下载 App
Steam近期泛滥的“红信病毒”,是怎么骗你掏钱的?
前天 10:521194 浏览
想象一下这样的场景:
在慵懒的午后,你瘫坐在电脑桌前,如往常一样打开Steam。此时弹出一条惹眼的弹窗,是一则“封号警告⚠️”。

因为是重要信息所以用红框凸显。这类信息也被俗称“红信警告⚠️”。

你懵了⊙▃⊙。反思下你好像也没做过坏事啊?
怎么号已经被盗了吗?
试了下,游戏可能确实已经无法打开。
于是赶紧点击页面上“联系Steam客服”,很快,客服向你甩来一大串复杂的验证。你的手机、邮箱、账号注册时间、最近购买记录.....每一项都要细细核对,证明你才是号主本人。

最终,好不容易都弄完了,你在Steam客服要求下,向二维码转了一笔300元扣款。
——但放心,这只是预付的,用于验证账号付款通道安全。Steam是大企业,只是暂存保留,回头一分不少会退给你。

你长舒了一口气,终于保住了辛辛苦苦好几年攒下的Steam账号。
那么,恭喜你:你被骗了🤗

这就是最近几天,网上闹得沸沸扬扬的“Steam红信骗局”。
正常人很难不上当。
其一,Steam真的有红信。但你收到的是“假红信”,外观上和“真红信”一模一样。
其二,一切都发生在Steam客户端内。你在Steam客户端收到的弹窗,联络客服的窗口也在Steam客户端。
其三,转账收款方确实是V社。这不是假的,不是骗子做了个伪装的很像V社的收款方,而货真价实就是G胖的valve公司。
但钱💰不可能再退了。

受骗300金额算最小的。600元、2000元、甚至好几万的也大有人在。
从今年4月至今,成千上万的玩家在网上发帖,痛诉自己被骗......很多人甚至还没意识到这是骗局。


骗子是如何做到给你弹出假红信呢?
首先,我们要知道,Steam的本质,是一个「套壳浏览器」。严谨来说,是由 谷歌CEF 和 React 组成。
谷歌CEF负责渲染Steam商店、动态等网页内容。

而 React 则负责非网页部分,例如顶部菜单、底部菜单和库存页面等。

于是,只需要调用 React 组件,就能以Steam风格,显示任意内容,就比如这个弹窗:

而 Millennium 已经实现了这一切。这个库逆向分析了Steam客户端的代码,使得我们可以在Steam启动时注入JS和CSS,从而修改客户端中几乎你能看到的所有界面。
接着,骗子可以写两个HTML网页,一个假红信弹窗页面,一个假客服聊天页面。完全仿照Steam风格做。

修改chunk~2dcc5aaf7.js这个文件(位于steam/steamui),加入请求页面代码。
此时,打开你Steam,就会看到红信弹窗了。

简单来说:就是骗子写了两个假网页,然后借助Steam客户端类似“浏览器”的特性,让你直接在“Steam这个浏览器”中打开了这两个网页,让你误认为这就是Steam官方页面。
这一切依赖骗子在你电脑植入木马实现,他篡改了你的Steam文件。

但问题来了:Steam每次启动不是会校验文件完整性吗?
正常来说,不管你如何修改 chunk**.js,每次重新启动都会被Steam检测到,并自动替换官方版本。

这就很有意思了。因为Steam校验其实非常简单,它不校验文件的内容,而只校验文件的大小。
打个比方说,Steam是一家美术馆,而一个个文件是挂在美术馆的一幅幅画。Steam启动时有个“巡场保安”,看不出每幅画是不是真迹、是否被盗贼替换了,而只拿个尺子,量一下每幅画框的大小——只要画框大小没变,它就认为美术馆没被盗。
黑客在 chunk**.js,不管添加多少代码,只要删掉同样多代码,保证修改前后文件大小(字节数)一致,就不会被Steam察觉。

🌿。够离谱吧!
偌大的Steam瞬间感觉有点草台班子了。

而至于为什么转账收款方会显示是V社。
是因为,骗子给你发了真正的Steam钱包充值码。扫码钱真金白银确实充进了Steam,只不过,是充进了骗子准备的某个小号。
接着,骗子利用Steam交易市场,将这些资金套现,就将你的资金洗出来了。

骗子客服嘴上可能告诉你,扫码是微信或支付宝的临时扣款,但实际上不是。因为微信和支付宝都有实名信息,资金流向是可查的。
这反倒是利用了Steam是境外平台的特性,逃离了追踪。骗子很可能也不在国内。
这也意味着,若你被骗,几乎钱就是损失了,报👮🏻也没办法。至今,我未看到一个,被骗了钱还能追回的案例。

