거의 모든 성공적인 Steam 인벤토리 도난의 핵심은 피싱입니다. 사기꾼이 귀하의 API 키를 탈취하거나 계정을 비우기 전에, 그들은 귀하의 로그인 정보가 필요합니다. 이를 얻기 위해, 그들은 귀하가 로그인하도록 속이는 놀라울 정도로 설득력 있는 가짜 웹사이트를 만드는 데 의존합니다.
2026년에는 Steam 로그인 페이지나 인기 있는 제3자 거래소의 픽셀 단위로 완벽한 복제본을 만드는 것이 사기꾼들에게 단 몇 분밖에 걸리지 않습니다. 웹사이트의 시각적 디자인은 더 이상 그 진위 여부를 판단할 수 있는 신뢰할 수 있는 지표가 아닙니다. 더 깊이 살펴봐야 합니다.
여기에는 가짜 Steam 웹사이트와 피싱 링크를 너무 늦기 전에 정확히 식별하는 방법이 나와 있습니다.
피싱 사이트의 구조
피싱 사이트는 한 가지 이유로 존재합니다: 가짜 "Steam을 통해 로그인" 버튼을 보여주기 위해서입니다.
진짜 제3자 사이트에서 합법적인 Steam 로그인 버튼을 클릭하면, 안전하게 인증하기 위해 steamcommunity.com으로 리디렉션됩니다. 제3자 사이트는 귀하의 비밀번호를 절대 볼 수 없습니다.
피싱 사이트에서는 "로그인" 버튼이 Steam 로그인 페이지처럼 보이는 팝업 창을 엽니다. 그러나 이는 완전히 가짜 인터페이스로, 귀하의 사용자 이름, 비밀번호, 그리고 입력하는 모바일 인증기 코드를 직접 사기꾼에게 전송하도록 설계되었습니다.
1. URL이 전부입니다 (오타 스쿼팅)
가장 흔한 전술은 "오타 스쿼팅(typo-squatting)"입니다. 이는 실제 도메인 이름과 거의 똑같아 보이는 도메인 이름을 등록하는 것입니다. 인간의 뇌는 종종 단어를 훑어보며 개별 글자보다 전체적인 모양을 읽기 때문에 이러한 사이트는 매우 효과적입니다.
가짜 URL의 예시:
steamcommmunity.com(세 개의 'm')stearncommunity.com('r'과 'n'이 'm'처럼 보임)steam-community.com(하이픈 추가)skinport-market.com(실제 브랜드에 단어 추가)csfloat.io(잘못된 최상위 도메인; 실제 사이트는 .com)
방어 방법:
- 낯선 사람이 보낸 링크는 절대 클릭하지 마세요. 스팀 채팅, 디스코드, 블로그 댓글 등에서 불청객처럼 보이는 링크는 적대적으로 취급하세요.
- URL을 글자 하나씩 읽으세요. 어디서든 자격 증명을 입력하기 전에, 멈추고 주소창을 주의 깊게 읽으세요.
- 북마크를 사용하세요. 자주 사용하는 마켓플레이스나 도박 사이트로 이동하는 가장 안전한 방법은 직접 북마크를 만드는 것입니다.
2. "가짜 팝업" 테스트 (드래그 테스트)
이것은 가짜 Steam 로그인 창을 드러내는 가장 신뢰할 수 있는 방법입니다.
합법적인 사이트에서 "Steam으로 로그인"을 클릭하면 진짜 보조 브라우저 창이 열립니다. 이는 운영 체제가 생성한 실제 창이기 때문에 특정 속성을 가지고 있습니다.
그러나 사기꾼들은 URL 표시줄이 자신들을 폭로하지 않고는 가짜 사이트로 진짜 창을 강제로 열 수 없습니다. 대신, 그들은 HTML과 CSS를 사용하여 현재 보고 있는 웹페이지 안에 가짜 "창"을 그립니다. 팝업처럼 보이지만, 실제로는 페이지 위의 그래픽에 불과합니다.
