Une fausse alerte sur une violation de données concernant 89 millions de comptes Steam a récemment circulé, dévoilant les risques associés à la sécurité des informations personnelles. Bien que le prix demandé pour ces données soit de 5 000 $, les preuves de cette fuite ont été fabriquées. Les experts conseillent d’utiliser des systèmes d’authentification à deux facteurs (2FA) pour renforcer la protection des comptes.
Twilio nie la violation
La rumeur initiale a été relayée par Underdark AI, une petite entreprise de cybersécurité, qui a affirmé qu’un piratage dénommé « machine1337 » proposait des données compromettantes sur un forum du Dark Web. Cela incluait des codes d’authentification à deux facteurs (2FA), des numéros de téléphone et des horodatages liés aux utilisateurs de Steam.

Cependant, Valve, l’opérateur de Steam, n’a pas confirmé la véracité d’une telle brèche. Parallèlement, Twilio, le fournisseur supposé ayant permis l’accès aux SMS en lien avec cette violation, a nié toute implication dans cet incident. De plus, il convient également de noter que Steam n’utilise pas Twilio comme prestataire.
Les données mises en avant soulèvent également plusieurs soupçons. Des échantillons parmi ces informations contiennent des SMS obsolètes au format générique et manquent généralement d’identifiants ou métadonnées typiques accompagnant une réelle brèche de sécurité. Plusieurs entrées se chevauchent et les horodatages ne sont pas cohérents avec ce qui serait attendu dans un cas valide. Les chercheurs en sécurité affirment aussi que l’ensemble ne reflète pas la manière dont Steam délivre traditionnellement ses codes 2FA.
Comment sécuriser les comptes en ligne
Cette situation rappelle également l’importance cruciale du système d’authentification à deux facteurs (2FA). Ce procédé ajoute une couche supplémentaire lors du login ; il requiert généralement un code temporaire envoyé via une application ou un SMS.
Ces codes permettent d’arrêter les attaquants même s’ils ont accès à votre mot de passe principal. Il est conseillé d’opter pour le 2FA basé sur applications plutôt que par SMS.
Des outils comme l’application intégrée aux mots de passe Apple ainsi que Steam Guard, Google Authenticator et Authy peuvent générer ces codes directement sur votre appareil tout en évitant les vulnérabilités affichées par l’envoi par SMS.
Quoi qu’il en soit, il ne faut pas céder à la panique face à cette soi-disant fuite concernant Steam; cela représente plutôt un rappel opportun pour solidifier vos mesures relatifs à la sécurité numérique grâce au recours systématique aux authentifications basées sur appareils dédiés.