đŸ›Ąïž Communication de sĂ©curitĂ© | Incident rĂ©solu

Le 12 mai 2026, un incident de sécurité a été détecté, contenu et corrigé sur arcadia-echoes-of-power.fr. Voici l'intégralité des faits, dans la transparence la plus totale.


✅ Statut actuel : RĂ©solu

L'incident est entiĂšrement contenu. La faille a Ă©tĂ© corrigĂ©e Ă  la source, le site est sĂ©curisĂ©, l'Ă©diteur du CMS a corrigĂ© son cĂŽtĂ©, la CNIL a Ă©tĂ© notifiĂ©e dans les dĂ©lais lĂ©gaux et une plainte pĂ©nale est en cours de dĂ©pĂŽt. Aucune action malveillante n'a pu ĂȘtre effectuĂ©e par l'attaquant sur Arcadia.

📋 Ce qui s'est passĂ©

Un plugin officiel d'Azuriom — le systĂšme de gestion de contenu (CMS) sur lequel notre site web est construit — a Ă©tĂ© temporairement compromis par un attaquant externe. Cette mĂȘme attaque a touchĂ© plusieurs autres serveurs Minecraft utilisant le mĂȘme CMS.

L'attaquant tentait de créer des comptes administrateurs frauduleux sur les sites cibles. Sur notre site, un compte frauduleux a effectivement été créé le 12 mai 2026 à 12h28 via le détournement d'une session d'administration.

Cependant, l'attaque a Ă©tĂ© dĂ©tectĂ©e et neutralisĂ©e en moins de 15 heures, avant qu'aucune action malveillante n'ait pu ĂȘtre effectuĂ©e par ce compte. Notre analyse forensique confirme qu'aucune modification de contenu, aucune action administrative, et aucune exfiltration de donnĂ©es n'a Ă©tĂ© constatĂ©e.

🕒 Chronologie de l'incident
  • 🔮 12 mai 2026 — 12h28 : un compte administrateur frauduleux est créé sur notre site par un script malveillant exĂ©cutĂ© Ă  notre insu via la dĂ©pendance compromise.
  • 🟠 12 mai 2026 — entre 12h28 et 13h47 : aucune action n'est effectuĂ©e par le compte frauduleux (confirmĂ© par nos journaux d'audit).
  • 🟡 13 mai 2026 — 04h00 : dĂ©tection de l'anomalie lors d'une vĂ©rification de routine du panel d'administration.
  • 🟱 13 mai 2026 — 04h27 : le compte frauduleux est dĂ©motĂ© et dĂ©sactivĂ©.
  • 🟱 13 mai 2026 — journĂ©e : investigation forensique complĂšte, identification du vecteur d'attaque, neutralisation du composant compromis, audit de l'intĂ©gralitĂ© du code source et de la base de donnĂ©es.
  • 🟱 13 mai 2026 — soir : notification CNIL effectuĂ©e dans les 72 heures lĂ©gales (article 33 RGPD), prĂ©paration du dĂ©pĂŽt de plainte pĂ©nale.
🔒 Ce qui n'a PAS Ă©tĂ© compromis

Nous tenons Ă  ĂȘtre totalement transparents sur les donnĂ©es potentiellement concernĂ©es et celles qui sont strictement hors de portĂ©e. Les points suivants ne sont en aucun cas affectĂ©s par cet incident :

  • 🔐 Vos mots de passe — Nous ne stockons aucun mot de passe joueur sur notre serveur. L'authentification s'effectue exclusivement via Microsoft OAuth. Vos comptes Microsoft eux-mĂȘmes sont intacts et n'ont pas Ă©tĂ© touchĂ©s.
  • 💳 Vos donnĂ©es bancaires — Aucun moyen de paiement n'est stockĂ© sur notre serveur. Les paiements Ă©ventuels effectuĂ©s sur la boutique sont gĂ©rĂ©s par notre prestataire externe, qui n'a pas Ă©tĂ© affectĂ© par cet incident.
  • 📧 Vos adresses email — Nous ne stockons aucune adresse email joueur dans notre base de donnĂ©es.
  • 🎼 Votre launcher Minecraft — L'analyse de notre launcher distribuĂ© via le site confirme qu'aucune anomalie n'a Ă©tĂ© dĂ©tectĂ©e. Vous pouvez continuer Ă  l'utiliser sans inquiĂ©tude.
  • 📂 Le code source de notre site — Aucun fichier de notre installation Azuriom n'a Ă©tĂ© modifiĂ© par l'attaquant.
  • đŸ“€ Exfiltration de donnĂ©es — Aucune confirmĂ©e Ă  ce stade par l'analyse forensique des journaux serveur.
🔍 DonnĂ©es potentiellement consultables pendant la fenĂȘtre de 15h

Pendant la pĂ©riode oĂč le compte administrateur frauduleux existait (entre sa crĂ©ation Ă  12h28 et sa neutralisation Ă  04h27 le lendemain), les donnĂ©es suivantes auraient pu ĂȘtre visibles dans notre panel d'administration :

  • đŸ‘€ Pseudonymes Minecraft
  • 🌐 Adresses IP de connexion
  • ⏱ Horodatages de connexion et de crĂ©ation de compte

L'analyse forensique de nos journaux montre qu'aucune action de consultation ou d'export n'a Ă©tĂ© effectuĂ©e par le compte frauduleux. Cependant, par mesure de prudence et par devoir d'information, nous tenons Ă  vous lister prĂ©cisĂ©ment ce qui aurait pu ĂȘtre thĂ©oriquement visible.

