Est-ce que vous utilisez Steam ? Si vous avez téléchargé un petit jeu douteux et exécuté des fichiers au hasard, vous risquez d’être piraté par des logiciels malveillants. Ce week-end, un jeu prop hunt populaire a révélé une faille critique qui a permis à des pirates d’infecter des milliers de machines. Source : windowscentral.com
Voici un jeu qui s’appelle Mecha Chameleon. J’y ai joué, et il est plutôt amusant. C’est du prop hunt : vous êtes un personnage en bâtonnets qui se fond dans les décors. Lors de ma première partie, j’ai absolument dominé. J’ai accumulé énormément de points.
Mecha Chameleon est du prop hunt tournant sous Unreal Engine 5. Le meilleur aspect d’un jeu comme celui-ci, c’est qu’il repose sur du contenu généré par les utilisateurs. Beaucoup de ces jeux prennent en charge l’atelier (workshop). Sur la page de Mecha Chameleon, des millions de joueurs utilisent des cartes comme la galerie d’art, Minecraft, la maison de la famille Simpson, la piscine.
J’ai décidé d’enfiler les lunettes d’investigation de virus pour voir comment les gens étaient infectés via ce petit jeu de soirée indépendant.
Qu’est-ce que l’exécution de code à distance dans Mecha Chameleon
Kale Kuggler en a parlé le 21 juin 2026 : une exécution de code à distance en deux clics. L’exécution de code à distance (RCE), c’est lorsqu’une faille exploitable permet à des personnes d’exécuter du code sur votre système. Ce code peut être n’importe quoi :
- Lancer une calculatrice
- Ou la première étape d’une charge utile qui vole vos identifiants
- Votre chaîne YouTube
- Vos jetons de connexion
- Vos cryptomonnaies
Le rôle des blueprints Unreal Engine dans l’attaque
Mecha Chameleon possède une tonne de cartes téléchargeables. Quand vous jouez, le serveur en ligne vous demande souvent de télécharger un mod. Le téléchargement des fichiers ne fait rien tant que vous n’allez pas dans le jeu pour le lancer. Comme c’est un jeu Unreal Engine, lancer ces cartes personnalisées lance une multitude de code.
→ Sur le même sujet : Les Russes se tournent vers les VPN pour rester connectés alors que la censure internet se durcit à cause de la guerre en Ukraine
Kugler a découvert qu’ils exploitaient les blueprints d’Unreal Engine, une façon de coder par nœuds sans écrire de code. Beaucoup de ces mods contenaient une URL de lancement. En soi, ce n’est pas malveillant : imaginez un YouTuber qui crée une carte et dit « allez YouTube », en utilisant une URL de lancement pour ouvrir un navigateur web.
Mais Kugler, en utilisant l’outil Ghidra sur le fichier EXE du jeu, a trouvé des lignes intéressantes, comme « Shell Execute HWND ». Il n’y a aucun contrôle sur les arguments. Exécuter des commandes arbitraires nécessite de fournir un fichier malveillant à la commande d’URL de lancement, comme un fichier batch.
La preuve par l’expérience avec un fichier batch
Lorsque vous téléchargez certaines cartes du Steam Workshop, la distribution consiste en des dossiers. Tout ce qui se trouve dans le dossier est distribué aux utilisateurs. Des éléments comme les fichiers pack (géométrie, textures, audio) et le fichier d’aperçu peuvent être transmis. Imaginez qu’à l’intérieur, il y ait un virus.exe. Il ne devrait jamais y avoir de fichier EXE distribué à côté de cela.
![]()
Mais à moins que le développeur n’impose des restrictions, n’importe quoi peut être ajouté.
Pour tester cela, Kugler a créé un fichier batch nommé payload.bat contenant « who am I » et « pause ». Il l’a intégré via le système en indiquant de lancer le chemin vers ce fichier batch, et cela a effectivement lancé le fichier. Malheureusement, cela a fonctionné.
Comment fonctionne le téléchargement des cartes Steam Workshop
Pour vous donner une idée, lorsque vous téléchargez quelque chose depuis la vitrine Steam, par exemple la maison de la famille Simpson, vous cliquez sur « s’abonner » et un téléchargement commence. Pour détecter ce téléchargement, vous allez dans les propriétés du jeu, et tant que vous connaissez l’ID d’application (4704690), vous pouvez aller dans votre répertoire Steam, puis dans workshop, content, et le numéro d’ID correspondant.
Vous verrez que c’est littéralement la maison des Simpson qui a été téléchargée.
