I årevis var det standardrådet for Steam-sikkerhet enkelt: «Aldri gi fra deg passordet ditt, og aldri gi fra deg koden din fra mobilautentiseringen.» Selv om dette fortsatt er sant, har svindlere funnet en skremmende enkel måte å omgå begge disse trinnene samtidig ved å bruke en funksjon som er designet for bekvemmelighet: QR-kodeskanneren i Steam-mobilappen.
Denne metoden, ofte omtalt som «Streamjacking» eller «QR-phishing», har blitt utrolig utbredt i CS2-miljøet. Her er nøyaktig hvordan det fungerer og hvorfor du aldri må skanne en tilfeldig QR-kode med Steam-appen din.
Feilen i bekvemmeligheten
Når du logger inn på Steam på en ny PC, har du muligheten til å skanne en QR-kode som vises på skjermen ved hjelp av Steam-mobilappen din. Dette er en genial bekvemmelighetsfunksjon. Den overfører sikker den autentiserte økten din fra telefonen til PC-en uten at du trenger å skrive inn et passord eller en 2FA-kode.
Denne funksjonen forutsetter imidlertid at skjermen som viser QR-koden er din skjerm. Svindlere utnytter denne forutsetningen.
Hvis du skanner en QR-kode generert av en svindlers datamaskin, gir du umiddelbart deres maskin full, autentisert tilgang til Steam-kontoen din.
Hvordan svindelen utspiller seg
Svindelen er sterkt avhengig av hastverk, grådighet og illusjonen om legitimitet, og utspiller seg vanligvis på strømmeplattformer som Twitch eller YouTube.
1. Den falske direktesendingen (Agnet)
Svindlerne vil sette opp en direktesending på Twitch eller YouTube. For å få det til å se legitimt ut, vil de:
- Bruke navnet og merkevaren til en kjent proffspiller (f.eks. s1mple, m0NESY) eller en større turneringsarrangør (f.eks. ESL, PGL).
- Kringkaste et gammelt, høyt sett VOD (Video on Demand) av den spilleren eller turneringen for å få sendingen til å se aktiv og populær ut.
- Bruke «view-bots» for kunstig å blåse opp antall seere til flere tusen, noe som dytter den falske sendingen til toppen av CS2-katalogen.
2. Lokkemiddelet (Kroken)
Over denne stjålne spillefilmen vil det være en stor grafikk som lover en gavekonkurranse. Den vil si noe slikt som:
- "!DROP - SKANN FOR Å FÅ GRATIS KNIV"
- "ESL MAJOR SEERBELØNNINGER - SKANN QR FOR Å KOBLE KONTO"
- "S1MPLE AVSKJEDSKONKURRANSE - SKANN FOR Å DELTA"
Ved siden av teksten vil det være en stor, tydelig QR-kode.
3. Utførelsen (Fellen)
Svindelen er avhengig av at du handler raskt før du tenker.
- Fordi du tror du ser på en offisiell sending og vil ha gratis skins, åpner du Steam-mobilappen din.
- Du åpner QR-skanneren i appen og peker den mot skjermen din.
- Steam-appen vil be deg bekrefte en pålogging. Fordi du tror du «kobler» kontoen din til sendingen for et drop, klikker du på «Bekreft».
Virkeligheten: QR-koden på sendingen ble dynamisk generert av svindlerens automatiserte påloggingsskript på serveren deres. Da du klikket bekreft, autoriserte du ikke kontoen din til en gavekonkurranse; du ga svindlerens server tillatelse til å logge inn på Steam-kontoen din.
4. Ettervirkningene
Fordi de brukte QR-innloggingsmetoden, omgår svindleren passordet ditt og den vanlige 2FA-koden din. De har nå en aktiv, autentisert økt. Innen sekunder vil automatiserte skript fjerne alle dine omsettelige gjenstander fra kontoen din og sende dem gjennom et nettverk av mellomkontoer.
Slik beskytter du deg selv
Å forsvare seg mot denne svindelen krever en streng endring i vaner når det gjelder Steam-mobilappen.
- Den gyldne regelen for QR-koder: QR-skanneren i Steam-mobilappen din har KUN ÉN FORMÅL: å logge inn på den offisielle Steam-klientprogramvaren eller det offisielle nettstedet
steamcommunity.compå en fysisk skjerm som du kontrollerer. - Skann aldri en QR-kode fra en video, en direktestrøm, en Discord-melding eller et eksternt nettsted.
- Offisielle drops fungerer ikke på denne måten. Legitime turneringsdrops eller plattformintegrasjoner (som å koble Steam til Twitch) håndteres gjennom sikker API OAuth-kobling (ved å klikke på en knapp som omdirigerer deg til en sikker Steam-innloggingsside), ALDRI via å skanne en QR-kode i en videostrøm.
- Verifiser direktestrømmer: Hvis en strøm hevder å være en berømt spiller som gir bort gjenstander, sjekk kanalnavnet nøye. Falske kanaler har ofte små skrivefeil eller mangler de offisielle "Verifisert"-merkene som finnes på legitime plattformer.
Bekvemmeligheten ved QR-kode-innlogging er flott for dine egne enheter, men det er et ladd våpen hvis det rettes mot feil skjerm. Behandle Steam QR-skanneren med samme ekstreme forsiktighet som du ville behandlet å gi den fysiske telefonen din til en fremmed.



