Steam Tuhaf bir şekilde gelişen dolandırıcılık olayı

API key scam yemişsiniz.

Tipik bir API dolandırıcılığı şu şekilde çalışır:


Steam hesabınızı bir noktada X adlı bir siteye bağlarsınız ve bu siteye API erişimi verirsiniz. X, API ile gelen takas tekliflerini kabul edemez, bu yüzden sizi hemen dolandıramaz, hata yapmanızı beklemek zorundadır. API sayesinde gelen takas tekliflerini listeleyebilir ve reddedebilirler.


Bu site, sahte bir Leetify veya CSMoney sitesi olabilir. Google'da sahte bir siteye reklam vererek orijinal bir siteymiş gibi davranabilirler (phishing/sahtekârlık yöntemi).


Başka bir yöntem de "takımıma oy ver Steam hesabınla" veya "Faceit takımımıza bir kişi arıyoruz, seni fark ettik" gibi yöntemlerdir. Bu da Steam hesabınızı kullanarak giriş yapmanızı sağlar ve dolayısıyla API erişimini verir.


Bazen önceden meşru olan bir site, sonradan "daha az meşru" hale gelebilir veya uzun süredir kullanılmayan hesapları dolandırmak için kullanabilir.


Sonra Y adlı bir site ya da arkadaşınıza bazı eşyalarınızı takas etmek istersiniz. Y sitesi, hesabınıza takas teklifini gönderir; içerisinde sizin vermek istediğiniz eşyalar vardır.


API erişimi olan dolandırıcılar, profil adınızı (isim, resim, açıklama vb.) değiştirebilir. Bu teknikle klasik “Hesabınız yasaklandı ama eşyalarınızı kurtarmak için bir arkadaşınıza gönderebilirsiniz” senaryosunu oynarlar — kendilerini 'Steam destek görevlisi' gibi tanıtırlar ve Steam mesajlarıyla sizinle iletişime geçerler, bazen doğrudan Discord’dan eklemenizi isterler.


API erişimi olan X kişisi, takas tekliflerinizi sürekli izler. Z adlı bir hesaptan gelen bir takas teklifini fark ederler; Z’nin profil resmini ve adını kopyalarlar. Z’den gelen gerçek takas teklifini reddeder ve sahte Z hesabından yeni bir takas teklifi oluştururlar.


Yıllarca sessizce bekleyebilirler, ta ki saldırmak için doğru zaman gelene kadar.


Siz, hesap adının beklendiği gibi olduğunu kontrol edersiniz ve her şeyin doğru göründüğünü sanarak takas teklifini kabul edersiniz.


Ve böylece dolandırılmış olursunuz.


Görüştüğüm çoğu arkadaşım “Steam’de hiç API etkin değil, tamamen güvendeyim” diye düşündü, ama kontrol ettiğimde her birinde 5-10 tane etkin API vardı ve bazılarında mevcut servislerin birebir aynısı gibi görünen ama küçük bir yazım farkı olan (örneğin: leatify) açık phishing siteleri vardı. Bu nedenle, insanların teknik olarak çok bilgili olmadıkları durumlarda kendilerini güvende zannetmelerine rağmen aslında hiç güvende olmamaları, bu yöntemi geçerli bir korunma yöntemi olarak görmememin ana sebebi.


Bu tür dolandırıcılıklara karşı %100 korunmanın tek yolu: E-posta ya da geçmiş kayıtlarınızı kontrol ederek aynı olan iki takas teklifini kontrol etmektir. Bunlardan biri sizin tarafınızdan reddedilmiş olur ama siz bu teklifi reddettiğinizi hatırlamazsınız.


Ayrıca, hesabın Steam URL’sini kontrol etmek önemlidir. Bu, dolandırıcıların taklit edemeyeceği tek şeydir. Benzer görünebilir ama birebir aynı olamaz. Latin harflerine benzeyen Rusça/Yunanca karakterlerle sizi kandırmasınlar.


→ Not Defteri kullanarak beklenen ve gelen URL’leri kopyalayın, her biri bir satıra gelecek şekilde yapıştırın, ardından ilk satırı kopyalayıp arama (Ctrl+F) yapın. Bu yöntemle Rusça/Yunanca gibi aldatıcı karakterler tespit edilebilir.


Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.
 
Harika ve çok ayrıntılı bir bilgi. Teşekkür ederim.

Bu konuya çok dikkat eden biri olarak bir yerde hata yapmışım her halde. Kafamı kurcalayan şey ise bunlara çok dikkat eden biri olarak nerede hata yaptığım..
 
Muhtemelen bir program ile otomatik yaptığı için size "hızlı" veya "otomatik" işlem gibi geliyor.

Buna benzer dolandırılmaları daha önce görmüştüm, nasıl başlıyor bilmiyorum ama kişi sizin hesabınızda kontrol elde ettiği zaman size hesabınızın risk altında olduğunu ve eşyalarınızı kurtarma fırsatınız olduğunu söyleyerek tuzağa çekiyor. Siz de hesabı kısıtlanmayı hak etmiş bir kişinin eşyalarının neden "bağışlandığını" sorgulamadan güvendiğiniz bir hesaba aktarım yapmak için takas gönderiyorsunuz. Hesabınıza erişimi olan kişi aynı zamanda takas gönderdiğiniz (daha doğrusu gönderdiğinizi sandığınız) hesabı birebir kopyalıyor. Siz eşyaları arkadaşınıza gönderdiğinizi zannediyorken aslında arkadaşınızın hesabını kopyalamış bambaşka bir kişiye gönderiyorsunuz.

