🛡️ STEAM : Arnaques, Items volés, compte piraté, remboursement, Ban, comment et quoi faire ?

Dans cette partie vous trouverez des papiers, articles sur l'informatique/sécurité.
Avatar de l’utilisateur
Parisien_entraide
Messages : 22005
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: STEAM : Vol de 89 millions de comptes de joueurs

par Parisien_entraide »

2025-05-15_083316.jpg



VOL DE 89 MILLIONS DE COMPTES STEAM ?


Il a été fait état d'un vol de 89 millions de comptes de joueurs STEAM

Tout est parti d'un post sur X (Ex Twitter) où l'auteur pointait vers une publication LinkedIn concernant une vente sur le dark web, par un certain "Mipped" qui aurait offert les données de 89 millions d'utilisateurs de Steam.

En fait la vente de données était promue sur un site de forum russe avec un lien vers un groupe Telegram pour que la vente ait lieu.
2025-05-15_083122.jpg
Cependant, il ne s'agit pas d'un hack de Valve/Steam mais d'une compromission de la chaîne d'approvisionnement, ce qui signifie qu'un service externe sur lequel Steam s'appuie a été ciblé. (Le résultat est cependant le même)

Source : https://steamcommunity.com/groups/Senti ... e/comments

Des preuves confirment que des données réelles sont impliquées : un échantillon des données divulguées qui comprend des journaux SMS en temps réel, qui sont utilisés dans l'authentification à deux facteurs (2FA).

Initiallement une sté tierce avait été accusée
Twilio est le fournisseur : Twilio est une entreprise qui fournit des services de communication, comme l'envoi de codes 2FA par SMS.
Steam utilise (ou a utilisé) Twilio pour cela.

L'implication pouvait signifier que le vendeur présumé Mipped avait eu un accès backend à Twilio :
La nature des données suggère que les attaquants ont eu accès aux systèmes de Twilio, probablement via un compte utilisateur Twilio compromis ou une clé API ou un accès direct au tableau de bord backend de Twilio.

Il n'en n'est rien


Néanmoins STEAM confirme une fuite mais


- Ils ont confirmé qu'il n'y avait pas eu de violation des systèmes de Steam.
- Ils affirment que la fuite pourrait provenir du pipeline de distribution de SMS, qui implique plusieurs fournisseurs tiers et une transmission non cryptée.
- La fuite consistait en d'anciens messages SMS contenant des codes à usage unique et les numéros de téléphone auxquels ils étaient envoyés.
- Aucun identifiant de compte Steam, mot de passe, information de paiement ou donnée personnelle n'a été inclus dans les données divulguées.
- Les codes dans les messages n'étaient valables que 15 minutes au moment de leur envoi et sont désormais inutiles.
- Les utilisateurs de Steam n'ont pas besoin de modifier leurs mots de passe ni leurs numéros de téléphone suite à cet incident. Pour être plus précis : bien que les numéros de téléphone aient été divulgués, rien n'indique quel compte Steam correspond à quel numéro de téléphone dans les informations divulguées.


Les informations divulguées incluent donc :

Code : Tout sélectionner

- Contenu du message (par exemple, les codes 2FA avec une durée de 15minutes donc qui ne sont plus valables  et non lié à un compte Steam)
- Statut de livraison (par exemple, envoyé, livré, échoué)
- Métadonnées (horodatages, numéros de destinataires donc avec le numéro de téléphone etc.)
- Coûts de routage (combien coûte l'envoi de chaque message)



⬇️ VALVE PRECISE (Version officielle)

Source : https://store.steampowered.com/news/app ... ?l=english
La fuite concernait d'anciens SMS contenant des codes à usage unique valables 15 minutes seulement, ainsi que les numéros de téléphone auxquels ils étaient envoyés.
Les données divulguées n'associaient pas les numéros de téléphone à un compte Steam, des informations de mot de passe, des informations de paiement ou d'autres données personnelles .
Les anciens SMS ne peuvent pas être utilisés pour violer la sécurité de votre compte Steam.
Chaque fois qu'un code est utilisé pour modifier votre adresse e-mail ou votre mot de passe Steam par SMS, vous recevrez une confirmation par e-mail et/ou par message sécurisé Steam.

