Nejlepší průvodce přežitím pro CS2 tradery: Jak se nenechat napálit
Digitální kapsář: Phishingové stránky a falešná přihlášení
Jak to funguje: Jde o dokonalé klony. Jakmile zadáte své uživatelské jméno a heslo, jsou okamžitě odeslány přímo podvodníkovi. Ti často okamžitě spustí pokus o přihlášení, a pokud nemáte Steam Guard Mobile Authenticator, jsou uvnitř. I když ho máte, nyní mají vaše přihlašovací údaje, což je první krok ke složitějším útokům.
Varovné signály:
- URL adresa je špatná. Může to být
steamcommunty.com(chybí 'n'),steampowered.com.runebosteam-login.com. Vždy, vždy zkontrolujte adresní řádek. - Byl jste přesměrován z neoficiálního zdroje. Žádná legitimní služba nepotřebuje, abyste se přihlašovali do Steam přes odkaz, který poskytuje.
- Žádá váš kód Steam Guard na webové stránce. Skutečné přihlášení do Steam nikdy nežádá váš kód mobilního autentizátoru na webové stránce. To se děje pouze v aplikaci.
Prevence:
- Přidejte si skutečné stránky Steam do záložek. Přihlašujte se pouze přes své záložky nebo oficiálního Steam klienta.
- Používejte správce hesel. Ten nebude automaticky vyplňovat na falešné stránce, protože se URL neshoduje.
- Povolte dvoufázové ověření (2FA) všude. To je nezbytné.
Nastražená past: Manipulace s obchodními nabídkami
Jak to funguje: Podvodníci zneužívají lidskou psychologii a zvláštnosti rozhraní. Pošlou správnou nabídku, pak ji zruší a pošlou téměř totožnou, kde je prémiová položka nahrazena levnou položkou s podobnou barvou ikony nebo tvarem. Vytvářejí na vás tlak: "Pospěš si, mám jiné nabídky!" Ve spěchu nezkontrolujete každou položku na řádku.
Varovné signály:
- Nátlak na rychlý obchod. Každý legitimní obchodník vám dá čas na prohlédnutí.
- Více podobných nabídek od stejné osoby. Pokud nabídku zruší a znovu pošlou, je to obrovské varování.
- Okno obchodu "skáče" nebo se obnovuje. Někdy vás budou zahlcovat zprávami v chatu nebo akcemi v obchodu, aby vás rozptýlili.
Prevence:
- Zkontrolujte. Každou. Jedinou. Položku. Řádek po řádku. Porovnejte název, opotřebení (wear) a hodnotu floatu v okně obchodu s tím, na čem jste se dohodli.
- Ignorujte veškerý nátlak. Pokud vyhrožují, že odejdou, nechte je. Dobrý obchod tam bude i za 5 minut.
- Použijte funkci "Porovnat s mou položkou" v okně obchodu. Ta přímo srovnává položku, kterou nabízejí, s tou ve vašem inventáři.
Důvěryhodný cizinec: Podvodní prostředníci a podvody při obchodech za hotové
Jak to funguje (falešný prostředník): Podvodníci pracují v týmech. "Obchodník A" s vámi souhlasí s dohodou. Navrhne prostředníka. "Obchodník B" se vydává za známého, důvěryhodného prostředníka, často s téměř identickým profilem na Steamu/jménem na Discordu. Vy předáte svůj skin falešnému prostředníkovi a oba "obchodníci" zmizí.
Jak to funguje (zpětné převody): Kupující použije ukradený PayPal účet nebo kreditní kartu. Vy obdržíte prostředky. Jakmile skutečný majitel podvod odhalí, podá stížnost. PayPal téměř vždy stojí na straně držitele karty, platbu zruší a vám zůstane záporný zůstatek a žádný skin.
Varovné signály:
- Prostředník vás kontaktuje první. Skuteční, vytížení prostředníci si nehledají klienty.
- Jste požádáni, abyste předmět poslali na profil, který prokazatelně není hlavním profilem prostředníka. Zkontrolujte jejich celou digitální stopu – Twitch, Twitter, známé příspěvky na fórech.
