Security & Anti-Fraud
3 min read

QR-koodihuijaus (Streamjacking): Uusin uhka Steam-tileille

H
KirjoittajaHammer Rolland
QR-koodihuijaus (Streamjacking): Uusin uhka Steam-tileille

Vuosien ajan standardi-neuvo Steamin tietoturvaan oli yksinkertainen: "Älä koskaan luo salasanaasi, ja älä koskaan luo Mobile Authenticator -koodiasi." Vaikka tämä on edelleen totta, huijarit ovat löytäneet kauhistuttavan yksinkertaisen tavan ohittaa molemmat nämä vaiheet samanaikaisesti käyttämällä ominaisuutta, joka on suunniteltu mukavuutta varten: Steam Mobile -sovelluksen QR-koodinlukija.

Tätä menetelmää, jota usein kutsutaan "Streamjackingiksi" tai "QR-phishingiksi", on tullut uskomattoman yleiseksi CS2-yhteisössä. Tässä on tarkalleen kuinka se toimii ja miksi sinun ei saa koskaan skannata satunnaista QR-koodia Steam-sovelluksellasi.

Mukavuuden suunnitteluvirhe

Kun kirjaudut Steamille uudelle tietokoneelle, sinulla on mahdollisuus skannata näytöllä näkyvä QR-koodi Steam Mobile -sovelluksellasi. Tämä on loistava mukavuusominaisuus. Se siirtää turvallisesti todennetun istuntosi puhelimeltasi tietokoneelle ilman, että sinun tarvitsee kirjoittaa salasanaa tai 2FA-koodia.

Tämä ominaisuus kuitenkin olettaa, että näyttö, jolla QR-koodi näkyy, on sinun näyttösi. Huijarit hyödyntävät tätä oletusta.

Jos skannat huijarin tietokoneen luoman QR-koodin, annat välittömästi heidän tietokoneelleen täyden, todennetun pääsyn Steam-tilillesi.

Kuinka huijaus etenee

Huijaus nojaa vahvasti kiireeseen, ahneuteen ja legitiimiyden illuusioon, ja se tyypillisesti tapahtuu suoratoistopalveluilla, kuten Twitchissä tai YouTubessa.

1. Väärä suoratoisto (Toukka)

Huijarit perustavat suoratoiston Twitchiin tai YouTubeen. Jotta se näyttäisi aidolta, he:

  • Käyttävät kuuluisan ammattilaispelaajan (esim. s1mple, m0NESY) tai suuren turnausorganisaation (esim. ESL, PGL) nimeä ja brändiä.
  • Lähettävät uudelleen vanhan, paljon katsotun VOD-videon (Video on Demand) kyseisestä pelaajasta tai turnauksesta, jotta suoratoisto näyttäisi aktiiviselta ja suositulta.
  • Käyttävät katselijabotteja keinotekoisesti nostamaan katselijamäärää tuhansiin, työntäen väärän suoratoiston CS2-hakemiston kärkeen.

2. Houkutin (Koukku)

Varastetun pelikuvan päälle asetetaan valtava grafiikka, joka lupaa arpajaisia. Siinä voi lukea esimerkiksi:

  • "!DROP - SKANNAA SAADAKSESI ILMAINEN VEITSI"
  • "ESL MAJOR KATSOJAPALKINNOT - SKANNAA QR YHDISTÄÄKSESI TILISI"
  • "S1MPLE JÄÄHYVÄISARPANEN - SKANNAA OSALLISTUAKSESI"

Tekstin vieressä on suuri, selkeä QR-koodi.

3. Toteutus (Ansaan astuminen)

Huijaus perustuu siihen, että toimii nopeasti ennen kuin ajattelee.

  1. Uskoen katsovasi virallista suoratoistoa ja haluten ilmaisia skinejä, avaat Steam Mobile -sovelluksesi.
  2. Avaat sovelluksen sisällä olevan QR-skannerin ja osoitat sitä näyttöösi.
  3. Steam-sovellus pyytää vahvistamaan kirjautumisen. Koska luulet "yhdistäväsi" tilisi suoratoistoon saadaksesi dropin, napsautat "Vahvista".

Todellisuus: Suoratoiston QR-koodi oli huijarin automaattisen kirjautumisskriptin palvelimella dynaamisesti luoma. Kun napsautit vahvista, et yhdistänyt tiliäsi arpajaisiin; vahvistit huijarin palvelimen kirjautumisen Steam-tilillesi.

4. Seuraukset

Koska huijari käytti QR-koodin sisäänkirjautumismenetelmää, hän ohitti salasanasi ja tavallisen kaksivaiheisen tunnistautumiskoodisi. Hänellä on nyt aktiivinen, todennettu istunto. Sekunneissa automatisoitujen skriptien avulla tililtäsi poistetaan kaikki kaupattavissa olevat esineet, jotka reititetään muulitiliverkoston kautta.

Kuinka suojautua

Tätä huijausta vastaan puolustautuminen edellyttää Steam-mobiilisovelluksen käyttötapojen tiukkaa muuttamista.

  • QR-koodien kultainen sääntö: Steam-mobiilisovelluksesi QR-koodinlukijalla on VAIN YKSI TARKOITUS: kirjautua viralliseen Steam-Client-ohjelmistoon tai viralliselle steamcommunity.com-verkkosivustolle fyysisellä näytöllä, jota hallitset.
  • Älä koskaan skannaa QR-koodia videosta, suoratoistosta, Discord-viestistä tai ulkoiselta verkkosivustolta.
  • Viralliset dropit eivät toimi näin. Aitojen turnausdroppien tai alustaintegraatioiden (kuten Steamin linkittäminen Twitchiin) käsittely tapahtuu turvallisen API OAuth -linkityksen kautta (napsautetaan painiketta, joka ohjaa sinut turvalliselle Steam-kirjautumissivulle), EI KOSKAAN skannaamalla QR-koodia videolähetyksestä.
  • Varmista suoratoistot: Jos suoratoisto väittää olevan kuuluisa pelaaja, joka jakaa esineitä, tarkista kanavan nimi huolellisesti. Väärennetyillä kanavilla on usein pieniä kirjoitusvirheitä tai niiltä puuttuu alustojen virallisilta kanavilta löytyvät "Vahvistettu"-tarkistusmerkit.

QR-koodikirjautumisen mukavuus on loistava omien laitteidesi käyttöön, mutta se on ladattu ase, jos se osoittaa väärää näyttöä kohti. Käsittele Steam QR-lukijaa samalla äärimmäisellä varovaisuudella kuin käsittelisit fyysisen puhelimesi luovuttamista tuntemattomalle.

Tunnisteet:#scam#steam

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR-koodihuijaus (Streamjacking): Uusin uhka Steam-tileille | TAKE.SKIN