Valve a cependant recommandé aux utilisateurs de Steam d'opter pour l'utilisation de Steam Mobile Authenticator pour plus de sécurité.




⬇️ LES RISQUES

Hameçonnage (Phishing) : Les pirates pourraient utiliser ces informations pour envoyer des messages faux mais convaincants aux utilisateurs.
Détournement de session : si les attaquants peuvent intercepter ou rejouer les codes 2FA, ils peuvent contourner la protection de connexion


Plus globalement je conseille la lecture de
https://techraptor.net/gaming/news/shad ... -uncovered
Vous ne pouvez pas consulter les pièces jointes insérées à ce message.
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
Avatar de l’utilisateur
Parisien_entraide
Messages : 22005
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: STEAM : Guide sur le systeme VAC (Valve Anti-Cheat)

par Parisien_entraide »

2025-05-19_223449.jpg


Ce guide à vocation à mettre à mal quelques idées reçues concernant VAC (Valve Anti-Cheat), le système anti-triche de Valve intégré à Steam.


Je ne vais pas évoquer les rebuts de bidet qui trichent en jeux multi joueurs,
A lire : viewtopic.php?t=70788 et qui reçoivent leur juste récompense d'un BAN à vie, mais .. comme le souligne l'auteur du lien , on peut être bannis par VAC sans tricher... Mais pour des raisons bien précises qu'il suffit de connaître.


Dans le lien ci dessous si votre compte est actif (Je parle du compte Steam) vous pouvez commenter
Par contre je doute fortement de CCleaner, même si il est installé par défaut d'être une source de BAN, sinon les utilitaires de type Glary Utilities, System Care etc qui pullulent, et font la même choses et seraient aussi touchés

La cause doit être ailleurs (Il y a eu une version vérolée par un trojan dans l'année 2017 qui a touché quelques millions d'utilisateurs déclarés viewtopic.php?t=58502 et en se rappelant qu'en 2016 CCleaner c'était 5 milliards de téléchargement par an avec 500 000 utilisateurs par semaine
A cela on y ajoute qu'il était facile de trouver des cracks pour la version PRO, majoritairement vérolés (comme de nos jours) et cela les anti cheats n'aiment pas, puisque les trojans/malwares peuvent utiliser des mécanismes utilisés par les programmes de cheats

Un Cheat gratuite ou acheté = un stealer viewtopic.php?p=553084#p553084
Sur les cracks : viewtopic.php?p=544690#p544690

Par contre il existait des commandes de triche dans Counter Strike pour le mode solo comme "r_drawothermodels 2" qui pouvaient provoquer un ban en mode multi. Cela pouvait fonctionner si coté serveur la commande "Cheat ON" était active (je schématise) . Ce n'est plus le cas de nos jours
Il faut dire que vu le nombre de tricheurs sur CS:GO le curseur de l'anti cheat a été un peu plus poussé

La FAQ de Valve est claire ;
""Si un utilisateur se connecte à un serveur sécurisé VAC (VAC-Secured server) depuis un ordinateur sur lequel des codes triche identifiables sont installés, le système anti-triche VAC bannira l'utilisateur des serveurs sécurisés VAC."



LE GUIDE (Ce qui suit est un copier coller de l'auteur "Tonton Mori" .)

https://steamcommunity.com/sharedfiles/ ... ideModal=0

Sinon on trouve parfois du complément sur des guides annexes
https://steamcommunity.com/sharedfiles/ ... =203255719
https://steamcommunity.com/sharedfiles/ ... 1922684895



VAC est un système fonctionnant côté serveur.
Si vous jouez à un jeu hors-ligne, il ne surveillera donc pas votre partie.
En revanche, à la seconde où vous vous connecterez à un serveur protégé, votre système sera analysé (Mémoire, une partie du disque dur, ..)

VAC va alors vérifier le cache des fichiers du jeu protégé, c'est à dire qu'il va vérifier qu'aucun fichier n'a été modifié.

