Кража аккаунта. Стим позволяет сменить в один миг почту и телефон без подтверждения?
Как защитить аккаунт? Стим позволяет сменить в один миг почту и телефон без подтверждения???!!!

Участились случаи угона аккаунтов. Пострадал мой друг. Друг щелкнул на ссылку и лишился аккаунта в один миг. Ссылка была похожа на оригинальные ссылки Стима.
Сразу скажу, что к аккаунту был подключен мобильный аутентификатор. Вирусов на компьютере не обнаружено.

При переходе выскочило окно, идентичное окну авторизации Стима. При этом левый сайт демонстрирует жертве видимость того, что авторизация Стима спала/пользователь вышел из аккаунта (такое бывает, если сменился IP или удалились cookie). Жертва торопится и вводит свои данные в это окно и тут же лишается аккаунта. В одно мгновение отключается Steam Guard, телефон и меняется почта. Даже если зайти в настоящий Стим (со своей ссылки) и попытаться авторизоваться, пароль уже не работает, войти нельзя.

Затем на почту приходят письма об удалении мобильного аутентификатора, удалении телефона и смене почты.

ЗАМЕЧУ, ЧТО ДОСТУПА К ПОЧТЕ У ЗЛОУМЫШЛЕННИКОВ НЕТ. Стим не требует от них никаких подтверждений, а сразу в один миг все меняет!??? Что за дела??? Какой толк тогда от Steam Guard и почты? Даже если есть доступ к почтовому ящику, вернуть аккаунт долго и сложно, а отжать могут в один миг!

Еще добавлю, что сейчас злоумышленники научились использовать авто заполнение в браузерах. Вы можете даже не вводить данные для входа, браузер сам подставляет ваш логин и пароль, вам достаточно лишь щелкнуть ОК, и вы лишаетесь аккаунта!
Столкнулся с угоном при автозаполнении лично! Хорошо, что акк был не основной, а у меня сохранился чек от оплаты первоначального баланса кошелька.

Не пора ли Валве что-то менять? Ввести, например, смс с подтверждением хотя бы при смене таких важных данных или сделать для желающих еще что-то, чтобы люди могли спокойно спать, а не трястись за акаунт, не ставить родительский контроль ради защиты от угона и т.д. Например, сделать, как в электронных кошельках, возможность привязать акк к реальным паспортным данным (для желающих)?
В Стиме полно пользователей, чьи аккауны стоят кучу денег. Такая защита, как сейчас, просто смешна!
< >
Показані коментарі 91105 із 106
Цитата допису Mihailovich:
Проблема существует и не одна. Гугл-почта, например, оповещает, если даешь какому-то сайту доступ к твоим данным. Еще Гугл позволяет посмотреть весь список приложений и отнять доступ у любого из них. В Стиме такой возможности нет, как я понял.
Проблема существует с тем, что пользователи сами не понимают что пишут.
Никакого доступа к аккаунту никаким приложениям Steam не даёт. Поэтому и отнимать нечего.
Цитата допису ★Rainbow Dash★:
Если не быть дураком и не посещать лохотроны, то подобная кража аккаунтов невозможна. Все просто.
А если человек не хочет или не может скачать стим на пк, а просто через сайт в браузере зайти?
Цитата допису Player :)FBR:
Цитата допису ★Rainbow Dash★:
Если не быть дураком и не посещать лохотроны, то подобная кража аккаунтов невозможна. Все просто.
А если человек не хочет или не может скачать стим на пк, а просто через сайт в браузере зайти?
Достаточно взглянуть на адресную строку и убедиться, что там store.steampowered.com, а не лоховской сайт. Соблюдая столь простое правило, уверяю, за все время пользования через браузер, мой аккаунт не был украден.
Я всегда был осторожен,за 10 лет это первый взлом. Всегда проверяю адресную строку, и обычно не перехожу по ссылкам. Даже не участвую в раздачах.
На сайте в который меня заманили глючила авторизация, и я допускаю что мог ввести логин и пароль на "поддельной" странице авторизации Steam, но я в таких случаях всегда смотрю на каком сайте я это делаю и все ли в порядке с сертификатом.
Я тогда даже проверил ссылку на Virustotal (могу скрин показать с истории браузера). Хотя этот вирустотвл до сих пор говорит что сайт не опасен.

