Security & Anti-Fraud
3 min read

QR Kod Dolandırıcılığı (Streamjacking): Steam Hesapları İçin En Yeni Tehdit

H
YazarHammer Rolland
QR Kod Dolandırıcılığı (Streamjacking): Steam Hesapları İçin En Yeni Tehdit

Yıllardır Steam güvenliği için standart tavsiye basitti: "Asla şifrenizi vermeyin ve asla Mobil Doğrulayıcı kodunuzu vermeyin." Bu hala doğru olsa da, dolandırıcılar kolaylık için tasarlanmış bir özelliği kullanarak bu iki adımı aynı anda atlamanın dehşet verici derecede basit bir yolunu buldu: Steam Mobil Uygulaması'nın QR kodu tarayıcısı.

"Streamjacking" veya "QR Phishing" olarak da adlandırılan bu yöntem, CS2 topluluğunda inanılmaz derecede yaygın hale geldi. İşte tam olarak nasıl çalıştığı ve neden Steam uygulamanızla rastgele bir QR kodu asla taramamamız gerektiği.

Kolaylıktaki Kusur

Yeni bir bilgisayarda Steam'e giriş yaptığınızda, monitörde görüntülenen bir QR kodunu Steam Mobil Uygulamanızı kullanarak tarama seçeneğiniz vardır. Bu harika bir kolaylık özelliğidir. Şifre veya 2FA kodu yazmanıza gerek kalmadan, kimliği doğrulanmış oturumunuzu telefonunuzdan bilgisayara güvenli bir şekilde aktarır.

Ancak, bu özellik, QR kodunu görüntüleyen ekranın sizin ekranınız olduğunu varsayar. Dolandırıcılar bu varsayımı istismar eder.

Bir dolandırıcının bilgisayarı tarafından oluşturulan bir QR kodunu tararsanız, anında onların bilgisayarına Steam hesabınıza tam, kimliği doğrulanmış erişim izni vermiş olursunuz.

Dolandırıcılık Nasıl Gerçekleşir

Dolandırıcılık, aciliyet, açgözlülük ve meşruiyet illüzyonuna ağırlıkla dayanır ve tipik olarak Twitch veya YouTube gibi yayın platformlarında gerçekleşir.

1. Sahte Yayın (Yem)

Dolandırıcılar Twitch veya YouTube'da canlı bir yayın kuracaklar. Bunu meşru göstermek için şunları yapacaklar:

  • Ünlü bir profesyonel oyuncunun (örneğin, s1mple, m0NESY) veya büyük bir turnuva organizatörünün (örneğin, ESL, PGL) adını ve markasını kullanacaklar.
  • Yayını aktif ve popüler göstermek için o oyuncuya veya turnuvaya ait eski, çok izlenmiş bir VOD'u (Video on Demand) yeniden yayınlayacaklar.
  • Sahte yayını CS2 dizininin en üstüne çıkarmak için izleyici botları kullanarak izleyici sayısını binlere çıkaracaklar.

2. Yemleme (Kanca)

Çalınan bu oynanış görüntülerinin üzerine, bir çekiliş vaat eden büyük bir grafik yerleştirilecek. Şöyle bir şey yazacaktır:

  • "!DROP - ÜCRETSİZ BIÇAK İÇİN TARAYIN"
  • "ESL MAJOR İZLEYİCİ ÖDÜLLERİ - HESABINIZI BAĞLAMAK İÇİN QR KODUNU TARAYIN"
  • "S1MPLE VEDA ÇEKİLİŞİ - KATILMAK İÇİN TARAYIN"

Metnin yanında büyük, net bir QR kodu olacak.

3. Uygulama (Tuzak)

Dolandırıcılık, sizin düşünmeden hızlı hareket etmenize dayanır.

  1. Resmi bir yayın izlediğinize inanıp ücretsiz skinler istediğiniz için Steam Mobil Uygulamanızı açarsınız.
  2. Uygulama içindeki QR tarayıcısını açıp monitörünüze doğrultur sunuz.
  3. Steam uygulaması sizden bir girişi onaylamanızı isteyecektir. Hesabınızı yayına "bağladığınızı" sandığınız için "Onayla"ya tıklarsınız.

Gerçek: Yayındaki QR kodu, dolandırıcının sunucusundaki otomatik giriş betiği tarafından dinamik olarak oluşturulmuştur. Onayladığınızda, hesabınızı bir çekilişe bağlamadınız; dolandırıcının sunucusunun Steam hesabınıza giriş yapmasına yetki verdiniz.

4. Sonrası

Sahtekar, QR giriş yöntemini kullandığı için şifrenizi ve standart 2FA kodunuzu atlatır. Artık aktif, kimliği doğrulanmış bir oturuma sahiptir. Saniyeler içinde, otomatik komut dosyaları hesabınızdaki ticaret edilebilir tüm eşyaları alacak ve bunları bir aracı hesap ağı üzerinden yönlendirecektir.

Kendinizi Nasıl Korursunuz?

Bu dolandırıcılığa karşı korunmak, Steam Mobil Uygulaması ile ilgili alışkanlıklarınızda katı bir değişiklik gerektirir.

  • QR Kodlarının Altın Kuralı: Steam Mobil Uygulamanızdaki QR tarayıcının TEK BİR AMACI vardır: sizin kontrolünüzdeki fiziksel bir ekranda resmi Steam İstemci yazılımına veya resmi steamcommunity.com web sitesine giriş yapmak.
  • Bir videodan, yayından, Discord mesajından veya harici bir web sitesinden asla bir QR kodu taramayın.
  • Resmi drop'lar bu şekilde çalışmaz. Meşru turnuva drop'ları veya platform entegrasyonları (Steam'i Twitch'e bağlamak gibi), güvenli API OAuth bağlantısı (sizi güvenli bir Steam giriş sayfasına yönlendiren bir düğmeye tıklama) ile yapılır, ASLA bir video akışındaki QR kodu tarayarak değil.
  • Yayınları Doğrulayın: Bir yayın ünlü bir oyuncunun eşya verdiğini iddia ediyorsa, kanal adını dikkatlice kontrol edin. Sahte kanallar genellikle hafif yazım hatalarına sahiptir veya meşru platformlarda bulunan resmi "Onaylı" işaretlerinden yoksundur.

QR kod girişlerinin rahatlığı kendi cihazlarınız için harikadır, ancak yanlış ekrana yöneltildiğinde dolu bir silahtır. Steam QR tarayıcısına, fiziksel telefonunuzu bir yabancıya teslim ediyormuş gibi aynı aşırı dikkatle davranın.

Etiketler:#scam#steam

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR Kod Dolandırıcılığı (Streamjacking): Steam Hesapları İçin En Yeni Tehdit | TAKE.SKIN