Szinte minden sikeres Steam leltárlopás alapja a phishing. Mielőtt egy csaló eltérítheti az API kulcsodat vagy kiürítheti a fiókodat, szüksége van a belépési adataidra. Ezek megszerzéséhez hihetetlenül meggyőző hamis weboldalakat hoznak létre, amelyek rávesznek a bejelentkezésre.
2026-ban a csalóknak csupán néhány percbe telik egy pixelpontos másolatot létrehozni a Steam bejelentkezési oldaláról vagy egy népszerű harmadik fél által üzemeltetett piactérről. Egy weboldal vizuális megjelenése már nem megbízható mutatója annak hitelességének. Mélyebbre kell nézned.
Pontosan így azonosíthatod a hamis Steam weboldalakat és a phishing linkeket, mielőtt késő lenne.
A Phishing Oldal Anatómiája
A phishing oldalak egyetlen okból léteznek: hogy egy hamis "Bejelentkezés Steam-en keresztül" gombot mutassanak neked.
Amikor egy valódi harmadik fél által üzemeltetett oldalon rákattintasz egy valódi Steam bejelentkezési gombra, a steamcommunity.com oldalra irányítanak át a biztonságos hitelesítéshez. A harmadik fél oldala soha nem látja a jelszavad.
Egy phishing oldalon a "Bejelentkezés" gomb egy felugró ablakot nyit meg, amely úgy néz ki, mint a Steam bejelentkezési oldala. Azonban ez egy teljesen hamis felület, amelyet arra terveztek, hogy elkapja a felhasználónevedet, jelszavadat és a Mobil Hitelesítő alkalmazásból beírt kódodat, és közvetlenül a csalónak küldje el.
1. Minden a URL-ben van (Typo-squatting)
A leggyakoribb taktika a "typo-squatting" – olyan domainnevek regisztrálása, amelyek szinte teljesen megegyeznek a valódiakkal. Az emberi agy gyakran csak átfut a szavakon, inkább az általános alakot olvassa, nem pedig az egyes betűket, ami ezeket a trükköket nagyon hatékonnyá teszi.
Példák hamis URL-ekre:
steamcommmunity.com(Három 'm')stearncommunity.com(Az 'r' és 'n' együtt 'm'-nek látszik)steam-community.com(Kötőjel hozzáadva)skinport-market.com(Valódi márkához szavak hozzáadva)csfloat.io(Rossz top-level domain; a valódi oldal .com)
Hogyan védekezz:
- Soha ne kattints ismeretlenek által küldött linkekre. Legyen az Steam chat, Discord vagy blogkomment, kezeld a kéretlen linkeket ellenségesként.
- Olvasd el a URL-t karakterenként. Mielőtt bárhová is beírnád a belépési adataidat, állj meg és olvasd el gondosan a címsor tartalmát.
- Használj Könyvjelzőket. A legbiztonságosabb módja annak, hogy a gyakran használt piacterekre vagy szerencsejáték oldalakra navigálj, ha magad könyvjelzőzöd be őket.
2. A "Hamis Felugró Ablak" Teszt (A Húzásos Teszt)
Ez a legmegbízhatóbb módja annak, hogy leleplezzünk egy hamis Steam bejelentkezési ablakot.
Amikor egy hiteles weboldalon a "Sign in with Steam" (Bejelentkezés Steam-mel) gombra kattintasz, az egy valódi másodlagos böngészőablakot nyit meg. Mivel ez egy valódi ablak, amelyet az operációs rendszered hoz létre, bizonyos tulajdonságai vannak.
A csalók azonban nem tudnak kényszeríteni a böngésződet, hogy egy valódi ablakot nyisson a hamis oldalukra anélkül, hogy az URL-sáv elárulná őket. Ehelyett HTML-t és CSS-t használnak, hogy egy hamis "ablakot" rajzoljanak ki a jelenleg megtekintett weboldalon belül. Úgy néz ki, mint egy felugró ablak, de valójában csak egy grafikai elem az oldalon.
