安全與防騙指南
7 分钟阅读

如何識破假冒的Steam交易網站與釣魚連結

H
作者Hammer Rolland
如何識破假冒的Steam交易網站與釣魚連結

幾乎所有成功的 Steam 庫存盜竊,其核心都是釣魚攻擊。在騙子能夠劫持你的 API 金鑰或清空你的帳戶之前,他們首先需要你的登入憑證。為了獲取這些憑證,他們依賴於創建極具說服力的假網站,誘騙你進行登入。

到了 2026 年,騙子只需幾分鐘就能創建出與 Steam 登入頁面或熱門第三方市集網站像素級相似的複製品。網站的外觀設計已不再是判斷其真實性的可靠指標。你必須看得更深入。

以下是如何在為時已晚之前,準確識別假冒 Steam 網站和釣魚連結的方法。

釣魚網站的結構剖析

釣魚網站存在的唯一目的,就是向你呈現一個假的「透過 Steam 登入」按鈕。

當你在真實的第三方網站上點擊合法的 Steam 登入按鈕時,你會被安全地重新導向至 steamcommunity.com 進行身份驗證。第三方網站永遠不會看到你的密碼。

而在釣魚網站上,「登入」按鈕會打開一個 看起來 像 Steam 登入頁面的彈出視窗。然而,這是一個完全偽造的介面,專門設計用來擷取你的使用者名稱、密碼以及你輸入其中的行動驗證器代碼,並將這些資訊直接發送給騙子。

1. 網址就是一切(網域名稱搶註)

最常見的手法就是「網域名稱搶註」——註冊與真實網域名稱幾乎一模一樣的網址。人腦在瀏覽時,常常會略讀,只看整體形狀而非逐字閱讀,這使得這類手法非常有效。

假網址範例:

  • steamcommmunity.com(三個 'm')
  • stearncommunity.com('r' 和 'n' 看起來像 'm')
  • steam-community.com(加了連字號)
  • skinport-market.com(在真實品牌名稱中加入其他字詞)
  • csfloat.io(錯誤的頂級網域;真實網站是 .com)

如何防禦:

  • 切勿點擊陌生人傳送的連結。 無論是在 Steam 聊天、Discord 還是部落格留言中,都應將未經請求的連結視為惡意。
  • 逐字閱讀網址。 在任何地方輸入憑證之前,先停下來仔細查看網址列。
  • 使用書籤。 前往你經常使用的市集或博弈網站最安全的方式,就是自己建立書籤。

2. 「假彈出視窗」測試(拖曳測試)

這是揭露假 Steam 登入視窗最可靠的方法。

當你在正規網站上點擊「使用 Steam 登入」時,它會開啟一個真正的次要瀏覽器視窗。因為它是由你的作業系統建立的真實視窗,所以具有某些特性。

然而,詐騙者無法強迫你的瀏覽器為他們的假網站開啟一個真實視窗而不暴露網址列。相反地,他們使用 HTML 和 CSS 在你目前瀏覽的網頁內部繪製一個假的「視窗」。它看起來像一個彈出視窗,但實際上只是網頁上的一個圖形。

測試方法: 當 Steam 登入彈出視窗出現時,嘗試點擊並拖曳彈出視窗頂部的標題列,將其拖到超出你主瀏覽器視窗的邊界之外(例如,將其拖曳到你的桌面背景上)。

  • 如果是真的: 視窗將能自由移動到主瀏覽器框架之外,因為它是一個由你的作業系統控制的獨立視窗。
  • 如果是假的: 視窗會在到達主瀏覽器視窗邊緣時被「卡住」,如果你拖曳得太遠,它甚至會消失。它無法離開它所被繪製的網頁。

注意:一些現代的複雜釣魚者會嘗試開啟實際的新視窗,但他們會隱藏網址列或使用極其複雜的網址偽裝技術。請務必將拖曳測試與網址驗證結合使用。

3. 別相信那個鎖頭圖示(SSL 憑證)

幾年前,使用者被教導要「在瀏覽器網址列尋找鎖頭圖示」來確保網站是安全的。這個建議已經過時且非常危險。

那個鎖頭只代表你與網站之間的連線是加密的(HTTPS)。這意味著沒有人在傳輸過程中能攔截資料。但它並不代表網站本身是合法或安全的。

詐騙者可以輕易且免費地為他們假冒的網域(例如拼錯的網址)取得 SSL 憑證。一個釣魚網站幾乎總是會有鎖頭圖示。

如何防禦: 要明白 HTTPS(鎖頭圖示)是網站安全的基本要求,但它並非網站誠實的證明。它只代表你正在安全地將你的密碼直接傳送給詐騙者。

4. 「已登入」狀態檢查

如果你已經在你的主要網頁瀏覽器(例如 Chrome 或 Firefox)中登入了 Steam,那麼第三方網站上的官方 Steam 登入提示應該能識別這個狀態。

當你在一個合法網站上點擊「透過 Steam 登入」時,它應該會自動顯示你的個人資料圖片,並只需你點擊一下「登入」,而無需你重新輸入密碼或雙重驗證碼。

測試方法: 如果你知道你的瀏覽器已經登入了 steamcommunity.com,但第三方網站的 Steam 登入彈出視窗卻要求你再次手動輸入使用者名稱、密碼和 Steam Guard 驗證碼,這幾乎可以肯定是釣魚網站。 請立即關閉它。

安全登入檢查清單

  1. 我是透過信任的書籤或 Google 搜尋來到這個網站,還是點擊了別人傳送給我的連結?(如果是點擊連結,請極度警惕)。
  2. 我是否仔細檢查了網址,確保拼寫完全正確?
  3. 我能否將登入彈出視窗拖曳到主瀏覽器視窗外?
  4. 如果我已經在此瀏覽器中登入 Steam,它是否強迫我再次輸入密碼?

保持警覺。一旦你將帳號密碼輸入到錯誤的方框中,詐騙者就得逞了。

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
如何識破假冒的Steam交易網站與釣魚連結 | TAKE.SKIN