Security & Anti-Fraud
4 min read

QR код фишинг (Streamjacking): Най-новата заплаха за Steam акаунтите

H
АвторHammer Rolland
QR код фишинг (Streamjacking): Най-новата заплаха за Steam акаунтите

В продължение на години стандартният съвет за сигурност в Steam беше прост: "Никога не давай паролата си и никога не давай кода от Мобилния си автентификатор." Въпреки че това все още е вярно, измамниците са открили ужасяващо прост начин да заобиколят и двете стъпки едновременно, използвайки функция, предназначена за удобство: QR код скенера на мобилното приложение на Steam.

Този метод, често наричан "Streamjacking" или "QR Фишинг", стана невероятно разпространен в CS2 общността. Ето как точно работи и защо никога не трябва да сканирате случаен QR код с приложението си за Steam.

Пропускът в удобството

Когато влезете в Steam на нов компютър, имате възможността да сканирате QR код, показан на монитора, с помощта на мобилното си приложение на Steam. Това е брилянтна функция за удобство. Тя сигурно прехвърля вашата автентифицирана сесия от телефона ви към компютъра, без да се налага да въвеждате парола или код за двуфакторно удостоверяване (2FA).

Тази функция обаче предполага, че екранът, показващ QR кода, е вашият екран. Измамниците експлоатират това предположение.

Ако сканирате QR код, генериран от компютъра на измамник, вие моментално предоставяте на техния компютър пълен, автентифициран достъп до вашия Steam акаунт.

Как се развива измамата

Измамата разчита силно на спешност, алчност и илюзията за легитимност, като обикновено се разиграва на платформи за стрийминг като Twitch или YouTube.

1. Фалшивият стрийм (Стръвта)

Измамниците ще пуснат лайв стрийм в Twitch или YouTube. За да изглежда легитимен, те ще:

  • Използват името и брандинга на известен професионален играч (напр. s1mple, m0NESY) или голям организатор на турнири (напр. ESL, PGL).
  • Преизлъчват старо, много гледано VOD (Video on Demand) на този играч или турнир, за да направят стрийма да изглежда активен и популярен.
  • Използват ботове за гледания, за да изкуствено надуят броя на зрителите до хиляди, избутвайки фалшивия стрийм на върха в директорията на CS2.

2. Примамката (Куката)

Върху крадения геймплей ще има огромна графика, обещаваща раздаване. Ще пише нещо като:

  • "!DROP - СКАНИРАЙТЕ, ЗА ДА ПОЛУЧИТЕ БЕЗПЛАТЕН НОЖ"
  • "НАГРАДИ ЗА ГЛЕДАЕМОСТ НА ESL MAJOR - СКАНИРАЙТЕ QR КОД, ЗА ДА СВЪРЖЕТЕ АКАУНТА"
  • "ПРОЩАЛЕН ТУРНИР НА S1MPLE - СКАНИРАЙТЕ, ЗА ДА УЧАСТВАТЕ"

До текста ще има голям, ясен QR код.

3. Изпълнението (Капанът)

Измамата разчита на това да действате бързо, без да мислите.

  1. Вярвайки, че гледате официален стрийм и искайки безплатни скинове, отваряте своя Steam Mobile App.
  2. Отваряте QR скенера в приложението и го насочвате към монитора си.
  3. Приложението на Steam ще ви помоли да потвърдите влизане. Тъй като мислите, че "свързвате" акаунта си със стрийма за дроп, натискате "Потвърди".

Реалността: QR кодът в стрийма е бил динамично генериран от автоматизиран скрипт за влизане на сървъра на измамника. Когато натиснахте "Потвърди", вие не свързахте акаунта си с раздаване; вие упълномощихте сървъра на измамника да влезе в вашия Steam акаунт.

4. Последствията

Тъй като използват метода за влизане с QR код, измамникът заобикаля вашата парола и стандартния ви код за двустепенно удостоверяване. Сега те имат активна, удостоверена сесия. В рамките на секунди автоматизирани скриптове ще оберат вашия акаунт от всички предмети, които могат да се търгуват, пренасочвайки ги през мрежа от междинни акаунти.

Как да се защитите

Защитата срещу тази измама изисква строга промяна в навиците ви относно мобилното приложение на Steam.

  • Златното правило за QR кодовете: Сканерът за QR кодове във вашето мобилно приложение на Steam има САМО ЕДНА ЦЕЛ: влизане в официалния софтуерен клиент на Steam или официалния уебсайт steamcommunity.com на физически екран, който вие контролирате.
  • Никога не сканирайте QR код от видео, стрийм, съобщение в Discord или външен уебсайт.
  • Официалните дропове не работят по този начин. Легитимните дропове от турнири или интеграции с платформи (като свързване на Steam с Twitch) се обработват чрез сигурно OAuth свързване на API (щракване върху бутон, който ви пренасочва към сигурна страница за вход в Steam), НИКОГА чрез сканиране на QR код във видео стрийм.
  • Проверявайте стриймовете: Ако даден стрийм твърди, че известен играч раздава предмети, проверете внимателно името на канала. Фалшивите канали често имат леки правописни грешки или липсва официалната отметка "Проверен", която се намира на легитимните платформи.

Удобството на влизането с QR код е чудесно за вашите собствени устройства, но е заредено оръжие, ако е насочено към грешния екран. Отнасяйте се към QR сканера на Steam със същата крайна предпазливост, с която бихте се отнесли, ако трябва да предадете физическия си телефон на непознат.

Етикети:#scam#steam

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR код фишинг (Streamjacking): Най-новата заплаха за Steam акаунтите | TAKE.SKIN