Aller directement au contenu principal
Enquête sur « Steam Not Good Guy »

Le profit avant les joueurs : l'affaire BlockBlasters (Scandales sur Steam, 1re partie)

Écouter l'article
0:00 / --:--

Nous lançons une enquête en plusieurs volets visant à dévoiler la vérité cachée sur Steam, en mettant en lumière la corruption qui sous-tend ses activités, les abus systémiques, l’exploitation et la négligence qui ont porté préjudice à des millions d’utilisateurs, et en révélant comment un monopole mondial a transformé une plateforme de jeux vidéo en une machine à manipuler et à engranger des profits en toute discrétion.

PHISHDESTROY

LICENCE · DROITS · AVERTISSEMENT

Enquête : Valve Corporation / Steam  ·  public — sans date d'expiration, sans retrait
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SECTION I — LICENCE
PhishDestroy renonce à tous les droits sur ce matériel. Zéro. Partis. Terminé. Vous pouvez le reproduire, le vendre, y mettre votre nom, le tatouer sur votre patron, peu importe. Aucune attribution requise, aucun DM nécessaire, aucune carte de remerciement attendue.
UNE SEULE RÈGLE RÉELLE
Si vous êtes un utilisateur de Russie ou de tout pays sous sanctions OFAC — ce matériel n'est PAS pour vous. Pas de failles. Profitez de vos sanctions. Et si vous avez changé votre région Steam en Turquie alors que vous êtes assis à Moscou — félicitations pour votre géographie créative. Vous êtes toujours russe. Les sanctions s'appliquent toujours. C'est littéralement le but.
SECTION II — CE QUE C'EST ET POURQUOI ÇA EXISTE
Nous publierons plus sur Valve qu'un employé moyen de Valve ne sait sur lui-même. Steam nous a essentiellement créés. Il nous a élevés avec ses escrocs, ses tickets de support, son écosystème d'évasion de bannissement — et maintenant nous sommes là. Pas de rancune. Poétique, en fait. Nous avons attendu plus de 4 ans qu'ils corrigent le problème de spoofing avant de pouvoir en parler publiquement. Est-ce un conflit ? Non. Peut-il être résolu ? Oui. Mais nous ne signerons aucun NDA et nous ne jouerons pas au bug bounty pour quelques centimes.
SECTION III — LETTRE OUVERTE À VALVE
Salut Valve. Si vous pensez à faire supprimer notre domaine — envoyez-nous simplement un e-mail. Ne payez plus Dr. Patrick. S'il vous plaît. C'est embarrassant pour tous les intervenants.
Allons-nous « nuire » directement à Valve ? Probablement pas d'une manière qu'ils ressentiront fiscalement. Nous ne sommes pas déraisonnables. Mais nous le ferons honnêtement, ouvertement, sans chercher la notoriété. Nous avons 5 ans d'archives. Les régulateurs recevront les originaux. Les chercheurs et les journalistes recevront des versions expurgées. PhishDestroy est une communauté, pas une personne.
L'ACCORD (offre ouverte, pas d'avocats nécessaires)
Si vous voulez que le domaine disparaisse : laissez vos professionnels du droit informatique calculer le prix. 50 % iront à la SEAL Foundation. Nous ferons disparaître le domaine. Pas de drame. Pas de tribunal. Terminé. Vous ne l'obtiendrez pas autrement. Ce n'est pas une menace. C'est juste l'architecture de la situation.
SECTION IV — L'ARGENT, LES BANNISSEMENTS, TOUTE LA CIRCUS
Voici le truc avec Steam qui bannit les sites de paris et les escrocs : ce n'est pas de l'application de la loi. C'est une capture de revenus. Valve met l'argent dans sa poche, se lave les mains, puis monte sur scène et raconte à tout le monde une histoire saine. Pendant ce temps, Valve a tué la capacité de suivre correctement les skins en 2017. Nous allons le prouver : Les skins sont plus anonymes que Monero. Un cartel péruvien aurait utilisé des skins de Dota 2 pour le mouvement d'argent. Steam est fonctionnellement une machine de contournement des sanctions d'une valeur d'environ 7 milliards de dollars en « cartes à collectionner ».
SECTION V — L'AFFAIRE DU MALWARE