🔧 Mesures correctives appliquĂ©es

DĂšs la dĂ©tection de l'incident, nous avons immĂ©diatement mis en Ɠuvre l'ensemble des mesures suivantes :

  • 🛑 DĂ©sactivation du vecteur d'attaque — Le composant tiers compromis a Ă©tĂ© immĂ©diatement dĂ©sactivĂ©. Plus aucun script externe non maĂźtrisĂ© n'est chargĂ© sur notre site.
  • đŸ—‘ïž Suppression du compte frauduleux — Le compte créé par l'attaquant a Ă©tĂ© dĂ©motĂ©, dĂ©sactivĂ© puis supprimĂ©. Une copie complĂšte de ses traces est prĂ©servĂ©e Ă  des fins probatoires pour l'enquĂȘte judiciaire.
  • 🔄 Invalidation de toutes les sessions administrateur — Toutes les sessions en cours ont Ă©tĂ© rĂ©voquĂ©es. Tout membre du staff a dĂ» se reconnecter via Microsoft.
  • 🔑 Rotation complĂšte des accĂšs staff — Mots de passe, clĂ©s d'API, tokens, accĂšs FTP et base de donnĂ©es : tout a Ă©tĂ© rĂ©gĂ©nĂ©rĂ©.
  • 🔍 Audit complet du code — Inspection exhaustive de l'ensemble du code source de notre installation, de tous les plugins, des thĂšmes et des configurations. Aucune anomalie identifiĂ©e hors du composant compromis dĂ©jĂ  neutralisĂ©.
  • 📩 PrĂ©servation des preuves — Constitution d'un dossier de preuves techniques complet (journaux serveur, dump de la base de donnĂ©es, captures du payload malveillant, captures rĂ©seau) avec empreintes cryptographiques SHA-256, conservĂ© hors ligne sur support sĂ©curisĂ© pour les enquĂȘteurs.
  • đŸ€ Communication avec l'Ă©diteur Azuriom — L'Ă©quipe Azuriom a Ă©tĂ© informĂ©e et a corrigĂ© la faille de son cĂŽtĂ©.
⚖ DĂ©marches lĂ©gales

Conformément à nos obligations légales et à notre engagement envers vous, nous avons immédiatement entrepris les démarches suivantes :

  • đŸ‡«đŸ‡· Notification Ă  la CNIL — EffectuĂ©e dans les 72 heures suivant la dĂ©couverte de l'incident, au titre de l'article 33 du RGPD (RĂšglement GĂ©nĂ©ral sur la Protection des DonnĂ©es). La notification documente la nature de la violation, les catĂ©gories de donnĂ©es concernĂ©es, les consĂ©quences probables et les mesures prises.
  • ⚖ Plainte pĂ©nale en cours de dĂ©pĂŽt — AuprĂšs du Tribunal Judiciaire de Paris, contre l'auteur de l'attaque. Les qualifications retenues sont les suivantes : accĂšs et maintien frauduleux dans un systĂšme de traitement automatisĂ© de donnĂ©es (article 323-1 du Code pĂ©nal), modification frauduleuse de donnĂ©es (article 323-3), diffusion d'un programme conçu pour commettre ces infractions (article 323-3-1), avec circonstance aggravante de bande organisĂ©e (article 323-4-1).
  • 📋 Tenue d'un registre interne de violation de donnĂ©es — ConformĂ©ment Ă  l'article 33-5 du RGPD.
🚹 Vigilance — Ce que nous ne ferons JAMAIS

Suite Ă  cet incident, des tentatives de phishing exploitant le nom d'Arcadia pourraient apparaĂźtre. Soyez extrĂȘmement vigilants.

Le staff Arcadia ne vous demandera JAMAIS, ni par message privé Discord, ni par mail, ni par aucun autre canal :

  • ❌ Votre mot de passe
  • ❌ Votre adresse email
  • ❌ Un code 2FA Microsoft
  • ❌ Un code reçu par SMS ou par mail
  • ❌ Vos coordonnĂ©es bancaires
  • ❌ Toute autre information personnelle

Toute personne se faisant passer pour le staff Arcadia et vous demandant ce genre d'information est un faux. Bloquez-la et signalez-la immédiatement dans les salons d'entraide du Discord.

