Retour au portfolio Infostealers Disguised as Free Video Game Cheats
Malware 27 Oct. 2025 4 min de lecture

Infostealers Disguised as Free Video Game Cheats

Par Louis Schuhler — Source : vxdb.sh


Les cheats haut de gamme pour Fortnite, CS2, Valorant et Roblox coûtent des abonnements mensuels. Les joueurs qui cherchent des alternatives gratuites sur YouTube ou GitHub tombent souvent dans le piège des infostealers.

Le modèle Traffer Teams

Des équipes criminelles organisées (Traffer Teams) gèrent toute la chaîne : recrutement d'affiliés (traffers), gestion des builds de malware, monétisation des logs volés. Les traffers postent des vidéos YouTube faisant la promotion de « cheats gratuits » avec des liens vers Linkvertise → MediaFire.

« Les Traffer Teams gèrent l'opération complète, recrutent des affiliés qui répandent le malware via YouTube et TikTok. » — Benjamin Brundage, CEO de Synthient

YtTraff — service de promotion YouTube frauduleux
YtTraff — service SEO YouTube utilisé pour monter les vidéos de cheats en top des recherches

Les cheats vendus comme appâts

Les cheats payants servent de modèle à imiter. Nova FN, un cheat Fortnite vendu légalement à 7.99€/jour, est régulièrement cloné pour distribuer des stealers sous une interface identique.

Nova FN — cheat Fortnite commercial cloné pour distribuer des infostealers
Nova FN — interface commerciale imitée pour piéger les joueurs (7.99€/jour)

Cas LyTeam — Lumma Stealer

Le chercheur Eric Parker a découvert un channel YouTube publiant régulièrement des « Valorant Skins Changer » et « Roblox Executor ». Les liens menaient vers une page Google Sites de la Traffer Team LyTeam. Un fichier .dll téléchargé a été identifié sur VirusTotal comme du Lumma Stealer — infostealer spécialisé dans les identifiants de navigateur et portefeuilles crypto.

LunarBuilder — builder de stealer sur GitHub
LunarBuilder sur GitHub — Grab Passwords, Cookies, Webcam, Anti Task Manager…
VirusTotal — Lumma Stealer 19/72
VirusTotal — Lumma Stealer détecté 19/72 (python310.dll)
VirusTotal — Trojan.msil/bandra 51/71
VirusTotal — Trojan.msil/bandra détecté 51/71 (Vidar, Formbook, Banker)

Comment se protéger

Article original : vxdb.sh Retour au portfolio