Nous ne divulguerons PAS la vulnérabilité du jeu publiquement. Nous ne la signalerons PAS à Steam. Non parce que nous ne pouvons pas — mais parce que leur bug bounty vaut environ trois kopecks et nous ne travaillons pas pour trois kopecks. Nos collègues en sécurité l'ont déjà signalé au support Steam. Ce n'est PAS la variante CSGO triviale. C'est plus proche de : RCE à la connexion au serveur. Comme dans — vous rejoignez un serveur, vous ne cliquez sur rien. La connexion elle-même est la surface d'attaque. La menace est active.
DÉCLARATION CONCERNANT L'UTILISATION ET LES DROITS
Projet PhishDestroy & Coalition de Cybersécurité
1. IL N'Y A AUCUNE CONDITION D'UTILISATION
Tout le matériel produit par la Coalition dans cette référé — les déclarations de faits, l'analyse, les pièces à conviction, les outils et les conclusions — est publié SANS RÉSERVE D'AUCUN DROIT. N'importe qui peut le reproduire, l'adapter, l'éditer, le réécrire, le traduire, en extraire des extraits, l'incorporer dans des documents officiels, le présenter comme son propre travail, ou le transmettre à quiconque — sans demander et sans notifier la Coalition.
2. POURQUOI ÇA COMPTE PRATIQUEMENT
Il n'y a rien ici avec quoi s'emmêler. La Coalition ne demande rien, ne doit rien, ne retient rien et n'a aucune attente d'aucune sorte. Une autorité utilisant ce matériel n'agit pas au nom de la Coalition. Elle utilise des informations publiques qui se trouvent avoir été assemblées par quelqu'un d'autre.
3. TOUT EST DÉJÀ OUVERT
Les enquêtes sont publiées ouvertement sur phishdestroy.io. Les outils sont publiés en open source sous la licence MIT sur github.com/phishdestroy. La méthodologie est décrite dans la référé. La Coalition n'accepte pas de dons et a publié cette position depuis 2018.
4. INTÉGRITÉ DU LOT DE PREUVES
Chaque livraison est accompagnée d'un fichier SHA256SUMS listant un digest SHA-256 pour chaque fichier fourni, ainsi que d'une signature OpenPGP détachée SHA256SUMS.asc. La clé de signature est publiée sur phishdestroy.io/.well-known/pgp-key.txt et sur keys.openpgp.org.
5. SUR LE TON
L'autorité peut rencontrer les enquêtes publiées de la Coalition et les trouver directes, adversariales et parfois satiriques. Cette impression est correcte. La Coalition écrit ainsi délibérément. La renonciation est le mécanisme par lequel la substance peut être séparée du ton : l'autorité peut prendre ce qui est utile, le reformuler dans sa propre voix, et jeter chaque mot du style de la Coalition. Rien n'est perdu en le faisant.
6. CE QUE LA COALITION FOURNIT
Des informations, des recherches et des observations. Rien n'est affirmé comme une conclusion que la Coalition n'a pas la qualité pour faire. La Coalition ne cherche aucun recours, aucun paiement, aucune reconnaissance et aucun résultat pour elle-même. Elle demande seulement que les questions posées dans la référé soient posées à Valve Corporation par un organisme ayant le pouvoir d'exiger une réponse.
NOTE DE CLÔTURE — À CELUI QUI FAIT AVANCER ÇA
Nous voulons remercier quiconque fera parvenir ce matériel là où il doit aller. Valve a des poches profondes et Taylor Wessing facture à l'heure. Nous savons ce que nous faisons. Nous savons de qui nous écrivons. Nous n'avons pas besoin d'auteur. Nous n'avons pas besoin d'attribution. Nous n'avons pas besoin d'une victoire. Nous avons besoin de quelqu'un ayant une autorité réelle pour poser à Valve les questions qui sont déjà dans cette référé, avec le pouvoir d'exiger une réponse. C'est tout. C'est toute la demande.
PhishDestroy — enquête publique — tous les droits cédés à l'humanité  ·  Accès région OFAC : interdit
Enquête sur « BlockBlasters » sur Steam : le profit avant les joueurs

Constat critique

Steam ment de manière éhontée, couvre des criminels et fait obstruction à l'enquête.

