Omdirigering af handler er en form for Steam-handelssvindel, hvor et legitimt handelstilbud fra en kompromitteret konto annulleres og erstattes af et tilbud, der sender genstandene til en konto, som svindleren kontrollerer. Svindlerens konto kopierer ofte den legitime modtagers navn og profilbillede. Svindlen lykkes, hvis brugeren accepterer det nye tilbud i Steam Mobile uden at kontrollere modtagerens faktiske kontooplysninger.
Angrebet kan ikke udføres udelukkende ved hjælp af en Steam Web API-nøgle. Ifølge Valves nuværende dokumentation giver en almindelig brugernøgle mulighed for at se byttetilbud og byttehistorik, men den kan ikke bruges til at oprette, acceptere, afvise eller annullere tilbud. Valves vejledning om omdirigering af byttetilbud fastslår, at svindleren skal have fået fuld adgang til Steam-kontoen for at kunne omdirigere et tilbud.
Den vigtigste sikkerhedsforanstaltning er den sidste kontrol på din telefon. Hvis det tilbud, du lige har oprettet, bliver annulleret, eller hvis du ikke er helt sikker på, at modtageren, der vises i bekræftelsen, er den korrekte konto, må du ikke acceptere noget. Afbryd handlen, og sørg for at sikre din Steam-konto, før du prøver igen.
Hvordan fungerer omdirigering af handler?
Angrebet begynder, før der finder nogen synlig handel sted. Først skal svindleren skaffe sig tilstrækkelig adgang til kontoen eller enheden til at kunne bruge Steam på offerets vegne. Derefter forløber hændelserne som regel således:
Sikkerheden på Steam-kontoen eller enheden er kompromitteret. Brugeren kan logge ind på en falsk Steam-hjemmeside, godkende et ukendt login via QR-kode eller installere skadelig software eller en browserudvidelse. Angriberen får adgang til loginoplysninger, en aktiv session eller en enhed, der allerede er godkendt.
Offeret starter den legitime handel. Tilbuddet kan være tiltænkt en skin-trading-bot, en køber, en ven eller brugerens anden konto. På dette tidspunkt kan Steams handelsside få alt til at se ud, som om det er i orden.
Svindleren annullerer det oprindelige tilbud. Ved hjælp af adgangen til den kompromitterede konto handler angriberen inden den endelige bekræftelse. Ifølge den aktuelle officielle dokumentation er en API-nøgle alene ikke tilstrækkelig til denne handling.
I stedet oprettes der et falsk byttetilbud. Svindlerens modtagerkonto kan være anonym, eller dens navn og profilbillede kan være kopieret, så den ligner den tiltænkte modtager. Tilbuddet indeholder de samme skins, som offeret sender, så ved et hurtigt øjekast kan det se ud som forventet.
Offeret accepterer det forkerte tilbud på sin telefon. Steam Guard bliver teknisk set ikke omgået. I stedet bliver brugeren narret til selv at give den endelige godkendelse af svindlerens tilbud.
En fuldt gennemført handel kan ikke ændres efterfølgende. Omdirigeringen sker mellem oprettelsen af det legitime tilbud og den endelige bekræftelse. Hvis det oprindelige tilbud gennemføres med den tilsigtede modtager, kan svindleren ikke bare ændre modtageren bagefter.
Det oprindelige byttetilbud kan afvises og erstattes af et nyt næsten med det samme. Valve beskriver ikke de tekniske metoder, som svindlerne bruger, men hastigheden tyder på, at registreringen og udskiftningen af tilbud kan automatiseres. En API-nøgle kan bruges til at læse byttedata, men det kræver mere omfattende adgang til Steam-kontoen at afvise et tilbud og oprette et nyt.
Hvordan får en svindler adgang til en Steam-konto?
Omdirigering af handler skyldes ikke, at en API-nøgle er blevet lækket, men som regel kompromitterede loginoplysninger eller adgang til enheden. Valve peger på phishing og malware som almindelige metoder til at kapre konti.