⚠ Bonnes pratiques — TĂ©lĂ©chargements

Les attaques de ce type s'appuient souvent sur des fichiers malveillants distribués par chat. Voici les rÚgles à respecter en toute circonstance :

  • 🎼 Launchers fiables uniquement — Les seuls launchers Minecraft que nous considĂ©rons comme sĂ»rs pour notre communautĂ© sont :
    • Arcadia Launcher (officiel, distribuĂ© uniquement depuis notre site)
    • CurseForge (officiel)
    Tout autre launcher prĂ©tendant ĂȘtre liĂ© Ă  Arcadia, tĂ©lĂ©chargĂ© depuis un lien Discord, un site tiers ou un message privĂ©, doit ĂȘtre considĂ©rĂ© comme suspect par dĂ©faut.
  • 📁 Aucun fichier d'un joueur inconnu — Ne tĂ©lĂ©chargez jamais un mod, une archive, un exĂ©cutable, un script ou tout autre fichier envoyĂ© par un joueur que vous ne connaissez pas, mĂȘme si le nom du fichier paraĂźt anodin.
  • ⚠ MĂ©fiance mĂȘme envers les personnes de confiance — Un joueur peut ĂȘtre infectĂ© Ă  son insu et propager un fichier malveillant sans en avoir conscience. En cas de doute sur un fichier, mĂȘme envoyĂ© par un ami, demandez systĂ©matiquement l'avis du staff dans les salons d'entraide avant de l'ouvrir.
💡 Comment nous signaler un problùme

Si vous recevez un message suspect, identifiez un comportement étrange sur le site ou avez le moindre doute :

  • 💬 Signalez sur Discord dans les salons d'entraide — Jamais en message privĂ© Ă  un membre du staff isolĂ©. Passer par les salons publics permet Ă  toute l'Ă©quipe d'ĂȘtre au courant et de rĂ©agir plus vite.
  • đŸŽ« Ouvrez un ticket de support pour les cas qui nĂ©cessitent de la confidentialitĂ© (ex : signalement dĂ©taillĂ© d'un autre joueur) : ouvrir un ticket.
  • 🌐 VĂ©rifiez toujours l'URL — Le seul site officiel est arcadia-echoes-of-power.fr. Aucun autre nom de domaine n'est liĂ© Ă  nous.
❓ Questions frĂ©quentes

Q : Mon compte Microsoft est-il en danger ?

R : Non. L'authentification passe directement par Microsoft (mode mc-online d'Azuriom). Nous ne stockons aucun élément lié à votre compte Microsoft sur notre serveur. Vos identifiants restent uniquement chez Microsoft.

Q : Dois-je changer mon mot de passe Microsoft ?

R : Ce n'est pas nécessaire pour cet incident, vos identifiants n'ont jamais transité par notre infrastructure. Cela reste néanmoins une bonne pratique générale de sécurité.

Q : Mes achats sur la boutique sont-ils concernés ?

R : Non. Les paiements sont entiÚrement gérés par notre prestataire externe. Aucune donnée bancaire ne transite ni n'est stockée par Arcadia.

Q : Le launcher Arcadia est-il compromis ?

R : Non. Notre analyse confirme l'intégrité du launcher distribué via le site. Vous pouvez le télécharger et l'utiliser sans inquiétude.

Q : Vais-je recevoir des emails de phishing Ă  cause de cet incident ?

R : TrÚs peu probable, puisque nous ne stockons aucune adresse email joueur. Restez néanmoins vigilants face à toute communication non sollicitée prétendant venir d'Arcadia.

Q : Aurais-je dĂ» ĂȘtre prĂ©venu plus tĂŽt ?

R : Nous avons fait le choix de procéder dans cet ordre précis : (1) détection, (2) confinement immédiat de la menace, (3) analyse forensique complÚte pour mesurer l'étendue exacte, (4) notification CNIL, (5) communication publique. Cette séquence en moins de 48 heures depuis la détection est conforme aux meilleures pratiques de gestion d'incident.

Q : Comment puis-je obtenir plus d'informations ?

R : Toute l'Ă©quipe staff est disponible dans les salons d'entraide du Discord pour rĂ©pondre Ă  vos questions. Aucune question n'est bĂȘte, et la transparence est notre prioritĂ©.

🙏 Un mot personnel

Je tiens à vous remercier sincÚrement pour la confiance que vous nous accordez. La sécurité de votre expérience sur Arcadia est, et restera toujours, ma priorité absolue.

Cet incident, bien qu'externe à notre infrastructure et issu d'une dépendance tierce, m'a rappelé une chose : la transparence et la réactivité sont les deux piliers d'une communauté forte. C'est pourquoi je tenais à vous communiquer l'intégralité des faits, sans rien cacher, et à vous expliquer précisément quelles mesures ont été prises.

Nous continuerons à investir dans le renforcement de la sécurité de notre infrastructure et à appliquer les meilleures pratiques pour prévenir tout incident futur.

Si vous avez la moindre question, n'hésitez pas. Je suis là, avec toute l'équipe staff, pour vous répondre.

La confiance avant tout đŸ›Ąïž

Un incident géré dans la transparence est un incident maßtrisé. Merci pour votre patience, votre vigilance et votre soutien continu.

L'aventure continue, en toute sécurité.

— vyrriox, Fondateur Arcadia : Echoes of Power

Communication publiĂ©e le 13 mai 2026 — ConformitĂ© RGPD article 34