Or, des chercheurs ont trouvé des cartes chargées de logiciels malveillants supplémentaires dans ce répertoire. Je remercie deux chercheurs qui ont révélé cette histoire : Kale Kuggler et Faint.
Les attaques récentes révélées par le chercheur Faint
Qu’avons-nous appris ? Ne téléchargez pas de fichiers aléatoires sur internet.
Même sur le Steam Workshop, à moins que ce ne soit cinq étoiles, à moins que des millions de personnes ne l’utilisent, restez prudents. Ne téléchargez pas quelque chose que personne n’a testé.
Environ un mois plus tard, un individu connu sous le nom de Faint a pris le relais ce week-end, et il y a eu toute une série de nouvelles attaques. Faint a réalisé qu’il y avait des cartes remplies de logiciels malveillants, comme LaserTagNeon, qui n’existe plus. Regardez cette carte : peu de personnes la téléchargent, elle n’a aucune évaluation. Si vous téléchargez cela en pensant que c’est sûr parce que Valve l’héberge…
J’ai des histoires incroyables à raconter plus tard, où la DGSI a dû intervenir pour faire tomber un jeune qui volait plus de 200 000 dollars de cryptomonnaies via des jeux Steam distribués.
La responsabilité de Valve en question
Rappelez-vous : Valve ne se soucie même pas de Counter-Strike 2 et du nombre rampant de pirates. Pourquoi se soucieraient-ils de vous ?
- Il existe un jeu appelé Call of Duty:Modern Warfare 2 sorti en 2009
- Actuellement sur Steam avec une faille RCE active.
- Valve ne l’a pas retiré, Activision non plus.
Vous ne devriez pas y jouer en ligne à moins d’accepter que des RCE s’infiltrent dans votre système.
Les développeurs ont commencé à publier des messages disant que le jeu lui-même n’avait pas été piraté. Actuellement, le serveur officiel a été piraté, ce que nous verrons plus tard.
Comment le blueprint malveillant a été rétro-ingénié
Faint a examiné des fichiers comme « asset registry.bin » dont on peut lire les métadonnées dans un éditeur de texte.
Il a rétro-ingénié le blueprint en question : il reçoit le début du jeu, obtient le répertoire utilisateur de la plateforme, remplace, concatène la chaîne, puis convertit de chaîne en fichier. Ce blueprint était nommé quelque chose comme un système d’éclairage, mais il ne fait rien en lien avec l’éclairage.
Si vous hésitez entre deux VPN, tout dépend de ce que vous voulez en faire. Pour la vie privée et la transparence, difficile de faire mieux que ProtonVPN : code open source audité, basé en Suisse, et une version gratuite illimitée (pas de carte bancaire, pas de limite de data).
Pour le streaming et le débit, NordVPN reste la référence : plus de 8 000 serveurs dans 224 emplacements, protocole NordLynx (WireGuard optimisé), et il débloque les catalogues Netflix étrangers sans prise de tête. Les deux proposent une garantie « satisfait ou remboursé » de 30 jours, vous ne prenez donc aucun risque à tester celui qui correspond le mieux à votre usage.
Lorsque vous tracez le bytecode, vous voyez qu’il accède au répertoire et commence à mentionner ce fichier batch. Lorsque la carte se charge, elle déclenche le fichier batch, qui déclenche la chaîne qui va infecter votre ordinateur.
La désinformation et le piratage du serveur Discord
Un chercheur avait bien signalé cela il y a environ un mois. Ce n’est que lorsque les gens ont été vraiment exposés que les développeurs ont commencé à corriger la situation. Il y a eu beaucoup de désinformation pendant le week-end, ce qui est l’une des raisons pour lesquelles je ne pouvais pas publier immédiatement cet article.
Le piratage à grande échelle des jeux indépendants
Beaucoup de ces jeux indépendants sont créés par des personnes qui aiment créer des jeux, mais qui ne pensent pas à la cybersécurité à long terme. Parce que quelque chose devient si populaire, de très mauvaises personnes veulent en profiter pour pirater un grand nombre d’individus.
Combien de personnes ont été piratées ici ? Je ne sais pas. Cela pourrait être des milliers, cela pourrait être l’ingénieur système. Ce que nous savons, c’est que ce piratage existe, et qu’il pourrait potentiellement exister dans d’autres jeux Unreal Engine distribués en ce moment.
