文/Inversion要谈如何防范Steam盗号,自然要从这一现象背后的产业链说起。最近半年以来,Steam账号被盗已经成了高发事件,基本上每天都能在贴吧中看到几个因账号被盗而求助的玩家

文/Inversion

要谈如何防范Steam盗号,自然要从这一现象背后的产业链说起。

最近半年以来,Steam账号被盗已经成了高发事件,基本上每天都能在贴吧中看到几个因账号被盗而求助的玩家,我身边的不少同事、朋友也都中了招。有些人费尽力气找回了账号,可号上已经挂着红色的VAC或开发者封禁字样。

账号中出现VAC或开发者封禁后,不管这些违规行为是不是在账号被盗情况下发生的,封禁都无法申诉,也无法解除,会永久性地显示在玩家的个人资料页面中,不仅一些联网游戏玩不了,好友也没人加,基本上等于废了。有的人因此放弃了旧号建新号,但经常是新号没过几天又被盗走,重蹈覆辙。

这就是本文的主题,为什么盗号者如此猖獗,Steam盗号又怎么防范呢?要说明这些问题,首先要从Steam盗号这一现象的背后产业链谈起。

VAC是Valve反作弊系统(Valve Anti-Cheat)的简称,这意味着账号被侦测到了作弊企图,因而被Valve封禁  VAC是Valve反作弊系统(Valve Anti-Cheat)的简称,这意味着账号被侦测到了作弊企图,因而被Valve封禁

为什么要盗取Steam账号?

Steam账号的安全性一直被诟病,在2015年以前账号是没有任何保护措施的,只靠用户名和密码就能登录,当时因为黑客瞄准了《CSGO》和《Dota 2》的饰品库存,被盗号的案例数不胜数,直到Steam出台了“邮箱验证交易”以及“市场交易暂停7天”等措施后,盗号现象才有所收敛。随后,Steam又推出了“手机令牌验证市场交易”和“保护登录”等措施,即便如此,在2015年末Steam官方发布的声明中,还是提到了平均每个月有7.7万个账户被盗。

总的来说,在2017年之前,盗号者的首要目标都是《CSGO》和《Dota 2》的库存,同时也瞄准Steam余额,盗号者会用挂第三方网站的手段将余额和库存变现,谋求经济利益。

不幸中的万幸是,这种盗号一般都只让账号的原拥有者蒙受经济损失,一般情况下,盗号者也不会为了在游戏中作弊而去盗号,因为如果账户被VAC封禁,会导致这个账户中的虚拟财产无法交易,这对盗号者有百害而无一利。这个时期,盗号者和被盗对象主要都是外国人或外服玩家,因为相比后来的《绝地求生:大逃杀》,《CSGO》和《Dota 2》在中国区的热度只能说一般,中招者相对来说就不算多了。

早期盗号无非是求财,如今来看反倒没有什么太大伤害了早期盗号无非是求财,如今来看反倒没有什么太大伤害了

事情在《绝地求生》走红之后出现了变化。2016年末,中国区Steam活跃账号数量为1150万,但伴随着《绝地求生》在中国区的畅销,活跃账号数量开始飙升,2017年7月已经达到2000万,2018年1月更是达到4000万,跃居世界首位。与此同时,盗号、黑号的数量开始疯狂增长,在短短半年之内,这个黑色产业形成了组织严密的产业链。

今年年初,中国区活跃玩家的数量以微弱优势超过美国区(数据来源:SteamSpy)今年年初,中国区活跃玩家的数量以微弱优势超过美国区(数据来源:SteamSpy)

从2017年年中开始,盗号的风向开始转变,从倒卖账号里的财产变为和绑定进行贩卖。也就是说,盗号者的目标是盗取游戏库中添加了《绝地求生》游戏的账号,尤其是没有手机令牌的弱密码账号,修改邮箱、手机等密保手段之后,,转手当做黑号,以低廉的价格卖掉,赚取利润。