Problème : que se passe-t'il lorsque des mods sont installés ?
S'il s'agit de mods provenant du workshop, VAC va pouvoir voir vos abonnements et en déduire les modifications apportées au cache.
Aucun risque de faux positif.
En revanche, pour un mod ne provenant pas du workshop, aucune raison légitime ne sera transmise à VAC quant à la modification du cache entrainée par le mod, ce qui entraînera de manière quasi-certaine un bannissement.

VAC va aussi surveiller votre mémoire vive, afin de détecter aussi bien d'éventuels logiciels de triche que des injections de codes/DLL.
De manière générale, si un logiciel devait influencer la moindre donnée transmise, reçue ou utilisée par le jeu, la modification serait détectée et entraînerait un bannissement.

Un joueur détecté comme étant un tricheur ne sera pas bannis immédiatement par VAC :
Cela va prendre entre quelques jours et quelques semaines.
Jusqu'à l'apparition du bannissement sur le profil du tricheur, il n'y a aucun moyen de savoir qu'un script a été détecté.                     Le joueur peut d'ailleurs continuer à jouer (et à tricher) librement.

Si le script détecté est déjà bien connu de VAC (typiquement, CE), alors le bannissement sera assez rapide (généralement pas plus de 72 heures).

Dans le cas contraire, pour les scripts récents, afin de prendre dans le filet autant de tricheurs que possible, le bannissement pourra être délayé de jusqu'à plusieurs semaines.
Une fois que VAC commence à détecter de moins en moins de nouveau tricheurs, il déclenche une vague de bannissements à l'encontre des tricheurs détectés.
S'en suis une vague de pleurniche sur les forums (car les joueurs bannis - tout comme les prisoniers - sont tous, systématiquement, des innocents victimes d'une injustice).

De fait, tant que la vague de bannissement n'est pas lancée, les tricheurs peuvent continuer à tricher...
Mais ne vous en faîtes pas, ils seront bannis très prochainement !
Sachez néanmoins qu'il y a peu, voir pas de tricheurs à haut-niveau, les tricheurs ayant rarement le temps d'atteindre ces classements avant d'être bannis.
Donc pour être débarrassé des tricheurs, devenez meilleurs.

Par principe, Valve a déclaré que son système était infaillible et qu'aucun recours n'était possible.

Dans les faits, si le bannissement n'est pas de votre faute mais due à un dysfonctionnement du système (il y a eu des précédents), vous pourrez obtenir l'annulation du bannissement. (C'est rare)
Dans le cas contraire, inutile de spammer le support, votre bannissement est et sera définitif.

Attention néanmoins, quand je parle d'une défaillance du système, je parle d'un phénomène à très grande échelle, comme par exemple la détection accidentelle de l'executable du jeu comme logiciel de triche par le système VAC.
SI c'est un dysfonctionnement qui ne touche que vous, c'est tant pis pour vous, Valve n'a pas les moyens technique de re-vérifier au cas par cas et en détail chaque bannissement (d'où le principe d'infaillibilité, ni voyez pas de la prétention), donc dans le doute ils considèreront le bannissement légitime.

Il est rappellé également que le prêt de compte est contraire aux CGU...


Bannissement de jeu

Pour les jeux n'utilisant pas le système VAC, une autre pénalité existe : le bannissement de jeu.
Pour faire simple, les bannissements engendrés par des systèmes autres que VAC (par exemple, Overwatch dans Counter-Strike) apparaîtront sur le profil du tricheur sous ce nom.
Les développeurs peuvent également manuellement prononcer ces bannissement.

Cela pose de gros problèmes, quand on sait que certains développeurs malhonnêtes pourraient l'utiliser pour se venger des personnes qui rédigent des évaluations négatives sur leurs jeux, puisque tout comme pour Greenlight ou l'Accès Anticipé, il n'y a pas de réels contrôles effectués par Valve. Néanmoins, à ce jour il n'y a pas eu, à ma connaissance, de telles dérives.

