Продолжение поста «Steam мошенничество (trade)»

Не прошло и 6 лет (или прошло) утянули мой инвентарь) Расскажу как пролюбить 2000$ за пару минут + день.

disclaimer

Я знал на что иду, был интерес к чему это приведёт, урок получен (оплачен)


Пишет мне человек, с целью обменять мой USP подтверждённое убийство, на его нож. С целью узнать float и wear я зашёл на один из сайтов в гугле, я так понимаю скорей всего это один из его сайтов, проиндексированных в топе по определённому запросу, т.е ссылок он мне не отправлял.

После проверки паттерна и флоата, мне предложили создать трейд оффер моему другу (любому), после проверки, что всё отправляется, мне предложили перенести именно те вещи, которые у меня хотели купить, опять же создать оффер моему другу и вот тут начинается интересное

Как можно тут заметить, два оффера, один из них отменен, другой принят (спс кэп), а теперь следим за руками

Дальнейшие строки, результат пары часов раздумий, потраченных нервов и потери веры в свою адекватность.

После авторизации на сайте, который чекает флоат, сайт получил доступ к API, в котором оказывается есть возможность создавать офферы, покупать на торговой площадке (это понадобится позже).

В тот момент, когда я хотел передать вещи своему другу (3ОНДУ), прога в тот же момент отменила его, и создала аналогичный профиль (имя и аватар). Для меня это выглядело как передача итемов своему другу, однако это уже было не так.

Осознав что произошло, я понял что в принципе сделал кому-то подарок на новый год, мне было интересно как он это сделал, в тот момент я понимал, что создал один оффер, но прошёл второй, как это могло произойти было непонятно.

После "написания" в саппорт, и прочтения FAQ, пришло осознание беспомощности, по большему счету Steam однозначно говорит, вы сами отвечаете за безопасность своего аккаунта и вещей в нём и возвращать мы ничего не будем

На следующий день вечером, мне приходит письмо в связи с покупкой вещи на Торговой площадке

Тут у меня упала челюсть, комп скомпрометирован быть не может, так как обмен был совершён на одной машине, а в этот момент я сидел вообще в другом месте, т.е. человек как-то получил доступ к моему акку, он создал оффер на продажу за 200 евро и купил его с моего аккаунта, опустошив мой кошелёк окончательно

Моя версия событий, это тот сайт, получивший доступ к моему api, получивший возможность создавать офферы от моего аккаунта. Моё скромное мнение, api не должен получать столько прав, либо должны быть ограничения по его использованию, как это сделано у бирж например. Если у кого-нибудь есть другая версия событий, велком в комменты

https://steamcommunity.com/id/shilovamiram/inventory/#730 - мой украденный инвентарь, до 14 января будет тут лежать, потом я думаю пойдёт дальше)

https://steamcommunity.com/id/shilovamiram - сам аккаунт

https://steamcommunity.com/profiles/76561199385385377 - человек который писал

https://steamcommunity.com/id/David23198562757 - его же акк, у которого я "купил" фотку за 200 евро

Вместо заключения, просьба зарепортить данные аккаунты, может хоть так их проверят и забанят трейд, с вещами я уже распрощался)

p.s. Списавший с этим человеком, он мне предложил за 20к, что раскроет свою схему))

Лига Геймеров

55.9K постов91.9K подписчика

Правила сообщества

Ничто не истинно, все дозволено, кроме политоты, за нее пермач, идите на ютуб
Помни!
- Новостные/информационные публикации постим в pikabu GAMES
- Развлекательный контент в
Лигу Геймеров



Нельзя:

Попрошайничать;

Рекламировать;

Оскорблять участников сообщества;

Нельзя оценивать Toki Tori ниже чем на 10 баллов из 10;

Выкладывать ваши кулвидосы с только что зареганных акков - пермач

За неэтичное использование сообщества - тоже бан. Если ты выкладываешь пост в наше сообщество и получаешь стартовые плюсы от наших подписчиков, не думай, что вытаскивать потом пост в своё личное сообщество будет умным поступком.