Introduction : un crime de négligence délibérée

En août 2025, Steam, la plus grande plateforme de jeux vidéo au monde, n’a pas seulement été victime d’une faille de sécurité ; elle en a activement favorisé une. À la suite d’une série de défaillances systémiques et de négligences graves, Valve a permis au jeu BlockBlasters (AppID 3872350) pour en faire un cheval de Troie au service d’une campagne de logiciels malveillants dévastatrice. Il ne s’agissait pas d’une attaque sophistiquée et inévitable. C’était une opération de vol de données digne d’un manuel, qui a abouti parce que la sécurité de Steam est fondamentalement défaillante. Pendant 22 jours, elle a dérobé des centaines de milliers de dollars, vidé des portefeuilles cryptos et compromis des comptes d'utilisateurs, tandis que Valve restait les bras croisés.

Lorsque la vérité a éclaté, Valve n’a pas réagi pour protéger ses utilisateurs, mais pour préserver son image. L’entreprise a publié un seul communiqué mensonger, imputant la responsabilité à un « compte de développeur piraté » — un mensonge pathétique destiné à rejeter la faute sur autrui et à se soustraire à toute responsabilité. Cet article va démanteler ce mensonge. À l’aide de données d’expertise, d’une analyse chronologique et des propres politiques de Valve, nous prouverons que cet incident n’était pas seulement un manquement à son devoir d’action, mais une dissimulation délibérée d’une négligence criminelle.

Chronologie de la négligence de l'entreprise : Jour 1 : publication du logiciel malveillant ; Jour 3 : premiers signalements ; Jour 3 : multiples alertes ; Jour 10 : aucune mesure prise alors que 1 489 500 victimes étaient exposées ; Jour 22 : enfin supprimé
Chronologie de la négligence de l'entreprise : Jour 1 : publication du logiciel malveillant ; Jour 3 : premiers signalements ; Jour 3 : multiples alertes ; Jour 10 : aucune mesure prise alors que 1 489 500 victimes étaient exposées ; Jour 22 : enfin supprimé

Identité dévoilée

Steam ment de manière éhontée et dissimule l'identité de Valentin Lopes, le développeur certifié à l'origine de cette application malveillante.

Les 22 jours d'inaction

Valve disposait de 22 jours pour mettre fin à cette situation. Les signalements des utilisateurs affluaient, et les données de la plateforme montraient des signes évidents de problèmes. Leur silence était un choix.

31 juillet 2025

BlockBlasters est lancé. Une version propre et conforme est validée par le processus de vérification de Steam.

30 août 2025

Le piège est tendu. Les pirates déploient la mise à jour Patch Build 19799326. Cette mise à jour, qui contient le code malveillant, est validée par Steam et distribuée à tous les joueurs.

Début septembre 2025

Les premières victimes tirent la sonnette d'alarme. Les utilisateurs inondent le service d'assistance de Steam de tickets signalant une utilisation anormale du processeur, un trafic réseau suspect et, surtout, le vol de cryptomonnaie. Ces tickets tombent dans un trou noir, ignorés par Valve.

6 septembre 2025

Les données lancent un signal d'alarme. Les données télémétriques publiques de SteamDB montrent que le nombre de joueurs s'est effondré pour atteindre un chiffre à un seul chiffre, alors que le jeu reste installé sur des centaines d'ordinateurs, d'où il continue de fuir des données en silence. Cet écart considérable constitue un signal d'alerte que tout système de surveillance efficace aurait dû détecter.

21 septembre 2025

La communauté passe à l'action. Des chercheurs indépendants en sécurité informatique dévoilent l'infrastructure de commande et de contrôle du logiciel malveillant, basée sur Telegram, contraignant ainsi les pirates à agir.

22 septembre 2025

Les preuves sont irréfutables. G DATA CyberDefense AG publie un rapport d'analyse approfondi qui confirme le vecteur d'attaque en plusieurs étapes du logiciel malveillant et dévoile les détails techniques de cette intrusion.

