Pendant des années, le conseil standard pour la sécurité Steam était simple : « Ne donnez jamais votre mot de passe et ne donnez jamais le code de votre Authentificateur Mobile. » Bien que cela reste vrai, les escrocs ont trouvé un moyen terriblement simple de contourner ces deux étapes simultanément en utilisant une fonctionnalité conçue pour la commodité : le scanner de code QR de l'application mobile Steam.
Cette méthode, souvent appelée « Streamjacking » ou « Hameçonnage par QR code », est devenue incroyablement répandue dans la communauté CS2. Voici exactement comment elle fonctionne et pourquoi vous ne devez jamais scanner un code QR aléatoire avec votre application Steam.
La faille dans la commodité
Lorsque vous vous connectez à Steam sur un nouvel ordinateur, vous avez la possibilité de scanner un code QR affiché sur l'écran à l'aide de votre application mobile Steam. C'est une fonctionnalité de commodité brillante. Elle transfère de manière sécurisée votre session authentifiée de votre téléphone vers l'ordinateur sans que vous ayez besoin de taper un mot de passe ou un code 2FA.
Cependant, cette fonctionnalité suppose que l'écran affichant le code QR est votre écran. Les escrocs exploitent cette hypothèse.
Si vous scannez un code QR généré par l'ordinateur d'un escroc, vous accordez instantanément à son ordinateur un accès complet et authentifié à votre compte Steam.
Comment l'arnaque se déroule
L'arnaque repose fortement sur l'urgence, la cupidité et l'illusion de légitimité, se déroulant généralement sur des plateformes de streaming comme Twitch ou YouTube.
1. Le Faux Stream (L'Appât)
Les escrocs vont créer un stream en direct sur Twitch ou YouTube. Pour qu'il ait l'air légitime, ils vont :
- Utiliser le nom et l'identité visuelle d'un joueur pro célèbre (par exemple, s1mple, m0NESY) ou d'un organisateur de tournoi majeur (par exemple, ESL, PGL).
- Rediffuser un ancien VOD (Vidéo à la demande) très regardé de ce joueur ou de ce tournoi pour que le stream ait l'air actif et populaire.
- Utiliser des bots de visionnage pour gonfler artificiellement le nombre de spectateurs à plusieurs milliers, propulsant ainsi le faux stream en tête du répertoire CS2.
2. L'Appât (L'Hameçon)
Superposée à ces images de jeu volées, une énorme bannière promettra un giveaway. Elle dira quelque chose comme :
- "!DROP - SCANNEZ POUR RECEVOIR UN COUTEAU GRATUIT"
- "RÉCOMPENSES D'AUDIENCE DU MAJOR ESL - SCANNEZ LE QR POUR LIER VOTRE COMPTE"
- "GIVEAWAY D'ADIEU DE S1MPLE - SCANNEZ POUR PARTICIPER"
À côté du texte se trouvera un grand code QR bien visible.
3. L'Exécution (Le Piège)
L'arnaque repose sur le fait que vous agissiez rapidement sans réfléchir.
- Croyant regarder un stream officiel et voulant des skins gratuits, vous ouvrez votre application Steam Mobile.
- Vous ouvrez le scanner de QR code dans l'application et le pointez vers votre écran.
- L'application Steam vous demandera de confirmer une connexion. Pensant "lier" votre compte au stream pour recevoir un drop, vous cliquez sur "Confirmer".
La Réalité : Le code QR sur le stream a été généré dynamiquement par le script de connexion automatisé de l'escroc sur son serveur. Lorsque vous avez cliqué sur confirmer, vous n'avez pas lié votre compte à un giveaway ; vous avez autorisé le serveur de l'escroc à se connecter à votre compte Steam.
4. Les Conséquences
Comme ils ont utilisé la méthode de connexion par QR code, l'escroc contourne votre mot de passe et votre code d'authentification à deux facteurs standard. Ils ont désormais une session active et authentifiée. En quelques secondes, des scripts automatisés vont dépouiller votre compte de tous les objets échangeables, en les acheminant via un réseau de comptes intermédiaires.
Comment vous Protéger
Se défendre contre cette arnaque nécessite un changement strict d'habitude concernant l'application mobile Steam.
- La Règle d'Or des Codes QR : Le scanner de QR code dans votre application mobile Steam a UN SEUL ET UNIQUE BUT : vous connecter au logiciel client Steam officiel ou au site web officiel
steamcommunity.comsur un écran physique que vous contrôlez. - Ne scannez jamais un code QR provenant d'une vidéo, d'un stream, d'un message Discord ou d'un site web externe.
- Les drops officiels ne fonctionnent pas ainsi. Les drops légitimes de tournois ou les intégrations de plateformes (comme lier Steam à Twitch) sont gérés via une liaison API OAuth sécurisée (en cliquant sur un bouton qui vous redirige vers une page de connexion Steam sécurisée), JAMAIS via le scan d'un code QR sur un flux vidéo.
- Vérifiez les Streams : Si un stream prétend être un joueur célèbre faisant un giveaway d'objets, vérifiez attentivement le nom de la chaîne. Les fausses chaînes ont souvent des fautes d'orthographe subtiles ou n'ont pas la coche "Vérifié" officielle présente sur les plateformes légitimes.
La commodité des connexions par QR code est excellente pour vos propres appareils, mais c'est une arme chargée si elle est pointée vers le mauvais écran. Traitez le scanner de QR code Steam avec la même extrême prudence que vous auriez à confier votre téléphone physique à un inconnu.



