Personne ne perd son compte Steam parce que Steam est mal protégé. On le perd par la boîte mail derrière.
Un compte Steam de dix ans, c’est une bibliothèque de plusieurs centaines d’euros, des succès, des amis, parfois des objets revendables. Un compte Discord, c’est des années de serveurs et de conversations. Et tous ces comptes, sans exception, peuvent être récupérés depuis une seule adresse mail.
Celui qui prend cette adresse prend le reste. C’est pour cela que les campagnes de phishing visant les joueurs ne cherchent presque jamais le mot de passe Steam directement : elles cherchent la boîte mail derrière.
Comment ça se passe vraiment
Le scénario classique tient en trois étapes. Un message qui ressemble à Steam, Epic ou Discord annonce un problème, un cadeau ou une offre limitée. Le lien mène vers une page identique à la vraie, qui capture identifiants et mot de passe. Puis, si la double authentification est absente ou contournée, l’attaquant change l’adresse de récupération et le compte est perdu.
La variante la plus efficace ne passe même pas par un faux site : elle passe par la boîte mail. Un mot de passe de messagerie réutilisé, apparu dans une fuite de données d’un site quelconque, et l’attaquant déclenche lui-même les procédures « mot de passe oublié » sur chaque plateforme de jeu.
La CNIL publie des recommandations sur les mots de passe et l’authentification qui s’appliquent mot pour mot ici : unicité, longueur, gestionnaire, second facteur.
La séparation qui change tout
La mesure la plus efficace est aussi la moins pratiquée : une adresse dédiée aux comptes de jeu, utilisée pour rien d’autre.
Pas de commandes en ligne, pas d’inscriptions à des newsletters, pas de forums. Juste les plateformes. L’adresse n’apparaît alors dans aucune fuite de données d’un site tiers, et personne ne peut la deviner à partir de votre pseudo ou de votre nom.
Une boîte mail qui permet de créer des alias par service va encore plus loin : une adresse pour Steam, une pour Discord, une pour Battle.net. Si un alias apparaît dans une fuite, vous savez d’où elle vient et vous le désactivez sans toucher au reste.
Les réglages qui comptent
Double authentification partout, via application. Steam Guard mobile, l’authentificateur Battle.net, une application TOTP pour Discord et le reste. Le SMS est mieux que rien, et moins bien que tout le reste.
Les codes de secours imprimés. Le jour où le téléphone est perdu, ce sont eux qui évitent trois semaines de tickets au support.
L’adresse de récupération à jour. Une vieille adresse dont vous n’avez plus l’accès est une porte que vous avez laissée à quelqu’un d’autre.
Le mot de passe de la messagerie, changé et unique. Si vous ne devez en changer qu’un, c’est celui-là.
Discord, le cas particulier
Discord cumule les risques : messages privés de gens qu’on ne connaît pas, liens partagés en masse, bots qui demandent des autorisations larges, et une culture du « clique pour récupérer ton lot ».
Deux réflexes. Ne jamais scanner un QR code de connexion reçu de quelqu’un : c’est le vecteur de vol de compte le plus fréquent sur la plateforme. Et vérifier, une fois par trimestre, la liste des applications autorisées dans les paramètres.
Les enfants et les comptes partagés
Sur un compte familial, un enfant qui clique sur un « skin gratuit » compromet la boîte mail du parent. Séparer les comptes, et donner à chaque joueur de la maison sa propre adresse dédiée, évite qu’une erreur sur un compte ne se propage à tous.
Le point
Personne ne se fait voler son compte Steam parce que Steam est mal protégé. On se le fait voler parce que la boîte mail derrière était protégée comme une adresse de 2009.
Une adresse dédiée, un mot de passe unique, une application d’authentification. C’est une soirée de réglages pour dix ans de bibliothèque.
- Partager l'article :