테스트 방법: Steam 로그인 팝업이 나타나면, 팝업 창 상단의 제목 표시줄을 클릭하여 메인 브라우저 창의 경계 밖으로 드래그해 보세요 (예: 바탕 화면 배경 위로 끌어다 놓기).
- 진짜 창이라면: 운영 체제가 제어하는 별도의 독립 창이기 때문에, 창이 메인 브라우저 프레임 밖으로 자유롭게 이동합니다.
- 가짜 창이라면: 창이 메인 브라우저 창의 가장자리에 "막혀"서 너무 멀리 드래그하면 사라집니다. 창이 그려진 웹페이지를 벗어날 수 없습니다.
참고: 일부 현대적이고 정교한 피싱 사이트는 실제 새 창을 열려고 시도하지만, URL 표시줄을 숨기거나 극도로 복잡한 URL 스푸핑을 사용합니다. 드래그 테스트는 항상 URL 확인과 함께 사용하세요.
3. 자물쇠(SSL 인증서)를 맹신하지 마세요
몇 년 전에는 사용자들에게 브라우저 주소 표시줄의 "자물쇠를 확인하라"고 가르쳤습니다. 이 조언은 위험할 정도로 시대에 뒤떨어진 것입니다.
자물쇠는 단지 사용자와 웹사이트 간의 연결이 암호화(HTTPS)되었음을 의미합니다. 즉, 전송 중인 데이터를 아무도 가로챌 수 없다는 뜻입니다. 이는 해당 웹사이트 자체가 합법적이거나 안전하다는 것을 의미하지는 않습니다.
사기꾼들은 가짜 오타 주소 도용 도메인에 대해 쉽고 무료로 SSL 인증서를 획득할 수 있습니다. 피싱 사이트는 거의 항상 자물쇠를 표시할 것입니다.
방어 방법: HTTPS(자물쇠)는 사이트가 안전하기 위한 필수 조건이지만, 사이트가 정직하다는 증거는 아니라는 점을 이해하세요. 그것은 단지 사용자가 비밀번호를 사기꾼에게 안전하게 직접 보내고 있다는 의미일 뿐입니다.
4. "이미 로그인됨" 확인하기
사용자의 기본 웹 브라우저(예: Chrome 또는 Firefox)에서 이미 Steam에 로그인된 상태라면, 제3자 사이트의 공식 Steam 로그인 프롬프트가 이를 인식해야 합니다.
합법적인 사이트에서 "Steam을 통해 로그인"을 클릭하면, 사용자의 프로필 사진이 자동으로 표시되고 비밀번호나 2단계 인증 코드를 다시 입력할 필요 없이 한 번의 클릭으로 "로그인"하라고 요청해야 합니다.
테스트 방법:
사용자의 브라우저에서 steamcommunity.com에 로그인되어 있다는 것을 알고 있음에도, 제3자 사이트의 Steam 로그인 팝업이 사용자 이름, 비밀번호 및 Steam Guard 코드를 다시 수동으로 입력하라고 요구한다면, 그것은 거의 확실히 피싱 사이트입니다. 즉시 닫으세요.
안전한 로그인을 위한 요약 체크리스트
- 이 사이트에 접속한 경로가 신뢰할 수 있는 북마크나 구글 검색인가요, 아니면 누군가 보낸 링크를 클릭한 건가요? (링크를 통해 접속했다면 극도로 의심하세요).
- URL 철자가 완벽한지 주의 깊게 확인했나요?
- 로그인 팝업을 메인 브라우저 창 밖으로 끌어낼 수 있나요?
- 이미 이 브라우저에서 Steam에 로그인된 상태라면, 비밀번호를 다시 입력하라고 강요하고 있나요?
경계를 늦추지 마세요. 당신의 계정 정보를 잘못된 입력창에 입력하는 순간, 사기꾼들이 승리합니다.



