De hoeksteen van bijna elke succesvolle diefstal van een Steam-inventaris is phishing. Voordat een oplichter je API-sleutel kan kapen of je account kan leeghalen, heeft hij je inloggegevens nodig. Om die te bemachtigen, vertrouwen ze op het maken van ongelooflijk overtuigende nepwebsites die je verleiden om in te loggen.
In 2026 kost het oplichters slechts enkele minuten om een pixel-perfecte replica van de Steam-inlogpagina of een populaire marktplaats van derden te maken. Het visuele ontwerp van een website is geen betrouwbare indicator meer voor de echtheid ervan. Je moet dieper kijken.
Hier is precies hoe je nep Steam-websites en phishinglinks kunt identificeren voordat het te laat is.
De Anatomie van een Phishingsite
Phishingsites bestaan om één reden: om je een nep "Inloggen via Steam"-knop voor te schotelen.
Wanneer je op een legitieme Steam-inlogknop op een echte site van een derde partij klikt, word je doorgestuurd naar steamcommunity.com om veilig te authenticeren. De site van de derde partij ziet je wachtwoord nooit.
Op een phishingsite opent de "Inloggen"-knop een pop-upvenster dat er uitziet als de Steam-inlogpagina. Het is echter een volledig nep-interface ontworpen om je gebruikersnaam, wachtwoord en de mobiele authenticatiecode die je erin typt te onderscheppen en deze direct naar de oplichter te sturen.
1. De URL is Alles (Typo-squatting)
De meest voorkomende tactiek is "typo-squatting"—het registreren van domeinnamen die bijna identiek lijken aan de echte. Het menselijk brein scant vaak woorden, waarbij het de algemene vorm leest in plaats van individuele letters, waardoor deze zeer effectief zijn.
Voorbeelden van Valse URL's:
steamcommmunity.com(Drie 'm's)stearncommunity.com('r' en 'n' lijken op een 'm')steam-community.com(Koppelteken toegevoegd)skinport-market.com(Woorden toegevoegd aan een echt merk)csfloat.io(Verkeerd top-level domein; de echte site is .com)
Hoe je je verdedigt:
- Klik nooit op links die door vreemden worden gestuurd. Of het nu in Steam-chat, Discord of blogreacties is, behandel ongevraagde links als vijandig.
- Lees de URL karakter voor karakter. Voordat je ergens inloggegevens invoert, stop en lees de adresbalk zorgvuldig.
- Gebruik Bladwijzers. De veiligste manier om naar marktplaatsen of goksites die je vaak gebruikt te navigeren, is door ze zelf te bladwijzeren.
2. De "Nep Pop-up" Test (De Sleeptest)
Dit is de meest betrouwbare manier om een nep Steam-inlogvenster te ontmaskeren.
Wanneer je op "Inloggen met Steam" klikt op een legitieme site, opent het een echt secundair browservenster. Omdat het een echt venster is dat door je besturingssysteem wordt aangemaakt, heeft het bepaalde eigenschappen.
Oplichters kunnen je browser echter niet forceren om een echt venster naar hun nepsite te openen zonder dat de adresbalk hen verraadt. In plaats daarvan gebruiken ze HTML en CSS om een nep "venster" te tekenen binnen de webpagina die je momenteel bekijkt. Het ziet eruit als een pop-up, maar het is slechts een afbeelding op de pagina.
De Test: Wanneer de Steam-inlogpop-up verschijnt, probeer dan op de bovenste titelbalk van het pop-upvenster te klikken en deze buiten de grenzen van je hoofd-browservenster te slepen (bijvoorbeeld naar je bureaubladachtergrond).
- Als het ECHT is: Het venster zal vrij buiten het hoofd-browservenster bewegen, omdat het een apart, onafhankelijk venster is dat door je besturingssysteem wordt beheerd.
- Als het NEP is: Het venster zal "blijven hangen" aan de rand van het hoofd-browservenster en verdwijnen als je het te ver sleept. Het kan de webpagina waarop het getekend is niet verlaten.
Let op: Sommige moderne, geavanceerde phishers proberen daadwerkelijk nieuwe vensters te openen, maar ze zullen de adresbalk verbergen of extreem complexe URL-vervalsing gebruiken. Combineer de sleeptest altijd met URL-verificatie.
3. Vertrouw niet op het Hangslotje (SSL-certificaten)
Jaren geleden werd gebruikers geleerd om "te zoeken naar het hangslotje" in de adresbalk van de browser om zeker te weten dat een site veilig was. Dit advies is gevaarlijk verouderd.
Het hangslotje betekent alleen dat de verbinding tussen jou en de website versleuteld is (HTTPS). Het betekent dat niemand de gegevens onderweg kan onderscheppen. Het betekent NIET dat de website zelf legitiem of veilig is.
Oplichters kunnen eenvoudig en gratis SSL-certificaten verkrijgen voor hun vervalste typo-squatted domeinen. Een phishing-site zal bijna altijd een hangslotje hebben.
Hoe je je verdedigt: Begrijp dat HTTPS (het hangslotje) noodzakelijk is voor een veilige site, maar het is geen bewijs dat de site eerlijk is. Het betekent alleen dat je je wachtwoord rechtstreeks en veilig naar de oplichter stuurt.
4. De "Al Ingelogd" Controle
Als je al bent ingelogd bij Steam in je primaire webbrowser (bijv. Chrome of Firefox), zouden officiële Steam-inlogprompts op sites van derden dit moeten herkennen.
Wanneer je op "Inloggen via Steam" klikt op een legitieme site, zou deze automatisch je profielfoto moeten tonen en je simpelweg vragen om met één klik "Inloggen", zonder dat je je wachtwoord of 2FA-code opnieuw hoeft in te voeren.
De Test:
Als je weet dat je bent ingelogd op steamcommunity.com in je browser, maar een Steam-inlogpop-up van een site van een derde partij vraagt je om handmatig je gebruikersnaam, wachtwoord en Steam Guard-code opnieuw in te voeren, dan is het vrijwel zeker een phishing-site. Sluit deze onmiddellijk.
Checklist voor Veilige Inlogprocedures
- Ben ik op deze site terechtgekomen via een vertrouwd bladwijzer of een Google-zoekopdracht, of heb ik op een link geklikt die naar mij is gestuurd? (Wees extreem achterdochtig als het een gestuurde link was).
- Heb ik de URL zorgvuldig gelezen om er zeker van te zijn dat deze perfect gespeld is?
- Kan ik het inlogpop-up buiten het hoofdvenster van de browser slepen?
- Als ik al ben ingelogd bij Steam in deze browser, word ik dan gedwongen om mijn wachtwoord opnieuw in te typen?
Blijf waakzaam. Op het moment dat je je inloggegevens in het verkeerde vakje typt, hebben de oplichters gewonnen.



