Bêta : l’accès complet demande un compte Steam.Se connecter avec Steam
Veriloot
  • Guide
  • Sécurité

Arnaques aux skins CS2 : repérer le phishing Steam et les faux échanges

Par · mis à jour le 11 min de lecture

Comment ce guide est fait

Ce guide ne montre aucun prix. Ce qu’il dit du fonctionnement de Steam vient des pages d’aide de Steam et de la documentation de Valve, ouvertes le 1er octobre 2026 (le parcours « Compte volé », le 2 octobre) et listées en bas de page. Les pages de ton compte (appareils autorisés, clé Web API, historique des échanges) ne s’ouvrent qu’une fois connecté : on ne les a pas relues pour ce guide, et on n’en décrit que ce que l’aide de Steam en dit. On n’a ouvert aucun site d’arnaque.

La fausse page de connexion Steam

Le piège le plus direct : un lien vers un site de skins, un « vote » pour une équipe ou une inscription à un tournoi, puis un bouton « Se connecter avec Steam » qui ouvre une copie de la page de connexion. Ce que tu y tapes, identifiant, mot de passe et code Steam Guard, part chez la personne qui a monté le site.

L’aide de Steam donne la liste des domaines où se font les connexions officielles : www.steampowered.com, store.steampowered.com, steamcommunity.com et help.steampowered.com. Lis l’adresse dans la barre du navigateur, pas dans la page. Un domaine sosie change une lettre, ajoute un tiret ou se prolonge : steamcommunity.com.example.net n’est pas steamcommunity.com, c’est une adresse d’example.net.

Certains sites dessinent une fausse fenêtre de connexion à l’intérieur de leur propre page, avec une fausse barre d’adresse qui affiche la bonne. Pour la démasquer, essaie de la faire glisser hors de la page : une vraie fenêtre de navigateur en sort, une imitation reste enfermée dedans. Si tu utilises le gestionnaire de mots de passe de ton navigateur, il ne propose pas ton mot de passe Steam sur un domaine sosie. Dans le doute, ferme tout, tape steamcommunity.com toi-même dans un nouvel onglet et connecte-toi là.

Un site honnête qui propose « Se connecter avec Steam » t’envoie sur la vraie page de Steam. La documentation de Steam pour les développeurs l’écrit : avec OpenID, le site apprend ton identifiant Steam sans que tu tapes ton nom d’utilisateur ni ton mot de passe chez lui, et les lui demander enfreindrait les conditions d’utilisation de l’API Steam.

La clé Web API : un accès discret à tes offres d’échange

Une clé Web API se crée depuis un compte Steam, avec le formulaire de la page steamcommunity.com/dev/apikey. La documentation Steamworks de Valve montre qu’avec une clé, on peut lire la liste des offres d’échange envoyées et reçues (méthode GetTradeOffers).

Des joueurs volés décrivent ce scénario sur les forums de Steam ; l’aide de Steam ne le détaille pas. Après une fausse connexion, l’escroc crée une clé sur ton compte. Quand tu lances un vrai échange, il voit passer l’offre et t’en présente une autre, venue d’un compte qui copie le pseudo et l’avatar de ton partenaire. Tu crois confirmer le bon échange ; tes objets partent ailleurs.

Ouvre steamcommunity.com/dev/apikey en étant connecté. Si tu n’as jamais créé de clé et qu’une clé y figure, quelqu’un d’autre est entré dans ton compte : révoque-la, puis suis les étapes de la partie « Si tu t’es fait avoir ». Cette page ne s’affiche qu’une fois connecté, on n’a donc pas pu la relire pour ce guide. Ne donne ta clé à personne qui te la demande en message.

