Security & Anti-Fraud
4 min read

QR-kódos adathalászat (Streamjacking): A legújabb fenyegetés a Steam-fiókokra

H
SzerzőHammer Rolland
QR-kódos adathalászat (Streamjacking): A legújabb fenyegetés a Steam-fiókokra

Évekig a Steam biztonsági tanácsa egyszerű volt: "Soha ne add ki a jelszavadat, és soha ne add ki a Mobil Hitelesítő kódodat." Bár ez továbbra is igaz, a csalók egy rettenetesen egyszerű módját találták meg arra, hogy mindkét lépést egyszerre megkerüljék egy kényelmi funkció segítségével: a Steam mobilalkalmazás QR-kód olvasójával.

Ezt a módszert, amelyet gyakran "Streamjacking"-nek vagy "QR Phishing"-nek neveznek, hihetetlenül elterjedtté vált a CS2 közösségben. Pontosan így működik, és ezért soha nem szabad véletlenszerű QR-kódot beolvasnod a Steam alkalmazásoddal.

A kényelem hibája

Amikor új PC-n jelentkezel be a Steambe, van lehetőséged arra, hogy a monitoron megjelenő QR-kódot beolvasd a Steam mobilalkalmazásoddal. Ez egy brilliáns kényelmi funkció. Biztonságosan átviszi a hitelesített munkameneted a telefonodról a PC-re anélkül, hogy be kellene gépelned egy jelszót vagy 2FA kódot.

Azonban ez a funkció feltételezi, hogy a QR-kódot megjelenítő képernyő a te képernyőd. A csalók kihasználják ezt a feltételezést.

Ha egy csaló számítógépje által generált QR-kódot olvasol be, azonnal teljes, hitelesített hozzáférést adsz a számítógépének a Steam fiókodhoz.

Hogyan zajlik le a csalás

A csalás erősen támaszkodik a sürgősségre, a kapzsiságra és a legitimitás illúziójára, és általában olyan streaming platformokon zajlik le, mint a Twitch vagy a YouTube.

1. A hamis közvetítés (A csali)

A csalók Twitchen vagy YouTube-on indítanak élő közvetítést. Annak érdekében, hogy hitelesnek tűnjön, a következőket teszik:

  • Egy híres profi játékos (pl. s1mple, m0NESY) vagy egy nagyobbik versenyszervező (pl. ESL, PGL) nevét és arculatát használják fel.
  • Az adott játékos vagy verseny egy régi, nagy nézettségű VOD-ját (Video on Demand) közvetítik újra, hogy a stream aktívnak és népszerűnek tűnjön.
  • Nézőbotokat használnak, hogy mesterségesen több ezer nézőt generáljanak, ezzel a hamis streamet a CS2 kategória élére juttatva.

2. A csali (A horog)

A lopott játékvideóra ráhelyeznek egy hatalmas grafikát, amely egy nyereményjátékot ígér. Olyasmit ír, mint:

  • "!DROP - OLVASD LE, HOGY INGYENES KÉSET KAPJ"
  • "ESL MAJOR NÉZŐI JUTALOM - OLVASD LE A QR-KÓDOT A FIÓK ÖSSZEKAPCSOLÁSÁHOZ"
  • "S1MPLE BÚCSÚZÓ NYEREMÉNYJÁTÉK - OLVASD LE A QR-KÓDOT A RÉSZVÉTELHEZ"

A szöveg mellett egy nagy, világos QR-kód található.

3. A kivitelezés (A csapda)

A csalás azon alapul, hogy gyorsan cselekszel, mielőtt gondolkodnál.

  1. Azt hiszed, hogy egy hivatalos streamet nézel, és ingyenes skineket szeretnél, ezért megnyitod a Steam mobilalkalmazásod.
  2. Megnyitod az alkalmazáson belüli QR-kód olvasót, és a monitorodra irányítod.
  3. A Steam alkalmazás megkér, hogy erősítsd meg egy bejelentkezést. Mivel azt hiszed, hogy a streamhez "kapcsolod" a fiókodat a dropért, rákattintasz a "Megerősítés" gombra.

A valóság: A streamen lévő QR-kódot a csaló szerverén futó automatizált bejelentkezési szkriptje generálta dinamikusan. Amikor rákattintottál a megerősítésre, nem egy nyereményjátékhoz kapcsoltad a fiókodat, hanem engedélyezted a csaló szerverének, hogy bejelentkezzen a Steam fiókodba.

4. Az Áldozat

Mivel a QR-kódos bejelentkezési módszert használták, a csaló megkerülte a jelszavad és a szokásos kétfaktoros hitelesítésed. Most már van egy aktív, hitelesített munkamenetük a fiókodban. Másodperceken belül automatizált szkriptek fosztják ki a fiókod minden kereskedhető tárgyát, amelyeket egy hálózaton keresztül továbbítanak további, általuk irányított fiókokba.

Hogyan védd meg magad

A csalás elleni védekezés a Steam mobilalkalmazással kapcsolatos szokásaid szigorú megváltoztatását igényli.

  • A QR-kódok aranyszabálya: A Steam mobilalkalmazásodban lévő QR-kód olvasónak CSAK EGY CÉLJA van: bejelentkezni a hivatalos Steam kliens szoftverbe vagy a hivatalos steamcommunity.com weboldalra egy fizikai képernyőn, amelyet te irányítasz.
  • Soha ne olvass be QR-kódot egy videóból, stream-ből, Discord üzenetből vagy külső weboldalról.
  • A hivatalos droppok nem így működnek. A legitim verseny droppok vagy platform integrációk (mint a Steam és a Twitch összekapcsolása) biztonságos API OAuth összekapcsoláson keresztül történnek (egy gombra kattintva, amely egy biztonságos Steam bejelentkezési oldalra irányít), SOHA nem egy videó stream-en megjelenő QR-kód beolvasásával.
  • Ellenőrizd a stream-eket: Ha egy stream híres játékosként hirdeti magát, aki tárgyakat osztogat, alaposan nézd meg a csatorna nevét. A hamis csatornák gyakran kicsit elgépelt neveket használnak, vagy hiányzik róluk a legitim platformokon megtalálható hivatalos "Ellenőrzött" pipa.

A QR-kódos bejelentkezés kényelmes a saját eszközeiden, de egy töltött fegyver, ha rossz képernyőre irányítod. Kezeld a Steam QR-kód olvasót ugyanazzal a rendkívüli óvatossággal, mint ahogyan a fizikai telefonodat idegennek adnád át.

Címkék:#scam#steam

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR-kódos adathalászat (Streamjacking): A legújabb fenyegetés a Steam-fiókokra | TAKE.SKIN