Security & Anti-Fraud
6 min read

Cómo Identificar Sitios Falsos de Intercambio en Steam y Enlaces de Phishing

H
AutorHammer Rolland
Cómo Identificar Sitios Falsos de Intercambio en Steam y Enlaces de Phishing

La piedra angular de casi todo robo exitoso de inventario de Steam es el phishing. Antes de que un estafador pueda secuestrar tu clave API o vaciar tu cuenta, necesita tus credenciales. Para obtenerlas, confían en crear sitios web falsos increíblemente convincentes que te engañan para que inicies sesión.

En 2026, crear una réplica pixel perfect de la página de inicio de sesión de Steam o de un popular mercado de terceros les toma a los estafadores apenas unos minutos. El diseño visual de un sitio web ya no es un indicador confiable de su autenticidad. Debes mirar más a fondo.

Aquí está exactamente cómo identificar sitios web falsos de Steam y enlaces de phishing antes de que sea demasiado tarde.

La anatomía de un sitio de phishing

Los sitios de phishing existen por una razón: presentarte un botón falso de "Iniciar sesión a través de Steam".

Cuando haces clic en un botón legítimo de inicio de sesión de Steam en un sitio real de terceros, eres redirigido a steamcommunity.com para autenticarte de forma segura. El sitio de terceros nunca ve tu contraseña.

En un sitio de phishing, el botón "Iniciar sesión" abre una ventana emergente que parece la página de inicio de sesión de Steam. Sin embargo, es una interfaz completamente falsa diseñada para capturar tu nombre de usuario, contraseña y el código del Autenticador Móvil que escribas en ella, enviándolos directamente al estafador.

1. La URL lo es Todo (Typosquatting)

La táctica más común es el "typosquatting": registrar nombres de dominio que se ven casi idénticos a los reales. El cerebro humano a menudo escanea las palabras, leyendo la forma general en lugar de las letras individuales, lo que hace que estos sean muy efectivos.

Ejemplos de URLs Falsas:

  • steamcommmunity.com (Tres 'm')
  • stearncommunity.com (La 'r' y la 'n' parecen una 'm')
  • steam-community.com (Guion añadido)
  • skinport-market.com (Palabras añadidas a una marca real)
  • csfloat.io (Dominio de nivel superior incorrecto; el sitio real es .com)

Cómo defenderse:

  • Nunca hagas clic en enlaces enviados por desconocidos. Ya sea en el chat de Steam, Discord o comentarios de blogs, trata los enlaces no solicitados como hostiles.
  • Lee la URL carácter por carácter. Antes de ingresar credenciales en cualquier lugar, detente y lee la barra de direcciones con cuidado.
  • Usa Marcadores. La forma más segura de navegar a los mercados o sitios de apuestas que usas con frecuencia es marcarlos tú mismo.

2. La Prueba del "Popup Falso" (La Prueba del Arrastre)

Esta es la forma más confiable de exponer una ventana de inicio de sesión de Steam falsa.

Cuando haces clic en "Iniciar sesión con Steam" en un sitio legítimo, se abre una verdadera ventana secundaria del navegador. Debido a que es una ventana real creada por tu sistema operativo, tiene ciertas propiedades.

Los estafadores, sin embargo, no pueden forzar a tu navegador a abrir una ventana real hacia su sitio falso sin que la barra de URL los delate. En su lugar, usan HTML y CSS para dibujar una "ventana" falsa dentro de la página web que estás viendo. Parece un popup, pero es solo un gráfico en la página.

La Prueba: Cuando aparezca el popup de inicio de sesión de Steam, intenta hacer clic y arrastrar la barra de título superior de la ventana emergente fuera de los límites de la ventana principal de tu navegador (por ejemplo, arrástrala hacia el fondo de tu escritorio).

  • Si es REAL: La ventana se moverá libremente fuera del marco principal del navegador, porque es una ventana separada e independiente gobernada por tu sistema operativo.
  • Si es FALSA: La ventana se "trabará" en el borde de la ventana principal del navegador y desaparecerá si la arrastras demasiado lejos. No puede salir de la página web en la que fue dibujada.

Nota: Algunos phishers modernos y sofisticados intentan abrir ventanas nuevas reales, pero ocultarán la barra de URL o usarán suplantación de URL extremadamente compleja. Siempre combina la prueba del arrastre con la verificación de la URL.

3. No confíes en el candado (Certificados SSL)

Hace años, se enseñaba a los usuarios a "buscar el candado" en la barra de direcciones del navegador para asegurarse de que un sitio era seguro. Este consejo está peligrosamente desactualizado.

El candado solo significa que la conexión entre tú y el sitio web está cifrada (HTTPS). Significa que nadie puede interceptar los datos en tránsito. NO significa que el sitio web en sí sea legítimo o seguro.

Los estafadores pueden obtener fácil y gratuitamente certificados SSL para sus dominios falsos con errores tipográficos (typo-squatting). Un sitio de phishing casi siempre tendrá un candado.

Cómo defenderte: Comprende que HTTPS (el candado) es necesario para que un sitio sea seguro, pero no es una prueba de que el sitio sea honesto. Solo significa que estás enviando tu contraseña de forma segura directamente al estafador.

4. La comprobación de "Ya has iniciado sesión"

Si ya has iniciado sesión en Steam en tu navegador web principal (por ejemplo, Chrome o Firefox), las ventanas de inicio de sesión oficiales de Steam en sitios de terceros deberían reconocerlo.

Cuando haces clic en "Iniciar sesión a través de Steam" en un sitio legítimo, debería mostrarte automáticamente tu foto de perfil y simplemente pedirte que "Inicies sesión" con un clic, sin requerir que vuelvas a introducir tu contraseña o código de autenticación en dos pasos (2FA).

La prueba: Si sabes que has iniciado sesión en steamcommunity.com en tu navegador, pero la ventana emergente de inicio de sesión de Steam de un sitio de terceros te pide que escribas manualmente tu nombre de usuario, contraseña y código de Steam Guard de nuevo, es casi con toda seguridad un sitio de phishing. Ciérralo inmediatamente.

Lista de verificación para inicios de sesión seguros

  1. ¿Accedí a este sitio a través de un marcador de confianza o una búsqueda en Google, o hice clic en un enlace que me enviaron? (Si fue un enlace enviado, sé extremadamente sospechoso).
  2. ¿He leído la URL con cuidado para asegurarme de que esté escrita perfectamente?
  3. ¿Puedo arrastrar la ventana emergente de inicio de sesión fuera de la ventana principal del navegador?
  4. Si ya he iniciado sesión en Steam en este navegador, ¿me está obligando a escribir mi contraseña de nuevo?

Mantente alerta. En el momento en que escribas tus credenciales en el cuadro incorrecto, los estafadores ganan.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
Cómo Identificar Sitios Falsos de Intercambio en Steam y Enlaces de Phishing | TAKE.SKIN