CS2 스킨을 훔치는 모든 사기 수단 중에서, Steam API 키 하이재킹(흔히 "API 사기" 또는 "거래 리디렉션 사기"라고 불림)은 가장 교묘한 방법이라고 할 수 있습니다. 이 방법은 사기범에게 직접 아이템을 보내도록 설득하는 데 의존하지 않습니다. 대신, 신뢰할 수 있는 친구나 평판 좋은 봇 계정과 사용자가 직접 시작한 합법적인 거래를 배경에서 눈에 띄지 않게 조작하는 방식으로 작동합니다.
자주 거래를 한다면, 이 사기의 작동 방식을 이해하는 것은 선택이 아니라, 여러분의 인벤토리를 지키기 위한 필수 조건입니다.
Steam Web API 키란 무엇인가?
사기를 이해하기 전에, 악용되는 도구를 이해해야 합니다. Steam Web API 키는 밸브가 개발자들을 위해 제공하는 고유한 문자열입니다. 이 키는 서드파티 애플리케이션(인벤토리 추적 사이트나 마켓플레이스 봇 등)이 여러분의 Steam 계정에서 현재 인벤토리, 거래 기록, 활성 거래 제안과 같은 데이터를 읽을 수 있게 해줍니다.
중요한 점은, API 키는 애플리케이션이 대기 중인 거래 제안을 취소할 수 있게 합니다. 이 키는 거래를 수락하거나 모바일 인증기를 우회하여 아이템을 보내는 것은 불가능하지만, 거래를 취소할 수 있는 능력만으로도 사기범에게는 충분합니다.
API 사기의 구조: 단계별 설명
다음은 이 사기가 정확히 어떻게 진행되는지에 대한 설명입니다:
1단계: 탈취 (API 키 획득)
이 사기는 항상 피싱으로 시작됩니다. 우연히 사기꾼에게 계정 접근 권한을 먼저 부여해야 합니다.
- 악성 링크를 클릭합니다. 가짜 토너먼트 투표 사이트, 가짜 스킨 경품 행사, 또는 오타를 이용한 거래 사이트일 수 있습니다.
- "Steam을 통해 로그인"하라는 메시지가 표시됩니다. 사용자 이름, 비밀번호 및 Steam Guard 코드를 입력합니다.
- 가짜 사이트는 즉시 자격 증명을 사용하여 백그라운드에서 귀하의 계정에 로그인합니다.
- 중요한 단계: 사기꾼의 스크립트는 아직 아이템을 거래하려고 시도하지 않습니다. 대신, 조용히 Steam API 등록 페이지로 이동하여 귀하의 계정에 대한 API 키를 생성합니다. 스크립트는 이 키를 기록한 후 로그아웃합니다.
이 시점에서 귀하는 아무런 문제가 없다고 생각할 수 있습니다. 여전히 아이템도 있고, 휴대폰도 있습니다.
2단계: 매복 (거래 대기)
사기꾼의 자동화 시스템은 이제 훔친 API 키를 사용하여 귀하의 계정을 지속적으로 모니터링하며, 귀하가 행동을 취하기를 기다립니다. 예를 들어, 나이프를 판매하기 위해 신뢰할 수 있는 마켓플레이스 사이트에 거래하려고 결정했다고 가정해 보겠습니다.
- 정품 마켓플레이스에 입금 요청을 합니다.
- 진짜 마켓플레이스 봇이 귀하의 나이프에 대한 거래 제안을 보냅니다.
- 데스크톱에서 제안을 확인하면 모든 것이 정상적으로 보입니다.
3단계: 리디렉션 (스위치)
이 모든 과정은 휴대폰으로 거래를 수락하려는 순간, 찰나의 순간에 일어납니다.
- 사기꾼의 스크립트가 실제 봇으로부터 들어오는 거래 제안을 감지합니다.
- 훔친 API 키를 사용하여 스크립트가 정당한 거래 제안을 즉시 취소합니다.
- 동시에, 스크립트는 사기꾼이 통제하는 봇으로부터 새롭고 동일한 거래 제안을 생성합니다.
- 이 가짜 봇은 실제 봇을 완벽하게 모방하도록 설정되어 있습니다: 프로필 사진, 정확한 표시 이름을 복사하고, 정확히 같은 나이프를 요청합니다.
4단계: 실행 (함정)
- 거래를 확인하기 위해 Steam 모바일 앱을 엽니다.
- 가짜 봇이 실제 봇의 이름과 아바타를 완벽하게 복사했기 때문에, 거래가 예상했던 것과 똑같이 보입니다.
- 세부 사항을 자세히 보지 않으면 "수락"을 클릭하게 됩니다.
- 당신의 나이프는 사기꾼의 복제 봇으로 전송됩니다. 실제 마켓플레이스는 당신의 아이템을 받지 못합니다.
API 사기를 탐지하고 예방하는 방법
이 사기는 당신이 의도한 거래를 가로채기 때문에, 평소의 의심을 우회합니다. 그러나 이를 막을 확실한 방법들이 있습니다.
1. 모바일 인증기는 당신의 방패입니다
사기꾼은 당신이 마지막 단계를 서두르는 데 전적으로 의존합니다. Steam 앱을 열어 거래를 확인할 때, 멈추고 읽으세요.
- 레벨 확인: 합법적인 마켓플레이스 봇은 종종 높은 레벨입니다. 사기꾼의 복제 계정은 보통 레벨 0 또는 1입니다.
- 가입 날짜 확인: 휴대폰은 계정이 최근에 생성되었거나 이름을 변경한 경우 경고를 표시합니다. 복제 계정은 보통 갓 생성된 것입니다.
- "계정 생성" 경고: Steam 앱이 계정이 새롭거나 의심스럽다고 경고하면, 즉시 거래를 취소하세요.
2. API 키 페이지를 정기적으로 확인하기
이것이 가장 직접적으로 침해 여부를 알 수 있는 방법입니다.
- 공식 API 페이지로 이동하세요:
https://steamcommunity.com/dev/apikey - 페이지에서 도메인 이름을 등록하라고 요청한다면, 당신은 안전합니다. 활성화된 API 키가 없다는 뜻입니다.
- 도메인 이름(종종 무작위 문자열)과 긴 문자 열(키)이 표시된다면, 당신은 침해당한 것입니다.
3. 침해된 계정을 정리하는 방법
무단 API 키를 발견했거나 거래가 리디렉션된 것을 알게 되었다면:
- 키 철회하기:
steamcommunity.com/dev/apikey페이지에서 "Revoke My Steam Web API Key"를 클릭하세요. - 기기 인증 해제하기: Steam 설정 -> 보안 -> "다른 모든 기기 인증 해제"로 이동하세요. 이렇게 하면 사기꾼의 스크립트가 당신의 계정에서 쫓겨납니다.
- 비밀번호 변경하기: 인증 해제 후 즉시 변경하세요.
- 새 거래 URL 생성하기: 인벤토리 -> 거래 제안 -> "누가 나에게 거래 제안을 보낼 수 있나요?" -> 새 URL 만들기로 이동하세요.
사기꾼들이 당신이 거래를 시작한 후에 거래 창을 조작할 수 있다는 점을 이해함으로써, 당신은 모바일 확인 화면을 바라보는 방식을 바꾸게 됩니다. 그것은 단순한 형식이 아닙니다; 그것은 당신의 인벤토리와 고도로 정교한 도난 사이에 서 있는 유일한 장벽입니다.