Вы смотрите срез комментариев. Показать все
1
Автор поста оценил этот комментарий
Возможно ошибаюсь, но, разве через api можно покупать предметы на торговой площадке? А когда ты пытался узнать float и wear своего юспа, как проходил способ авторизации на сайте? Ты нажал кнопку "войти через стим" тебя перекинуло на стим, где ты ввёл свой логин и пароль? А также код авторизации с телефона?
раскрыть ветку (13)
DELETED
Автор поста оценил этот комментарий

Да, войти через стим, там точно был стим

раскрыть ветку (12)
5
Автор поста оценил этот комментарий
Когда ты нажал кнопку "войти через стим" что именно случилось? Появилась окно с кнопкой "войти"? Или появилось окно с авторизацией в стиме, где стим просит тебя написать логин и пароль? Если второе, что скорее всего, то это не стимовский сайт был, а точная копия. Ты указал все данные для входа в стим, получив их, взломщик авторизовался уже в настоящем стиме, активировал твой api, опять же через api подделал трейд оффер. И так как он авторизован, то спокойно купил предмет на торговой площадке.
3
Автор поста оценил этот комментарий
Сайт который ты скинул, он даже не заморочился с адресной строкой, сделать url более менее похожую на оригинал стима. А вообще F инвентарю, очень жаль терять столько.
Иллюстрация к комментарию
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Вооот, через мобильную версию это видно. Когда открываешь через обычный браузер, оно просто как popup окно выглядит... F

2
Автор поста оценил этот комментарий
Ну вот тебе и ответ, ты сам слил свои данные.
раскрыть ветку (8)
DELETED
Автор поста оценил этот комментарий

Т.е. войдя на другом сайте, они получают доступ к инвентарю в том числе? Это же получается по хорошему вообще нигде нельзя использовать эту кнопку))

раскрыть ветку (7)
4
DELETED
Автор поста оценил этот комментарий

Вроде разобрались, но я на всякий случай напишу, как это работает, не только для стима полезно.


Когда вы используете "войти через Х" (стим, яндекс, гугл etc) работает OpenID или похожая технология. Чтобы не грузиться в дебри технической реализации, суть такая:

1. Сайт А запрашивает у Сайта Х доступ к текущему аккаунту (А не знает ещё какому) через редирект на специальную страницу

2. Сайт Х знает своего пользователя и спрашивает его (важно - в независимом окне, обычно всплывающее окно браузера) согласия на доступ к текущему аккаунту для сайта А

3. Если пользователь соглашается - сайт Х отправляет пользователя назад на Сайт А с токеном для последующего доступа "Сайт А -> Сайт Х" без участия пользователя


Логин здесь нужен только если Сайт Х вас ещё не знает. Но вы же там уже авторизовались и у вас активная сессия! Поэтому нельзя вводить логин-пароль где-либо кроме напрямую Сайта Х. Когда вы залогинены в Х - больше никто нигде ваш логин и пароль никогда не спросит. Если спрашивает - это фишинг, вводить его ни в коем случае нельзя.


Если окно новое или что-то отвалилось - заходим на Сайт Х, логинимся там, а потом только идём на Сайт А.

1
Автор поста оценил этот комментарий
Стим же просто так пишет постоянно «не вводите и не передавайте данные акканута нигде никому и никогда»
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Я нигде кроме стима не вводил данные аккаунта

0
Автор поста оценил этот комментарий
А стим тебе просто так пишет, что нигде свои данные оставлять нельзя и делаешь ты это на свой страх и риск? Ты по сути им сам свой акк подарил.
раскрыть ветку (3)
DELETED
Автор поста оценил этот комментарий

Ок даже если так, смена пароля и деавторизация, должна была выкинуть из той сессии?

раскрыть ветку (2)
Автор поста оценил этот комментарий
Ты им уже логин с паролем отдал.
раскрыть ветку (1)
DELETED
Автор поста оценил этот комментарий

Каким образом? А стим гард каким образом дал им залогиниться?

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества