多年來,Steam 帳號安全的基本建議很簡單:「絕不透露密碼,也絕不透露手機驗證器代碼。」這項建議至今依然正確,但詐騙者已找到一種極其簡單的方法,能同時繞過這兩道防線——他們利用的,正是為便利而設計的功能:Steam 手機應用程式的 QR 碼掃描器。
這種手法常被稱為「串流劫持」或「QR 碼釣魚」,在《CS2》社群中已變得極為普遍。以下是其運作原理,以及為何你絕對不該用 Steam 應用程式掃描來路不明的 QR 碼。
便利性背後的漏洞
當你在新電腦上登入 Steam 時,可以選擇使用 Steam 手機應用程式掃描螢幕上顯示的 QR 碼。這是一項極佳的便利功能,能安全地將你已驗證的登入狀態從手機轉移至電腦,無需輸入密碼或雙重驗證碼。
然而,這項功能的前提是:顯示 QR 碼的螢幕必須是「你的」螢幕。詐騙者正是利用了這個假設。
如果你掃描了由詐騙者電腦生成的 QR 碼,就等於立即授予對方電腦完整且已驗證的 Steam 帳號存取權限。
詐騙手法如何展開
這類詐騙高度依賴緊迫感、貪念以及看似合法的假象,通常發生在 Twitch 或 YouTube 等串流平台上。
1. 假直播(誘餌)
詐騙者會在 Twitch 或 YouTube 上建立一個直播。為了讓它看起來合法,他們會:
- 使用知名職業選手(例如 s1mple、m0NESY)或大型賽事主辦方(例如 ESL、PGL)的名稱和品牌形象。
- 重新播放該選手或賽事過往高觀看數的 VOD(隨選視訊),讓直播看起來活躍且受歡迎。
- 使用觀看人數機器人,將觀看人數虛假地膨脹至數千人,將假直播推上 CS2 分類的頂部。
2. 誘餌(魚鉤)
在被盜用的遊戲畫面之上,會覆蓋一個巨大的圖形,承諾進行贈送活動。上面會寫著類似這樣的內容:
- "!DROP - 掃描領取免費刀具"
- "ESL 大賽觀看獎勵 - 掃描 QR 碼連結帳號"
- "S1MPLE 告別贈送活動 - 掃描參加"
文字旁邊會有一個大而清晰的 QR 碼。
3. 執行(陷阱)
這個騙局依賴於你在思考之前快速行動。
- 你相信自己在觀看官方直播並想要免費皮膚,於是打開了你的 Steam 手機應用程式。
- 你在應用程式中打開 QR 碼掃描器,並對準你的螢幕。
- Steam 應用程式會要求你確認登入。因為你以為自己正在為了掉落物而「連結」帳號到直播,所以你點擊了「確認」。
現實情況: 直播上的 QR 碼是由詐騙者伺服器上的自動登入腳本動態生成的。當你點擊確認時,你並沒有將帳號連結到贈送活動;你授權了詐騙者的伺服器登入你的 Steam 帳號。
4. 後果
由於他們使用了QR碼登入方式,詐騙者繞過了你的密碼和標準的雙重驗證碼。他們現在擁有了一個已驗證的有效登入階段。幾秒鐘內,自動化腳本就會清空你帳戶中所有可交易的物品,並透過一系列轉運帳戶將物品轉移。
如何保護自己
要防範此類詐騙,必須嚴格改變使用Steam手機應用程式的習慣。
- QR碼的黃金法則: 你Steam手機應用程式中的QR碼掃描器只有一個用途:在你自己控制的實體螢幕上,登入官方的Steam用戶端軟體或官方的
steamcommunity.com網站。 - 切勿掃描來自影片、直播、Discord訊息或外部網站的QR碼。
- 官方的掉落物並非以此方式運作。 合法的賽事掉落物或平台整合(例如將Steam連結到Twitch)是透過安全的API OAuth連結(點擊一個將你重新導向到安全Steam登入頁面的按鈕)來處理,絕非透過掃描影片串流中的QR碼。
- 驗證直播: 如果一個直播聲稱是知名玩家在贈送物品,請仔細檢查頻道名稱。假冒頻道通常有細微的拼寫錯誤,或者缺少正規平台上官方「已驗證」的標記。
QR碼登入的便利性對於你自己的裝置來說非常棒,但如果對準了錯誤的螢幕,它就像一把上了膛的槍。請以如同將你的實體手機交給陌生人一樣的極度謹慎態度來對待Steam的QR碼掃描器。