这样,购买黑号的玩家既避免了开挂时自己的账号被封,又能以低廉的价格玩到价值98元的《绝地求生》,盗号者更是没有任何风险,怎么看都是双赢的交易。

那么,如果不买《绝地求生》是不是就不会被盗了?其实不然,就算不买《绝地求生》,一些盗号者也会直接用黑卡在盗取的账号上购买《绝地求生》,供他人开挂使用。

所谓黑卡,玩手游的朋友们应该很熟悉,就是被盗刷的信用卡,因为从盗刷到信用卡公司或卡主发现并拒付这笔支出,一般会有1到3天的时间差,因此在这段时间内,通过盗刷购买的《绝地求生》还是可以正常游玩的,当然在这短短几天内,被盗账号往往就会因为开挂而被封。

从2017年12月开始,由于Steam社区在国内无法访问,给了很多盗号者新的可乘之机,因为国内新的“吃鸡”玩家大多不能方便地注册新账号,所以自然会寻求购买账号游玩。此外,开挂又被封号的人需要新账号继续开挂,许多人花不起98块但还想玩“吃鸡”,加之还有蓝洞误封等原因,导致国内黑号的市场需求源源不断,自然就造成了Steam盗号现象频繁发生。显然,在这一波盗号潮当中,也以国内盗号者盗取中国区账号的情况更为猖獗。

必须指出的是,Steam的运营目前并不受到国内法律的保护。如果对象是在国服的网络游戏,比如《魔兽世界》或《地下城与勇士》,都是不太可能有如此巨大的盗号市场的,因为一旦发现,很快就会被有关部门处理。相反,Steam的盗号者没有任何顾忌,也不会受到惩罚,所以这也同样促成了盗号行为的极度泛滥。

盗号者是如何盗取Steam账号的?

前面已经提到了,Steam账号的安全性十分薄弱,2015年以前,最常见的盗号方式是使用钓鱼链接。像流传甚广的“加一下我们领队,她会告诉你更多”这种“bot”发言,就是盗号机器人加好友之后群发消息,再给出一个钓鱼链接,诱导玩家输入自己的Steam账号和密码来完成盗号。当然,这种骗术一般都针对《CSGO》和《Dota 2》,也多数都是外国盗号者所为。

“加一下我们领队,她会告诉你更多”,后面紧跟的就是钓鱼链接,发这类链接的账号也是被盗的“加一下我们领队,她会告诉你更多”,后面紧跟的就是钓鱼链接,发这类链接的账号也是被盗的

目前这类骗术仍旧存在,最常见的钓鱼链接主打“《绝地求生》老兵回归”——在腾讯官方出了“老兵回归”活动之后,这种钓鱼邮件层出不穷。其原理也是一样的,盗号者群发钓鱼邮件到QQ邮箱,诱骗用户输入Steam的账号和密码,甚至顺便还能把QQ号一并盗走。

以上这两种钓鱼都是比较基础的骗术,稍微有些网络的人都不会中招。

钓鱼邮件的范例,Steam的客服绝对不会使用“国服”这样的字眼钓鱼邮件的范例,Steam的客服绝对不会使用“国服”这样的字眼

接下来是稍微复杂一些的手段,但也同样容易防范,这就是“挂马”。不法分子会通过、加速器等软件传播盗号木马,挂马盗取的除了Steam账号之外,还有玩家电脑里的其他许多账号,危害很大。

防范恶意网站、恶意文件等挂马是比较容易的,尤其是在免费杀毒软件普及的今天,但有一个地方是没有杀毒软件防护,甚至是很容易被记录键盘数据的,那就是网吧。

如今网吧中Steam客户端被魔改的程度超乎常人想象,诸如“吃鸡”助手、“吃鸡”加速器、5元空号、1元租号之类的置入广告层出不穷。由于国内“吃鸡”玩家对新号的需求量极大,网吧Steam上展示的小广告自然而然地成了一些玩家的选择,这可能会是你迈向被盗号和买黑号的第一步。