Les faux échanges : objet sosie, usure changée, contre-offre

Une offre d’échange se lit en entier avant de se confirmer. La FAQ de Steam sur les escroqueries et ses pratiques d’échanges recommandées décrivent ces pièges :

  1. L’objet sosie. l’objet placé dans l’offre ressemble à celui dont vous avez parlé, mais vaut moins. Survole chaque objet : l’infobulle donne son nom exact, sa qualité et sa description.
  2. L’usure changée. on te promet un skin en usure Neuve (Factory New), l’offre contient le même en Testée sur le terrain (Field-Tested). Steam précise que le remplacement se fait souvent dans la contre-offre.
  3. L’objet caché. un objet de valeur de ton inventaire glissé au milieu de nombreux objets sans valeur, dans une offre qu’on te presse d’accepter.
  4. La contre-offre de dernière minute. vous vous êtes mis d’accord, puis l’offre revient modifiée. Steam envoie une contre-offre comme une nouvelle offre : relis-la comme si tu ne l’avais jamais vue.
  5. Le mauvais destinataire. un compte qui copie le pseudo et l’avatar d’un ami ou d’un acheteur. L’offre affiche depuis quand vous êtes amis, le niveau Steam et l’âge du compte : compare-les avec ce que tu connais.
  6. L’e-mail de confirmation transféré. on te demande de faire suivre l’e-mail ou le lien de confirmation d’un échange. Ne le transfère jamais : il suffit à confirmer l’échange à ta place.

Steam déconseille aussi tout ce qui ne tient pas dans la fenêtre d’échange : de l’argent promis par PayPal ou par carte cadeau, un objet « prêté », un échange en plusieurs fois, un intermédiaire « de confiance ». Ce qui est promis hors de l’offre peut ne jamais arriver.

Faux admins, faux support, faux tournois

Le message arrive sur Discord ou dans le chat Steam, parfois depuis le compte d’un ami : ton compte aurait été signalé par erreur et va être banni, et il faut parler à un « admin » pour régler ça. L’aide de Steam est nette : une annonce de signalement par erreur est toujours une arnaque, les employés de Valve ne parlent jamais de ton compte par un chat, Steam ou Discord, et le seul endroit pour joindre le support est help.steampowered.com.

Le même scénario existe avec le « support » d’une plateforme de skins : un compte qui se dit modérateur ou membre de l’équipe et t’écrit en premier. Pour joindre une plateforme, passe par l’aide de son site, que tu ouvres toi-même, jamais par un lien reçu en message.

Autre variante décrite par Steam : on t’invite dans une équipe pour un tournoi, à condition d’installer un logiciel de chat vocal ou un « anti-triche », qui est en fait un programme malveillant. Un lien de vote ou d’inscription qui te demande de te connecter avec Steam se vérifie comme n’importe quelle page de connexion. Et si un ami t’envoie un lien inhabituel, son compte a peut-être été pris : Steam conseille de vérifier aussi les liens de tes contacts.

Steam Guard et la règle des confirmations

Sur Steam, une offre d’échange doit être confirmée, dans l’application Steam si ton compte est protégé par l’authentificateur mobile Steam Guard, sinon par e-mail, et ces confirmations ne se désactivent pas. L’authentificateur génère aussi le code de connexion, qui change toutes les 30 secondes. Steam le répète : ne donne ce code à personne, ne le tape sur aucun site qui n’est pas géré par Valve, et le support de Steam ne te le demandera jamais.

La règle : ne confirme jamais un échange, une mise en vente ou une connexion que tu n’as pas lancé toi-même, à l’instant.

Une demande de confirmation que tu n’attendais pas veut dire que quelqu’un agit depuis ton compte : refuse-la, puis suis les étapes de la partie suivante. Pour une connexion par code QR, l’application montre une carte avec la position approximative de l’appareil qui demande l’accès : si ce n’est pas le tien, refuse.

Pour la confirmation que tu attends, l’écran de confirmation est le dernier moment pour relire les objets et le destinataire : Steam écrit que tous les échanges sont définitifs. La seule exception, pour CS2, est décrite juste en dessous.

