ほぼすべての成功したSteamインベントリ窃盗の基盤は、フィッシングです。詐欺師があなたのAPIキーをハイジャックしたり、アカウントを空にしたりする前に、彼らはあなたの認証情報を必要とします。それらを入手するために、彼らはあなたをログインさせるように仕向ける非常に説得力のある偽のウェブサイトを作成することに依存しています。
2026年において、Steamログインページや人気のあるサードパーティーマーケットプレイスのピクセル単位で完璧な複製を作成することは、詐欺師にとってほんの数分で済みます。ウェブサイトの視覚的なデザインは、もはやその真正性の信頼できる指標ではありません。あなたはより深く見る必要があります。
手遅れになる前に、偽のSteamウェブサイトやフィッシングリンクを正確に識別する方法を以下に示します。
フィッシングサイトの構造
フィッシングサイトは、一つの理由で存在します:あなたに偽の「Steam経由でサインイン」ボタンを提示するためです。
本物のサードパーティーサイト上の正当なSteamログインボタンをクリックすると、安全に認証するためにsteamcommunity.comにリダイレクトされます。サードパーティーサイトがあなたのパスワードを目にすることは決してありません。
フィッシングサイトでは、「サインイン」ボタンをクリックすると、Steamログインページのように見えるポップアップウィンドウが開きます。しかし、これはあなたのユーザー名、パスワード、および入力するモバイル認証コードをキャプチャし、それらを直接詐欺師に送信するために設計された完全に偽のインターフェースです。
1. URLがすべて(タイポスクワッティング)
最も一般的な手口は「タイポスクワッティング」です。これは、本物のドメイン名とほぼ同じに見えるドメイン名を登録する手法です。人間の脳はしばしば単語をざっと見て、個々の文字ではなく全体的な形で読み取るため、この手口は非常に効果的です。
偽のURLの例:
steamcommmunity.com(「m」が3つ)stearncommunity.com(「r」と「n」が「m」のように見える)steam-community.com(ハイフンが追加されている)skinport-market.com(実在するブランド名に単語を追加)csfloat.io(トップレベルドメインが間違い。本物のサイトは .com)
防御方法:
- 見知らぬ人から送られてきたリンクは絶対にクリックしない。 Steamチャット、Discord、ブログのコメントなど、不審なリンクはすべて悪意のあるものとして扱いましょう。
- URLを一文字ずつ注意深く読む。 どこであれ認証情報を入力する前に、一旦止まってアドレスバーを注意深く確認しましょう。
- ブックマークを活用する。 頻繁に利用するマーケットプレイスやギャンブルサイトへ安全に移動する最も良い方法は、自分自身でブックマークを作成することです。
2. 「偽ポップアップ」テスト(ドラッグテスト)
これは偽のSteamログインウィンドウを見破る最も信頼性の高い方法です。
正規のサイトで「Sign in with Steam」をクリックすると、本物のセカンダリブラウザウィンドウが開きます。これはオペレーティングシステムによって作成された本物のウィンドウであるため、特定の特性を持っています。
しかし、詐欺師は、URLバーに偽サイトのアドレスが表示されることなく、ブラウザに本物のウィンドウを強制的に開かせることはできません。その代わりに、HTMLとCSSを使用して、現在閲覧しているウェブページの内部に偽の「ウィンドウ」を描画します。それはポップアップのように見えますが、単にページ上のグラフィックに過ぎません。
テスト方法: Steamログインポップアップが表示されたら、そのポップアップウィンドウの上部タイトルバーをクリックして、メインのブラウザウィンドウの境界外(例えば、デスクトップの背景上)にドラッグしてみてください。
- 本物の場合: ウィンドウはメインのブラウザフレームの外側でも自由に移動します。これはOSによって管理される独立した別個のウィンドウだからです。
- 偽物の場合: ウィンドウはメインのブラウザウィンドウの端で「引っかかり」、あまりにも遠くにドラッグすると消えてしまいます。それは描画されたウェブページの外に出ることはできません。
注: 一部の現代的な高度なフィッシャーは、実際に新しいウィンドウを開こうと試みることがありますが、URLバーを隠したり、非常に複雑なURL偽装を使用したりします。ドラッグテストは常にURLの確認と組み合わせて行ってください。
3. 南京錠(SSL証明書)を信用しすぎない
何年も前、ユーザーはサイトが安全かどうかを確認するために、ブラウザのアドレスバーにある「南京錠」を探すように教えられていました。 このアドバイスは危険なほど時代遅れです。
南京錠は、あなたとウェブサイト間の接続が暗号化されている(HTTPS)ことを意味するだけです。データが送信中に傍受されないことを意味します。 それは、ウェブサイト自体が正当または安全であることを意味するものではありません。
詐欺師は、自分たちの偽のタイポスクワッティングドメインに、簡単かつ無料でSSL証明書を取得できます。フィッシングサイトはほぼ必ず南京錠を表示します。
防御方法: HTTPS(南京錠)はサイトを安全にするために必要ですが、それがサイトが誠実である証拠ではないことを理解してください。それは単に、あなたが詐欺師に直接パスワードを安全に送信しているだけなのです。
4. 「すでにログイン済み」チェック
あなたがメインのウェブブラウザ(例:ChromeやFirefox)ですでにSteamにログインしている場合、サードパーティサイト上の公式のSteamログインプロンプトはこれを認識するはずです。
正当なサイトで「Steam経由でサインイン」をクリックすると、自動的にあなたのプロフィール画像が表示され、パスワードや2FAコードを再入力する必要なく、ワンクリックで「サインイン」するよう求められるはずです。
テスト方法:
あなたがブラウザで steamcommunity.com にログインしていることを知っているのに、サードパーティサイトのSteamログインポップアップが、ユーザー名、パスワード、Steam Guardコードを手動で再入力するよう求めてきた場合、それはほぼ確実にフィッシングサイトです。 直ちに閉じてください。
安全なログインのための要約チェックリスト
- このサイトへは、信頼できるブックマークやGoogle検索から直接アクセスしましたか?それとも誰かから送られてきたリンクをクリックしましたか?(リンク経由の場合は極めて注意が必要です)
- URLが完全に正しく綴られているか、注意深く確認しましたか?
- ログインポップアップをメインのブラウザウィンドウの外にドラッグできますか?
- すでにこのブラウザでSteamにログインしている場合、再度パスワードの入力を求められていませんか?
警戒を怠らないでください。一度でも間違った入力欄に認証情報を入力してしまえば、詐欺師の思うつぼです。



