme un jeu gratuit et promu sur Telegram via des messages automatisés et de fausses offres d'emploi de modérateur. Sniper: Phantom's Resolution n'a jamais contenu de logiciel malveillant dans sa version Steam, car un escroc avait enregistré le domaine que les véritables développeurs avaient indiqué mais pas encore acheté, et y a diffusé une fausse démo. Par ailleurs, le FBI a identifié cinq jeux Steam infectés, utilisés pour soutirer au moins 220 000 $ aux joueurs. Chaque tentative a utilisé une méthode différente : téléchargement interne, lien externe, mise à jour piégée, et maintenant les forums, qui ne font l'objet d'aucune modération. Je sais que deux de ces trois cas ont été signalés par des chercheurs et des utilisateurs externes, et non par Valve, ce qui en dit long sur les procédures de vérification.

Valve n'est pas la seule concernée par ce phénomène. PlayStation a subi une vague de piratages de comptes en mai 2026, et des prises de contrôle de chaînes YouTube et de comptes d'entreprises, notamment celui de Stellar Blade en juillet 2025, ont été régulièrement ciblées par des attaques utilisant les cryptomonnaies. L'ampleur du problème explique l'attention qu'il suscite. Steam a enregistré son meilleur semestre historique au cours des six premiers mois de 2026, avec un chiffre d'affaires estimé à 11,1 milliards de dollars selon Alinea Analytics. Cette performance a été favorisée par la hausse des prix des nouveautés et le retour de jeux édités après l'abandon de leurs plateformes de lancement. Début 2025, la moitié des comptes Steam appartenaient à des utilisateurs sinophones, un seuil qui assure la stabilité de la plateforme entre les sorties.
« Si on prend du recul sur la dernière décennie, la situation devient vraiment folle. »
— Rhys Elliott
Une plateforme de cette envergure est une cible de choix, et les parties qui attirent les pirates sont celles qui ne constituent pas véritablement une boutique. Plus de 90% des utilisateurs de Steam consultent les avis avant d'acheter, dont 40% systématiquement, et une note mitigée en dissuade plus de la moitié. La communauté joue un rôle crucial dans le processus d'achat, ce qui la rend précieuse pour Valve et pour quiconque souhaite toucher quelques milliers de personnes rencontrant des problèmes avec leur PC. Je pense que les incidents survenus sur la boutique révèlent des lacunes dans le système d'avis que Valve pourrait combler par des contrôles plus rigoureux, tandis que l'attaque du forum pointe vers un niveau où aucun contrôle n'est effectué, car une réponse dans une discussion n'est soumise à aucune approbation.
Cette couche est actuellement copiée. L'Epic Games Store reconstruit son lanceur en y intégrant des avis de joueurs, des profils de joueurs, des pages de détails de produits et des notes de mise à jour, tout en promettant un démarrage à froid cinq fois plus rapide que l'application actuelle. Ce sont ces fonctionnalités qui rendent Steam si attractif, et elles s'accompagnent du même problème : une plateforme avec des réponses de la communauté hérite d'un espace où des inconnus peuvent proposer des solutions.
Valve a consacré l'année à améliorer les aspects de Steam les plus demandés, notamment une refonte du système de cadeaux permettant d'envoyer des jeux à des amis sans compte et dans différentes régions, le prix étant ajusté au destinataire. Chaque fonctionnalité qui élargit la plateforme a également un impact sur son environnement. Pour l'instant, les changements concrets sont minimes. Méfiez-vous par défaut de toute réponse sur un forum demandant des droits d'administrateur ; vérifiez le Planificateur de tâches et le répertoire Windows si vous avez exécuté une commande que vous regrettez ; et n'oubliez pas que le seul but de ce faux utilitaire est de faire illusion pendant son fonctionnement. Les personnes qui l'utilisent ne perturbent pas Steam. Elles l'utilisent conformément à sa conception et répondent à une question que personne d'autre n'avait pris la peine de poser.
À lire également : La police ukrainienne de l’oblast de Lviv a arrêté un groupe accusé d’avoir volé plus de 600 000 comptes Roblox entre octobre 2025 et janvier 2026 et de les avoir revendus sur des forums russes pour près de 10 millions de hryvnias, soit environ 240 000 à 250 000 dollars. Les enquêteurs affirment que les trois suspects, âgés de 19, 21 et 22 ans, ont utilisé des fichiers de cookies volés et un logiciel malveillant de vol d’identifiants, distribués sous forme de codes de triche et de générateurs de Robux gratuits. Il s’agit de la même technique que celle employée lors de la campagne Steam ciblant un public plus jeune.

Commentaires