Der Grundstein für fast jeden erfolgreichen Diebstahl eines Steam-Inventars ist Phishing. Bevor ein Betrüger deinen API-Schlüssel kapern oder dein Konto leeren kann, benötigt er deine Zugangsdaten. Um diese zu erhalten, verlassen sie sich darauf, unglaublich überzeugende gefälschte Websites zu erstellen, die dich dazu bringen, dich einzuloggen.
Im Jahr 2026 brauchen Betrüger nur wenige Minuten, um eine pixelgenaue Kopie der Steam-Login-Seite oder einer beliebten Drittanbieter-Handelsplattform zu erstellen. Das visuelle Design einer Website ist kein zuverlässiger Indikator mehr für ihre Echtheit. Du musst genauer hinschauen.
Hier erfährst du genau, wie du gefälschte Steam-Websites und Phishing-Links identifizierst, bevor es zu spät ist.
Die Anatomie einer Phishing-Website
Phishing-Websites existieren aus einem Grund: um dir einen gefälschten "Über Steam anmelden"-Button zu präsentieren.
Wenn du auf einen legitimen Steam-Login-Button auf einer echten Drittanbieter-Website klickst, wirst du sicher zu steamcommunity.com weitergeleitet, um dich zu authentifizieren. Die Drittanbieter-Website sieht dein Passwort nie.
Auf einer Phishing-Website öffnet der "Anmelden"-Button ein Popup-Fenster, das aussieht wie die Steam-Login-Seite. Es handelt sich jedoch um eine komplett gefälschte Oberfläche, die dazu dient, deinen Benutzernamen, dein Passwort und den Mobile-Authenticator-Code, den du dort eingibst, abzufangen und direkt an den Betrüger zu senden.
1. Die URL ist alles (Typo-Squatting)
Die häufigste Taktik ist "Typo-Squatting" – die Registrierung von Domainnamen, die den echten fast identisch sehen. Das menschliche Gehirn überfliegt Wörter oft, liest eher die Gesamtform als einzelne Buchstaben, was diese Methode sehr effektiv macht.
Beispiele für gefälschte URLs:
steamcommmunity.com(Drei 'm's)stearncommunity.com('r' und 'n' sehen aus wie ein 'm')steam-community.com(Bindestrich hinzugefügt)skinport-market.com(Wörter zu einer echten Marke hinzugefügt)csfloat.io(Falsche Top-Level-Domain; die echte Seite ist .com)
Wie man sich schützt:
- Klicken Sie niemals auf Links von Fremden. Ob im Steam-Chat, Discord oder Blog-Kommentaren – behandeln Sie unaufgeforderte Links als feindselig.
- Lesen Sie die URL Zeichen für Zeichen. Bevor Sie irgendwo Anmeldedaten eingeben, halten Sie inne und lesen Sie die Adressleiste sorgfältig.
- Nutzen Sie Lesezeichen. Der sicherste Weg, zu Marktplätzen oder Glücksspielseiten zu navigieren, die Sie häufig nutzen, ist, sie selbst zu bookmarken.
2. Der "Fake Popup"-Test (Der Zieh-Test)
Dies ist die zuverlässigste Methode, um ein gefälschtes Steam-Login-Fenster zu entlarven.
Wenn Sie auf einer legitimen Website auf "Mit Steam anmelden" klicken, öffnet sich ein echtes sekundäres Browserfenster. Da es sich um ein echtes Fenster handelt, das von Ihrem Betriebssystem erstellt wird, hat es bestimmte Eigenschaften.
Betrüger können jedoch nicht erzwingen, dass Ihr Browser ein echtes Fenster zu ihrer gefälschten Seite öffnet, ohne dass die Adressleiste sie verrät. Stattdessen verwenden sie HTML und CSS, um ein gefälschtes "Fenster" innerhalb der Webseite zu zeichnen, die Sie gerade ansehen. Es sieht aus wie ein Popup, ist aber nur eine Grafik auf der Seite.