Tous les jeux disposants de système anti-triche maison n'utilisent néanmoins pas cette fonctionnalité.
Par exemple, un bannissement à vie sur Grand Theft Auto Online n'apparaîtra jamais sur votre profil Steam.

Je pense important de rappeller qu'un bannissement Overwatch n'est en aucun cas un bannissement VAC : ce sont deux choses bien distinctes.
Un bannissement par Overwatch ne vous empêchera pas de jouer aux autres jeux source, par contre, il pourra vous interdire l'accès à de nombreux serveurs de jeu privés. (Si des joueurs de CS veulent apporter des précisions sur Overwatch, qu'ils ne se gènent surtout pas).
Gardez en tête que Valve ne peut rien si vous êtes reporté par de mauvais joueurs et bannis par de mauvais Overwatcheurs.
Ils partent du principe que c'est légitime.


PRECAUTIONS A PRENDRE

Si vous ne voulez pas recevoir un bannissement VAC, voici quelques précautions d'usages.

Ne lancez aucun logiciel susceptible d'altérer le contenu de votre RAM.
Si vous avez lancé de tels logiciels, redémarrez votre PC avant de lancer un jeu protégé par VAC pour éviter d'éventuelles mauvaises surprises.
Vérifier le cache de votre jeu peut être long, mais si vous n'êtes pas particulièrement pressé, mieux vaut que les incohérences du cache soit détectées par une vérification que par VAC.

N'essayez pas de tricher, même les véritables experts en assembleur et autre finissent par se faire prendre.
Dîtes-vous que tous ces joueurs que vous voyez tricher seront très bientôt bannis et viendront clamer leur (fausse) innocence sur les forums.
Prenez un café, mettez du Jazz et prenez plaisir à lire à voix haute leurs messages de détresse >:D Mais évitez de leur répondre. D'une part cela pourrait vite dégénérer et forcer la modération du forum à intervenir, d'autre part ce ne serait guère constructif. Non, définitivement, le jazz, c'est bien.

Et bien entendu, puisqu'on en parle, n'installez pas de mods ne provenant pas du Workshop !
Gardez en tête que VAC est avant tout un programme, et que si vous modifiez ce qu'il surveille, il ne fera pas la différence entre un script de triche et un mod anodin.

Dernier point, un certain nombre de logiciels inoffensifs posent problème à VAC, je pense notamment à Ccleaner.
D'une manière générale, tous les logiciels qui analysent la mémoire, les processus, voir qui permettent de les modifier, seront détectés comme des logiciels de triche. Fuyez donc tous les soit-disant "optimiseurs" qui en plus d'être inefficaces pourraient vous valoir un bannissement...

PS: D'une manière générale, sachez que vous n'aurez aucun problème avec VAC tant que vous ne vous montrez pas trop aventureux avec votre système (Windows/Linux et vos logiciels installés) et votre jeu (Mods).
Vous ne pouvez pas consulter les pièces jointes insérées à ce message.
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
Avatar de l’utilisateur
Parisien_entraide
Messages : 22005
Inscription : 02 juin 2012 20:48
Localisation : Thomas Anderson : Je suis dans et en dehors de la matrice :-)

Re: STEAM : Changement d'EULA Borderlands 2 et jeux Take-Two

par Parisien_entraide »

2025-06-08_122710.jpg

J'avais vu la news passer mais je n'en ai pas tenu compte du fait et spécifiquement pour cette version l'éditeur avait changé les conditions d'usage (EULA) et en avait profité pour l'appliquer à tous les jeux
But du nouveau EULA : Harmonisation juridique sur l’ensemble des jeux Take-Two.
:

Le jeu Borderlands 2 était gratuit en téléchargement jusqu'au 9 juin 2025


https://steamcommunity.com/app/49520

Néanmoins les promos sur le bundle sont plus intéressantes pour 9.89 euros

Comprend 10 article(s) : Borderlands 2, Borderlands 2 - Captain Scarlett and her Pirate's Booty, Borderlands 2 - Psycho Pack, Borderlands 2: Collector's Edition Pack, Borderlands 2: Creature Slaughterdome, Borderlands 2: Mechromancer Pack, Borderlands 2: Mr. Torgue’s Campaign of Carnage, Borderlands 2: Sir Hammerlock’s Big Game Hunt, Borderlands 2: Tiny Tina's Assault on Dragon Keep, Borderlands 2: Ultimate Vault Hunters Upgrade Pack