En falsk Steam-loginside kan se næsten identisk ud med den ægte. Linket kan komme fra en falsk turneringsinvitation, en anmodning om at stemme, et tilbud om et gratis skin eller en trade-anmodning sendt på Discord. Siden beder om dine Steam-loginoplysninger eller viser en QR-kode. Når du godkender QR-koden i Steam Mobile, bekræfter du et login – det er ikke en almindelig bekræftelse af en hjemmeside.
Malware kan være forklædt som et skin-værktøj, en app til lagerstyring, en browserudvidelse, snydesoftware eller en anden gamingrelateret download. Valve advarer om, at moderne malware kan vente på det rette øjeblik, før den slår til, og bruge en enhed, der allerede er godkendt, uden at kræve et nyt Steam Guard-login.
En kompromitteret e-mailkonto øger også risikoen. Hvis du bruger den samme adgangskode til Steam og din e-mail, kan en angriber forsøge at gendanne kontoen eller skjule sikkerhedsmeddelelser fra Steam.
Hvilken rolle spiller API-nøglen i svindelnummeret?
API-nøglen forbindes med omdirigering af handler, fordi angriberen i ældre svindelscenarier oprettede en nøgle på offerets konto og brugte den til at overvåge handelstilbud. Den er dog kun én mulig indikator på, at en konto er kompromitteret, og ikke en universel nøgle, der i sig selv kan omdirigere handler.
Valves nuværende IEconService-API gør det muligt med en almindelig brugernøgle at hente eksempelvis sendte og modtagne tilbud, oplysninger om individuelle tilbud og handelshistorik. Den nuværende dokumentation angiver ingen metoder til brugernøgler, der kan bruges til at sende, acceptere, afvise eller annullere tilbud.
Derfor er en ukendt API-nøgle stadig et advarselstegn, men det er ikke nok blot at fjerne den for at sikre kontoen. Hvis en angriber har en aktiv Steam-session, en godkendt enhed eller malware på computeren, kan vedkommende have adgang, der rækker ud over selve nøglen.
Du kan genkende omdirigeringen på disse tegn
Et svindelnummer afsløres ofte af en lille ændring lige før bekræftelsen:
det oprindelige tilbud, du afgav, står pludselig som annulleret
du modtager et nyt tilbud, som du skal bekræfte, selvom du ikke har oprettet et nyt
Handelshistorikken viser to identiske tilbud, hvor det oprindelige er markeret som afvist.
modtageren af det nye tilbud er anonym eller bruger det samme profilbillede som den tiltænkte modtager
modtagerens navn og profilbillede ser korrekte ud, men vedkommendes Steam-niveau, kontoens alder, hvor længe I har været venner, eller andre profiloplysninger stemmer ikke overens
Modtagerens konto er ny eller har kun lidt aktivitet
I tilbuddet sender du værdifulde genstande uden at modtage noget til gengæld i Steam-handlen
nogen presser dig til at acceptere hurtigt, overføre dine skins til “verificering” eller påstår, at din konto er i fare
Dit Steam-profilnavn, din beskrivelse eller andet indhold er blevet ændret uden din tilladelse
Ifølge Valve vil Steam Support ikke ændre indholdet på din profil for at true dig med en udelukkelse. En uventet advarsel på din profil er et tegn på, at din konto er blevet kompromitteret – ikke at Steam Support har foretaget en legitim handling.
Hvis din handelshistorik viser to identiske tilbud, og det ene er blevet afvist, må du ikke acceptere det resterende tilbud. Åbn oplysningerne for begge tilbud, og sammenlign modtagernes konti. Det samme profilbillede eller et lignende navn beviser ikke, at det er den samme bruger. Hvis du ser et par tilbud som dette, skal du betragte din Steam-konto som kompromitteret og sikre den, før du fortsætter med at handle.
Bekræft modtageren i Steam Mobile
Et navn og et profilbillede er ikke pålidelige måder at identificere en Steam-konto på. Begge dele kan kopieres på få sekunder. Åbn hele bekræftelsen, og sammenlign modtageroplysningerne dér med den konto, du faktisk havde til hensigt at sende genstandene til.
Steam viser oplysninger i byttetilbuddet, f.eks. hvor længe I har været venner, Steam-niveauet og kontoens alder. Hvis du handler med en bot, skal du sammenligne modtageren med den bot, som tjenesten viser for den pågældende transaktion. Stol ikke på en gammel Discord-besked, et profilbillede eller et søgeresultat.