Konuda söylediğiniz bazı şeylere değinmek istedim:

"Steam bu olayla kesinlikle ilgilenmiyor."
Koskoca Steam'in müşterisinin başına böyle bir olay gelince kafasını kuma gömer gibi umursamazlık yapma ihtimali yok. Muhtemelen açtığınız destek talepleri diğer kişi tarafından kapatılıyor ve destek alamıyorsunuz.

"Bunu biliyorum. Kütüphanem sıfırlanınca başka bir seçeneğim olmadığıma ikna oldum."
Muhtemelen otomatik bir şekilde bütün oyunları gizledi ve sıfırlanmış gibi gözükmesine sebep oldu.

"Ama kütüphanenizi ve arkadaş listenizi sıfırlayan biri bu platformda her şeyi yapabilir. Ben buna ikna oldum açıkçası."
Her şeyi yapabilecek bir kişi kütüphaneyi gizlemek veya arkadaş listesini sıfırlamak gibi gereksiz şeylerle uğraşmak yerine doğruca eşyalarınızı alırdı.

"Bu kişi engellemenize rağmen size mesaj göndermeye devam ediyor. Yani bu olay gelişene kadar en az 3 kez kendisini blokladım. Bu blok otomatik kaldırıldı."
Arkadaş listenize erişimi olduğunu daha önce iki defa doğruladığınız kişi aynı zamanda engellenen kişileri görme ve engellerini kaldırma erişimine de sahip olacaktır.

"Ama bunca şeyi yapabilen bir hacker ile Steam'in uğraşabileceğini zannetmiyorum."
Basit bir dolandırıcı/"hacker" ile Steam'in uğraşamayacağını nereden çıkarttınız anlayamadım. Taleplerinizin kapanmadığından emin olmak için yeni bir hesap ile talep açabilirsiniz. Onlar size gerekli adımları söyleyecektir.

"Adam adeta Steam admini gibi davrandı. Hatta gerçek bir Steam admini bile bu adamın yapabildiklerini bu kadar hızlı bir şekilde yapamazdı. Buna eminim."
Kişi muhtemelen bunları otomatik olarak yapan bir program kullanıyor.


Bütün bunlar bir yana, bir anda karşınıza "Customer service agent" diye bir ekran çıkıp daha önce görmediğiniz fontta hesabınızın veya eşyalarınız tehlikede olduğunu söyleyip bir anda kütüphanenizi, arkadaş listenizi sıfırladığı zaman korkmak veya telaşa kapılıp bu tuzağa düşmek oldukça normal.
İşe yaradığı için oldukça popüler bir dolandırıcılık yöntemi. Maalesef eşyalarınızı geri alabileceğinizi sanmıyorum.
Yaşınız veya önceki deneyimleriniz sizi kandırılmaktan korumaz. Her insan kandırılabilir.
Olan bitenin ne olduğunu araştırıp anladığınız zaman bu yöntemin ne kadar amatörce ama etkili olduğunu anlarsınız.
 
Steam de böyle bir açık olmaz. Adam hesabını ele geçirmiş. İlk çikan popup, standart bir Steam Chat arayüzü. Sadece tam ekran yapmış. Kütüphane sıfırlama olayı da oyunları gizleme işleminden ibaret. Hızlı olması için de bir otomasyon aracı kullanıyor. Takasa da müdahale ediyorsa API key i de ele geçirmiş. Hesabın kontrolünü tamamen ele geçirmiş özetle.
 



Steam bu olaya karışmayacak gibi gözüküyor.

"Koskoca Steam" dediğiniz şey ise koca bir balon. Burada benim bir hatam yok. Steam'in yüklü olduğu bilgisayar neredeyse kapalı bir sistem. Kişisel bir ofis bilgisayarı. Android telefondaki Steam Guard etkin. Telefon numarası etkin. Email etkin. Bu forumda sahte linke tıklama oltasına gelecek son kişi benim.

Steam'de açık var. Kabul etseniz de etmeseniz de durum bu. Hiç bir hata yapmamasına rağmen bu olay bir çok kişinin başına gelecektir.
 
Geçmiş olsun. Bunu nasıl yapabildiklerini bilemiyorum da forumda az buçuk gezinseydiniz, buna benzer dolandırıcılık girişimlerinin olduğunu görürdünüz. Yaşayan tek siz değilsiniz ve Steam destek de yardımcı olmaz, geçmiş olsun.
 
"Bu tür dolandırıcılık girişimlerini yapan kişiler oldukça fazla. Bu, Steam’in bir açığı değil. Hesabınıza erişip size istediklerini yaptırmışlar. Hesabınızın güvenliğinden siz sorumlusunuz. Benim de başıma geldiğinde virüs taraması yaparak, şifremi değiştirerek ve iki aşamalı doğrulamayı yenileyerek bu durumu çözdüm. O günden sonra da bir daha böyle bir sorun yaşamadım. Bu kişilere inanıp üstüne bir de takas yapmanız, durumu daha da kötüleştirmiş. Bu olaydan sonra bir şekilde desteğe yazsaydınız, hesabınız kurtarılırdı. Eşyanız geri verilmez. Geçmiş olsun.
 
Son düzenleme:
Kapatılan biletlere ne yanıt veriyorlar?
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…