- Kupující použije "Friends & Family", ale chce ochranu kupujícího. To je protimluv. F&F je pro dárky, ne pro zboží.
- Kupující má velmi nový účet nebo zvláštní platební metody.
Prevence:
- U prostředníků kontaktujte VY je. Jděte na oficiální Discord server nebo Twitch stream prostředníka a kontaktujte ho tam. Nedůvěřujte odkazům, které vám někdo posílá.
- Používejte renomovanou escrow službu určenou pro digitální zboží, i když jsou s ní spojené poplatky.
- U hotovostních transakcí si uvědomte rizika. Používejte platformy s ochranou prodejce (některé tržiště) nebo obchodujte pouze s jednotlivci, kteří mají léta ověřitelné reference na hotovostní obchody. Předpokládejte, že platby přes PayPal Goods & Services lze zrušit (chargeback).
- Kryptoměny jsou konečné. Jakmile jsou odeslány, nelze transakci zvrátit. To přesouvá riziko, ale eliminuje možnost chargebacku.
Tichý únos: Podvody s klíčem Steam API a přesměrováním obchodů
Toto je nejsofistikovanější a nejnebezpečnější podvod. Přihlásíte se na phishingový web (viz výše), ale máte 2FA. Podvodník získá vaše přihlašovací údaje, ale ne váš mobilní autentizátor. Nepotřebuje ho. Ukradne váš klíč Steam API.
Jak to funguje: Když se legitimně přihlásíte na web třetí strany (například obchodní stránku), udělíte mu klíč API pro přístup k vašemu inventáři a vytváření obchodních nabídek. Phishingový web tento klíč ukradne. Podvodník jej pak použije k zachycení jakékoli obchodní nabídky, kterou se pokusíte odeslat. Pokusíte se obchodovat s přítelem, ale nabídka je tiše přesměrována na účet podvodníka. Obdržíte "novou" nabídku, která vypadá identicky, ale je od podvodníka. Vy ji přijmete v domnění, že je od vašeho přítele, a vaše předměty jsou pryč.
Varovné signály:
- Obchodní nabídky přicházejí od neočekávaných lidí, i když jste právě zkoušeli poslat nabídku příteli.
- Máte pocit, že se zblázníte – "Právě jsem tu nabídku poslal, proč je teď jiná?"
- V minulosti jste se přihlásili na pochybný web.
Prevence a řešení (KLÍČOVÉ):
- Pravidelně zrušte svůj klíč Steam API. Toto je nejdůležitější krok.
- Přejděte na: Steam > Nastavení > Účet > Správa zabezpečení účtu Steam Guard > Zrušit autorizaci všech ostatních zařízení.
- Tím okamžitě zneplatníte všechny ukradené klíče API.
- Nikdy se nepřihlašujte na žádný web, pokud si nejste na 1000 % jisti jeho legitimností.
Imitátor mezi námi: Podvodné profily na Discordu a Telegramu
Jak to funguje: Podvodníci pečlivě kopírují veřejné profily. Cílí na lidi v seznamu přátel skutečné osoby. Protože žádost vypadá, jako by přicházela z důvěryhodného zdroje, opatrnost se sníží. Konečná žádost je vždy o předmět nebo přístup k účtu.
Varovné signály:
- Účet je velmi nový, přestože předstíraná osoba je známá dlouho.
- Napíšou vám z čista jasna s žádostí, která se pro danou osobu zdá divná.
- Odmítají se připojit k hlasovému hovoru pro ověření identity.
Prevence:
- Vždy ověřte přes druhý kanál. Napište skutečné osobě na její známý hlavní účet nebo na její veřejné sociální sítě. Zeptejte se: "Přidal jsi mě právě na altu?"
- Zkontrolujte historii profilu. Imitátor nebude mít roky vlastnictví her, screenshoty nebo přátele.
- Buďte podezřívaví vůči jakémukoli nevyžádanému kontaktu, bez ohledu na to, od koho se zdá být.