Types de données collectées nouvelle EULA :

• Identifiants / Informations de contact : Nom, nom d'utilisateur, gamertag, adresse postale et e-mail, numéro de téléphone, identifiants uniques, identifiant d'appareil mobile, identifiant de plateforme, identifiant de service de jeu, identifiant publicitaire (IDFA, ID Android) et adresse IP
• Caractéristiques protégées : Âge et sexe
• Informations commerciales : historique d'achat et d'utilisation et préférences, y compris les informations de jeu
• Informations de facturation : Informations de paiement (informations de carte de crédit/débit) et adresse de livraison
• Activité Internet/électronique : informations sur la navigation Web/application et les jeux liés aux Services ; informations sur vos interactions en ligne avec les Services ou notre publicité ; et détails sur les jeux et les plateformes que vous utilisez et autres informations liées aux applications installées
• Données sur l'appareil et l'utilisation : type d'appareil, détails du logiciel et du matériel, paramètres de langue, type et version du navigateur, système d'exploitation et informations sur la façon dont les utilisateurs utilisent et interagissent avec les Services (par exemple, contenu consulté, pages visitées, clics, défilements)
• Inférences de profil : Inférences faites à partir de vos informations et de votre activité sur le Web pour aider à créer un profil personnalisé afin que nous puissions identifier les biens et services susceptibles de vous intéresser
• Informations audio/visuelles : photos, images et avatars de compte, informations audio via les fonctionnalités de chat et les enregistrements de jeu et séquences vidéo (par exemple lorsque vous participez à des tests de jeu)
• Informations sensibles : informations de localisation précises (si vous autorisez les Services à collecter votre localisation), informations d'identification du compte (nom d'utilisateur et mot de passe) et contenu des communications via les fonctionnalités et fonctionnalités de chat.


Evidemment, certains sont partis dans l'exagération et ont indiqué que Take Two avaient accès à toutes nos données. Il n'en n'est rien, mais la récolte est quand même là.
Ce n'est pas pire que chez EA ou autres



L'éditeur a réagit et répondu vu qu'il commençait à souffler un vent de révolte et de boycott

https://steamcommunity.com/app/49520/di ... 295202095/

Il faut bien lire entre les lignes :-)
En résumé : Si l'édteur vous "surveille" et récolte des données c'est
pour protéger l'environnement de jeu et l'expérience des joueurs.
Autant je suis d'accord sur les mods,cela évite les tricheurs, mais la fameuse "Expérience utilisateur" à le dos large



MORALITE
: Ne jamais se précipiter sur les offres gratuites. Il y a TOUJOURS un revers de médaille. Donc lire l'EULA/Policy est impératif si l'aspect données personnelles prime
Néanmoins c'est partout pareil
Vous ne pouvez pas consulter les pièces jointes insérées à ce message.
- Only Amiga... Was possible ! Lien https://forum.malekal.com/viewtopic.php?t=60830
- « Un problème sans solution est un problème mal posé. » (Albert Einstein)
- « Tous les patients mentent » (Théorème du Docteur House) Que ce soit consciemment ou inconsciemment
- Jeff Goldblum dans Informatic Park, professeur adepte de la théorie du chaos : « Vous utilisez un crack, un keygen ? Qu’est-ce qui pourrait mal tourner?? »
- Captcha : Il s'agit d'un ordinateur qui demande à un humain de prouver.. qu'il n'est pas un ordinateur ! (Les prémices du monde de demain)
- Dans le monde il y a deux sortes de gens : Ceux qui font des sauvegardes et .. Ceux qui vont faire des sauvegardes (Extrait du Credo.. Telle est la voie ! )
  • Sujets similaires
    Réponses
    Vues
    Dernier message

Revenir à « Papiers / Articles »