Évekig a Steam biztonsági tanácsa egyszerű volt: "Soha ne add ki a jelszavadat, és soha ne add ki a Mobil Hitelesítő kódodat." Bár ez továbbra is igaz, a csalók egy rettenetesen egyszerű módját találták meg arra, hogy mindkét lépést egyszerre megkerüljék egy kényelmi funkció segítségével: a Steam mobilalkalmazás QR-kód olvasójával.
Ezt a módszert, amelyet gyakran "Streamjacking"-nek vagy "QR Phishing"-nek neveznek, hihetetlenül elterjedtté vált a CS2 közösségben. Pontosan így működik, és ezért soha nem szabad véletlenszerű QR-kódot beolvasnod a Steam alkalmazásoddal.
A kényelem hibája
Amikor új PC-n jelentkezel be a Steambe, van lehetőséged arra, hogy a monitoron megjelenő QR-kódot beolvasd a Steam mobilalkalmazásoddal. Ez egy brilliáns kényelmi funkció. Biztonságosan átviszi a hitelesített munkameneted a telefonodról a PC-re anélkül, hogy be kellene gépelned egy jelszót vagy 2FA kódot.
Azonban ez a funkció feltételezi, hogy a QR-kódot megjelenítő képernyő a te képernyőd. A csalók kihasználják ezt a feltételezést.
Ha egy csaló számítógépje által generált QR-kódot olvasol be, azonnal teljes, hitelesített hozzáférést adsz a számítógépének a Steam fiókodhoz.
Hogyan zajlik le a csalás
A csalás erősen támaszkodik a sürgősségre, a kapzsiságra és a legitimitás illúziójára, és általában olyan streaming platformokon zajlik le, mint a Twitch vagy a YouTube.
1. A hamis közvetítés (A csali)
A csalók Twitchen vagy YouTube-on indítanak élő közvetítést. Annak érdekében, hogy hitelesnek tűnjön, a következőket teszik:
- Egy híres profi játékos (pl. s1mple, m0NESY) vagy egy nagyobbik versenyszervező (pl. ESL, PGL) nevét és arculatát használják fel.
- Az adott játékos vagy verseny egy régi, nagy nézettségű VOD-ját (Video on Demand) közvetítik újra, hogy a stream aktívnak és népszerűnek tűnjön.
- Nézőbotokat használnak, hogy mesterségesen több ezer nézőt generáljanak, ezzel a hamis streamet a CS2 kategória élére juttatva.
2. A csali (A horog)
A lopott játékvideóra ráhelyeznek egy hatalmas grafikát, amely egy nyereményjátékot ígér. Olyasmit ír, mint:
- "!DROP - OLVASD LE, HOGY INGYENES KÉSET KAPJ"
- "ESL MAJOR NÉZŐI JUTALOM - OLVASD LE A QR-KÓDOT A FIÓK ÖSSZEKAPCSOLÁSÁHOZ"
- "S1MPLE BÚCSÚZÓ NYEREMÉNYJÁTÉK - OLVASD LE A QR-KÓDOT A RÉSZVÉTELHEZ"
A szöveg mellett egy nagy, világos QR-kód található.
3. A kivitelezés (A csapda)
A csalás azon alapul, hogy gyorsan cselekszel, mielőtt gondolkodnál.
- Azt hiszed, hogy egy hivatalos streamet nézel, és ingyenes skineket szeretnél, ezért megnyitod a Steam mobilalkalmazásod.
- Megnyitod az alkalmazáson belüli QR-kód olvasót, és a monitorodra irányítod.
- A Steam alkalmazás megkér, hogy erősítsd meg egy bejelentkezést. Mivel azt hiszed, hogy a streamhez "kapcsolod" a fiókodat a dropért, rákattintasz a "Megerősítés" gombra.
A valóság: A streamen lévő QR-kódot a csaló szerverén futó automatizált bejelentkezési szkriptje generálta dinamikusan. Amikor rákattintottál a megerősítésre, nem egy nyereményjátékhoz kapcsoltad a fiókodat, hanem engedélyezted a csaló szerverének, hogy bejelentkezzen a Steam fiókodba.
4. Az Áldozat
Mivel a QR-kódos bejelentkezési módszert használták, a csaló megkerülte a jelszavad és a szokásos kétfaktoros hitelesítésed. Most már van egy aktív, hitelesített munkamenetük a fiókodban. Másodperceken belül automatizált szkriptek fosztják ki a fiókod minden kereskedhető tárgyát, amelyeket egy hálózaton keresztül továbbítanak további, általuk irányított fiókokba.
Hogyan védd meg magad
A csalás elleni védekezés a Steam mobilalkalmazással kapcsolatos szokásaid szigorú megváltoztatását igényli.
- A QR-kódok aranyszabálya: A Steam mobilalkalmazásodban lévő QR-kód olvasónak CSAK EGY CÉLJA van: bejelentkezni a hivatalos Steam kliens szoftverbe vagy a hivatalos
steamcommunity.comweboldalra egy fizikai képernyőn, amelyet te irányítasz. - Soha ne olvass be QR-kódot egy videóból, stream-ből, Discord üzenetből vagy külső weboldalról.
- A hivatalos droppok nem így működnek. A legitim verseny droppok vagy platform integrációk (mint a Steam és a Twitch összekapcsolása) biztonságos API OAuth összekapcsoláson keresztül történnek (egy gombra kattintva, amely egy biztonságos Steam bejelentkezési oldalra irányít), SOHA nem egy videó stream-en megjelenő QR-kód beolvasásával.
- Ellenőrizd a stream-eket: Ha egy stream híres játékosként hirdeti magát, aki tárgyakat osztogat, alaposan nézd meg a csatorna nevét. A hamis csatornák gyakran kicsit elgépelt neveket használnak, vagy hiányzik róluk a legitim platformokon megtalálható hivatalos "Ellenőrzött" pipa.
A QR-kódos bejelentkezés kényelmes a saját eszközeiden, de egy töltött fegyver, ha rossz képernyőre irányítod. Kezeld a Steam QR-kód olvasót ugyanazzal a rendkívüli óvatossággal, mint ahogyan a fizikai telefonodat idegennek adnád át.



