VRChat affirme que la fuite de données signalée n'a jamais eu lieu.

| 11 juin 2026
Logo VRChat

Une notification de violation de données a été déposée auprès du procureur général du Maine, indiquant que les données de plus de 2,4 millions d'utilisateurs de VRChat ont été compromises.

La question est de savoir si c'est VRChat qui a déposé la notification de violation de données, ou si une personne se faisant passer pour un représentant de l'entreprise l'a publiée à sa place. Sur Reddit, un représentant de VRChat a publié :

VRChat n'a pas soumis cette déclaration d'incident de sécurité des données et nous n'avons aucune raison de croire que nos systèmes ont été compromis. Nous sommes en train de contacter le bureau du procureur général du Maine afin de faire retirer cette déclaration.

L'avis de violation de données indique que VRChat a subi un accès non autorisé à certaines données de compte entre le 10 et le 12 mai 2026. Cet accès aurait eu lieu dans l'environnement cloud de VRChat et concernait les profils utilisateurs et les données de connexion.

Selon l'avis, les informations divulguées variaient selon le compte, mais pouvaient inclure :

  • Nom d'utilisateur VRChat
  • Adresse e-mail associée au compte VRChat
  • État de l'abonnement VRChat+
  • Historique de connexion, y compris les informations sur l'appareil, les identifiants matériels et les adresses IP

VRChat est une plateforme sociale conçue principalement pour les casques de réalité virtuelle, permettant aux utilisateurs d'interagir entre eux grâce à des avatars et des mondes 3D créés par les utilisateurs. Les utilisateurs peuvent accéder à VRChat via Steam pour PC, la boutique Meta Quest ou en tant que… Android Application pour appareils compatibles.

L'avis précise qu'aucun mot de passe ni donnée de carte bancaire n'a été compromis. Toutefois, même sans divulgation de mots de passe ni de données de carte, des risques subsistent quant à la protection d'autres données compromises.

Phishing

Les cybercriminels peuvent utiliser les noms d'utilisateur et les adresses électroniques dans des tentatives d'hameçonnage ciblées. Par exemple, les utilisateurs peuvent recevoir des courriels ou des messages sur la plateforme prétendant provenir du « Support », avec de fausses alertes de sécurité ou des incitations à « confirmer votre âge » via un lien malveillant.

La connaissance du statut d'un abonnement peut rendre les arnaques plus convaincantes. Un escroc pourrait envoyer des messages ciblés, comme « problème de facturation avec votre abonnement » ou des arnaques au remboursement, qui ont tendance à générer des taux de clics plus élevés chez les abonnés payants.

Prise de contrôle du compte

Les cybercriminels peuvent combiner les identifiants et adresses électroniques issus d'une fuite de données avec des mots de passe volés lors d'autres fuites et les utiliser sur des comptes. Cette technique, appelée bourrage d'identifiants, exploite la réutilisation des mots de passe sur plusieurs sites.

Les comptes de grande valeur peuvent ensuite être vendus à d'autres joueurs ou utilisés pour des escroqueries.

Identity corrélation

Les identifiants Steam et Meta liés aux comptes compromis peuvent aider les cybercriminels à relier les identités sur les plateformes de jeux et les réseaux sociaux, notamment si la même adresse e-mail ou le même nom de profil est réutilisé.

Les adresses IP, l'historique de connexion, les informations sur l'appareil et d'autres identifiants peuvent également contribuer à établir un profil publicitaire ou de suivi plus détaillé d'un utilisateur.

Comment rester en sécurité

Que la violation s'avère ou non réelle, voici quelques mesures que vous pouvez prendre pour vous protéger :

Avant toute chose, méfiez-vous des courriels, SMS ou appels prétendant provenir de VRChat ou des plateformes de jeux sur lesquelles vous l'avez utilisé, car les cybercriminels exploitent souvent les failles de sécurité avec des arnaques par hameçonnage.

Si vous avez utilisé votre mot de passe VRChat ailleurs, changez immédiatement ces comptes et configurez l'authentification à deux facteurs (2FA) sur votre compte VRChat si vous ne l'avez pas déjà fait.

Vous trouverez des conseils plus généraux dans notre article sur la marche à suivre lorsque vous découvrez que vous êtes impliqué dans une fuite de données.

Mise à jour du 11 juin 2026 : L’article a été mis à jour pour refléter la publication de VRChat sur Reddit.

Avant la publication de notre article initial, nous avons tenté de contacter VRChat à deux adresses électroniques différentes, mais nous n'avons reçu aucune réponse pertinente.


Soyons réalistes, une fenêtre de navigation privée a ses limites.

Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité. 

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.