安全與防騙指南
6 分钟阅读

QR碼釣魚(直播劫持):Steam帳戶面臨的最新威脅

H
作者Hammer Rolland
QR碼釣魚(直播劫持):Steam帳戶面臨的最新威脅

多年來,Steam 帳號安全的基本建議很簡單:「絕不透露密碼,也絕不透露手機驗證器代碼。」這項建議至今依然正確,但詐騙者已找到一種極其簡單的方法,能同時繞過這兩道防線——他們利用的,正是為便利而設計的功能:Steam 手機應用程式的 QR 碼掃描器。

這種手法常被稱為「串流劫持」或「QR 碼釣魚」,在《CS2》社群中已變得極為普遍。以下是其運作原理,以及為何你絕對不該用 Steam 應用程式掃描來路不明的 QR 碼。

便利性背後的漏洞

當你在新電腦上登入 Steam 時,可以選擇使用 Steam 手機應用程式掃描螢幕上顯示的 QR 碼。這是一項極佳的便利功能,能安全地將你已驗證的登入狀態從手機轉移至電腦,無需輸入密碼或雙重驗證碼。

然而,這項功能的前提是:顯示 QR 碼的螢幕必須是「你的」螢幕。詐騙者正是利用了這個假設。

如果你掃描了由詐騙者電腦生成的 QR 碼,就等於立即授予對方電腦完整且已驗證的 Steam 帳號存取權限。

詐騙手法如何展開

這類詐騙高度依賴緊迫感、貪念以及看似合法的假象,通常發生在 Twitch 或 YouTube 等串流平台上。

1. 假直播(誘餌)

詐騙者會在 Twitch 或 YouTube 上建立一個直播。為了讓它看起來合法,他們會:

  • 使用知名職業選手(例如 s1mple、m0NESY)或大型賽事主辦方(例如 ESL、PGL)的名稱和品牌形象。
  • 重新播放該選手或賽事過往高觀看數的 VOD(隨選視訊),讓直播看起來活躍且受歡迎。
  • 使用觀看人數機器人,將觀看人數虛假地膨脹至數千人,將假直播推上 CS2 分類的頂部。

2. 誘餌(魚鉤)

在被盜用的遊戲畫面之上,會覆蓋一個巨大的圖形,承諾進行贈送活動。上面會寫著類似這樣的內容:

  • "!DROP - 掃描領取免費刀具"
  • "ESL 大賽觀看獎勵 - 掃描 QR 碼連結帳號"
  • "S1MPLE 告別贈送活動 - 掃描參加"

文字旁邊會有一個大而清晰的 QR 碼。

3. 執行(陷阱)

這個騙局依賴於你在思考之前快速行動。

  1. 你相信自己在觀看官方直播並想要免費皮膚,於是打開了你的 Steam 手機應用程式。
  2. 你在應用程式中打開 QR 碼掃描器,並對準你的螢幕。
  3. Steam 應用程式會要求你確認登入。因為你以為自己正在為了掉落物而「連結」帳號到直播,所以你點擊了「確認」。

現實情況: 直播上的 QR 碼是由詐騙者伺服器上的自動登入腳本動態生成的。當你點擊確認時,你並沒有將帳號連結到贈送活動;你授權了詐騙者的伺服器登入你的 Steam 帳號。

4. 後果

由於他們使用了QR碼登入方式,詐騙者繞過了你的密碼和標準的雙重驗證碼。他們現在擁有了一個已驗證的有效登入階段。幾秒鐘內,自動化腳本就會清空你帳戶中所有可交易的物品,並透過一系列轉運帳戶將物品轉移。

如何保護自己

要防範此類詐騙,必須嚴格改變使用Steam手機應用程式的習慣。

  • QR碼的黃金法則: 你Steam手機應用程式中的QR碼掃描器只有一個用途:在你自己控制的實體螢幕上,登入官方的Steam用戶端軟體或官方的 steamcommunity.com 網站。
  • 切勿掃描來自影片、直播、Discord訊息或外部網站的QR碼。
  • 官方的掉落物並非以此方式運作。 合法的賽事掉落物或平台整合(例如將Steam連結到Twitch)是透過安全的API OAuth連結(點擊一個將你重新導向到安全Steam登入頁面的按鈕)來處理,絕非透過掃描影片串流中的QR碼。
  • 驗證直播: 如果一個直播聲稱是知名玩家在贈送物品,請仔細檢查頻道名稱。假冒頻道通常有細微的拼寫錯誤,或者缺少正規平台上官方「已驗證」的標記。

QR碼登入的便利性對於你自己的裝置來說非常棒,但如果對準了錯誤的螢幕,它就像一把上了膛的槍。請以如同將你的實體手機交給陌生人一樣的極度謹慎態度來對待Steam的QR碼掃描器。

標籤:#scam#steam

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
QR碼釣魚(直播劫持):Steam帳戶面臨的最新威脅 | TAKE.SKIN