Gracze CS2 narażeni na nowy phishing. Nawet Steam Guard nie pomoże!
Gracze CS2 stają się celem nowej kampanii phishingowej. Oszuści dążą do zdobycia nie tylko loginów i haseł do kont Steam, ale także kodów uwierzytelniających, które umożliwiają logowanie, nawet gdy włączona jest dwuetapowa weryfikacja.
Counter-Strike 2 celem nowego phishingu
Ekwiwalenty największych entuzjastów gry Counter-Strike 2 stanowią istotny skarb, przynajmniej pod względem wartości. Wiele osób zdaje sobie sprawę, ile mogą kosztować niektóre skórki czy specjalne naklejki na broń – mowa tu o znaczących kwotach przechowywanych bezpośrednio na kontach Steam graczy. Ci gracze stali się teraz ofiarami nowego phishingu, który ma na celu uzyskanie loginów i haseł do kont Steam, a następnie kradzież wszystkich cennych przedmiotów cyfrowych z ich ekwipunków. Jak funkcjonuje ten schemat? Wszystko zaczyna się na platformie TikTok.
Na TikToku można zobaczyć nietypowe filmiki, w których twórca ogłasza, że kończy swoją przygodę z Counter-Strike 2, mając jednocześnie na koncie dużą liczbę godzin i rozegranych meczów, co oznacza posiadanie wielu cennych przedmiotów do rozdania. Obiecuje, że chętnie się nimi podzieli, a aby zgłosić się po odbiór, wystarczy kliknąć w link umieszczony w opisie. Link ten prowadzi do strony, która z pozoru wygląda identycznie jak platforma Steam (wymiana przedmiotów między graczami), lecz jest to fałszywa witryna, która jedynie udaje jakąkolwiek interakcję z Valve. Oszuści stworzyli stronę, która „lustrzanie” odwzorowuje prawdziwe API Steam, wyświetlając ofierze dokładnie to samo żądanie uwierzytelnienia, jakie w danym momencie generuje platforma (kod z aplikacji, e-mail, SMS, powiadomienie push lub kod QR). Nieświadoma ofiara wprowadza swoje dane logowania nie na stronie Valve, lecz na spreparowanej witrynie oszusta, co pozwala przestępcy uzyskać dostęp do konta z kodem weryfikacji dwuetapowej.
Jak to możliwe, że w takiej sytuacji Steam Guard nie zapewnia jakiejkolwiek ochrony? Otóż użytkownik samodzielnie wpisuje kod z 2FA lub zatwierdza logowanie wywołane w tle przez przestępcę, co dla systemu autoryzacji jest traktowane jako legalna sesja właściciela konta. Mechanizm działania oszustów został szczegółowo przeanalizowany przez CERT Orange, co wskazuje na nową erę phishingu…

Coraz trudniej o bezpieczeństwo
Podczas gdy „tradycyjne” strony zbierające login i hasła miały ograniczoną skuteczność (ze względu na brak obejścia dwuetapowej weryfikacji), omawiany przypadek radzi sobie znakomicie. To oznacza, że musimy zwracać jeszcze większą uwagę w sieci i być ostrożnymi wobec wszystkiego, co budzi nasze wątpliwości. Nadszedł czas, aby edukować nie tylko starszych, ale i młodszych użytkowników – zwłaszcza że ten przekręt zaczynał się na TikToku, gdzie wzbudzający zaufanie filmik już przyniósł pewne żniwa.
Jak widać, nie można liczyć na 100% bezpieczeństwa i odporności na zagrożenia w sieci. Nie wystarczy silne hasło czy kod weryfikacyjny wysyłany na SMS lub do aplikacji mobilnej. Żyjemy w czasach, w których nawet te zabezpieczenia mogą zostać obejdzie, gdy… to my sami stajemy się najsłabszym ogniwem w systemie ochrony. Manipulacja, zachęta do działania, a nawet uśpienie czujności mogą sprawić, że zachowamy się w sposób, który mija się z zdrowym rozsądkiem. Dlatego konieczne jest nie tylko regularne zmienianie haseł, ale również zachowanie odpowiedniego dystansu wobec informacji napotykanych w sieci.
