Jarenlang was het standaard advies voor Steam-beveiliging eenvoudig: "Geef nooit je wachtwoord af en geef nooit je Mobile Authenticator-code af." Hoewel dit nog steeds waar is, hebben oplichters een angstaanjagend eenvoudige manier gevonden om beide stappen tegelijkertijd te omzeilen met behulp van een functie die voor gemak is ontworpen: de QR-code scanner van de Steam Mobiele App.
Deze methode, vaak aangeduid als "Streamjacking" of "QR Phishing," is ongelooflijk wijdverspreid geworden in de CS2-community. Dit is precies hoe het werkt en waarom je nooit een willekeurige QR-code met je Steam app moet scannen.
Het Gebrek in Gemak
Wanneer je inlogt op Steam op een nieuwe PC, heb je de optie om een QR-code die op het scherm wordt weergegeven te scannen met je Steam Mobiele App. Dit is een briljante gemaksfunctie. Het draagt je geauthenticeerde sessie veilig over van je telefoon naar de PC zonder dat je een wachtwoord of een 2FA-code hoeft in te typen.
Echter, deze functie gaat ervan uit dat het scherm dat de QR-code weergeeft jouw scherm is. Oplichters misbruiken deze aanname.
Als je een QR-code scant die is gegenereerd door de computer van een oplichter, verleen je onmiddellijk volledige, geauthenticeerde toegang tot je Steam-account aan hun computer.
Hoe de Oplichting Zich Ontvouwt
De oplichting steunt zwaar op urgentie, hebzucht en de illusie van legitimiteit, en speelt zich meestal af op streamingplatforms zoals Twitch of YouTube.
1. De Nepstream (Het Aas)
Oplichters zetten een livestream op op Twitch of YouTube. Om het legitiem te laten lijken, zullen ze:
- De naam en branding gebruiken van een beroemde pro-speler (bijv. s1mple, m0NESY) of een grote toernooiorganisator (bijv. ESL, PGL).
- Een oude, veel bekeken VOD (Video on Demand) van die speler of dat toernooi opnieuw uitzenden, zodat de stream actief en populair lijkt.
- View-bots gebruiken om het kijkersaantal kunstmatig op te blazen tot duizenden, waardoor de nepstream bovenaan in de CS2-directory komt te staan.
2. Het Lokaas (De Haak)
Over deze gestolen gameplay-beelden wordt een enorme grafische overlay geplaatst die een weggeefactie belooft. Er staat bijvoorbeeld:
- "!DROP - SCAN OM GRATIS MES TE KRIJGEN"
- "ESL MAJOR KIJKERSBELONINGEN - SCAN QR OM ACCOUNT TE LINKEN"
- "S1MPLE AFSCHEIDSGIVEAWAY - SCAN OM MEE TE DOEN"
Naast de tekst staat een grote, duidelijke QR-code.
3. De Uitvoering (De Val)
De oplichterij is erop gebaseerd dat je snel handelt zonder na te denken.
- Omdat je denkt dat je een officiële stream bekijkt en gratis skins wilt, open je je Steam Mobiele App.
- Je opent de QR-scanner in de app en richt deze op je monitor.
- De Steam-app zal je vragen om een inlogbevestiging. Omdat je denkt dat je je account "linkt" aan de stream voor een drop, klik je op "Bevestigen."
De Realiteit: De QR-code in de stream werd dynamisch gegenereerd door het geautomatiseerde inlogscript van de oplichter op hun server. Toen je op bevestigen klikte, heb je je account niet gelinkt aan een weggeefactie; je hebt de server van de oplichter geautoriseerd om in te loggen op je Steam-account.
4. De Nasleep
Omdat ze de QR-inlogmethode gebruikten, omzeilt de oplichter je wachtwoord en je standaard 2FA-code. Ze hebben nu een actieve, geauthenticeerde sessie. Binnen enkele seconden zullen geautomatiseerde scripts je account ontdoen van alle ruilbare items, waarbij ze deze via een netwerk van tussenaccounts leiden.
Hoe Je Jezelf Beschermt
Je verdedigen tegen deze oplichterij vereist een strikte verandering in gewoonte wat betreft de Steam Mobiele App.
- De Gouden Regel voor QR-codes: De QR-scanner in je Steam Mobiele App heeft MAAR ÉÉN DOEL: inloggen op de officiële Steam Client-software of de officiële
steamcommunity.comwebsite op een fysiek scherm dat jij beheert. - Scan nooit een QR-code uit een video, een stream, een Discord-bericht of een externe website.
- Officiële drops werken niet op deze manier. Legitieme toernooidrops of platformintegraties (zoals Steam koppelen aan Twitch) worden afgehandeld via veilige API OAuth-koppelingen (door op een knop te klikken die je doorverwijst naar een veilige Steam-inlogpagina), NOOIT via het scannen van een QR-code in een videofeed.
- Verifieer Streams: Als een stream beweert dat een beroemde speler items weggeeft, controleer dan zorgvuldig de kanaalnaam. Valse kanalen hebben vaak kleine spelfouten of missen de officiële "Geverifieerde" vinkjes die op legitieme platforms te vinden zijn.
Het gemak van QR-code-inloggen is geweldig voor je eigen apparaten, maar het is een geladen wapen als het op het verkeerde scherm is gericht. Behandel de Steam QR-scanner met hetzelfde extreme voorzichtigheid waarmee je je fysieke telefoon aan een vreemde zou overhandigen.