L'analyse de l'attaque

Il ne s'agissait pas d'un logiciel malveillant de pointe. C'était un mélange rudimentaire mais efficace de scripts courants et de programmes de vol de données qu'une plateforme pesant plusieurs milliards de dollars aurait dû détecter sans difficulté.

Étape 1 : Infiltration initiale (game2.bat)

La charge utile initiale, un simple script batch, effectuait une reconnaissance de base : collecte d'adresses IP, de données de géolocalisation et d'informations sur les utilisateurs de Steam. Elle téléchargeait ensuite un fichier ZIP protégé par mot de passe (v1.zip) — une technique classique pour contourner les scanners automatisés peu sophistiqués.

Étape 2 : Évasion et escalade (chargeurs VBS)

À l'aide de scripts VBS, le logiciel malveillant exécutait ses composants principaux dans des fenêtres de commande masquées. Il ajoutait son propre répertoire à la liste d'exclusion de Microsoft Defender, une action qui devrait déclencher une alerte immédiate et hautement prioritaire sur tout système surveillé.

Étape 3 : Vol de données (Client-built2.exe et Block1.exe)

Une fois les défenses désactivées, le logiciel malveillant a déployé ses charges utiles principales : une porte dérobée basée sur Python pour un accès persistant et une variante du voleur d’informations StealC. Il a ciblé les données des navigateurs, les jetons de session et, surtout, les portefeuilles de cryptomonnaies sur Chrome, Edge et Brave. Toutes les données volées ont été acheminées vers deux serveurs de commande et de contrôle via un trafic HTTP non sécurisé. Les IOC liés à ce voleur de cryptomonnaies ont confirmé que Steam servait de vecteur de distribution de logiciels malveillants pour des opérations de vol organisées.

Confiance trahie

C'est précisément leur certificat de confiance et leur négligence qui ont conduit à des dizaines de vols qu'ils ont dissimulés. Il s'agit là d'une attaque classique visant la chaîne d'approvisionnement, qui exploite à grande échelle la confiance accordée à la plateforme.

Indicateurs de compromission (IOC)

FichierSHA256Classification
game2.bat aa1a1328e0d0042d071bca13ff9a13116d8f3cf77e6e9769293e2b144c9b73b3 BAT.Trojan-Stealer.StimBlaster.F
launch1.vbs c3404f768f436924e954e48d35c27a9d44c02b7a346096929a1b26a1693b20b3 Script.Malware.BatchRunner.A@IOC
test.vbs b2f84d595e8abf3b7aa744c737cacc2cc34c9afd6e7167e55369161bc5372a9b Script.Malware.BatchRunner.A@IOC
Client-built2.exe 17c3d4c216b2cde74b143bfc2f0c73279f2a007f627e3a764036baf272b4971a Win64.Backdoor.StimBlaster.L6WGC3
Block1.exe59f80ca5386ed29eda3efb01a92fa31fb7b73168e84456ac06f88fdb4cd82e9eWin32.Trojan-Stealer.StealC.RSZPXF

Démystifier le mensonge : cette histoire de « compte piraté », c'est n'importe quoi

Une affaire étouffée dévoilée au grand jour

Steam ment et vient en aide aux victimes, tandis que son entreprise contrôle les développeurs et attribue la plus haute certification de confiance à leurs contenus.

Appelons l'excuse de Valve concernant le « développeur piraté » par son vrai nom : un mensonge pathétique et facile à réfuter. C'est une insulte à l'intelligence de leurs utilisateurs, un discours conçu pour les protéger des conséquences de leur propre négligence. Tout ce scénario s'effondre dès lors que l'on examine les procédures obligatoires mises en place par Steam lui-même.

La supercherie fondamentale : la falsification d'une scène de crime numérique

C'est là que la dissimulation de Valve passe de la simple négligence à ce qu'on ne peut qualifier que de altération d'une scène de crime numérique. Qu'il soit clair : Valve n'a pas retiré le jeu infecté.

