Security & Anti-Fraud
5 min read

Hogyan ismerjük fel a hamis Steam kereskedelmi oldalakat és a phishing linkeket

H
SzerzőHammer Rolland
Hogyan ismerjük fel a hamis Steam kereskedelmi oldalakat és a phishing linkeket

Szinte minden sikeres Steam leltárlopás alapja a phishing. Mielőtt egy csaló eltérítheti az API kulcsodat vagy kiürítheti a fiókodat, szüksége van a belépési adataidra. Ezek megszerzéséhez hihetetlenül meggyőző hamis weboldalakat hoznak létre, amelyek rávesznek a bejelentkezésre.

2026-ban a csalóknak csupán néhány percbe telik egy pixelpontos másolatot létrehozni a Steam bejelentkezési oldaláról vagy egy népszerű harmadik fél által üzemeltetett piactérről. Egy weboldal vizuális megjelenése már nem megbízható mutatója annak hitelességének. Mélyebbre kell nézned.

Pontosan így azonosíthatod a hamis Steam weboldalakat és a phishing linkeket, mielőtt késő lenne.

A Phishing Oldal Anatómiája

A phishing oldalak egyetlen okból léteznek: hogy egy hamis "Bejelentkezés Steam-en keresztül" gombot mutassanak neked.

Amikor egy valódi harmadik fél által üzemeltetett oldalon rákattintasz egy valódi Steam bejelentkezési gombra, a steamcommunity.com oldalra irányítanak át a biztonságos hitelesítéshez. A harmadik fél oldala soha nem látja a jelszavad.

Egy phishing oldalon a "Bejelentkezés" gomb egy felugró ablakot nyit meg, amely úgy néz ki, mint a Steam bejelentkezési oldala. Azonban ez egy teljesen hamis felület, amelyet arra terveztek, hogy elkapja a felhasználónevedet, jelszavadat és a Mobil Hitelesítő alkalmazásból beírt kódodat, és közvetlenül a csalónak küldje el.

1. Minden a URL-ben van (Typo-squatting)

A leggyakoribb taktika a "typo-squatting" – olyan domainnevek regisztrálása, amelyek szinte teljesen megegyeznek a valódiakkal. Az emberi agy gyakran csak átfut a szavakon, inkább az általános alakot olvassa, nem pedig az egyes betűket, ami ezeket a trükköket nagyon hatékonnyá teszi.

Példák hamis URL-ekre:

  • steamcommmunity.com (Három 'm')
  • stearncommunity.com (Az 'r' és 'n' együtt 'm'-nek látszik)
  • steam-community.com (Kötőjel hozzáadva)
  • skinport-market.com (Valódi márkához szavak hozzáadva)
  • csfloat.io (Rossz top-level domain; a valódi oldal .com)

Hogyan védekezz:

  • Soha ne kattints ismeretlenek által küldött linkekre. Legyen az Steam chat, Discord vagy blogkomment, kezeld a kéretlen linkeket ellenségesként.
  • Olvasd el a URL-t karakterenként. Mielőtt bárhová is beírnád a belépési adataidat, állj meg és olvasd el gondosan a címsor tartalmát.
  • Használj Könyvjelzőket. A legbiztonságosabb módja annak, hogy a gyakran használt piacterekre vagy szerencsejáték oldalakra navigálj, ha magad könyvjelzőzöd be őket.

2. A "Hamis Felugró Ablak" Teszt (A Húzásos Teszt)

Ez a legmegbízhatóbb módja annak, hogy leleplezzünk egy hamis Steam bejelentkezési ablakot.

Amikor egy hiteles weboldalon a "Sign in with Steam" (Bejelentkezés Steam-mel) gombra kattintasz, az egy valódi másodlagos böngészőablakot nyit meg. Mivel ez egy valódi ablak, amelyet az operációs rendszered hoz létre, bizonyos tulajdonságai vannak.

A csalók azonban nem tudnak kényszeríteni a böngésződet, hogy egy valódi ablakot nyisson a hamis oldalukra anélkül, hogy az URL-sáv elárulná őket. Ehelyett HTML-t és CSS-t használnak, hogy egy hamis "ablakot" rajzoljanak ki a jelenleg megtekintett weboldalon belül. Úgy néz ki, mint egy felugró ablak, de valójában csak egy grafikai elem az oldalon.