看上去十分具有乡土气息的网吧Steam,已经快看不出来Steam原有的UI看上去十分具有乡土气息的网吧Steam,已经快看不出来Steam原有的UI

要注意的是,Steam账号的最高权限属于初始邮箱,也就是说,光有账号和密码的人只是得到了使用权而已。许多用5元空号购买《绝地求生》的玩家经常会发现,自己的账号再也登不上去了,那是因为拥有初始邮箱的盗号者把密码改掉,转手再把这个买了“吃鸡”的账号卖出去,空手套白狼。

此外,如果你有自己的Steam账号,在没有杀毒软件保护的网吧里也会经常遇到诸如“键盘记录器”等恶意软件的侵害,一些魔改的Steam客户端也注入了许多恶意进程,Steam账号的安全仍然会受到很大威胁。

一些网吧的Steam登录窗口被广告搞得面目全非,仿佛在说“赶紧输密码,我等着盗你号呢”一些网吧的Steam登录窗口被广告搞得面目全非,仿佛在说“赶紧输密码,我等着盗你号呢”

最后要说最有效的盗号手段——盗取邮箱。由于Steam账号的最高权限属于初始邮箱,无论之后如何更改邮箱和手机号,初始邮箱拥有者凭借初次购买的截图永远可以发起申诉,找回账号。这也意味着,如果邮箱被盗,盗号者可以绕过账号、密码,直接获得账号的所有权限,此时手机令牌也毫无作用。

通常,盗号者的操作神不知鬼不觉,他会将申诉以及解绑手机密码、更换邮箱等步骤的所有邮件都删掉,再将恢复账号的次数尝试到上限,这样,玩家就无法在12小时内快速恢复账号。玩家发现自己无法登录Steam时已经为时已晚,等到这12个小时过去,找回的账号多半早就因为开挂被封了。

至于盗号者是如何盗取邮箱的,最常见的方法是直接撞库。因为网易邮箱在2015年有一次大规模的数据库泄露事件,波及账号接近5亿个,很多盗号者直接用这些数据进行比对,盗取邮箱。此外,其余的国内邮箱也有不同程度的数据泄露,如果你恰好使用这些邮箱进行注册,且事后没有改过密码,那么很容易通过简单的比对就被盗号。

另外,目前针对单密码保护的邮箱,尤其是弱密码邮箱,暴力破解并非难事。当然也有盗号者会用泄露的数据库直接撞Steam账号,因而一些习惯用单个账号、密码的玩家就难免会中招。其次就是通过各种渠道挂木马,引导用户中病毒来盗窃账号,这种方法就不再赘述了。

邮箱被破解后,密保信息被盗号者修改邮箱被破解后,密保信息被盗号者修改

总的来说,Steam账号本身安全措施就比较薄弱,手机令牌在关键时刻作用有限,也没有现代App常用的诸如手机验证码、扫描二维码或一键登录等功能。再加上很多用户对于Steam账号的权限和处理不甚明了,也没有查阅邮箱的习惯(甚至连邮箱都没有),无法在第一时间发现账号被盗,这些都给了盗号者可乘之机。

玩家如何防止被盗号?

明白了原理,接下来谈谈如何保护个人的Steam账号。对于较为简单的钓鱼网站和键盘记录等盗号手段而言,采用手机令牌还是有效的,它生成的动态密码可以有效地阻拦盗号者。但很多人因为怕麻烦,或不知道如何绑定Steam手机App,也就没有绑定令牌,甚至不知道手机上还有Steam客户端,就很容易导致账号被盗。目前使用Steam手机令牌的简便方法是使用网易UU加速器手机版,可以免费加速手机Steam客户端从而连上手机令牌。

Steam手机App中的安全令牌Steam手机App中的安全令牌

对于邮箱密码的保护,目前最好的办法就是绑定相关的手机App安全中心。无论是网易、QQ还是邮箱,都有对应的安全中心可以使用,采用扫二维码或者两步验证的方式,都可以有效地阻止异地以及新设备的访问,进而保护自己Steam账号的安全。更保险的方法是用境外邮箱,如Gmail等,注册Steam账号,可以有效避免邮箱被破解,但是如果已经使用了国内邮箱进行注册,也没必要强行换成境外邮箱地址。