Les preuves et analyses techniques fournies par les chercheurs en sécurité qui ont suivi l'infrastructure C2 le confirment sans équivoque : ce sont les cybercriminels eux-mêmes qui ont supprimé leurs versions malveillantes des serveurs de Steam. Ils l'ont fait le 21 septembre, uniquement après que leur groupe de contrôle sur Telegram eut été rendu public. Ils ont procédé à une « stratégie de la terre brûlée » pour se retirer, détruisant les preuves afin d'effacer leurs traces.

Altération d'une scène de crime numérique : la main de Steam/Valve passe par-dessus le ruban « Ne pas franchir » tandis que PhishDestroy mène son enquête à l'aide d'une loupe
Altération d'une scène de crime numérique : la main de Steam/Valve passe par-dessus le ruban « Ne pas franchir » tandis que PhishDestroy mène son enquête à l'aide d'une loupe

L'affirmation de Valve selon laquelle elle aurait pris des mesures est un mensonge éhonté. En attendant que les pirates effacent leurs propres traces avant d'intervenir pour supprimer la page de la boutique, Valve a en réalité permis la destruction des principales preuves. Il ne s'agissait pas de limiter les dégâts, mais bien d'entraver l'enquête. L'entreprise ne protégeait pas les utilisateurs ; elle se protégeait elle-même en s'assurant que la scène du crime soit « propre ».

Le coût humain de l'indifférence des entreprises

La négligence de Valve a eu des conséquences concrètes, pour lesquelles elle n'a assumé aucune responsabilité.

La motivation : le profit avant tout

Pourquoi Valve laisserait-elle cela se produire ? La raison est aussi simple que cynique : c'était moins cher.

Une véritable refonte de la sécurité — consistant à mettre en place des tests en environnement isolé pour toutes les versions, à séparer les identifiants des développeurs, à recruter une équipe de sécurité compétente et à publier des rapports de transparence — coûterait des millions. Le versement d'indemnités aux victimes créerait un précédent coûteux.

L'alternative ? Publier un communiqué vague et trompeur, laisser l'actualité passer à autre chose et limiter au maximum les répercussions en termes d'image. Il s'agissait d'une décision commerciale mûrement réfléchie, dans laquelle la sécurité des utilisateurs était considérée comme une perte acceptable.

Ce type de négligence n'est pas nouveau. De PirateFi (2024) à Chemia (2025), Valve a ignoré à maintes reprises les avertissements et laissé des logiciels malveillants s'introduire sur sa plateforme, ne réagissant qu'après un tollé général. BlockBlasters n'était pas un cas isolé ; c'était le résultat inévitable d'une culture de sécurité défaillante.

Verdict final : coupable des faits qui lui sont reprochés

Laissons les faits parler d'eux-mêmes.

Valve n'a pas simplement échoué. Elle a menti. Elle a dissimulé sa propre négligence, a protégé ses profits et a laissé ses utilisateurs en payer le prix. La confiance que la communauté accordait à Steam a été irrémédiablement brisée. Ce n'était pas une erreur ; c'était une trahison.

Lire l'enquête complète sur Medium

Voici un extrait de notre enquête approfondie en plusieurs parties. Lisez le rapport complet, qui contient des éléments de preuve supplémentaires, une chronologie et une analyse.

Lire sur Medium →
Retour aux actualités
#Steam#Valve#CryptoDrainer#Malware#GamingSecurity

Enquêtes connexes

Plus de 150 fausses extensions Mozilla : un seul backend, un seul réseau
ENQUÊTE
Plus de 150 fausses extensions Mozilla : un seul backend, un seul réseau
$0 Takedowns: How We Disrupt Phishing Infrastructure
ENQUÊTE
$0 Takedowns: How We Disrupt Phishing Infrastructure
NameSilo, Webnic, NiceNIC : des bureaux d'enregistrement à l'origine d'escroqueries
ENQUÊTE
NameSilo, Webnic, NiceNIC : des bureaux d'enregistrement à l'origine d'escroqueries
Avis de transparence. PhishDestroy est un projet indépendant et à but non lucratif. Nos recherches peuvent refléter un parti pris inhérent à l'encontre des infrastructures d'escroquerie et des services qui les rendent possibles. Nous encourageons les lecteurs à évaluer l'ensemble de ces informations de manière critique et indépendante. Lisez notre déclaration de transparence dans son intégralité →