Durante años, el consejo estándar para la seguridad de Steam era simple: "Nunca compartas tu contraseña y nunca compartas el código de tu Autenticador Móvil". Aunque sigue siendo cierto, los estafadores han encontrado una forma aterradoramente simple de eludir ambos pasos simultáneamente utilizando una función diseñada para la conveniencia: el escáner de código QR de la aplicación móvil de Steam.
Este método, a menudo denominado "Streamjacking" o "Phishing por QR", se ha vuelto increíblemente prevalente en la comunidad de CS2. Así es exactamente cómo funciona y por qué nunca debes escanear un código QR aleatorio con tu aplicación de Steam.
La falla en la conveniencia
Cuando inicias sesión en Steam en una PC nueva, tienes la opción de escanear un código QR que se muestra en el monitor usando tu aplicación móvil de Steam. Esta es una función de conveniencia brillante. Transfiere de forma segura tu sesión autenticada desde tu teléfono a la PC sin que necesites escribir una contraseña o un código de 2FA.
Sin embargo, esta función asume que la pantalla que muestra el código QR es tu pantalla. Los estafadores explotan esta suposición.
Si escaneas un código QR generado por la computadora de un estafador, estás otorgando instantáneamente a su computadora acceso completo y autenticado a tu cuenta de Steam.
Cómo se desarrolla la estafa
La estafa se basa en gran medida en la urgencia, la codicia y la ilusión de legitimidad, y generalmente se desarrolla en plataformas de streaming como Twitch o YouTube.
1. La Transmisión Falsa (El Cebo)
Los estafadores configurarán una transmisión en vivo en Twitch o YouTube. Para que parezca legítima, harán lo siguiente:
- Usarán el nombre y la imagen de un jugador profesional famoso (por ejemplo, s1mple, m0NESY) o de un organizador de torneos importante (por ejemplo, ESL, PGL).
- Retransmitirán un VOD (Video on Demand) antiguo y muy visto de ese jugador o torneo para que la transmisión parezca activa y popular.
- Usarán bots de visualización para inflar artificialmente el recuento de espectadores a miles, colocando la transmisión falsa en la parte superior del directorio de CS2.
2. La Carnada (El Anzuelo)
Superpuesta sobre este metraje de juego robado habrá un gráfico enorme que promete un sorteo. Dirá algo como:
- "!DROP - ESCANEA PARA RECLAMAR UN CUCHILLO GRATIS"
- "RECOMPENSAS POR VISUALIZACIÓN DEL ESL MAJOR - ESCANEA EL CÓDIGO QR PARA VINCULAR TU CUENTA"
- "SORTEO DE DESPEDIDA DE S1MPLE - ESCANEA PARA PARTICIPAR"
Junto al texto habrá un código QR grande y claro.
3. La Ejecución (La Trampa)
La estafa se basa en que actúes rápidamente antes de pensar.
- Creyendo que estás viendo una transmisión oficial y queriendo skins gratis, abres tu aplicación móvil de Steam.
- Abres el escáner de códigos QR dentro de la aplicación y lo apuntas a tu monitor.
- La aplicación de Steam te pedirá que confirmes un inicio de sesión. Como crees que estás "vinculando" tu cuenta a la transmisión para recibir un drop, haces clic en "Confirmar".
La Realidad: El código QR en la transmisión fue generado dinámicamente por el script automatizado de inicio de sesión del estafador en su servidor. Cuando hiciste clic en confirmar, no vinculaste tu cuenta a un sorteo; autorizaste al servidor del estafador a iniciar sesión en tu cuenta de Steam.
4. Las Consecuencias
Debido a que utilizaron el método de inicio de sesión con código QR, el estafador evita tu contraseña y tu código de autenticación en dos pasos (2FA) habitual. Ahora tienen una sesión activa y autenticada. En cuestión de segundos, scripts automatizados despojarán tu cuenta de cualquier objeto comerciable, enviándolos a través de una red de cuentas intermediarias.
Cómo Protegerte
Defenderse de esta estafa requiere un cambio estricto en los hábitos relacionados con la aplicación móvil de Steam.
- La Regla de Oro de los Códigos QR: El escáner de códigos QR en tu aplicación móvil de Steam tiene UN ÚNICO PROPÓSITO: iniciar sesión en el software oficial del Cliente de Steam o en el sitio web oficial
steamcommunity.comen una pantalla física que tú controles. - Nunca escanees un código QR de un video, una transmisión en directo, un mensaje de Discord o un sitio web externo.
- Las gotas oficiales no funcionan así. Las gotas legítimas de torneos o las integraciones con plataformas (como vincular Steam con Twitch) se manejan a través de enlaces seguros de OAuth API (haciendo clic en un botón que te redirige a una página de inicio de sesión segura de Steam), NUNCA escaneando un código QR en una transmisión de video.
- Verifica las Transmisiones: Si una transmisión afirma ser de un jugador famoso regalando objetos, revisa el nombre del canal cuidadosamente. Los canales falsos a menudo tienen ligeros errores ortográficos o carecen de la "marca de verificación" oficial que tienen los canales legítimos en las plataformas.
La conveniencia de los inicios de sesión con código QR es excelente para tus propios dispositivos, pero es un arma cargada si se apunta a la pantalla equivocada. Trata el escáner de códigos QR de Steam con la misma extrema precaución con la que tratarías entregar tu teléfono físico a un extraño.