A teszt: Amikor megjelenik a Steam bejelentkezési felugró ablak, próbáld meg a felugró ablak tetején lévő címsávját rákattintani és a fő böngészőablakod határain kívülre húzni (pl. húzd az asztal háttérképedre).
- Ha VALÓDI: Az ablak szabadon mozog a fő böngészőkereten kívül, mert egy különálló, független ablak, amelyet az operációs rendszered irányít.
- Ha HAMIS: Az ablak "beragad" a fő böngészőablak széléhez, és ha túl messzire húzod, eltűnik. Nem hagyhatja el azt a weboldalt, amelyre rárajzolták.
Megjegyzés: Néhány modern, kifinomult adathalász megpróbálhat valódi új ablakokat nyitni, de elrejtik az URL-sávot vagy rendkívül bonyolult URL-hamisítást alkalmaznak. Mindig kombináld a húzásos tesztet az URL ellenőrzéssel.
3. Ne bízz a lakatban (SSL tanúsítványok)
Évekkel ezelőtt arra tanították a felhasználókat, hogy "keressék a lakatot" a böngésző címsorában, hogy biztosak legyenek egy webhely biztonságában. Ez a tanács veszélyesen elavult.
A lakat csak azt jelenti, hogy a kapcsolat közted és a webhely között titkosított (HTTPS). Ez azt jelenti, hogy senki sem tudja lehallgatni az adatokat az átvitel során. Ez NEM jelenti azt, hogy maga a webhely hiteles vagy biztonságos.
A csalók könnyen és ingyenesen szerezhetnek SSL tanúsítványokat a hamis, elgépelt domainjeikhez. Egy adathalász oldal szinte mindig rendelkezik lakat ikonnal.
Hogyan védekezz: Értsd meg, hogy a HTTPS (a lakat) szükséges ahhoz, hogy egy oldal biztonságos legyen, de nem bizonyítja, hogy az oldal becsületes. Csak azt jelenti, hogy biztonságosan küldöd el a jelszavad közvetlenül a csalónak.
4. Az "Már be vagy jelentkezve" ellenőrzés
Ha már be vagy jelentkezve a Steambe az elsődleges webböngésződben (pl. Chrome vagy Firefox), akkor a harmadik féltől származó oldalakon megjelenő hivatalos Steam bejelentkezési felületeknek fel kellene ismerniük ezt.
Amikor egy hiteles oldalon rákattintasz a "Bejelentkezés Steam-en keresztül" lehetőségre, automatikusan meg kellene jelenítenie a profilképedet, és egyszerűen meg kellene kérnie, hogy "Jelentkezz be" egy kattintással, anélkül, hogy újra meg kellene adnod a jelszavadat vagy a 2FA kódodat.
A teszt:
Ha tudod, hogy be vagy jelentkezve a steamcommunity.com oldalra a böngésződben, de egy harmadik féltől származó oldal Steam bejelentkezési felugró ablaka újra megkér, hogy manuálisan írd be a felhasználónevedet, jelszavadat és a Steam Guard kódodat, az szinte biztosan egy adathalász oldal. Azonnal zárd be.
Összefoglaló ellenőrzőlista a biztonságos bejelentkezésekhez
- Navigáltam-e erre az oldalra egy megbízható könyvjelzőn keresztül vagy egy Google-kereséssel, vagy egy nekem küldött linkre kattintottam? (Ha egy linket küldtek, legyél rendkívül gyanakvó).
- Gondosan elolvastam-e az URL-t, hogy biztosan tökéletesen van-e leírva?
- Tudom-e kihúzni a bejelentkezési felugró ablakot a fő böngészőablakon kívülre?
- Ha már be vagyok jelentkezve a Steambe ebben a böngészőben, kényszerít-e arra, hogy újra beírjam a jelszavamat?
Légy éber. Abban a pillanatban, amikor a hitelesítő adataidat egy rossz mezőbe írod be, a csalók nyernek.



