Certains faux sites de skins n’ont plus besoin de vos identifiants depuis des mois : voici ce que le scan transmet vraiment au voleur

Un simple scan de QR code peut suffire à vider ton inventaire CS2, sans que tu n’aies jamais tapé ton mot de passe. Depuis plusieurs mois, une partie des faux sites de skins ne demandent même plus tes identifiants Steam : ils te font scanner un QR code avec ton téléphone, et c’est justement là que tout se joue. Ce code ne sert pas à « vérifier » quoi que ce soit ni à « rejoindre un match » comme le prétend la page. Il transmet directement ta session Steam Guard authentifiée au serveur du pirate, qui se retrouve alors avec un accès complet à ton compte, sans jamais avoir eu besoin de connaître ton pseudo, ton mot de passe ou ton adresse mail.

À retenir

  • Un QR code sur un faux site peut transférer votre authentification Steam Guard vers le serveur du pirate en quelques secondes
  • Les arnaqueurs utilisent parfois des QR codes volontairement flous pour vous forcer à cliquer sur un formulaire de connexion classique
  • Une fois votre session volée, le pirate peut transférer vos skins vers un autre compte sans délai de blocage grâce au Steam Guard détourné

Le mécanisme du QR code détourné

La fonctionnalité de connexion par QR code existe pour une bonne raison : elle est pratique. Sur Steam, elle permet normalement de transférer de manière sécurisée ta session authentifiée depuis ton téléphone vers un PC, sans avoir besoin de taper un mot de passe ou un code 2FA. Le problème, c’est que cette fonctionnalité part du principe que l’écran qui affiche le QR code est bien le tien, et les arnaqueurs exploitent justement cette hypothèse.

Concrètement, sur un faux site de skins, de giveaway ou de « vérification anti-cheat », un QR code s’affiche à l’écran. Mais ce code n’a jamais été généré par Steam pour toi : il provient d’un script du pirate qui a lui-même ouvert une session de connexion Steam sur son propre serveur. En le scannant avec ton appli mobile pensant relier ton compte à une promo ou un giveaway, tu confirmes en réalité sa connexion, pas la tienne. C’est ce que les chercheurs appellent le « streamjacking » ou le QR phishing, une technique devenue incroyablement répandue dans la communauté CS2. Certaines chaînes de streamers piratées ont même servi à diffuser en direct ces faux QR codes lors de fausses distributions de skins, poussant des milliers de spectateurs à scanner en quelques minutes.

Un détail technique change tout par rapport à un vol de mot de passe classique : ici, le voleur n’a jamais besoin de connaître ton mot de passe ni ton code Steam Guard. Comme le résume un guide spécialisé, le QR code ne te connecte pas, il transfère ton authentificateur Steam Guard vers l’appareil du pirate, qui obtient alors un accès complet à ton compte. Aucune donnée à intercepter, aucun mot de passe à casser : la session légitime est simplement copiée en temps réel.

Un QR flou, ce n’est pas un bug

Une enquête récente de Malwarebytes a mis en lumière un détail qui a de quoi surprendre : sur certaines pages de phishing CS2, le QR code affiché est volontairement dégradé. Le QR code apparaît flou et difficile à scanner, et les chercheurs estiment que c’est intentionnel. L’idée derrière cette manipulation est presque perverse dans sa simplicité : après quelques tentatives infructueuses, de nombreux utilisateurs finissent par abandonner et cliquent sur le bouton plus facile d’accès « Se connecter via Steam », qui les redirige alors vers un faux formulaire de connexion classique demandant identifiants et code 2FA. le QR flou n’est qu’un leurre pour orienter la victime vers une deuxième méthode de vol, plus traditionnelle celle-là.

Ces pages de phishing utilisent aussi de faux prétextes bien rodés : le site accuse la victime d’être un potentiel tricheur ou un « smurf » (un compte secondaire créé pour jouer contre des joueurs de niveau inférieur) et exige une « vérification » immédiate du compte pour éviter un bannissement, générant une pression psychologique qui pousse à agir vite sans réfléchir.

Ce que le pirate fait une fois la session volée

Une fois la session Steam Guard récupérée, la mécanique du vol est redoutablement efficace et rapide. Sur les forums Steam, plusieurs victimes ont décrit le même scénario : le pirate détourne le profil Steam via un QR code menant vers un site de phishing, et si la victime essaie de se connecter, un script retire les appareils Steam Guard existants pour enregistrer le sien à la place. Ensuite, le pirate lance un échange vers un profil secondaire pour y transférer tous les objets, et comme le compte a Steam Guard actif, il n’y a pas le blocage de 24 heures qui aurait pu permettre à la victime de récupérer ses items.

Pire encore : si le pirate envoie l’offre d’échange depuis le compte de la victime et la confirme avec le Steam Guard détourné, la victime ne peut plus annuler la transaction. Certains arnaqueurs jouent même la carte de la patience : un délai de 24 heures ne suffit pas toujours, car certains pirates sont prêts à attendre que tous les blocages temporaires expirent, tant l’enjeu en vaut la peine. D’autres restent volontairement discrets pendant des semaines pour brouiller les pistes sur le point d’entrée réel de l’intrusion, avant de vider l’inventaire d’un coup.

Comment ne pas se faire avoir

La parade la plus simple reste la plus radicale : ne jamais scanner un QR code affiché sur un site tiers, un stream ou reçu par message. Un guide de sécurité gaming le formule sans ambiguïté : il faut uniquement scanner des QR codes présentés sur les domaines officiels de Steam (steamcommunity.com, steampowered.com), car aucun joueur pro, streamer ou giveaway légitime ne demande de scanner un QR code pour « réclamer » quoi que ce soit. Si un code n’apparaît pas directement dans ton propre client Steam ou sur une page que tu as toi-même ouverte pour te connecter, il n’a rien à faire dans ton appareil photo.

Si le doute persiste après un scan suspect, la seule vraie parade consiste à déconnecter immédiatement tous les appareils autorisés depuis les paramètres Steam Guard et à changer son mot de passe depuis un appareil propre, avant même de vérifier son inventaire. Un dernier détail mérite d’être connu : ces faux sites recyclent parfois de vieux templates mal entretenus, un chercheur ayant repéré une page affichant à la fois « Copyright 2024 » et « Copyright 2025 », une incohérence grossière qui trahit l’amateurisme du copier-coller derrière l’arnaque, mais qui n’empêche visiblement pas des milliers de joueurs de tomber dans le piège chaque mois.