L’arrestation de Zaiere Dontavious Zamarion Wilkins
→ Pour approfondir : Ce qui plaît vraiment dans les jeux vidéo en 2026
Des jeux comme PirateFi, des jeux comme Block Blasters, qui appartiennent à un piratage lié à une personne atteinte d’un cancer dont l’argent en cryptomonnaie a été volé par, prétendument, cette personne.
Ils ont téléchargé des jeux comme Lunar. Si vous regardez quelque chose comme PirateFi, vous vous diriez probablement : « Ça a l’air vraiment louche. » Mais ces personnes utilisent Steam comme moyen de se légitimer. Vous allez sur Valve, vous téléversez un jeu, certaines personnes pourraient se dire : « Il ne peut pas y avoir de virus ici. »
Mais en réalité, il y en a.

Wilkins n’a pas fait preuve d’un niveau d’intelligence substantiel. Les flics l’ont littéralement identifié comme ceci : « Le sujet un a utilisé une adresse e-mail Google pour enregistrer le compte.
- Est-ce que Wilkins va se faire arrêter ? Oui, évidemment.
- Est-ce que Wilkins va décrocher un poste au gouvernement ? Non.
Selon l’entreprise victime, le compte développeur associé au compte Google un a publié une application de jeu intégrant un logiciel malveillant vers novembre 2024. »
Les preuves saisies et les messages sur Signal
Les preuves saisies comprenaient des messages entre le sujet un et un autre individu avec le nom d’utilisateur cyb0l.eth sur Signal. Ils parlent de : « J’achèterai ce RAT si tu es prêt à l’implémenter.
C’est déjà payé et je le crypte. Tu as juste besoin d’implémenter les stealers et le RAT. »
Et vous avez des jeux où les créateurs de contenu distribuent des logiciels malveillants en toute impunité…
Les bonnes pratiques pour rester protégé sur Steam
Voici ce qu’il faut retenir pour éviter de vous faire piéger sur Steam :
- Ne téléchargez que des cartes ou mods avec des milliers d’évaluations positives et une communauté active
- Méfiez-vous des jeux indépendants récents qui deviennent virals trop vite sans historique solide
- Vérifiez les fichiers téléchargés dans le répertoire Workshop avant de lancer une carte
- Ne suivez jamais les instructions de sécurité publiées sur un serveur Discord piraté
- Utilisez un antivirus à jour et un logiciel anti-malware comme Malwarebytes pour analyser les téléchargements suspects
Comment savoir si une carte Steam Workshop est sûre ?
Vérifiez le nombre d’évaluations, la note globale et la date de publication. Une carte avec peu de téléchargements et aucune évaluation est un signal d’alerte. Les cartes populaires utilisées par des millions de joueurs sont beaucoup plus sûres, même si aucun système n’est infaillible.
Les signes d’alerte à repérer sur une carte suspecte
Un fichier batch ou exe dans le dossier Workshop est un signe clair de danger. Les cartes légitimes ne contiennent que des fichiers pack, des textures, de l’audio et des aperçus. Si vous voyez un fichier exécutable, supprimez immédiatement le contenu du dossier.
Un autre signe : une carte qui demande des permissions inhabituelles ou qui tente d’ouvrir des URLs inconnues. Les blueprints malveillants sont souvent nommés comme des systèmes d’éclairage ou des scripts inoffensifs, mais leur code réel déclenche des commandes système.
J'ai testé pas mal de VPN au fil des années, et ProtonVPN est celui que j'ai gardé. Open source (code audité), basé en Suisse (lois RGPD parmi les plus strictes au monde), et surtout une version gratuite sans limite de data (pas besoin de carte bancaire). Le rapport qualité-prix est imbattable.
Ce que cette affaire révèle sur la sécurité de Steam
Étant donné que la plupart du contenu de ces jeux provient de personnes jouant sur les cartes du Workshop, vous devez vraiment faire confiance à ce que vous installez sur votre ordinateur.
| Type de fichier | Risque potentiel | Action recommandée |
|---|---|---|
| Fichiers pack (.pak, .umap) | Faible si la carte est populaire | Vérifier les évaluations |
| Fichiers exécutables (.exe, .bat) | Très élevé | Supprimer immédiatement |
| Blueprints nommés inoffensifs | Élevé si code caché | Inspecter avec Ghidra ou un éditeur |
| Fichiers d’aperçu (.png, .jpg) | Faible | Aucune action |
Voici ce que cette affaire nous apprend sur la chaîne d’approvisionnement des jeux vidéo :
- Les plateformes comme Steam ne vérifient pas le contenu des cartes Workshop avant publication
- Les jeux Unreal Engine sont particulièrement vulnérables aux blueprints malveillants
- La popularité d’un jeu attire les cybercriminels qui veulent infecter un grand nombre de victimes
- Les serveurs Discord des développeurs sont des cibles faciles pour les pirates
Valve peut-il être tenu responsable des malwares sur Steam ?