国内几大邮箱都有类似的“账号管家”等安全App国内几大邮箱都有类似的“账号管家”等安全App

由于很多人没有查阅邮件的习惯,为手机安装邮箱客户端并及时更新是十分有必要的,这样可以第一时间获知是否有异常邮件或异常登录出现,可以有效地将损失降到最低。

写在最后的话

综上所述,我们可以绘制出一幅Steam盗号过程的流程图(黑色部分为盗号者行为,红色部分为玩家行为):

整个流程是这样的……整个流程是这样的……

不难看出,这条产业链不同于一般有头有尾的流程图,而是一种循环:只要黑号的市场需求持续存在,玩家又没有足够的账号保护意识,这个产业链就会永远地循环下去。由于Steam不受我国法律保护,盗号者也很难被追究法律责任,所以这条巨大的黑色产业链仍然会长时间地存活下去。

对于玩家来说,不仅需要了解Steam账号的安全措施,不让自己购买的游戏付之东流,也要拒绝Steam账号交易,因为这种交易不仅安全性低,且会损害其他玩家的利益。套用一句老话,“没有买卖,就没有杀害”,如果人人都不购买Steam账号,那么相关的黑色产业也会逐渐萎缩乃至消失。

目前,Steam社区在国内无法访问,如果你没有其他方法注册Steam账号,推荐使用Steamcommunity_302软件来进行设置,一键即可登入Steam社区进行注册。请牢记:Steam账号不需要付费,注册完全免费,购买游戏也不需要代充值,更不要把账号、密码交给他人。

如果自己的账号已经被盗,那么可以尝试用以下方式进行找回:

感谢制作者Sallos感谢制作者Sallos

最后提醒各位,VAC和开发者封禁都是无法消除的,会永久以红色字体显示在个人的Steam页面上,所以请各位爱惜自己的Steam账号,也珍惜自己购买的每个游戏,不仅要注意保护自己的邮箱和Steam账号安全,也不要开挂和进行账号买卖。最后的最后,衷心希望大家能远离盗号,游戏。

最新文章
DreamWeaver怎么设置行内标签?

DreamWeaver怎么设置

DreamWeaver怎么设置行内标签?DreamWeaver中的标签有行
Dreamweaver单元格怎么拆分合并?

Dreamweaver单元格怎

Dreamweaver单元格怎么拆分合并?dw表格想要对单元格进
Dreamweaver怎么制作鼠标点击隐藏事件?

Dreamweaver怎么制作

Dreamweaver怎么制作鼠标点击隐藏事件?Dreamweaver中想
Angular2进阶之如何避免Dom误区

Angular2进阶之如何避

这篇文章主要介绍了Angular2进阶之如何避免Dom误区,小
使用FileReader API创建Vue文件阅读器组件

使用FileReader API创

这篇文章主要介绍了使用FileReader API创建一个Vue的
react 实现页面代码分割、按需加载的方法

react 实现页面代码分

本篇文章主要介绍了react 实现页面代码分割、按需加载
最新资讯
为什么互联网公司都开始推会员了?

为什么互联网公司都开

多年来,“免费模式”一直被奉为互联网行业的圭臬,但如今
小心,你可能正在被监控

小心,你可能正在被监控

如果有一天,你突然在一部电影中看到了自己的脸,而你对自
海外市场会带着腾讯再次起飞吗?

海外市场会带着腾讯再

市值缩水、游戏增长乏力。腾讯增长的新引擎在哪?会是海
微信小程序是一个什么样的风口?

微信小程序是一个什么

如果腾讯把微信升级成一个独立于安卓/iOS之外的、以小
周鸿祎C位出道,这一届互联网大佬们的演技谁最好?

周鸿祎C位出道,这一届

现在这群大佬们戏瘾是过足了,那么实实在在的演技到底怎
这款“自主国产”浏览器 再次演绎“科技以换壳为本”

这款“自主国产”浏览

一个神奇的项目。