Security & Anti-Fraud
4 min read

Steam API-avaimen huijaus selitettynä: Miten kauppojen uudelleenohjaukset toimivat

H
KirjoittajaHammer Rolland
Steam API-avaimen huijaus selitettynä: Miten kauppojen uudelleenohjaukset toimivat

Kaikista huijareiden CS2-skinien varastamiseen käyttämistä menetelmistä Steam API -avaimen kaappaus (usein nimeltään "API-huijaus" tai "Kauppauudelleenohjaushuijaus") on kiistatta salakavalin. Se ei perustu siihen, että huijari yrittää suostutella sinut lähettämään esineet suoraan hänelle. Sen sijaan se toimii näkymättömästi taustalla, manipuloiden laillisia kauppoja, jotka aloitat luotettavien ystäviesi tai hyvämaineisten bottitilien kanssa.

Jos käyt kauppaa usein, tämän huijauksen mekaniikan ymmärtäminen ei ole valinnaista – se on välttämätöntä varastosi selviytymisen kannalta.

Mikä on Steam Web API -avain?

Ennen kuin ymmärrät huijauksen, sinun on ymmärrettävä hyväksikäytettävä työkalu. Steam Web API -avain on Valve:n kehittäjille tarjoama yksilöllinen merkkijono. Sen avulla kolmannen osapuolen sovellukset (kuten varastoseurantasivustot tai markkinapaikkabotit) voivat lukea tietoja Steam-tililtäsi, kuten nykyisen varastosi, kauppahistoriasi ja aktiiviset kauppatarjouksesi.

Ratkaisevasti API-avain sallii sovelluksen PERUUTTAA odottavat kauppatarjoukset. Se ei voi hyväksyä kauppoja tai ohittaa Mobile Authenticatoriasi lähettääkseen esineitä pois, mutta kyky peruuttaa kaupat on kaikki, mitä huijari tarvitsee.

API-huijauksen anatomia: Vaihe vaiheelta

Tässä on tarkalleen, miten huijaus etenee:

Vaihe 1: Kaappaus (Avaimen hankkiminen)

Huijaus alkaa aina tietojenkalastelulla. Sinun on ensin vahingossa annettava huijarille pääsy tilillesi.

  1. Klikkaat haitallista linkkiä. Tämä voi olla väärä turnausäänestyssivusto, väärä asemallijako tai kirjoitusvirheellinen vaihtosivusto.
  2. Sinua pyydetään "kirjautumaan Steamin kautta". Syötät käyttäjänimesi, salasanasi ja Steam Guard -koodin.
  3. Väärä sivusto käyttää tunnuksiasi välittömästi kirjautuakseen tilillesi taustalla.
  4. Kriittinen vaihe: Huijarin skripti ei yritä vielä vaihtaa esineitäsi. Sen sijaan se hiljaa siirtyy Steam API -rekisteröintisivulle ja luo API-avaimen tilillesi. Skripti tallentaa tämän avaimen ja kirjautuu sitten ulos.

Tässä vaiheessa et välttämättä edes huomaa, että jotain on vialla. Sinulla on vielä esineesi ja puhelimesi.

Vaihe 2: Väijytys (Odottaa vaihtoa)

Huijarin automatisoitu järjestelmä valvoo nyt jatkuvasti tilisi varastetun API-avaimen avulla odottaen, että teet liikkeen. Oletetaan, että päätät vaihtaa veitsesi luotettuun markkinapaikkaan myydäksesi sen.

  1. Pyydät talletusta oikealla markkinapaikalla.
  2. Oikea markkinapaikan botti lähettää sinulle vaihtotarjouksen veitsestäsi.
  3. Näet tarjouksen työpöytätietokoneellasi ja kaikki näyttää oikealta.

Vaihe 3: Uudelleenohjaus (Vaihto)

Kaikki tämä tapahtuu sekunnin murto-osassa, kun olet hyväksymässä kauppatarjousta puhelimellasi.