Valve héberge les jeux et les cartes, mais ne vérifie pas activement le contenu des fichiers téléchargés. Les experts en sécurité estiment que la responsabilité incombe en partie à la plateforme, mais les recours juridiques restent complexes. En attendant, la prudence individuelle reste la meilleure protection.
Le nombre de cas de malwares distribués via des jeux Steam ne cesse d’augmenter. Les chercheurs ont documenté des attaques sur Dark Souls, des RCE actives sur Call of Duty Modern Warfare 2, et maintenant ce piratage massif via Mecha Chameleon. La tendance est claire : les cybercriminels ciblent les joueurs parce qu’ils sont nombreux et souvent moins vigilants.
Si vous êtes un joueur régulier, prenez le temps de vérifier chaque téléchargement. Ne vous fiez pas à la réputation de Steam pour garantir votre sécurité. La plateforme est un vecteur de distribution, pas un rempart contre les malwares.
La prochaine fois que vous cliquez sur « s’abonner » à une carte Workshop, pensez à ce que vous installez réellement sur votre machine. Un simple fichier batch peut suffire à vider votre portefeuille de cryptomonnaies.
Ce que pensent les internautes
J’ai vu passer des discussions assez vives sur Steam Mecha Chameleon et les alertes antivirus qu’il déclenche chez certains joueurs.
À mon avis, je pense qu’il faut relativiser : quand votre antivirus signale un fichier après un téléchargement depuis Steam, c’est souvent un faux positif. Les éditeurs qui utilisent des protections anti-triche ou des packers peu courants se retrouvent régulièrement dans cette situation. Cela dit, l’inquiétude reste légitime, surtout quand on a investi des centaines d’euros dans sa configuration.
Ce qui me rassure un peu, c’est que Valve vérifie les jeux avant leur mise en ligne. Ils testent les applications sur différents systèmes d’exploitation et analysent les fichiers pour détecter les menaces évidentes. Un ransomware ou un cheval de Troie qui passerait entre les mailles du filet, ça reste extrêmement rare.
D’ailleurs les développeurs n’auraient aucun intérêt à inclure volontairement un malware dans leur jeu, vu les conséquences juridiques et la destruction de réputation que ça entraînerait.
Ceci dit, il y a une nuance que beaucoup de monde oublie. Les jeux avec un tout petit nombre de téléchargements et une note médiocre méritent qu’on se méfie. Un titre avec 150 téléchargements et une étoile sur cinq, c’est soit un jeu mal codé, soit potentiellement quelque chose de plus louche.
Dans le cas de Mecha Chameleon, les avis divergent : certains joueurs n’ont eu aucun problème, d’autres rapportent des alertes récurrentes.
Pour ma part, je conseille toujours de vérifier d’où vient réellement le fichier. Si vous avez téléchargé le jeu directement depuis le store Steam, le risque est minime. Si vous avez utilisé une clé CD achetée sur un site tiers peu scrupuleux ou un téléchargement parallèle, là, vous entrez dans une zone grise.
Les clés volées ou les versions crackées circulent beaucoup et c’est souvent là que se cachent les mauvaises surprises.

La question qui dérange (et que personne n’aborde)
Pendant que les guides anglo-saxons vous expliquent comment purger votre cache Steam, personne ne vous parle du vrai casse-tête hexagonal :
- vos identifiants Steam
- et potentiellement votre adresse email
- et votre numéro de CB
…viennent de se balader sur un serveur inconnu. En France on a des outils pour ça mais ils sont aussi discrets qu’un moddeur qui respecte les droits d’auteur.
La CNIL, par exemple, c’est pas juste un sigle pour faire joli :
- si vous avez subi une fuite de données
- vous pouvez porter plainte en ligne et c’est gratuit.
- L’ANSSI elle est plus orientée sécurité des entreprises
- mais sa plateforme de signalement reste accessible aux particuliers un peu perdus.
Et pour le côté pratique, si vous avez payé un mod infecté (oui, ça arrive), la procédure de remboursement Steam est une chose, mais une réclamation auprès de votre banque pour fraude est une autre paire de manches.
Avant de relancer Counter-Strike, pensez à verrouiller votre compte avec une double authentification, et gardez sous le coude le lien de Pharos pour signaler les sites qui hébergent ce genre de saleté.

