Протягом багатьох років стандартна порада щодо безпеки Steam була простою: «Ніколи не повідомляйте свій пароль і ніколи не повідомляйте код мобільного автентифікатора». Хоча це все ще правда, шахраї знайшли жахливо простий спосіб обійти обидва ці кроки одночасно, використовуючи функцію, призначену для зручності: сканер QR-кодів у мобільному додатку Steam.
Цей метод, який часто називають «Streamjacking» або «QR-фішинг», став неймовірно поширеним у спільноті CS2. Ось точно, як він працює, і чому ви ніколи не повинні сканувати випадковий QR-код за допомогою свого додатку Steam.
Недолік у зручності
Коли ви входите в Steam на новому ПК, у вас є можливість відсканувати QR-код, що відображається на моніторі, за допомогою мобільного додатку Steam. Це блискуча функція для зручності. Вона безпечно передає вашу автентифіковану сесію з телефону на ПК, без необхідності вводити пароль або код двофакторної автентифікації.
Однак ця функція передбачає, що екран, на якому відображається QR-код, є вашим екраном. Шахраї використовують це припущення.
Якщо ви відскануєте QR-код, згенерований комп’ютером шахрая, ви миттєво надаєте його комп’ютеру повний, автентифікований доступ до вашого облікового запису Steam.
Як розгортається афера
Афера значною мірою спирається на поспіх, жадібність та ілюзію легітимності, зазвичай розігруючись на потокових платформах, таких як Twitch або YouTube.
1. Фейковий стрім (Принада)
Шахраї створюють пряму трансляцію на Twitch або YouTube. Щоб вона виглядала правдоподібно, вони:
- Використовують ім'я та брендинг відомого про-гравця (наприклад, s1mple, m0NESY) або організатора великого турніру (наприклад, ESL, PGL).
- Повторно транслюють старе, дуже популярне відео (Video on Demand) цього гравця чи турніру, щоб стрім виглядав активно та популярно.
- Використовують ботів для накручування переглядів до тисяч, виштовхуючи фейковий стрім на вершину каталогу CS2.
2. Приманка (Гачок)
Поверх цього вкраденого ігрового відео буде розміщена велика графіка, яка обіцяє розіграш. На ній буде написано щось на кшталт:
- "!DROP - ВІДСКАНУЙ, ЩОБ ОТРИМАТИ БЕЗКОШТОВНИЙ НІЖ"
- "НАГОРОДИ ГЛЯДАЧІВ ESL MAJOR - ВІДСКАНУЙ QR, ЩОБ ПРИВ'ЯЗАТИ АКАУНТ"
- "ПРОЩАЛЬНИЙ РОЗІГРАШ ВІД S1MPLE - ВІДСКАНУЙ, ЩОБ УЧАСТИ"
Поряд з текстом буде великий, чіткий QR-код.
3. Виконання (Пастка)
Шахрайство розраховує на те, що ви діятимете швидко, не подумавши.
- Вірячи, що дивитесь офіційний стрім і хочете безкоштовні скини, ви відкриваєте Steam Mobile App.
- Ви відкриваєте сканер QR-кодів у додатку та наводите його на монітор.
- Додаток Steam попросить вас підтвердити вхід. Оскільки ви думаєте, що "прив'язуєте" свій акаунт до стріму для дропу, ви натискаєте "Підтвердити".
Реальність: QR-код на стрімі був динамічно згенерований автоматизованим скриптом входу шахрая на їхньому сервері. Коли ви натиснули "Підтвердити", ви не прив'язали акаунт до розіграшу; ви авторизували сервер шахраїв для входу у ваш Steam-акаунт.
4. Наслідки
Оскільки шахраї використовують метод входу через QR-код, вони обходять ваш пароль і стандартний код двофакторної аутентифікації. Вони отримують активну, автентифіковану сесію. За лічені секунди автоматизовані скрипти позбавлять ваш обліковий запис будь-яких предметів, що підлягають обміну, перенаправляючи їх через мережу проміжних акаунтів.
Як захистити себе
Захист від цього шахрайства вимагає суворої зміни звичок щодо використання мобільного додатку Steam.
- Золоте правило щодо QR-кодів: Сканер QR-кодів у вашому мобільному додатку Steam має ЄДИНУ МЕТУ: вхід в офіційний клієнтський ПЗ Steam або на офіційний вебсайт
steamcommunity.comна фізичному екрані, яким ви керуєте. - Ніколи не скануйте QR-код з відео, стріму, повідомлення в Discord або зовнішнього вебсайту.
- Офіційні дропи так не працюють. Легітимні дропи з турнірів або інтеграції з платформами (наприклад, прив'язка Steam до Twitch) обробляються через безпечне API OAuth-підключення (натискання кнопки, яка перенаправляє вас на безпечну сторінку входу Steam), АБСОЛЮТНО НІКОЛИ через сканування QR-коду у відеопотоку.
- Перевіряйте стріми: Якщо стрім стверджує, що це відомий гравець роздає предмети, уважно перевірте назву каналу. Фальшиві канали часто мають невеликі орфографічні помилки або не мають офіційних позначок "Підтверджено", які є на легітимних платформах.
Зручність входу через QR-код чудова для ваших власних пристроїв, але це заряджена зброя, якщо націлити її на не той екран. Поводьтеся зі сканером QR-кодів у Steam з такою ж надзвичайною обережністю, як із передачею свого фізичного телефону незнайомцю.



