Security & Anti-Fraud
5 min read

QR Code Phishing (Streamjacking): A Nova Ameaça às Contas da Steam

H
AutorHammer Rolland
QR Code Phishing (Streamjacking): A Nova Ameaça às Contas da Steam

Durante anos, o conselho padrão para a segurança da Steam era simples: "Nunca forneça sua senha e nunca forneça o código do seu Autenticador Móvel." Embora ainda seja verdade, os golpistas encontraram uma maneira terrivelmente simples de contornar ambas as etapas simultaneamente usando um recurso projetado para conveniência: o leitor de código QR do aplicativo móvel da Steam.

Este método, frequentemente chamado de "Streamjacking" ou "Phishing por QR", tornou-se incrivelmente prevalente na comunidade do CS2. Aqui está exatamente como ele funciona e por que você nunca deve escanear um código QR aleatório com seu aplicativo da Steam.

A Falha na Conveniência

Quando você faz login na Steam em um novo PC, você tem a opção de escanear um código QR exibido no monitor usando seu Aplicativo Móvel da Steam. Este é um recurso de conveniência brilhante. Ele transfere com segurança sua sessão autenticada do seu telefone para o PC sem que você precise digitar uma senha ou um código de 2FA.

No entanto, este recurso assume que a tela que exibe o código QR é sua tela. Os golpistas exploram essa suposição.

Se você escanear um código QR gerado pelo computador de um golpista, você está instantaneamente concedendo ao computador dele acesso total e autenticado à sua conta da Steam.

Como o Golpe se Desenrola

O golpe depende fortemente de urgência, ganância e a ilusão de legitimidade, normalmente se desenrolando em plataformas de streaming como Twitch ou YouTube.

1. A Transmissão Falsa (A Isca)

Os golpistas vão configurar uma transmissão ao vivo no Twitch ou YouTube. Para que pareça legítima, eles vão:

  • Usar o nome e a identidade visual de um jogador profissional famoso (ex.: s1mple, m0NESY) ou de um grande organizador de torneios (ex.: ESL, PGL).
  • Retransmitir um VOD (Vídeo sob Demanda) antigo e muito visto daquele jogador ou torneio para fazer a transmissão parecer ativa e popular.
  • Usar bots de visualização para inflar artificialmente a contagem de espectadores para milhares, empurrando a transmissão falsa para o topo do diretório do CS2.

2. A Isco (O Anzol)

Sobreposta a essa gravação de gameplay roubada, haverá um gráfico enorme prometendo um sorteio. Ele dirá algo como:

  • "!DROP - ESCANEIE PARA RESGATAR UMA FACINHA GRÁTIS"
  • "RECOMPENSAS POR ASSISTIR AO MAJOR DA ESL - ESCANEIE O QR PARA VINCULAR CONTA"
  • "SORTEIO DE DESPEDIDA DO S1MPLE - ESCANEIE PARA PARTICIPAR"

Ao lado do texto, haverá um grande e claro código QR.

3. A Execução (A Armadilha)

O golpe depende de você agir rapidamente antes de pensar.

  1. Acreditando que está assistindo a uma transmissão oficial e querendo skins grátis, você abre seu Aplicativo Móvel do Steam.
  2. Você abre o scanner de QR dentro do aplicativo e o aponta para o seu monitor.
  3. O aplicativo do Steam pedirá que você confirme um login. Como você acha que está "vinculando" sua conta à transmissão para receber um drop, você clica em "Confirmar".

A Realidade: O código QR na transmissão foi gerado dinamicamente pelo script automatizado de login do golpista em seu servidor. Quando você clicou em confirmar, você não vinculou sua conta a um sorteio; você autorizou o servidor do golpista a fazer login na sua conta Steam.

4. As Consequências

Como o golpista utilizou o método de login por QR Code, ele contorna sua senha e seu código de autenticação de dois fatores (2FA) padrão. Ele agora tem uma sessão ativa e autenticada. Em questão de segundos, scripts automatizados irão esvaziar sua conta de todos os itens negociáveis, encaminhando-os por uma rede de contas intermediárias.

Como se Proteger

Se defender contra esse golpe exige uma mudança rigorosa de hábito em relação ao Aplicativo Móvel da Steam.

  • A Regra de Ouro dos QR Codes: O leitor de QR Code no seu Aplicativo Móvel da Steam tem UMA ÚNICA FINALIDADE: fazer login no software oficial do Cliente Steam ou no site oficial steamcommunity.com em uma tela física que você controla.
  • Nunca escaneie um QR Code de um vídeo, uma transmissão ao vivo, uma mensagem do Discord ou um site externo.
  • As drops oficiais não funcionam assim. Drops legítimos de torneios ou integrações de plataformas (como vincular a Steam ao Twitch) são tratadas por meio de vinculação segura via API OAuth (clicando em um botão que redireciona você para uma página de login segura da Steam), NUNCA escaneando um QR Code em uma transmissão de vídeo.
  • Verifique as Transmissões: Se uma transmissão alegar ser de um jogador famoso distribuindo itens, verifique o nome do canal com cuidado. Canais falsos frequentemente têm pequenos erros de ortografia ou não possuem os selos de "Verificado" encontrados nas plataformas legítimas.

A conveniência dos logins por QR Code é ótima para seus próprios dispositivos, mas é uma arma carregada se apontada para a tela errada. Trate o leitor de QR Code da Steam com a mesma extrema cautela com que trataria a ação de entregar seu telefone físico a um estranho.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR Code Phishing (Streamjacking): A Nova Ameaça às Contas da Steam | TAKE.SKIN