J’ai installé un petit mod trouvé sur un forum juste pour changer l’apparence de mon arme : au lancement suivant, il manquait la moitié de ma liste de serveurs

Ta liste de serveurs qui fond de moitié après l’installation d’un simple skin d’arme, ce n’est pas un bug du jeu. C’est très probablement le symptôme d’un infostealer, ce type de malware conçu pour siphonner tout ce qui traîne sur ta machine (mots de passe, cookies de session, tokens Discord) et qui, au passage, modifie des fichiers de configuration locaux comme les listes de favoris ou le fichier hosts. Le skin cosmétique n’était qu’un prétexte pour te faire exécuter un fichier.

À retenir

  • Pourquoi un simple mod skin peut-il vraiment effacer ta liste de serveurs ?
  • Les malwares gaming capturent-ils vraiment tes mots de passe en arrière-plan, même après que tu les changes ?
  • Comment les attaquants transforment des forums « de confiance » en pièges sans que personne ne s’en aperçoive ?

Ce qui s’est vraiment passé sur ta machine

Un mod « juste esthétique » n’a normalement aucune raison de toucher à ta configuration réseau. Si ta liste de serveurs a fondu, plusieurs pistes techniques sont possibles : le malware a pu réécrire ton fichier hosts pour bloquer ou rediriger certains domaines, corrompre le fichier de favoris du jeu, ou tout simplement planter en modifiant des permissions au passage. Les chercheurs en sécurité sont formels sur le mécanisme général : « Instead of just changing your game’s graphics, a malicious file can quietly scrape your browser for saved passwords or hijack your active Discord session. »

Le vrai danger n’est pas visuel, il est invisible. Pendant que tu admires ton nouveau flingue rose fluo, le processus tourne en arrière-plan et fait bien plus que du cosmétique. Une analyse récente d’un cas similaire avec un faux mod Roblox décrit exactement ce schéma en trois temps : « Le jeu se lance. Rien ne semble anormal. Mais en arrière-plan, quelque chose de bien plus grave vient de se produire. » Et la suite fait froid dans le dos : « C’était un malware voleur d’informations. En quelques secondes, le malware tournant sur l’ordinateur a récupéré tous les mots de passe de navigateur, cookies de session et jetons d’authentification enregistrés sur le système : Gmail, Discord, Steam, Microsoft. »

Certains stealers vont encore plus loin dans la persistance. Le malware RedTiger, documenté fin 2025 et particulièrement actif chez les joueurs francophones, modifie directement le programme Discord pour continuer à espionner même après un changement de mot de passe : « pour un accès à long terme, RedTiger modifie le programme Discord lui-même pour surveiller discrètement toute l’activité. Cela signifie que même si tu changes ton mot de passe Discord, le malware peut toujours intercepter et voler tes nouveaux identifiants et jetons. » Autant dire qu’un simple changement de mot de passe ne suffit pas toujours à s’en sortir.

Les mods, vecteur d’attaque numéro un dans le milieu gaming

Ton expérience n’a rien d’isolé. Les chercheurs en cybersécurité pointent les communautés de mods comme l’une des portes d’entrée favorites des attaquants en ce moment : « les communautés de jeux et de mods : faux launchers, builds privés, cheats, téléchargements Discord et archives de mods sont des chemins fréquents vers le vol de compte. » Minecraft en a fait les frais à grande échelle avec la campagne Stargazers Ghost Network, qui a utilisé des centaines de dépôts GitHub pour piéger des joueurs cherchant des mods et cheats populaires. Le chiffre donne le vertige : « avec plus de 500 dépôts GitHub malveillants et des milliers de vues, cette attaque montre comment des écosystèmes de gaming populaires comme Minecraft sont exploités pour le vol de données. » Ces faux mods embarquaient un infostealer capable de « capturer les jetons de session Minecraft, les identifiants Discord et Telegram, et même charger un stealer .NET nommé ’44 CALIBER’ pour exfiltrer les mots de passe de navigateur, les identifiants VPN, les portefeuilles crypto, et plus encore ».

Même son de cloche du côté d’un malware baptisé MaksStealer, spécifiquement conçu pour se faire passer pour un mod Minecraft : il « se déguise en mod Minecraft mais vole des mots de passe, des tokens Discord et des portefeuilles crypto ». Le point commun de tous ces cas : l’appât cosmétique ou « boost de performance » est presque toujours plus attirant que la menace n’est visible.

Le circuit de diffusion est aussi devenu redoutablement rodé. Un article récent décortique le parcours type du joueur piégé : « des mods, des cracks ou des outils censés améliorer les performances comme les FPS boosters. Ces fichiers exécutables contiennent des malwares capables d’extraire les identifiants, mots de passe, tokens de connexion ou cookies. Le circuit est rodé : un joueur cherche un avantage compétitif, tombe sur une vidéo YouTube ou un post Discord qui semble crédible, télécharge le fichier, et c’est fini. » Un forum « de confiance » mais non officiel coche exactement toutes ces cases.

Le réflexe à avoir dans les dix prochaines minutes

Premier geste, et le plus contre-intuitif : ne te connecte à aucun compte depuis ce PC. Changer ton mot de passe depuis une machine infectée est presque inutile puisque le nouveau code sera capturé aussitôt tapé, comme le rappelle une analyse récente sur la cybersécurité gaming : « si votre appareil est infecté par un infostealer, changer votre mot de passe immédiatement est inefficace, car le nouveau code sera instantanément capturé. La priorité n’est pas de changer ses mots de passe mais d’identifier et d’éradiquer le malware d’abord, puis de réinitialiser depuis un appareil propre. »

Coupe le Wi-Fi ou débranche le câble Ethernet pour stopper toute communication avec le serveur de l’attaquant, le temps de faire le point. Une fois la machine isolée, lance un scan complet avec ton antivirus, idéalement complété par un second outil spécialisé, puis change tes mots de passe (Steam, Discord, email, banque) depuis ton smartphone ou un autre appareil sain. Active la double authentification partout où c’est possible, et pour Discord en particulier, déconnecte toutes les sessions actives depuis les paramètres du compte pour invalider ton ancien token, une mesure explicitement recommandée face à ce type de vol.

Comment repérer le piège avant de cliquer la prochaine fois

Un mod légitime vient rarement sous forme d’un .exe téléchargé via un lien raccourci posté sur un forum. Privilégie systématiquement les plateformes reconnues du jeu concerné plutôt qu’un lien trouvé au détour d’un fil de discussion, un conseil que partagent unanimement les chercheurs en sécurité après analyse de multiples campagnes de ce type. Vérifie aussi la nature du fichier : un skin d’arme n’a besoin que de fichiers texture ou de ressources, jamais d’un exécutable qui demande des droits d’administration. Si le mod te réclame d’exécuter un programme « d’installation » ou de désactiver temporairement ton antivirus, c’est le signal d’alarme ultime.

Ce qui rend ces attaques particulièrement vicieuses en ce moment, c’est leur sophistication croissante. Certaines variantes récentes utilisent des profils Steam détournés comme serveur de commande, cachant l’adresse de contact directement dans le pseudo affiché du compte pour échapper aux détections classiques basées sur des adresses fixes. Le forum où tu as trouvé ton mod n’était peut-être même pas malveillant à l’origine : il suffit qu’un seul post ait été compromis ou qu’un lien de téléchargement ait été remplacé après coup pour que des centaines de joueurs tombent dans le panneau sans que la communauté ne s’en rende compte immédiatement.