A teszt: Amikor megjelenik a Steam bejelentkezési felugró ablak, próbáld meg a felugró ablak tetején lévő címsávját rákattintani és a fő böngészőablakod határain kívülre húzni (pl. húzd az asztal háttérképedre).

  • Ha VALÓDI: Az ablak szabadon mozog a fő böngészőkereten kívül, mert egy különálló, független ablak, amelyet az operációs rendszered irányít.
  • Ha HAMIS: Az ablak "beragad" a fő böngészőablak széléhez, és ha túl messzire húzod, eltűnik. Nem hagyhatja el azt a weboldalt, amelyre rárajzolták.

Megjegyzés: Néhány modern, kifinomult adathalász megpróbálhat valódi új ablakokat nyitni, de elrejtik az URL-sávot vagy rendkívül bonyolult URL-hamisítást alkalmaznak. Mindig kombináld a húzásos tesztet az URL ellenőrzéssel.

3. Ne bízz a lakatban (SSL tanúsítványok)

Évekkel ezelőtt arra tanították a felhasználókat, hogy "keressék a lakatot" a böngésző címsorában, hogy biztosak legyenek egy webhely biztonságában. Ez a tanács veszélyesen elavult.

A lakat csak azt jelenti, hogy a kapcsolat közted és a webhely között titkosított (HTTPS). Ez azt jelenti, hogy senki sem tudja lehallgatni az adatokat az átvitel során. Ez NEM jelenti azt, hogy maga a webhely hiteles vagy biztonságos.

A csalók könnyen és ingyenesen szerezhetnek SSL tanúsítványokat a hamis, elgépelt domainjeikhez. Egy adathalász oldal szinte mindig rendelkezik lakat ikonnal.

Hogyan védekezz: Értsd meg, hogy a HTTPS (a lakat) szükséges ahhoz, hogy egy oldal biztonságos legyen, de nem bizonyítja, hogy az oldal becsületes. Csak azt jelenti, hogy biztonságosan küldöd el a jelszavad közvetlenül a csalónak.

4. Az "Már be vagy jelentkezve" ellenőrzés

Ha már be vagy jelentkezve a Steambe az elsődleges webböngésződben (pl. Chrome vagy Firefox), akkor a harmadik féltől származó oldalakon megjelenő hivatalos Steam bejelentkezési felületeknek fel kellene ismerniük ezt.

Amikor egy hiteles oldalon rákattintasz a "Bejelentkezés Steam-en keresztül" lehetőségre, automatikusan meg kellene jelenítenie a profilképedet, és egyszerűen meg kellene kérnie, hogy "Jelentkezz be" egy kattintással, anélkül, hogy újra meg kellene adnod a jelszavadat vagy a 2FA kódodat.

A teszt: Ha tudod, hogy be vagy jelentkezve a steamcommunity.com oldalra a böngésződben, de egy harmadik féltől származó oldal Steam bejelentkezési felugró ablaka újra megkér, hogy manuálisan írd be a felhasználónevedet, jelszavadat és a Steam Guard kódodat, az szinte biztosan egy adathalász oldal. Azonnal zárd be.

Összefoglaló ellenőrzőlista a biztonságos bejelentkezésekhez

  1. Navigáltam-e erre az oldalra egy megbízható könyvjelzőn keresztül vagy egy Google-kereséssel, vagy egy nekem küldött linkre kattintottam? (Ha egy linket küldtek, legyél rendkívül gyanakvó).
  2. Gondosan elolvastam-e az URL-t, hogy biztosan tökéletesen van-e leírva?
  3. Tudom-e kihúzni a bejelentkezési felugró ablakot a fő böngészőablakon kívülre?
  4. Ha már be vagyok jelentkezve a Steambe ebben a böngészőben, kényszerít-e arra, hogy újra beírjam a jelszavamat?

Légy éber. Abban a pillanatban, amikor a hitelesítő adataidat egy rossz mezőbe írod be, a csalók nyernek.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
Hogyan ismerjük fel a hamis Steam kereskedelmi oldalakat és a phishing linkeket | TAKE.SKIN