10 лет благоразумия создают иллюзию защищенности, - и бдительность даёт сбой. А раньше я и сам угарал "да как можно попасться на фишинг, дурак что ли". Доржался ::angryrandy:
Цитата допису Жидкий Терминатор:
Цитата допису Mihailovich:

Проблема существует и не одна. Гугл-почта, например, оповещает, если даешь какому-то сайту доступ к твоим данным. Еще Гугл позволяет посмотреть весь список приложений и отнять доступ у любого из них. В Стиме такой возможности нет, как я понял. Посмотреть адреса входа и авторизованные устройства можно, а списка получивших доступ приложений нет! Учитывая, что сайты могут активировать на твой аккаунт игры через авторизацию, то можно лишь гадать, что еще они могут сделать с аккаунтом.

Валве стоит добавить функции отключения доступа приложений к аккаунту или ограничить возможности приложениям что-то менять на профилях пользователей. Да и возможность просмотра данных - спорная функция, которая постоянно глючит. Многие сайты не могут получить даже простую информацию, как наличие игр и подписки. Часто сталкиваюсь с тем, что солидные сайты не могут считать данные о моем профиле, хотя у меня профиль всегда открыт.
Ничего сайты не могут кроме как получить открытые данные профиля (по сути только id профиля и подтверждение что владелец этого профиля зашел на их сайт) игры могут активировать только избранные партнеры.

Я в этом уже не уверен. Избранные партнеры, хе-хе. По логике и предзаказы игр могут выставлять только избранные партнеры, а по факту я видел своими глазами, как каким-то хитрым способом/багом умудрялись выставлять до релиза в продажу жуткий треш про покраску стены. Там разработчик/издатель полный ноунейм, а сама игра дeрьмeцo, какое делают под раздачи.
Автор останньої редакції: Mihailovich; 11 трав. 2020 о 3:30
Цитата допису Жидкий Терминатор:
Ничего сайты не могут кроме как получить открытые данные профиля (по сути только id профиля и подтверждение что владелец этого профиля зашел на их сайт) игры могут активировать только избранные партнеры.
Разве посторонние могут активировать игры? Я нашел только про управление предметами в собственных играх. Из существенного: разработчик может видеть с какого аккаунта передали семейный доступ на его игру. Логично, но получается, что любой издатель игры имеет доступ ко в некотором роде личной информации.
Возможно это будет полезно знать новичкам.

https://steamcommunity.com/sharedfiles/filedetails/?id=2150864551

Иногда на почту приходят письма от мошенников. Никогда на них не отвечайте. Всегда внимательно смотрите на адрес отправителя. Официальная поддержка Стим пишет с @steampowered.com и никогда не использует Gmail!
Mihailovich, я могу примерно представить как это произошло.
В форме вы передали злоумышленнику логин и пароль.
Этого достаточно чтобы обратится в саппорт. В обращении думаю был запрос на восстановление доступа, так как он будто-бы потерял к ним доступ.
Прикол как создать обращение зная только логин думаю объяснять не нужно...
После создания заявки вы почувствовали бан на авторизацию, который продлился до утра.
Утром, после рассмотрения заявки произошло открепление вашей защиты: телефона и email.
Произошли автоматически после положительного решения саппорта.

Поэтому никаких сообщений не пришло. При создания заявки он указывал другой EMAIL.
На ваш первый EMAIL не могло ничего прийти - Ни сообщения об обращении в саппорт, ни про смену данных в аккаунте.

Злоумышленник даже не входил в ваш аккаунт, на нем стоял GAURD.
Когда при подобных обстоятельствах саппорт обращается следом владелец - то тут начинается АД.
Тут начинается настоящая проверка. Чеки, коды, доступ к первому email и т.п.
Переписка может быть долгая...

--------------------------------------------------------------------------------------------------------------
Случай в тему.
Купил когда-то, под клиента, акк с RUST на Plati. Знаете, там подобного добра много.
Продавец был вроде бы уважаемый. Но.
Через пол года пропал к акку доступ.
Обратился в саппорт. Предоставил все что то что они обычно просят и попросили.
Но. В сппорт сказали: тот кто обращался в саапорт перед тобой, предоставил более серьезные доказательства.
Мол предоставили WMID с которого делалась оплата игры. Мне отказали.
Я это показал продавцу. Он утерся и сделал возврат. Акк не вернул. Акк был прокачан деньгами нормально.
Мне перед моим клиентом было очень неудобно. Узнал о себе много нового..:)
--------------------------------------------------------------------------------------------------------------


Поэтому господа, моя версия такая. И тут вопрос сводится к тому: что именно он предоставил в обращении к саппорт?.
На это у меня тоже есть догадки, основанные на опыте.
А вот статья как злоумышленники меняют данные в аккаунте без доступа к EMAIL.
https://ggdt.ru/2020/08/15/otvyazka-pochty-steam-bez-dostupa-k-nej/

Суть сводится к тому что злоумышленник получает вход в аккаунт, в данной статье идет речь о том что через куки (где-то они берут куки с уже авторизованным аккаунтом).
И система безопасности дает возможность сменить EMAIL через платежную карту.
Он предварительно делает перманентный платеж, уже на этот раз в аккаунте остаются данные его карты.
И уже потом система дает возможность сменить EMAIL.