Si tu t’es fait avoir

Dans l’ordre, et sans attendre. D’abord l’appareil, puis l’e-mail, puis Steam : sinon, les nouveaux mots de passe peuvent être volés à leur tour. Ces étapes viennent du parcours « Compte volé » de Steam, de ses conseils de sécurité et de sa page sur les objets protégés.

  1. Passe sur un appareil sain. un téléphone ou un ordinateur dont tu es sûr. Si tu n’as que l’ordinateur suspect, analyse-le d’abord, programmes et extensions de navigateur compris, et supprime ce qui est malveillant. Le parcours « Compte volé » de Steam le demande avant de changer le moindre mot de passe : un logiciel espion lit ce que tu tapes, et un programme malveillant peut agir depuis un appareil déjà autorisé.
  2. Sécurise ton adresse e-mail. change le mot de passe de la boîte mail liée à ton compte Steam. Steam écrit qu’un compte est en général piraté après que cette adresse l’a été aussi : tant que l’escroc y a accès, il peut reprendre le compte ou se mêler de tes demandes au support.
  3. Change le mot de passe Steam. depuis le client Steam, sur l’appareil sain, avec un mot de passe différent de celui de ta boîte mail. Si tu ne peux plus te connecter, passe à la dernière étape.
  4. Déconnecte tous les appareils. une fois la main reprise, sur la page Appareils autorisés de ton compte, utilise « Se déconnecter partout ». La page « Gérer Steam Guard », dans les détails du compte, retire aussi l’autorisation de tous les appareils (aide Steam Guard).
  5. Vérifie la clé Web API. sur steamcommunity.com/dev/apikey : une clé que tu n’as pas créée se révoque.
  6. Annule sans attendre les échanges CS2 récents. les objets CS2 reçus en échange sont protégés pendant 7 jours. Pendant ce délai, ton historique des échanges permet d’annuler les échanges protégés des 7 derniers jours, sans écrire au support ; ils sont tous annulés ensemble. En contrepartie, ton compte ne peut plus échanger ni utiliser le Marché de la communauté pendant 30 jours. Après 7 jours, l’échange ne s’annule plus, et Steam ne restaure pas les objets sortis d’un compte.
  7. Signale le compte. depuis son profil Steam : le menu « … » en haut à droite, puis « Signaler ». Steam écrit qu’un signalement depuis le profil est plus efficace qu’une demande au support. Signale aussi le compte Discord ou autre avec l’outil de la plateforme concernée.
  8. Si tu ne peux plus te connecter. passe par la récupération de compte du support Steam. Tu peux contacter le support Steam même si le mot de passe, l’e-mail ou le numéro de téléphone ont été changés. Prépare les preuves de propriété demandées, pour qu’il puisse vérifier que le compte est bien le tien. Ne paie jamais la personne qui le retient.

Ce que Veriloot te demande, et ce qu’il ne demande jamais

La connexion à Veriloot passe par OpenID, la méthode que Steam propose aux sites tiers : le bouton t’envoie sur steamcommunity.com, dans ton onglet, et Steam ne nous renvoie que ton identifiant Steam. On ne te demande jamais ton mot de passe Steam, un code Steam Guard ni une clé Web API Steam : ni sur le site, ni par e-mail, ni sur Discord.

Ton inventaire est lu tel que Steam le publie, en lecture seule : Veriloot ne peut ni échanger, ni vendre, ni confirmer quoi que ce soit depuis ton compte. L’extension navigateur non plus : elle lit le nom de l’objet sur la page d’une annonce, chez une plateforme, et demande à Veriloot les prix relevés ailleurs. Elle ne s’active pas sur les pages de Steam et n’envoie aucun cookie.

Les clés de plateformes que tu peux ajouter dans tes paramètres sont facultatives ; elles concernent ces plateformes, jamais ton compte Steam. Si quelqu’un se présente comme Veriloot en message privé pour te demander un code ou une connexion, ce n’est pas nous.

Sources

Pages d’aide de Steam et documentation de Valve ouvertes le 1er octobre 2026 (le parcours « Compte volé », le 2 octobre), en français quand elles existent.