Hvis nogen af oplysningerne ikke stemmer overens, skal du afvise bekræftelsen. Forsøg ikke at løse situationen ved straks at oprette et tredje tilbud, da angriberen muligvis stadig har adgang til kontoen.
Hvad skal du gøre, hvis du har mistanke om et angreb?
Hvis det oprindelige tilbud blev annulleret, eller du ser en bekræftelsesanmodning, som du ikke selv har startet, må du ikke acceptere den. Brug en enhed, du har tillid til, og om muligt en anden, sikker enhed:
Afvis enhver bekræftelse, du ikke genkender. Uden den endelige bekræftelse bliver genstandene ikke overført som en del af byttetilbuddet.
Log ud af Steam på alle enheder. Tjek listen over enheder, der er godkendt af Steam Guard, og brug muligheden for at logge ud overalt.
Skift din Steam-adgangskode. Gør kun dette i den officielle Steam-app eller på help.steampowered.com.
Beskyt din e-mail. Skift adgangskoden til din e-mail, og gennemgå dens totrinsbekræftelse, loginhistorik og eventuelle videresendelsesregler.
Tjek din API-nøgle. Mens du er logget ind, skal du gå til steamcommunity.com/dev/apikey og tilbagekalde alle nøgler, du ikke genkender eller har brug for.
Tjek din computer og browser. Fjern alle mistænkelige programmer og browserudvidelser, og kør en scanning for malware. Log ikke ind igen, før du er sikker på, at enheden er sikker.
Tjek dine byttetilbud og profilændringer. Se åbne og nylige byttetilbud direkte på Steam.
At ændre din adgangskode giver ikke varig beskyttelse, hvis der stadig er malware eller en skadelig browserudvidelse på din enhed. Derfor er sikring af din konto, e-mail og enhed alt sammen en del af den samme gendannelsesproces.
Hvis CS2-skinsene allerede er blevet overført til svindleren
Steam Trade Protection beskytter i øjeblikket modtagne CS2-genstande i syv dage. Hvis en konto bliver kompromitteret, og CS2-genstande overføres uden tilladelse, giver Steam brugeren mulighed for at tilbageføre alle Trade Protected-handler fra de seneste syv dage via siden Trade History.
Når en handel tilbageføres, returneres genstande fra beskyttede handler til deres tidligere ejere. Samtidig tilbageføres alle beskyttede handler fra den pågældende periode, åbne handelstilbud annulleres, og annoncer på markedet fjernes. Den konto, der iværksatte tilbageførslen, får 30 dages begrænsning på handel og brug af fællesskabsmarkedet.
Dette er ikke beregnet til at fortryde en enkelt dårlig handel, som du har fortrudt. Brug kun rollback-funktionen i tilfælde af kontokapring eller svindel, og læs de konsekvenser, som Steam viser, før du bekræfter. Hvis genstandene ikke er dækket af Trade Protection, eller rollback-funktionen ikke er tilgængelig, skal du bruge den officielle Steam Support-kanal.
En sikker måde at verificere en handel af høj værdi på
Betragt tilbuddet, der er åbent i din browser, og bekræftelsen på din telefon som to separate kontrolpunkter. Kontrollér genstandene og modtageren i browseren. Dobbelttjek på din telefon, at du bekræfter det samme tilbud, og at det ikke er blevet erstattet af et andet.
Hvis en tjeneste beder om din API-nøgle, Steam-adgangskode, Steam Guard-kode eller godkendelse af et login via QR-kode blot for at handle med skins, skal du afbryde processen.
Omdirigering af handler mister sin effekt, når du nægter at bekræfte det forkerte tilbud. Sæt tempoet ned, netop når modparten presser dig til at skynde dig: Kontrollér modtagerens kontooplysninger, tilbuddets indhold, og om det oprindelige tilbud stadig er gyldigt.
GuidesJuly 17, 2026
CS2 skin-slidniveauer: Factory New og flere
Hvad betyder Factory New, Minimal Wear og de andre slidniveauer for CS2-skins? Se floatintervallerne, og lær at sammenligne skins.