Но думаю это не ваш случай.
По идее при таком, должны приходить на родной EMAIL соответствующие сообщения.
Тут уже дело не во взломе, а в представленных фактах. Логин, первая почта и сканы ключей хоть каких то игр на акке, а так же первая купленная игра. Если ещё товарищей много в сети по стиму, то можно попросить репортов накидать в случае взлома.
В остальном же не переходите по странным ссылкам, не заходите на всякие КСовские сайты с продажей шмоток, думайте когда что то делаете в нете.

У вас даже могут угнать то, к чему вы каждый день логинитесь автоматом на компе, с сохранёнными паролями.
Хотя даже уже в ИРЛ стало очень много мошенников. Я своих родителей хоть научил, что не надо впадать в панику и не надо ни с кем разговаривать, если пытаются развести. Но поражает тот факт, что у нас ооооочень много несознательных граждан, которые злоумышленникам банально всё на блюдечке отдают со страху.
Очень много телефонных злоумышленников, очень много спама на почту приходит тоже мошеннического, а сколько вредоносных прог в нете, так это вообще не сосчитать наверно.

И не вздумайте покупать акки в стиме, это вот недавняя какая то болезнь прям появилась. Как людям акки продают, я вообще в шоке. Это вообще полное отсутствие понимания того, как и что работает.

PS Может завтра и у меня что то угонят, я вот не удивлюсь. Но у меня хотя бы есть уверенность, что я это верну. Вопрос правда ещё один останется, чтобы блокировок при этом никаких не повесили.
Автор останньої редакції: Edvard; 30 січ. 2022 о 15:44
SCREED
мало ТСа, теперь еще Вы еще большим бредом апаете эту тупую тему.

Никто никакие куки не ворует, когда тупой халявщик отдает все необходимое чтобы мошенник сам себе доверенную авторизацию сделал. Ради халявы или реальных денег что угодно отдадут-продадут, самые абсурдные личные данные - ну как же, раз просят значит надо, сайт-то проверенный! Раздачи же! Вывод средств! Сериоус бизнес же! Какая снгшная школота, проверенные ребята из европы, мамками клянуться же!

А имея полный доступ к аккаунту таки представьте себе через личный кабинет можно взять и изменить данные. Это так и работает. Я вот захотел и сменил - с фига ли мне в этом палки в колеса Вэлв должна ставить? Уведомления в почте более чем достаточно. А на избыточные ограничения ТП плевать.

Какие догадки когда это и так известно что нужно для возврата ака: нужно быть его создателем. Владелец - создатель аккаунта. А не те кто его неоднократно крал перекрал и перепродавал. Это не "неудобно вышло", а мошенничество с Вашей стороны. Неотъемлемая часть жажды халявы - все ставшие жертвами доступа к их аккам сами хотели обмануть всех вокруг - и Вэлв, и пользователей.

За ап такой темы таким бредом, ложью и хвастовством в мошенничестве (да еще сразу против других, а не только лишь Вэлв)(цеопчка жретв множится именно за счет цепочки мошенников халявщиков - Ваш клиент точно так же жертва своей хитрожопости) и скупке краденных акков - вот уж точно надо репортить. А ведь не любишь такое дело. Но тут прям так напрашиваетесь, видать и этот аккаунт тоже краденный чужой - не жалко.


У нормальных пользователей аккаунту так и не угоняют. Все у того же GabeN слившего свои кредентиалс в сеть. хакнут если - так вместе с серверами.