那么,假如你收到了红信,如何确认是否遇到骗局了呢?
1,看行为。任何人,只要让你转账,一定是骗子。
任何正经公司,包括国内腾讯、字节;任何正经单位,包括警察局,都绝不会要求转账验证。有且仅有诈骗,才会用“预存款”、“安全账户”这种话术骗你钱💰。
2,看客服响应速度。
Steam是个仅几百人的小公司,面对全球数亿的用户,众所周知,客服响应速度超级无敌慢。尤其熟练运用中文与你对话的客服。更几乎不可能。
如果你对接的客服,能像你回复女神消息一样秒回,基本上绝对是假的。
3,看Steam手机。
看手机是否也收到了红信消息。
因为骗子只是修改了Steam文件,但本质上你并没有红信。因此,换一台未被篡改Steam的电脑、或是最好直接用手机Steam看消息,看是否也收到了“红信警告⚠️”,是最直接的方式。
如果你手机显示这样:

那么恭喜你,你是真红信了🤪。你号要寄了。
没有的话,就是遇到了红信骗局。

而面对红信骗局,别慌张。能识别出骗局,没转出钱就不可怕。
红信骗局不是开端,而是结果。是你电脑已经中了木马,才会出现红信骗局;而不是你点了红信,才收到的病毒。
因此,你要做的是:
1,第一时间断网;
2,用其他设备,最好手机,修改Steam密码;
3,断网状态下卸载Steam。
4,杀毒软件查杀。
5,重新安装Steam。

这是假客服页面
一个杀毒软件可能杀不干净,最好多几个轮流杀一遍。杀过毒重装可能依旧有红信弹窗残留,实在不行,重装系统是唯一解决方法。
有些恶性代码,具备阻止你启动游戏的能力。所以你不能当它不存在。

尽管你已经识别了所谓“Steam客服”是黑客伪装,但也不要试图跟他对线。辱骂,或者激怒他。
因为红信归根结底,还只是种“温和的”骗钱手段。如果激怒对方,他完全有能力直接锁你文件,盗取其他密码,甚至彻底破坏系统无法开机。

那么,你为什么会中毒呢?
绝大多数来源:是Steam内部。
以防你不知道,Steam创意工坊,不是100%安全的,可能包含病毒🦠。
最近闹得沸沸扬扬的,是国产游戏《逃离鸭科夫》热度排名第一的MOD,被实锤携带了红信病毒。

前段时间有不少玩家反馈,在Steam收到陌生人私信,自称是外国的新人游戏主播,诱使你点链接去她直播间支持她。甚至只要点链接,还能发展私密关系,或发送大尺度照片等。
这类也算是Steam常见骗局了。
某些网上售卖的Steam假入库,是病毒重要来源,任何买了让你下载某个东西才能玩的,尽量都远离。买游戏还得是正规平台买CDK比较靠谱。

除此之外,我猜网吧盗号或许也是种手段。
以笔者为例,我的《绝地求生》,只玩过2个小时,却因开挂被永封了。我阿一君没有开挂😡。
我唯一一次启动《绝地求生》,是在某网吧。然后号被盗了。

我想,若今天Steam创意工坊已经不安全,盗号者完全可以登录我账号,然后订阅某个病毒MOD。
而Steam创意工坊订阅记录,是跟随账号走的。因此,当我回到家再次登录我Steam打开那个游戏,Steam会验证我订阅了该MOD,而自动帮我下载。
神不知鬼不觉,我甚至可能意识不到电脑有下载过这个MOD。甚至导致再换电脑验证,依旧显示有红信。

早在去年之前,网上就有很多玩家抱怨,在使用Steam壁纸软件小红车wallpaper的过程中,下到了病毒。
这是因为,小红车功能足够强大,不仅支持图片、动态视频作为电脑壁纸,还支持直接在桌面上运行exe程序。因此一些别有用心之人,就将病毒🦠伪装成正常的应用程序壁纸,欺骗玩家订阅下载。
这种情况,被中国玩家戏称为“赛博花柳”。寻花问柳结果沾染了坏病。

这种情况过于泛滥了,于是今年6月,小红车彻底修改,永久下架“应用程序类”壁纸。
一鲸落万物生。大量病毒转头寻找其他宿主。
——当然,这不是小红车的问题。它已经足够好了,它是伟大的软件。

而实际上,即便如此,小红车如今也并非100%安全的。
因为某些表面看上去是.mp4或mkv的壁纸视频文件,可以通过修改后缀.zip、.rar,依旧还原出应用程序。
归根结底——别在wallpaper下小黄油了。

我是阻冲小卫士,今天你戒色了吗?
红信骗局并非什么超前的技术,至少2年前,就有玩家对该骗局的目击报告。
但今年4月,该骗局出现频率迅速增加,9月初终于掀起了大规模关注。骗子的手段持续在变,我们也需要不断更新眼界和知识。

以上红信介绍,参考自小黑盒用户@周铁男是我。
值得一提的是,@周铁男是我 支持任何人传播他的研究,不保留版权,甚至可以不署他的名。他鼓励任何看到他研究的人,改编视频把消息传播出去。
让更多人看到,就能挽救更多的玩家。

向所有不求回报,为网络社区安全做出贡献的人,致以崇高的敬意。
✦本文作者✦