  1. Huijarin skripti havaitsee saapuvan kauppatarjouksen oikealta botilta.
  2. Käyttäen varastettua API-avaintasi, skripti peruuttaa välittömästi oikean kauppatarjouksen.
  3. Samanaikaisesti skripti luo uuden, identtisen kauppatarjouksen huijarin hallitsemalta botilta.
  4. Tämä väärennösbotti on konfiguroitu jäljittelemään täydellisesti oikeaa bottia: se kopioi profiilikuvan, tarkan näyttönimen ja pyytää täsmälleen samaa veistä.

Vaihe 4: Toteutus (Ansaan jääminen)

  1. Avaat Steam Mobile -sovelluksen vahvistaaksesi kaupan.
  2. Koska väärennösbotti kopioi täydellisesti oikean botin nimen ja avatarin, kauppa näyttää identtiseltä odottamallesi tarjoukselle.
  3. Jos et tarkasta tarkasti pieniä yksityiskohtia, napsautat "Hyväksy".
  4. Veitsesi lähetetään huijarin kloonibotille. Oikea markkinapaikka ei koskaan vastaanota esinettäsi.

Kuinka havaita ja estää API-huijaus

Koska huijaus keskeyttää kaupat, joita aiot tehdä, se ohittaa normaalin varovaisuutesi. On kuitenkin varmoja tapoja torjua se.

1. Mobile Authenticator on kilpesi

Huijari luottaa täysin siihen, että kiirehdit viimeistä vaihetta. Kun avaat Steam-sovelluksesi vahvistaaksesi kaupan, pysähdy ja lue.

  • Tarkista taso: Oikeat markkinapaikan botit ovat usein korkealla tasolla. Huijarien kloonitilit ovat yleensä Taso 0 tai 1.
  • Tarkista liittymispäivä: Puhelimesi näyttää varoituksen, jos tili on luotu äskettäin tai on juuri muuttanut nimeään. Kloonitilit ovat yleensä aivan uusia.
  • "Tilin luonti" -varoitus: Jos Steam-sovellus varoittaa sinua, että tili on uusi tai epäilyttävä, PERUUTA KAUPPA VÄLITTÖMÄSTI.

2. Tarkista API-avaimen sivusi säännöllisesti

Tämä on suorinta tietä saada selville, onko tilisi vaarassa.

  1. Siirry viralliselle API-sivulle: https://steamcommunity.com/dev/apikey
  2. Jos sivu pyytää rekisteröimään verkkotunnuksen, olet TURVASSA. Sinulla ei ole aktiivista API-avainta.
  3. Jos sivulla näkyy verkkotunnus (usein satunnainen kirjainyhdistelmä) ja pitkä merkkijono (avain), olet VAARASSA.

3. Kuinka puhdistaa vaarantunut tili

Jos huomaat luvattoman API-avaimen tai kaupan ohjautuneen väärälle taholle:

  1. Kumoa avain: Sivulla steamcommunity.com/dev/apikey napsauta "Revoke My Steam Web API Key".
  2. Poista laitteiden valtuutus: Siirry Steam-asetuksiin -> Tietoturva -> "Poista kaikkien muiden laitteiden valtuutus". Tämä potkii huijarin skriptin ulos tilistäsi.
  3. Vaihda salasanasi: Tee tämä välittömästi valtuutusten poistamisen jälkeen.
  4. Luo uusi kauppalinkki: Siirry varastoosi -> Kauppatarjoukset -> Kuka voi lähettää minulle kauppatarjouksia? -> Luo uusi URL.

Ymmärtämällä, että huijarit voivat manipuloida kauppaikkunaa sen jälkeen, kun olet aloittanut kaupan, muutat tapaa, jolla katsot mobiilivahvistusnäyttöä. Se ei ole vain muodollisuus; se on ainoa asia, joka seisoo varastosi ja erittäin kehittyneen varkauden välissä.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
Steam API-avaimen huijaus selitettynä: Miten kauppojen uudelleenohjaukset toimivat | TAKE.SKIN