(репорт так и не кинул - нехай другие жалуются, вас всех спамеров "проверенных" скам сайтов (платиру) не перерепортишь все равно)
Автор останньої редакції: QWEEDDY2; 30 січ. 2022 о 16:32
Цитата допису Mihailovich:

При переходе выскочило окно, идентичное окну авторизации Стима. При этом левый сайт демонстрирует жертве видимость того, что авторизация Стима спала/пользователь вышел из аккаунта (такое бывает, если сменился IP или удалились cookie). Жертва торопится и вводит свои данные в это окно и тут же лишается аккаунта. В одно мгновение отключается Steam Guard, телефон и меняется почта. Даже если зайти в настоящий Стим (со своей ссылки) и попытаться авторизоваться, пароль уже не работает, войти нельзя.
И кстати вот этот момент ещё хочется обсудить. Как это авторизация Стима сбросилась? Это уж нужно быть совсем наивным и не понимать принципов работы чего то на своём компе. Во вторых при переходе по ссылке куда то из браузера Стима, всплывёт окно, что вы переходите на другой ресурс.
Ну если я даже не с браузера захожу Стимовского, то как минимум гугл выдаёт первую оф ссылку Стима, а на экспресс панели другого браузера у меня висит так же оф Стим. Так что как вы попадаете на левые ссылки, это вообще парадокс, это надо ещё постараться и не думать головой совсем, извините.

Реально зачем нужна защита Стима, если люди всё сами отдают кому то там. Правильный пример был про ключи от квартиры. Это как подойти к незнакомому человеку и ключи просто отдать, а потом жаловаться на милицию, которая вас не остановила).
Автор останньої редакції: Edvard; 30 січ. 2022 о 17:29
Вот именно, что такие фишинговые сайты можно только с умыслом найти. Специально надо еще постараться чтобы "попасться" на фейк авторизацию.
Цитата допису QWEEDDY2:
Вот именно, что такие фишинговые сайты можно только с умыслом найти. Специально надо еще постараться чтобы "попасться" на фейк авторизацию.
У меня вообще авторизация автоматическая отключена, Стим просто запускается при запуске компа и я каждый раз ввожу свои данные. Не знаю, может излишняя паранойя), но таки ошибиться тут вообще сложно. Аж интересно стало, где они такие ссылки то находят.
Но автор темы говорит об этом так, как будто это ерунда какая то, хотя это таки важный момент. И стоило задаться вопросом "А почему это слетела авторизация?".
И кстати у меня уже привычка ссылки визуально проверять.
Автор останньої редакції: Edvard; 30 січ. 2022 о 18:08
Цитата допису SCREED:
Mihailovich, ....
-------------------------------------------------------------------------------------------------
Случай в тему.
Купил когда-то, под клиента, акк с RUST на Plati. Знаете, там подобного добра много.
Продавец был вроде бы уважаемый. Но.
Через пол года пропал к акку доступ.
Обратился в саппорт. Предоставил все что то что они обычно просят и попросили.
Но. В сппорт сказали: тот кто обращался в саапорт перед тобой, предоставил более серьезные доказательства.
Мол предоставили WMID с которого делалась оплата игры. Мне отказали.
Я это показал продавцу. Он утерся и сделал возврат. Акк не вернул. Акк был прокачан деньгами нормально.
Мне перед моим клиентом было очень неудобно. Узнал о себе много нового..:)
-----------------------------------------------------------------------------------------------------
Поэтому господа, моя версия такая. И тут вопрос сводится к тому: что именно он предоставил в обращении к саппорт?.
На это у меня тоже есть догадки, основанные на опыте.

Торговля аккаунтами запрещена правилами Стима! Владельцем аккаунта является его создатель – тот, кто принял соглашение с Валве, когда заполнял первичную форму.
За продажу аккаунта владелец может быть наказан вплоть до лишения доступа к аккаунту, поскольку нарушает подписанное соглашение.

Если вы покупаете аккаунт, то учтите, что его создатель может вернуть его в любой момент.
В ход идут различные доказательства владения аккаунтом, но самое весомое – чек/платежные данные первой оплаты, которая приводит к снятию с аккаунта ограничений (я про сумму в местной валюте, которая по обменному курсу на момент оплаты соответствует 5$ и приводит к разблокировке выпадения карт, снимает ограничения в сообществе и дает аккаунту возможность повышать уровень).

Поэтому сохраните эти данные, чтобы получить преимущество, если кто-то другой, например, предоставит техподдержке ключи, активированные на акке (люди участвуют в раздачах/розыгрышах игр и активируют полученные ключи на свой акк, а мошенники могут этим воспользоваться).
Автор останньої редакції: Mihailovich; 30 січ. 2022 о 22:23
< >
Показані коментарі 91105 із 106
На сторінку: 1530 50

Опубліковано: 12 квіт. 2020 о 12:12
Дописів: 106