Краеугольным камнем почти каждой успешной кражи инвентаря Steam является фишинг. Прежде чем злоумышленник сможет перехватить ваш API-ключ или опустошить ваш аккаунт, ему нужны ваши учетные данные. Чтобы их получить, они полагаются на создание невероятно убедительных поддельных веб-сайтов, которые заставляют вас войти в систему.
В 2026 году создание идеально точной копии страницы входа в Steam или популярного стороннего маркетплейса занимает у мошенников считанные минуты. Визуальный дизайн веб-сайта больше не является надежным показателем его подлинности. Вы должны смотреть глубже.
Вот как именно можно определить поддельные сайты Steam и фишинговые ссылки до того, как станет слишком поздно.
Анатомия фишингового сайта
Фишинговые сайты существуют по одной причине: чтобы показать вам поддельную кнопку «Войти через Steam».
Когда вы нажимаете на легитимную кнопку входа в Steam на настоящем стороннем сайте, вы перенаправляетесь на steamcommunity.com для безопасной аутентификации. Сторонний сайт никогда не видит ваш пароль.
На фишинговом сайте кнопка «Войти» открывает всплывающее окно, которое выглядит как страница входа в Steam. Однако это полностью поддельный интерфейс, предназначенный для захвата вашего имени пользователя, пароля и кода Мобильного Аутентификатора, который вы в него вводите, отправляя их напрямую мошеннику.
1. URL — это всё (Тайпсквоттинг)
Самый распространённый приём — это «тайпсквоттинг» — регистрация доменных имён, которые выглядят почти идентично настоящим. Человеческий мозг часто бегло просматривает слова, считывая общую форму, а не отдельные буквы, что делает такие уловки очень эффективными.
Примеры поддельных URL:
steamcommmunity.com(Три буквы 'm')stearncommunity.com(Буквы 'r' и 'n' вместе похожи на 'm')steam-community.com(Добавлен дефис)skinport-market.com(Добавлены слова к названию реального бренда)csfloat.io(Неправильный домен верхнего уровня; настоящий сайт — .com)
Как защититься:
- Никогда не переходите по ссылкам от незнакомцев. Будь то чат Steam, Discord или комментарии в блоге — относитесь к непрошеным ссылкам как к враждебным.
- Внимательно читайте URL посимвольно. Прежде чем вводить учётные данные где-либо, остановитесь и внимательно прочитайте адресную строку.
- Используйте закладки. Самый безопасный способ перехода на маркетплейсы или сайты для трейдинга, которыми вы часто пользуетесь, — добавить их в закладки самостоятельно.
2. Тест "Фейкового всплывающего окна" (Drag Test)
Это самый надежный способ выявить поддельное окно входа в Steam.
Когда вы нажимаете "Войти через Steam" на легитимном сайте, открывается настоящее вторичное окно браузера. Поскольку это настоящее окно, созданное вашей операционной системой, оно обладает определенными свойствами.
Мошенники, однако, не могут заставить ваш браузер открыть настоящее окно на свой фейковый сайт, не выдав себя адресной строкой. Вместо этого они используют HTML и CSS, чтобы нарисовать фейковое "окно" внутри веб-страницы, которую вы сейчас просматриваете. Оно выглядит как всплывающее окно, но на самом деле это просто графический элемент на странице.
Как провести тест: Когда появится всплывающее окно для входа в Steam, попробуйте нажать и перетащить верхнюю строку заголовка этого окна за пределы границ вашего основного окна браузера (например, на рабочий стол).
- Если окно НАСТОЯЩЕЕ: Окно будет свободно перемещаться за пределами основного окна браузера, потому что это отдельное, независимое окно, управляемое вашей ОС.
- Если окно ФЕЙКОВОЕ: Окно "застрянет" у края основного окна браузера и исчезнет, если вы перетащите его слишком далеко. Оно не может покинуть веб-страницу, на которой было нарисовано.
Примечание: Некоторые современные и изощренные фишеры пытаются открывать настоящие новые окна, но они скрывают адресную строку или используют чрезвычайно сложную подделку URL. Всегда сочетайте тест с перетаскиванием с проверкой URL.
3. Не доверяйте значку замка (SSL-сертификаты)
Раньше пользователей учили «искать значок замка» в адресной строке браузера, чтобы убедиться в безопасности сайта. Этот совет опасно устарел.
Замок означает только то, что соединение между вами и сайтом зашифровано (HTTPS). Это значит, что никто не может перехватить данные при передаче. Это НЕ означает, что сам сайт является законным или безопасным.
Мошенники могут легко и бесплатно получить SSL-сертификаты для своих поддельных доменов с опечатками. Фишинговый сайт почти всегда будет иметь значок замка.
Как защититься: Поймите, что HTTPS (значок замка) необходим для безопасного соединения с сайтом, но это не доказательство честности сайта. Это лишь означает, что вы безопасно отправляете свой пароль напрямую мошеннику.
4. Проверка «Уже выполнен вход»
Если вы уже вошли в Steam в основном веб-браузере (например, Chrome или Firefox), официальные окна входа Steam на сторонних сайтах должны это распознавать.
Когда вы нажимаете «Войти через Steam» на легитимном сайте, он должен автоматически показать вашу фотографию профиля и просто предложить «Войти» одним кликом, не требуя повторного ввода пароля или кода 2FA.
Тест:
Если вы знаете, что вошли на steamcommunity.com в своем браузере, но всплывающее окно входа Steam на стороннем сайте просит вас снова вручную ввести имя пользователя, пароль и код Steam Guard, это почти наверняка фишинговый сайт. Немедленно закройте его.
Контрольный список для безопасного входа
- Перешёл ли я на этот сайт через доверенную закладку или поиск Google, или же я перешёл по ссылке, присланной мне? (Если ссылка была прислана, будьте предельно осторожны).
- Внимательно ли я прочитал URL, чтобы убедиться, что он написан без ошибок?
- Могу ли я перетащить всплывающее окно входа за пределы основного окна браузера?
- Если я уже вошёл в Steam в этом браузере, заставляет ли меня сайт снова вводить пароль?
Будьте бдительны. В тот момент, когда вы введёте свои учётные данные в неправильное поле, мошенники победят.