Der Test: Wenn das Steam-Login-Popup erscheint, versuchen Sie, auf die obere Titelleiste des Popup-Fensters zu klicken und sie außerhalb der Grenzen Ihres Hauptbrowserfensters zu ziehen (z. B. auf Ihren Desktop-Hintergrund).
- Wenn es ECHT ist: Das Fenster lässt sich frei außerhalb des Hauptbrowserrahmens bewegen, da es ein separates, unabhängiges Fenster ist, das von Ihrem Betriebssystem verwaltet wird.
- Wenn es GEFÄLSCHT ist: Das Fenster bleibt am Rand des Hauptbrowserfensters "hängen" und verschwindet, wenn Sie es zu weit ziehen. Es kann die Webseite, auf der es gezeichnet wurde, nicht verlassen.
Hinweis: Einige moderne, ausgeklügelte Phishing-Versuche versuchen, tatsächlich neue Fenster zu öffnen, verstecken dann aber die Adressleiste oder verwenden extrem komplexe URL-Fälschung. Kombinieren Sie den Zieh-Test immer mit einer URL-Überprüfung.
3. Traue nicht dem Vorhängeschloss (SSL-Zertifikate)
Vor Jahren wurde Nutzern beigebracht, im Browser in der Adressleiste "auf das Vorhängeschloss zu achten", um sicherzustellen, dass eine Website sicher ist. Dieser Rat ist gefährlich veraltet.
Das Vorhängeschloss bedeutet nur, dass die Verbindung zwischen Ihnen und der Website verschlüsselt ist (HTTPS). Es bedeutet, dass niemand die Daten während der Übertragung abfangen kann. Es bedeutet NICHT, dass die Website selbst legitim oder sicher ist.
Betrüger können für ihre gefälschten Typo-Squatting-Domains problemlos und kostenlos SSL-Zertifikate erhalten. Eine Phishing-Seite wird fast immer ein Vorhängeschloss haben.
So schützt du dich: Verstehe, dass HTTPS (das Vorhängeschloss) notwendig ist, damit eine Website sicher ist, aber es ist kein Beweis dafür, dass die Website ehrlich ist. Es bedeutet nur, dass du dein Passwort sicher direkt an den Betrüger sendest.
4. Der "Bereits eingeloggt"-Check
Wenn du bereits in deinem primären Webbrowser (z.B. Chrome oder Firefox) bei Steam eingeloggt bist, sollten offizielle Steam-Anmeldeaufforderungen auf Drittanbieter-Websites dies erkennen.
Wenn du auf einer legitimen Website auf "Über Steam anmelden" klickst, sollte automatisch dein Profilbild angezeigt werden und dich einfach mit einem Klick auf "Anmelden" bitten, ohne dass du dein Passwort oder deinen 2FA-Code erneut eingeben musst.
Der Test:
Wenn du weißt, dass du in deinem Browser bei steamcommunity.com eingeloggt bist, aber das Steam-Anmeldefenster einer Drittanbieter-Website dich erneut auffordert, deinen Benutzernamen, dein Passwort und deinen Steam Guard-Code manuell einzugeben, handelt es sich fast sicher um eine Phishing-Seite. Schließe sie sofort.
Checkliste für sichere Anmeldungen
- Bin ich über ein vertrauenswürdiges Lesezeichen oder eine Google-Suche auf diese Seite gelangt, oder habe ich auf einen mir zugesendeten Link geklickt? (Bei zugesendeten Links äußerste Vorsicht walten lassen).
- Habe ich die URL sorgfältig gelesen, um sicherzustellen, dass sie korrekt geschrieben ist?
- Kann ich das Login-Popup-Fenster aus dem Hauptbrowserfenster herausziehen?
- Wenn ich in diesem Browser bereits bei Steam angemeldet bin, zwingt es mich dann, mein Passwort erneut einzugeben?
Bleiben Sie wachsam. In dem Moment, in dem Sie Ihre Zugangsdaten in das falsche Feld eingeben, gewinnen die Betrüger.