Falešná výhra: Podvodné turnaje a soutěže
Jak to funguje: Jde o čistě sociální inženýrství – zneužívání vzrušení a chamtivosti. Stránky jsou falešné, výhry neexistují. Cílem jsou buď vaše přihlašovací údaje, nebo přímá platba, kterou už nikdy neuvidíte.
Varovné signály:
- Nikdy jste se do soutěže nepřihlásili. Nemůžete vyhrát něco, o co jste nežádali.
- Stránka požaduje jakýkoli poplatek, zálohu nebo platbu za "ověření". Legitimní soutěže toto nedělají.
- URL adresa je podivná a design stránky je nekvalitní.
Prevence:
- Pokud to vypadá příliš dobře na to, aby to byla pravda, tak to pravda není. Nikdo nedává blue gem náhodným lidem.
- Zúčastňujte se soutěží pouze od ověřených a důvěryhodných osobností nebo organizací na jejich oficiálních kanálech.
- Nikdy neplaťte za to, abyste obdrželi výhru.
Past na rychlou reakci: Phishing pomocí QR kódů
Relativně nová, ale rostoucí hrozba. Někdo vám pošle QR kód a tvrdí, že odkazuje na obchodní nabídku, profil nebo zajímavý skin k prohlédnutí. "Naskenuj to přes mobilní aplikaci Steam, ať to vidíš!"
Jak to funguje: QR kód obsahuje odkaz na phishingovou stránku optimalizovanou pro mobily. Když ho naskenujete telefonem – kde jste pravděpodobně již přihlášeni do aplikace Steam – může to spustit automatické přihlášení a odcizit vaši relaci (session cookie) nebo přihlašovací údaje. Obchází to nutnost ručně zadávat URL adresu.
Varovné signály:
- Kdokoli vám nevyžádaně posílá QR kód. V obchodování je pro to téměř nulový legitimní důvod.
- Nátlak, abyste kód naskenovali rychle.
Prevence:
- Nikdy, za žádných okolností, neskenejte QR kód z nedůvěryhodného zdroje. Tečka.
- Pokud potřebujete navštívit profil nebo obchodní nabídku, ručně zadejte URL adresu nebo použijte záložku.
Nepřekročitelný bezpečnostní kontrolní seznam
Toto je váš předletový postup. Proveďte ho měsíčně nebo po jakékoli podezřelé aktivitě.
- Steam Guard Mobile Authenticator: ZAPNUTÝ. Je to 7denní blokace obchodů versus ztráta celého inventáře. Žádná diskuze.
- Potvrzování obchodů: ZAPNUTO. Každý obchod musí být potvrzen na vašem mobilním zařízení. Toto zastaví většinu neoprávněných obchodů, i když někdo má váš přihlašovací údaje.
- Audit a zneplatnění API klíče: MĚSÍČNÍ NÁVYK. Přejděte na Steam > Nastavení > Účet > Spravovat Steam Guard > Zrušit oprávnění všech ostatních zařízení. Udělejte to hned po přečtení tohoto. Přeruší to všechny ukradené API klíče.
- Soukromí inventáře: Nastavte na Soukromé nebo Pouze pro přátele. Není důvod, aby celý svět viděl, jaký vlastníte. Jen z vás to dělá cíl.
- Unikátní heslo: Používejte silné, unikátní heslo pro svůj Steam účet. Ne to, které používáte pro email nebo cokoli jiného.
- Zabezpečení emailu: Váš přidružený emailový účet také potřebuje 2FA. Pokud získají váš email, často mohou zahájit proces obnovy Steam účtu.
Z toho, co jsem viděl, 95% podvodů je poraženo jen třemi věcmi: zpomalením, ověřením všeho a zneplatněním vašeho API klíče. Trh se pohybuje rychle, ale váš bezpečnostní proces by neměl. Zacházejte s každou nevyžádanou zprávou jako s vinou, dokud není prokázána nevina, a udržíte své skiny v bezpečí. Teď běžte zkontrolovat nastavení API. Vážně, udělejte to teď.



