Hörnstenen i nästan varje framgångsrik stöld av Steam-inventarier är nätfiske. Innan en bedragare kan kapa din API-nyckel eller tömma ditt konto behöver de dina inloggningsuppgifter. För att få tag på dem förlitar de sig på att skapa otroligt övertygande falska webbplatser som lurar dig att logga in.
År 2026 tar det bedragare bara några minuter att skapa en pixelperfekt kopia av Steam-inloggningssidan eller en populär tredjepartsmarknadsplats. Den visuella designen på en webbplats är inte längre en pålitlig indikator på dess äkthet. Du måste titta djupare.
Här är exakt hur du identifierar falska Steam-webbplatser och nätfiskelänkar innan det är för sent.
Anatomin av en nätfiskesajt
Nätfiskesajter finns av en anledning: för att presentera dig med en falsk "Logga in via Steam"-knapp.
När du klickar på en legitim Steam-inloggningsknapp på en riktig tredjepartswebbplats omdirigeras du till steamcommunity.com för att autentisera säkert. Den tredjepartswebbplatsen ser aldrig ditt lösenord.
På en nätfiskesajt öppnar "Logga in"-knappen ett popup-fönster som ser ut som Steam-inloggningssidan. Men det är ett helt falskt gränssnitt designat för att fånga ditt användarnamn, lösenord och den mobila autentiseringskoden du skriver in i det, och skicka dem direkt till bedragaren.
1. URL:en är allt (Typo-squatting)
Den vanligaste taktiken är "typo-squatting"—att registrera domännamn som ser nästan identiska ut mot de riktiga. Den mänskliga hjärnan skummar ofta över ord, läser den övergripande formen snarare än enskilda bokstäver, vilket gör dessa väldigt effektiva.
Exempel på falska URL:er:
steamcommmunity.com(Tre 'm')stearncommunity.com('r' och 'n' ser ut som ett 'm')steam-community.com(Tillagt bindestreck)skinport-market.com(Tillagda ord till ett riktigt varumärke)csfloat.io(Fel toppdomän; den riktiga sidan är .com)
Hur du försvarar dig:
- Klicka aldrig på länkar skickade av främlingar. Oavsett om det är i Steam-chatt, Discord eller bloggkommentarer, behandla oombedda länkar som fientliga.
- Läs URL:en tecken för tecken. Innan du anger inloggningsuppgifter någonstans, stanna upp och läs adressfältet noga.
- Använd bokmärken. Det säkraste sättet att navigera till marknadsplatser eller spel-/odds-sajter du använder regelbundet är att bokmärka dem själv.
2. Testet med "Falskt Popup-fönster" (Dragtestet)
Detta är det mest pålitliga sättet att avslöja ett falskt Steam-inloggningsfönster.
När du klickar på "Logga in med Steam" på en legitim webbplats öppnas ett riktigt sekundärt webbläsarfönster. Eftersom det är ett riktigt fönster som skapats av ditt operativsystem har det vissa egenskaper.
Bedragare kan dock inte tvinga din webbläsare att öppna ett riktigt fönster till deras falska sida utan att adressfältet avslöjar dem. Istället använder de HTML och CSS för att rita ett falskt "fönster" inuti webbsidan du för närvarande tittar på. Det ser ut som ett popup-fönster, men det är bara en grafik på sidan.
Testet: När Steam-inloggningspopupen visas, försök att klicka och dra i det övre namnlisten på popup-fönstret utanför gränserna för ditt huvudsakliga webbläsarfönster (t.ex. dra det till din skrivbordsbakgrund).
- Om det är ÄKTA: Fönstret kommer att röra sig fritt utanför huvudwebbläsarens ram, eftersom det är ett separat, oberoende fönster som styrs av ditt operativsystem.
- Om det är FALSKT: Fönstret kommer att "fastna" vid kanten av huvudwebbläsarfönstret och försvinna om du drar det för långt. Det kan inte lämna webbsidan det ritades på.
Obs: Några moderna och sofistikerade fiskare (phishers) försöker öppna faktiska nya fönster, men de kommer att dölja adressfältet eller använda extremt komplex URL-förfalskning. Kombinera alltid dragtestet med URL-verifiering.
3. Lita inte på hänglåset (SSL-certifikat)
För många år sedan lärdes användare att "leta efter hänglåset" i webbläsarens adressfält för att säkerställa att en webbplats var säker. Detta råd är farligt föråldrat.
Hänglåset betyder bara att anslutningen mellan dig och webbplatsen är krypterad (HTTPS). Det betyder att ingen kan avlyssna datat under överföringen. Det betyder INTE att själva webbplatsen är legitim eller säker.
Bedragare kan enkelt och gratis skaffa SSL-certifikat för sina falska domäner med stavfel (typo-squatted). En phishing-webbplats kommer nästan alltid att ha ett hänglås.
Hur du skyddar dig: Förstå att HTTPS (hänglåset) är nödvändigt för att en webbplats ska vara säker, men det är inte ett bevis på att webbplatsen är ärlig. Det betyder bara att du skickar ditt lösenord säkert direkt till bedragaren.
4. Kontrollen "Redan inloggad"
Om du redan är inloggad på Steam i din primära webbläsare (t.ex. Chrome eller Firefox), bör officiella Steam-inloggningsfönster på tredjepartswebbplatser känna igen detta.
När du klickar på "Logga in via Steam" på en legitim webbplats, bör den automatiskt visa din profilbild och helt enkelt be dig att "Logga in" med ett klick, utan att kräva att du skriver in ditt lösenord eller 2FA-kod igen.
Testet:
Om du vet att du är inloggad på steamcommunity.com i din webbläsare, men en tredjepartswebbplats Steam-inloggningspopup ber dig att manuellt skriva in ditt användarnamn, lösenord och Steam Guard-kod igen, är det nästan säkert en phishing-webbplats. Stäng den omedelbart.
Checklista för säkra inloggningar
- Navigerade jag till den här sidan via en betrodd bokmärkning eller en Googlesökning, eller klickade jag på en länk som skickades till mig? (Om en länk skickades, var extremt misstänksam).
- Har jag läst webbadressen noga för att säkerställa att den är stavad korrekt?
- Kan jag dra inloggningspopup-fönstret utanför webbläsarfönstret?
- Om jag redan är inloggad på Steam i den här webbläsaren, tvingar den mig att skriva mitt lösenord igen?
Var vaksam. I samma ögonblick du skriver in dina inloggningsuppgifter i fel ruta, vinner bedragarna.



