Security & Anti-Fraud
4 min read

QR-kodsfishing (Streamjacking): Det senaste hotet mot Steam-konton

H
FörfattareHammer Rolland
QR-kodsfishing (Streamjacking): Det senaste hotet mot Steam-konton

I åratal var det standardrådet för Steam-säkerhet enkelt: "Ge aldrig ut ditt lösenord och ge aldrig ut din kod från Mobilautentiseraren." Även om detta fortfarande stämmer har bedragare hittat ett skrämmande enkelt sätt att kringgå båda dessa steg samtidigt genom att använda en funktion som är designad för bekvämlighet: Steam-mobilappens QR-kodläsare.

Denna metod, som ofta kallas "Streamjacking" eller "QR-phishing," har blivit otroligt vanlig i CS2-gemenskapen. Här är exakt hur det fungerar och varför du aldrig får skanna en slumpmässig QR-kod med din Steam-app.

Bristen i bekvämligheten

När du loggar in på Steam på en ny dator har du möjlighet att skanna en QR-kod som visas på skärmen med din Steam-mobilapp. Detta är en briljant bekvämlighetsfunktion. Den överför säkert din autentiserade session från din telefon till datorn utan att du behöver skriva in ett lösenord eller en 2FA-kod.

Denna funktion förutsätter dock att skärmen som visar QR-koden är din skärm. Bedragare utnyttjar detta antagande.

Om du skannar en QR-kod som genererats av en bedragares dator, beviljar du omedelbart deras dator fullständig, autentiserad åtkomst till ditt Steam-konto.

Hur bedrägeriet utspelar sig

Bedrägeriet förlitar sig tungt på brådska, girighet och illusionen av legitimitet, och utspelar sig vanligtvis på strömningstjänster som Twitch eller YouTube.

1. Den Falska Streamen (Betet)

Bedragare sätter upp en livestream på Twitch eller YouTube. För att få det att se legitimt ut kommer de att:

  • Använda namnet och varumärket på en känd proffsspelare (t.ex. s1mple, m0NESY) eller en stor turneringsarrangör (t.ex. ESL, PGL).
  • Sända om en gammal, mycket sedd VOD (Video on Demand) från den spelaren eller turneringen för att få streamen att se aktiv och populär ut.
  • Använda view-bots för att artificiellt öka tittarantalet till tusentals, vilket skjuter den falska streamen till toppen av CS2-katalogen.

2. Lockbetet (Kroken)

Överlagrat på detta stulna gameplay kommer ett stort grafiskt element som utlovar en giveaway. Det kommer att säga något i stil med:

  • "!DROP - SKANNA FÖR ATT FÅ GRATIS KNIV"
  • "ESL MAJOR TITTARBELÖNINGAR - SKANNA QR FÖR ATT LÄNKA KONTO"
  • "S1MPLE AVSKEDSGIVEAWAY - SKANNA FÖR ATT DELTA"

Bredvid texten kommer en stor, tydlig QR-kod.

3. Genomförandet (Fällan)

Bedrägeriet förlitar sig på att du agerar snabbt innan du tänker.

  1. I tron att du tittar på en officiell stream och vill ha gratis skins öppnar du din Steam Mobile App.
  2. Du öppnar QR-skannern i appen och riktar den mot din skärm.
  3. Steam-appen kommer att be dig bekräfta en inloggning. Eftersom du tror att du "länkar" ditt konto till streamen för ett drop klickar du på "Bekräfta."

Verkligheten: QR-koden i streamen genererades dynamiskt av bedragarens automatiserade inloggningsskript på deras server. När du klickade på bekräfta godkände du inte ditt konto till en giveaway; du auktoriserade bedragarens server att logga in på ditt Steam-konto.

4. Efterspelet

Eftersom de använde QR-inloggningsmetoden kringgår bedragaren ditt lösenord och din vanliga 2FA-kod. De har nu en aktiv, autentiserad session. Inom några sekunder kommer automatiserade skript att rensa ditt konto på alla bytesbara föremål och skicka dem genom ett nätverk av mellanhänder.

Hur du skyddar dig

Att försvara dig mot detta bedrägeri kräver en strikt förändring av dina vanor när det gäller Steam Mobile App.

  • Den gyllene regeln för QR-koder: QR-läsaren i din Steam Mobile App har ENDAST ETT SYFTE: att logga in på den officiella Steam-klientprogramvaran eller den officiella webbplatsen steamcommunity.com på en fysisk skärm som du kontrollerar.
  • Skanna aldrig en QR-kod från en video, en sändning, ett Discord-meddelande eller en extern webbplats.
  • Officiella drops fungerar inte så här. Legitima turneringsdrops eller plattformsintegrationer (som att länka Steam till Twitch) hanteras genom säker API OAuth-länkning (genom att klicka på en knapp som omdirigerar dig till en säker Steam-inloggningssida), ALDRIG via att skanna en QR-kod i en videoström.
  • Verifiera sändningar: Om en sändning påstår sig vara en känd spelare som delar ut föremål, kontrollera kanalnamnet noga. Falska kanaler har ofta små felstavningar eller saknar de officiella "Verifierade"-bockarna som finns på legitima plattformar.

Bekvämligheten med QR-kodinloggningar är utmärkt för dina egna enheter, men det är ett laddat vapen om det riktas mot fel skärm. Behandla Steam QR-läsaren med samma extrema försiktighet som du skulle behandla att lämna över din fysiska telefon till en främling.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR-kodsfishing (Streamjacking): Det senaste hotet mot Steam-konton | TAKE.SKIN