• Partenaires

Utilisateurs qui regardent le poste (Total: 0, Members: 0, Invité: 0)

CrdaN

CrdaN

Administrateur
PREMIUM
Marchand
Level 5
Level 4
Level 3
Level 2
Level 1
29 Avr. 2012
5,336
437
999
Discord
crdan
Source : The Hacker News, 1er mai 2026 — une campagne attribuée à un écosystème vietnamien, surnommée AccountDumpling par Guardio, aurait permis de compromettre environ 30 000 comptes Facebook. Le point important pour nous, côté gaming et marketplace, ce n’est pas seulement “Facebook”. C’est la méthode : un faux message de support Meta, envoyé via une adresse Google AppSheet, qui joue sur l’urgence pour pousser la victime à donner ses identifiants.

Sur Cheat-Gam3, beaucoup utilisent Facebook, Discord, Steam, Gmail ou Telegram pour gérer des échanges, des communautés, des pages, des groupes privés, des ventes, des serveurs ou des contacts marketplace. Un compte social compromis peut donc vite devenir une porte d’entrée vers autre chose : usurpation d’identité, faux intermédiaire, arnaque sur une vente, récupération d’un mail, tentative sur Steam/Epic, ou spam envoyé à toute une liste d’amis.

Ce thread est volontairement défensif : pas de méthode d’attaque, pas de lien douteux, juste les signaux à repérer et les bons réflexes à appliquer.

Ce qui rend cette campagne dangereuse​


Le piège décrit dans l’article repose sur un mécanisme très classique : la victime reçoit un message qui prétend venir du support Meta ou Facebook Business. Le texte annonce un problème urgent : page menacée, compte signalé, appel à faire, sanction imminente, suppression prochaine. Le but est simple : créer de la panique pour que la personne clique avant de réfléchir.

La partie plus vicieuse, c’est l’utilisation de Google AppSheet comme relais. AppSheet est un service légitime de Google, utilisé pour créer des applications internes ou des workflows. Quand une arnaque passe par une infrastructure connue, elle peut paraître plus crédible qu’un vieux mail rempli de fautes envoyé depuis un domaine jetable. Certains filtres antispam peuvent aussi être moins agressifs face à un expéditeur qui ressemble à un service connu.

Pour un joueur ou un vendeur, le risque n’est pas théorique. Beaucoup de comptes Facebook servent à rejoindre des groupes d’achat/vente, contacter des acheteurs, vérifier des profils, publier des annonces ou gérer une petite communauté. Si l’attaquant récupère l’accès, il peut se servir du compte comme d’un “profil de confiance” pour piéger d’autres personnes.

Pourquoi ça concerne aussi les comptes gaming​


On pense souvent : “je n’ai rien d’important sur Facebook”. Mauvais réflexe. Un compte social peut contenir énormément d’indices : anciens pseudos, captures d’écran, mails visibles, amis de jeu, groupes Dofus, groupes Steam, pages de serveur Minecraft, conversations marketplace, habitudes d’achat, localisation approximative, ou historique d’échanges.

Un attaquant n’a pas besoin de tout voler d’un coup. Il peut simplement utiliser le compte pour construire une arnaque crédible. Exemple côté gaming : il contacte vos amis avec un message du style “j’ai un souci, tu peux tester ce lien ?”, “je vends mes kamas/skins moins cher”, “je dois récupérer mon compte, tu peux voter pour mon équipe ?”, ou “passe par ce support, c’est urgent”. Même sans malware, un faux formulaire suffit parfois à récupérer un mot de passe ou un code de validation.

Autre point : beaucoup réutilisent encore les mêmes mots de passe. Si le compte Facebook tombe et que le mot de passe ressemble à celui d’un mail, d’un compte Discord, Steam, Ankama, Epic ou PayPal, l’incident devient beaucoup plus large. C’est pour ça qu’une simple alerte Facebook peut finir en vol de compte gaming ou en arnaque marketplace.

Les signaux d’alerte à repérer​


Voici les indices qui doivent faire lever le drapeau rouge :

  • Urgence excessive : “votre compte sera supprimé aujourd’hui”, “dernier avertissement”, “répondez immédiatement”.
  • Faux support : le message prétend venir de Meta, Facebook, Discord, Steam, Ankama ou d’un admin, mais vous pousse hors de l’interface officielle.
  • Lien intermédiaire : le lien passe par un service tiers, un raccourcisseur, une page copiée, un formulaire ou une application qui n’a rien à faire là.
  • Demande de code : personne de légitime ne doit vous demander un code 2FA, un code mail, un code SMS ou une capture de votre session.
  • Menace floue : “violation de règles”, “plainte reçue”, “contenu interdit”, sans détail vérifiable depuis votre tableau de bord officiel.
  • Adresse qui paraît crédible mais bizarre : un service connu peut être abusé. Un expéditeur “propre” ne suffit pas à rendre le message fiable.

