Security & Anti-Fraud
4 min read

QR kódové phishing (Streamjacking): Nejnovější hrozba pro účty na Steamu

H
AutorHammer Rolland
QR kódové phishing (Streamjacking): Nejnovější hrozba pro účty na Steamu

Po celá léta byla standardní rada pro zabezpečení účtu Steam jednoduchá: "Nikdy nikomu nesdělujte své heslo a nikdy nikomu nesdělujte kód z mobilního autentizátoru." I když to stále platí, podvodníci našli děsivě jednoduchý způsob, jak obejít oba tyto kroky najednou, a to pomocí funkce navržené pro pohodlí: skeneru QR kódů v mobilní aplikaci Steam.

Tato metoda, často označovaná jako "Streamjacking" nebo "QR Phishing," se v komunitě CS2 stala neuvěřitelně rozšířenou. Zde je přesně popsáno, jak funguje a proč byste nikdy neměli skenovat náhodný QR kód pomocí své aplikace Steam.

Chyba v pohodlí

Když se přihlašujete do Steam na novém počítači, máte možnost naskenovat QR kód zobrazený na monitoru pomocí své mobilní aplikace Steam. Je to skvělá funkce pro pohodlí. Bezpečně přenáší vaši autentizovanou relaci z telefonu na počítač, aniž byste museli zadávat heslo nebo 2FA kód.

Tato funkce však předpokládá, že obrazovka zobrazující QR kód je vaše obrazovka. Podvodníci tento předpoklad zneužívají.

Pokud naskenujete QR kód vygenerovaný počítačem podvodníka, okamžitě tomuto počítači udělujete plný, autentizovaný přístup k vašemu účtu Steam.

Jak podvod probíhá

Podvod se silně spoléhá na naléhavost, chamtivost a iluzi legitimity a typicky se odehrává na streamovacích platformách, jako jsou Twitch nebo YouTube.

1. Falešný stream (Návnada)

Podvodníci si založí živý přenos na Twitchi nebo YouTube. Aby to vypadalo věrohodně, udělají následující:

  • Použijí jméno a branding slavného profesionálního hráče (např. s1mple, m0NESY) nebo velké pořadatelské organizace (např. ESL, PGL).
  • Znovu vysílají staré, velmi sledované záznamy (VOD) toho hráče nebo turnaje, aby stream vypadal aktivně a populárně.
  • Použijí boty na zvyšování počtu diváků, aby uměle navýšili sledovanost na tisíce, čímž se falešný stream dostane na vrchol seznamu CS2 streamů.

2. Návnada (Háček)

Na ukradené záběry z hry bude umístěn velký grafický overlay slibující giveaway. Bude na něm něco jako:

  • "!DROP - NAČTI QR KÓD PRO ZÍSKÁNÍ ZDARMA NOŽE"
  • "ODMĚNY ZA SLEDOVÁNÍ ESL MAJOR - NAČTI QR KÓD PRO PROPOJENÍ ÚČTU"
  • "S1MPLE ROZLUČKOVÝ GIVEAWAY - NAČTI QR KÓD PRO ÚČAST"

Vedle textu bude velký, jasný QR kód.

3. Provedení (Past)

Podvod spoléhá na to, že budete jednat rychle, aniž byste přemýšleli.

  1. V domnění, že sledujete oficiální stream a chcete zdarma skiny, otevřete si mobilní aplikaci Steam.
  2. V aplikaci otevřete skener QR kódů a namíříte ho na svůj monitor.
  3. Aplikace Steam vás požádá o potvrzení přihlášení. Protože si myslíte, že "propojujete" svůj účet se streamem kvůli dropu, kliknete na "Potvrdit."

Realita: QR kód na streamu byl dynamicky vygenerován automatizovaným přihlašovacím skriptem podvodníka na jejich serveru. Když jste klikli na potvrzení, nepropojili jste svůj účet s giveawayem; místo toho jste autorizovali server podvodníka, aby se přihlásil do vašeho účtu Steam.

4. Následky

Protože podvodník použil metodu přihlášení pomocí QR kódu, obešel vaše heslo i standardní 2FA kód. Nyní má aktivní, ověřenou relaci. Během vteřin automatizované skripty zbaví váš účet všech položek, které lze vyměnit, a přesměrují je přes síť přestupních účtů.

Jak se chránit

Obránit se proti tomuto podvodu vyžaduje striktní změnu návyků ohledně používání mobilní aplikace Steam.

  • Zlaté pravidlo pro QR kódy: Skener QR kódů ve vaší mobilní aplikaci Steam má JEDINÝ ÚČEL: přihlášení do oficiálního klientského softwaru Steam nebo na oficiální web steamcommunity.com na fyzické obrazovce, kterou ovládáte vy.
  • Nikdy nenačítejte QR kód z videa, streamu, zprávy na Discordu nebo z externího webu.
  • Oficiální dropy takto nefungují. Legitimní turnajové dropy nebo integrace s platformami (jako propojení Steamu s Twitchem) se řeší prostřednictvím zabezpečeného OAuth propojení API (kliknutím na tlačítko, které vás přesměruje na zabezpečenou přihlašovací stránku Steamu), NIKDY prostřednictvím skenování QR kódu ve videu.
  • Ověřujte streamy: Pokud stream tvrdí, že slavný hráč rozdává předměty, pečlivě zkontrolujte název kanálu. Falešné kanály často mají drobné překlepy nebo postrádají oficiální "Ověřeno", které najdete na legitimních platformách.

Pohodlí přihlášení pomocí QR kódu je skvělé pro vaše vlastní zařízení, ale je to nabitá zbraň, pokud je namířena na špatnou obrazovku. Zacházejte se skenerem QR kódů ve Steamu se stejnou extrémní opatrností, jako byste zacházeli s předáním svého fyzického telefonu cizímu člověku.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR kódové phishing (Streamjacking): Nejnovější hrozba pro účty na Steamu | TAKE.SKIN