Security & Anti-Fraud
4 min read

QR-Code-Phishing (Streamjacking): Die neueste Bedrohung für Steam-Konten

H
AutorHammer Rolland
QR-Code-Phishing (Streamjacking): Die neueste Bedrohung für Steam-Konten

Seit Jahren lautete der Standardrat für Steam-Sicherheit einfach: "Gib niemals dein Passwort weiter und gib niemals deinen Mobile-Authenticator-Code weiter." Das ist zwar immer noch wahr, aber Betrüger haben einen erschreckend einfachen Weg gefunden, beide Schritte gleichzeitig zu umgehen, und zwar mit einer Funktion, die eigentlich für Bequemlichkeit gedacht ist: dem QR-Code-Scanner der Steam Mobile App.

Diese Methode, oft als "Streamjacking" oder "QR-Phishing" bezeichnet, ist in der CS2-Community unglaublich verbreitet geworden. Hier ist genau, wie sie funktioniert und warum du niemals einen zufälligen QR-Code mit deiner Steam-App scannen darfst.

Der Fehler in der Bequemlichkeit

Wenn du dich auf einem neuen PC bei Steam anmeldest, hast du die Möglichkeit, einen auf dem Monitor angezeigten QR-Code mit deiner Steam Mobile App zu scannen. Das ist eine brillante Komfortfunktion. Sie überträgt deine authentifizierte Sitzung sicher von deinem Telefon auf den PC, ohne dass du ein Passwort oder einen 2FA-Code eingeben musst.

Diese Funktion geht jedoch davon aus, dass der Bildschirm, der den QR-Code anzeigt, dein Bildschirm ist. Betrüger nutzen diese Annahme aus.

Wenn du einen QR-Code scannst, der vom Computer eines Betrügers generiert wurde, gewährst du seinem Computer sofort vollen, authentifizierten Zugriff auf deinen Steam-Account.

Wie der Betrug abläuft

Der Betrug stützt sich stark auf Dringlichkeit, Gier und den Anschein von Legitimität und spielt sich typischerweise auf Streaming-Plattformen wie Twitch oder YouTube ab.

1. Der gefälschte Stream (Der Köder)

Betrüger richten einen Live-Stream auf Twitch oder YouTube ein. Um ihn legitim aussehen zu lassen, werden sie:

  • Den Namen und das Branding eines berühmten Profispielers (z.B. s1mple, m0NESY) oder eines großen Turnierveranstalters (z.B. ESL, PGL) verwenden.
  • Eine alte, vielgesehene VOD-Aufzeichnung (Video on Demand) dieses Spielers oder Turniers erneut ausstrahlen, damit der Stream aktiv und beliebt wirkt.
  • View-Bots einsetzen, um die Zuschauerzahl künstlich auf Tausende zu erhöhen und den gefälschten Stream in der CS2-Kategorie nach oben zu bringen.

2. Der Lockruf (Der Haken)

Über dieses gestohlene Gameplay-Footage wird ein riesiges Grafik-Overlay gelegt, das ein Giveaway verspricht. Darauf steht etwa:

  • "!DROP - SCANNE, UM EIN KOSTENLOSES MESSER ZU ERHALTEN"
  • "ESL MAJOR ZUSCHAUERBELOHNUNGEN - SCANNE QR-CODE, UM KONTO ZU VERKNÜPFEN"
  • "S1MPLE ABSCHIEDS-GIVEAWAY - SCANNE, UM TEILZUNEHMEN"

Neben dem Text wird ein großer, klarer QR-Code angezeigt.

3. Die Ausführung (Die Falle)

Der Betrug setzt darauf, dass du schnell handelst, bevor du nachdenkst.

  1. In dem Glauben, einen offiziellen Stream zu sehen und kostenlose Skins zu wollen, öffnest du deine Steam Mobile App.
  2. Du öffnest den QR-Scanner in der App und richtest ihn auf deinen Monitor.
  3. Die Steam-App wird dich bitten, einen Login zu bestätigen. Weil du denkst, du "verknüpfst" dein Konto mit dem Stream für einen Drop, klickst du auf "Bestätigen".

Die Realität: Der QR-Code im Stream wurde dynamisch vom automatisierten Login-Skript des Betrügers auf dessen Server generiert. Als du auf "Bestätigen" geklickt hast, hast du dein Konto nicht mit einem Giveaway verknüpft; du hast dem Server des Betrügers die Berechtigung erteilt, sich in dein Steam-Konto einzuloggen.

4. Die Nachwirkungen

Da sie die QR-Login-Methode nutzten, umgeht der Betrüger dein Passwort und deinen normalen 2FA-Code. Sie haben nun eine aktive, authentifizierte Sitzung. Innerhalb von Sekunden werden automatisierte Skripte dein Konto von allen handelbaren Items befreien und sie über ein Netzwerk von Zwischenkonten weiterleiten.

Wie du dich schützen kannst

Um dich gegen diesen Betrug zu verteidigen, ist eine strikte Änderung deiner Gewohnheiten bezüglich der Steam Mobile App erforderlich.

  • Die goldene Regel für QR-Codes: Der QR-Scanner in deiner Steam Mobile App hat NUR EINEN ZWECK: die Anmeldung bei der offiziellen Steam Client-Software oder der offiziellen Website steamcommunity.com auf einem physischen Bildschirm, den du kontrollierst.
  • Scanne niemals einen QR-Code aus einem Video, einem Stream, einer Discord-Nachricht oder einer externen Website.
  • Offizielle Drops funktionieren nicht auf diese Weise. Legitime Turnier-Drops oder Plattform-Integrationen (wie das Verknüpfen von Steam mit Twitch) werden über sichere API OAuth-Verknüpfungen abgewickelt (durch Klicken auf einen Button, der dich zu einer sicheren Steam-Login-Seite weiterleitet), NIE über das Scannen eines QR-Codes in einem Video-Feed.
  • Überprüfe Streams: Wenn ein Stream behauptet, ein berühmter Spieler zu sein, der Items verschenkt, überprüfe den Kanalnamen sorgfältig. Gefälschte Kanäle haben oft leichte Rechtschreibfehler oder fehlende offizielle "Verifiziert"-Häkchen, die auf legitimen Plattformen zu finden sind.

Der Komfort von QR-Code-Logins ist großartig für deine eigenen Geräte, aber er ist eine geladene Waffe, wenn sie auf den falschen Bildschirm gerichtet ist. Behandle den Steam QR-Scanner mit derselben äußersten Vorsicht, mit der du dein physisches Telefon einem Fremden übergeben würdest.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR-Code-Phishing (Streamjacking): Die neueste Bedrohung für Steam-Konten | TAKE.SKIN