Security & Anti-Fraud
6 min read

Como Identificar Sites Falsos de Troca da Steam e Links de Phishing

H
AutorHammer Rolland
Como Identificar Sites Falsos de Troca da Steam e Links de Phishing

A pedra angular de quase todo roubo bem-sucedido de inventário da Steam é o phishing. Antes que um golpista possa sequestrar sua chave de API ou esvaziar sua conta, ele precisa das suas credenciais. Para obtê-las, eles contam com a criação de sites falsos incrivelmente convincentes que o enganam para fazer login.

Em 2026, criar uma réplica pixel-perfect da página de login da Steam ou de um popular marketplace de terceiros leva meros minutos para os golpistas. O design visual de um site não é mais um indicador confiável de sua autenticidade. Você deve olhar mais fundo.

Aqui está exatamente como identificar sites falsos da Steam e links de phishing antes que seja tarde demais.

A Anatomia de um Site de Phishing

Sites de phishing existem por um motivo: apresentar a você um botão falso de "Entrar através da Steam".

Quando você clica em um botão de login legítimo da Steam em um site de terceiros real, você é redirecionado para steamcommunity.com para autenticar-se com segurança. O site de terceiros nunca vê sua senha.

Em um site de phishing, o botão "Entrar" abre uma janela pop-up que parece a página de login da Steam. No entanto, é uma interface completamente falsa projetada para capturar seu nome de usuário, senha e o código do Autenticador Móvel que você digita nela, enviando-os diretamente para o golpista.

1. O URL é Tudo (Typosquatting)

A tática mais comum é o "typosquatting" — registrar nomes de domínio que parecem quase idênticos aos reais. O cérebro humano frequentemente passa os olhos pelas palavras, lendo o formato geral em vez de letras individuais, tornando essas táticas altamente eficazes.

Exemplos de URLs Falsos:

  • steamcommmunity.com (Três 'm's)
  • stearncommunity.com ('r' e 'n' parecem um 'm')
  • steam-community.com (Hífen adicionado)
  • skinport-market.com (Palavras adicionadas a uma marca real)
  • csfloat.io (Domínio de topo errado; o site real é .com)

Como se defender:

  • Nunca clique em links enviados por estranhos. Seja no chat da Steam, Discord ou comentários de blog, trate links não solicitados como hostis.
  • Leia o URL caractere por caractere. Antes de inserir credenciais em qualquer lugar, pare e leia a barra de endereço com atenção.
  • Use Favoritos. A maneira mais segura de navegar para marketplaces ou sites de apostas que você usa com frequência é adicioná-los aos favoritos você mesmo.

2. O Teste da "Janela Falsa" (O Teste de Arrastar)

Esta é a forma mais confiável de expor uma janela falsa de login da Steam.

Quando você clica em "Entrar com Steam" em um site legítimo, ele abre uma janela secundária real do navegador. Por ser uma janela real criada pelo seu sistema operacional, ela possui certas propriedades.

Os golpistas, no entanto, não podem forçar seu navegador a abrir uma janela real para o site falso sem que a barra de URL os denuncie. Em vez disso, eles usam HTML e CSS para desenhar uma "janela" falsa dentro da página da web que você está visualizando. Ela parece um pop-up, mas é apenas um gráfico na página.

O Teste: Quando o pop-up de login da Steam aparecer, tente clicar e arrastar a barra de título superior da janela pop-up para fora dos limites da janela principal do seu navegador (por exemplo, arraste-a para o plano de fundo da sua área de trabalho).

  • Se for REAL: A janela se moverá livremente para fora do quadro principal do navegador, porque é uma janela separada e independente, controlada pelo seu sistema operacional.
  • Se for FALSA: A janela ficará "presa" na borda da janela principal do navegador e desaparecerá se você arrastá-la muito para fora. Ela não pode sair da página da web na qual foi desenhada.

Observação: Alguns phishers modernos e sofisticados tentam abrir novas janelas reais, mas escondem a barra de URL ou usam falsificação de URL extremamente complexa. Sempre combine o teste de arrastar com a verificação da URL.

3. Não Confie no Cadeado (Certificados SSL)

Há alguns anos, os usuários eram ensinados a "procurar pelo cadeado" na barra de endereço do navegador para garantir que um site era seguro. Este conselho está perigosamente desatualizado.

O cadeado significa apenas que a conexão entre você e o site está criptografada (HTTPS). Significa que ninguém pode interceptar os dados em trânsito. Ele NÃO significa que o próprio site é legítimo ou seguro.

Os golpistas podem obter certificados SSL de forma fácil e gratuita para seus domínios falsos de typosquatting. Um site de phishing quase sempre terá um cadeado.

Como se defender: Entenda que o HTTPS (o cadeado) é necessário para que um site seja seguro, mas não é uma prova de que o site é honesto. Significa apenas que você está enviando sua senha diretamente para o golpista de forma segura.

4. A Verificação de "Já Logado"

Se você já está logado na Steam em seu navegador web principal (por exemplo, Chrome ou Firefox), os prompts de login oficiais da Steam em sites de terceiros devem reconhecer isso.

Quando você clica em "Entrar através da Steam" em um site legítimo, ele deve mostrar automaticamente a foto do seu perfil e simplesmente pedir para você "Entrar" com um clique, sem exigir que você digite novamente sua senha ou código de 2FA.

O Teste: Se você sabe que está logado em steamcommunity.com em seu navegador, mas o popup de login da Steam de um site de terceiros pede para você digitar manualmente seu nome de usuário, senha e código do Steam Guard novamente, é quase certamente um site de phishing. Feche-o imediatamente.

Lista de Verificação para Logins Seguros

  1. Naveguei até este site através de um favorito confiável ou de uma pesquisa no Google, ou cliquei em um link que me foi enviado? (Se foi um link enviado, seja extremamente desconfiado).
  2. Li o URL com atenção para garantir que está escrito perfeitamente?
  3. Consigo arrastar a janela pop-up de login para fora da janela principal do navegador?
  4. Se já estou logado na Steam neste navegador, ele está me forçando a digitar minha senha novamente?

Mantenha-se vigilante. No momento em que você digitar suas credenciais na caixa errada, os golpistas vencem.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
Como Identificar Sites Falsos de Troca da Steam e Links de Phishing | TAKE.SKIN