Grunnsteinen i nesten alle vellykkede tyverier av Steam-inventar er phishing. Før en svindler kan kapre API-nøkkelen din eller tømme kontoen din, trenger de påloggingsinformasjonen din. For å få tak i den, er de avhengige av å lage utrolig overbevisende falske nettsider som lurer deg til å logge inn.
I 2026 tar det svindlere bare noen minutter å lage en pikselperfekt kopi av Steam-innloggingssiden eller en populær tredjeparts markedsplass. Den visuelle utformingen av en nettside er ikke lenger en pålitelig indikator på ektheten. Du må se dypere.
Her er nøyaktig hvordan du identifiserer falske Steam-nettsider og phishing-lenker før det er for sent.
Anatomien til en phishing-side
Phishing-sider eksisterer av én grunn: å presentere deg for en falsk "Logg inn via Steam"-knapp.
Når du klikker på en legitim Steam-innloggingsknapp på en ekte tredjeparts side, blir du omdirigert til steamcommunity.com for å autentisere deg sikkert. Den tredjeparts siden ser aldri passordet ditt.
På en phishing-side åpner "Logg inn"-knappen et popup-vindu som ser ut som Steam-innloggingssiden. Imidlertid er det et fullstendig falskt grensesnitt designet for å fange brukernavnet, passordet og mobilautentiseringskoden du skriver inn, og sende dem direkte til svindleren.
1. URL-en er alt (Typo-squatting)
Den vanligste taktikken er "typo-squatting" – å registrere domenenavn som ser nesten identiske ut som de ekte. Den menneskelige hjernen leser ofte overfladisk, og ser den generelle formen heller enn enkelte bokstaver, noe som gjør disse svært effektive.
Eksempler på falske URL-er:
steamcommmunity.com(Tre 'm'er)stearncommunity.com('r' og 'n' ser ut som en 'm')steam-community.com(Tilføyd bindestrek)skinport-market.com(Tilføyd ord til et ekte merke)csfloat.io(Feil toppnivådomene; den ekte siden er .com)
Hvordan forsvare seg:
- Klikk aldri på lenker sendt av fremmede. Enten det er i Steam-chat, Discord eller bloggkommentarer, behandle uoppfordrede lenker som fiendtlige.
- Les URL-en bokstav for bokstav. Før du skriver inn påloggingsinformasjon noe sted, stopp og les adressefeltet nøye.
- Bruk bokmerker. Den sikreste måten å navigere til markedsplasser eller gambling-sider du bruker ofte, er å legge dem til som bokmerker selv.
2. "Falsk Popup"-testen (Dragetesten)
Dette er den mest pålitelige måten å avsløre et falskt Steam-innloggingsvindu på.
Når du klikker "Logg inn med Steam" på et legitimt nettsted, åpnes et ekte sekundært nettleservindu. Fordi det er et ekte vindu opprettet av operativsystemet ditt, har det visse egenskaper.
Svindlere kan derimot ikke tvinge nettleseren din til å åpne et ekte vindu til det falske nettstedet deres uten at adresselinjen avslører dem. I stedet bruker de HTML og CSS til å tegne et falskt "vindu" innenfor nettsiden du for øyeblikket ser på. Det ser ut som en popup, men det er bare en grafikk på siden.
Testen: Når Steam-innloggingspopupen vises, prøv å klikke og dra på toppfeltet (tittellinjen) til popup-vinduet utenfor grensene til hovednettleservinduet ditt (f.eks. dra det over til skrivebordsbakgrunnen din).
- Hvis det er EKTE: Vinduet vil bevege seg fritt utenfor hovednettleserrammen, fordi det er et separat, uavhengig vindu styrt av operativsystemet ditt.
- Hvis det er FALSK: Vinduet vil "sette seg fast" ved kanten av hovednettleservinduet og forsvinne hvis du drar det for langt. Det kan ikke forlate nettsiden det ble tegnet på.
Merk: Noen moderne og sofistikerte phishing-forsøk prøver å åpne faktiske nye vinduer, men de vil skjule adresselinjen eller bruke ekstremt komplekse URL-forfalskninger. Kombiner alltid dragetesten med URL-verifisering.
3. Ikke stol på hengelåsen (SSL-sertifikater)
For mange år siden ble brukere lært opp til å «se etter hengelåsen» i nettleserens adresselinje for å sikre at et nettsted var trygt. Denne rådgivningen er farlig utdatert.
Hengelåsen betyr bare at tilkoblingen mellom deg og nettsiden er kryptert (HTTPS). Det betyr at ingen kan avskjære dataene under overføring. Det betyr IKKE at nettsiden i seg selv er legitim eller trygg.
Svindlere kan enkelt og gratis skaffe SSL-sertifikater for sine falske domener med tastefeil. Et phishing-nettsted vil nesten alltid ha en hengelås.
Slik forsvarer du deg: Forstå at HTTPS (hengelåsen) er nødvendig for at et nettsted skal være sikkert, men det er ikke bevis på at nettstedet er ærlig. Det betyr bare at du sender passordet ditt direkte til svindleren på en sikker måte.
4. Sjekken for «allerede innlogget»
Hvis du allerede er logget inn på Steam i din primære nettleser (f.eks. Chrome eller Firefox), bør offisielle Steam-innloggingsforespørsler på tredjeparts nettsteder gjenkjenne dette.
Når du klikker «Logg inn via Steam» på et legitimt nettsted, skal det automatisk vise profilbildet ditt og bare be deg om å «Logg inn» med ett klikk, uten at du må skrive inn passordet eller 2FA-koden din på nytt.
Testen:
Hvis du vet at du er logget inn på steamcommunity.com i nettleseren din, men en tredjeparts nettsides Steam-innloggingspopup ber deg om å skrive brukernavn, passord og Steam Guard-koden din manuelt på nytt, er det nesten helt sikkert et phishing-nettsted. Lukk det umiddelbart.
Sjekkliste for sikre innlogginger
- Gikk jeg til dette nettstedet via et pålitelig bokmerke eller et Google-søk, eller klikket jeg på en lenke som ble sendt til meg? (Hvis en lenke ble sendt, vær ekstremt mistenksom).
- Har jeg lest URL-en nøye for å sikre at den er stavet helt riktig?
- Kan jeg dra innloggingspopup-vinduet utenfor hovedleservinduet?
- Hvis jeg allerede er logget inn på Steam i denne nettleseren, tvinger den meg til å skrive passordet mitt på nytt?
Forbli årvåken. I det øyeblikket du skriver inn legitimasjonen din i feil boks, vinner svindlerne.