Le bon réflexe : ne cliquez pas depuis le message. Ouvrez vous-même le site officiel dans le navigateur, tapez l’adresse, connectez-vous normalement, puis vérifiez les notifications depuis le compte. Si rien n’apparaît dans l’interface officielle, le message est très probablement un piège.

Checklist rapide si vous recevez ce type de message​


  1. Ne répondez pas dans la panique. Les arnaques misent sur le stress.
  2. N’ouvrez pas les pièces jointes et ne téléchargez aucun fichier proposé par un “support”.
  3. Ne donnez jamais votre code 2FA. Un vrai support n’en a pas besoin.
  4. Vérifiez depuis l’application ou le site officiel, pas depuis le lien reçu.
  5. Comparez le domaine exact si vous avez déjà cliqué : une seule lettre ou un sous-domaine trompeur peut suffire.
  6. Changez le mot de passe si vous avez saisi vos identifiants, même si la page a ensuite affiché une erreur.
  7. Déconnectez les sessions inconnues dans les paramètres de sécurité.
  8. Prévenez vos contacts si votre compte a envoyé des messages suspects.

Pour les comptes importants, utilisez un gestionnaire de mots de passe et un mot de passe unique par service. Ce n’est pas glamour, mais c’est ce qui évite l’effet domino : Facebook compromis → mail tenté → Steam ciblé → Discord utilisé pour arnaquer → compte marketplace usurpé.

Si votre compte a déjà été compromis​


Si vous avez cliqué et saisi un mot de passe, agissez vite, mais proprement. Commencez par changer le mot de passe depuis l’adresse officielle. Ensuite, vérifiez les adresses mail et numéros associés, les appareils connectés, les applications autorisées, les règles de transfert éventuelles sur votre mail, et les messages envoyés récemment.

Si le même mot de passe était utilisé ailleurs, changez-le aussi ailleurs. Priorité : mail principal, Discord, Steam, Epic, Ankama, PayPal, comptes marketplace, hébergeur de serveur, panel admin, GitHub si vous développez des bots ou outils. Activez ou réactivez la double authentification, idéalement avec une application d’authentification ou une passkey quand c’est disponible.

Ne payez pas quelqu’un qui prétend “récupérer” le compte via une méthode miracle. C’est souvent une deuxième arnaque. Passez par les procédures officielles de récupération, gardez les preuves, et signalez les messages frauduleux.

Conseils marketplace pour éviter l’usurpation​


Sur les échanges entre joueurs, le plus dangereux est la confiance automatique. Un ancien profil, un compte avec des amis communs ou une conversation qui semble normale ne prouve pas que la personne derrière le clavier est bien le propriétaire habituel.

Avant une transaction, surtout si elle concerne kamas, comptes, skins, services ou monnaies de jeu :

  • méfiez-vous d’un changement brutal de ton ou de méthode de paiement ;
  • refusez les liens de “vérification” envoyés en privé ;
  • ne sortez pas du cadre prévu si la discussion était déjà engagée sur une plateforme ;
  • demandez une confirmation cohérente si le profil vous semble compromis ;
  • gardez des captures utiles en cas de litige ;
  • privilégiez les espaces communautaires où la réputation et l’historique sont visibles.

Un compte volé peut servir à vendre quelque chose qu’il ne possède pas, à pousser un faux middleman, ou à récupérer vos propres accès via un prétexte. La meilleure défense reste la lenteur volontaire : prendre deux minutes pour vérifier évite souvent une perte définitive.

Liens utiles Cheat-Gam3​


  • : pour privilégier un cadre plus lisible lors des échanges communautaires.

Conclusion​


Cette campagne Facebook/AppSheet rappelle une règle simple : les arnaques modernes n’ont pas besoin d’être techniquement impressionnantes pour être efficaces. Elles utilisent des services connus, des messages urgents et des pages crédibles pour pousser les gens à faire une erreur rapide.

Si vous gérez des comptes gaming, des ventes, une page, un serveur ou une communauté, traitez vos réseaux sociaux comme une partie de votre sécurité globale. Mot de passe unique, 2FA, vérification depuis les sites officiels, méfiance envers les faux supports : ce sont des réflexes basiques, mais ils protègent vraiment.

Vous avez déjà reçu ce genre de faux message Meta, Steam, Discord ou Ankama récemment ? Partagez les signaux repérés, sans poster de lien actif vers l’arnaque, ça peut aider d’autres membres à éviter le piège.