Omdirigering av byten är en typ av Steam-bedrägeri där ett legitimt byteserbjudande från ett kapat konto avbryts och ersätts med ett erbjudande som skickar föremålen till ett konto som bedragaren kontrollerar. Bedragarens konto kopierar ofta den legitima mottagarens namn och profilbild. Bedrägeriet lyckas om användaren godkänner det nya erbjudandet i Steam Mobile utan att kontrollera mottagarens faktiska kontouppgifter.
Attacken kan inte genomföras enbart med hjälp av en Steam Web API-nyckel. Enligt Valves aktuella dokumentation gör en vanlig användarnyckel det möjligt att se byteserbjudanden och byteshistorik, men den kan inte användas för att skapa, acceptera, avvisa eller avbryta erbjudanden. I Valves vägledning om omdirigering av byteserbjudanden står det att bedragaren måste ha fått fullständig åtkomst till Steam-kontot för att kunna omdirigera ett erbjudande.
Den viktigaste säkerhetsåtgärden är den sista kontrollen på din telefon. Om erbjudandet du nyss skapade har avbrutits, eller om du inte är helt säker på att mottagaren som visas i bekräftelsen är rätt konto, ska du inte godkänna något. Avbryt bytet och säkra ditt Steam-konto innan du försöker igen.
Hur fungerar omdirigering av byten?
Attacken börjar innan någon synlig handel äger rum. Först måste bedragaren få tillräcklig åtkomst till kontot eller enheten för att kunna använda Steam i offrets namn. Därefter brukar händelseförloppet se ut så här:
Steam-kontots eller enhetens säkerhet har äventyrats. Användaren kan logga in på en falsk Steam-webbplats, godkänna en okänd inloggning via QR-kod eller installera skadlig programvara eller ett webbläsartillägg. Angriparen får tillgång till inloggningsuppgifter, en aktiv session eller en redan auktoriserad enhet.
Erbjudandet kan vara avsett för en skin-trading-bot, en köpare, en vän eller användarens andra konto. I det här skedet kan allt se ut att vara i sin ordning på Steams bytessida.
Bedragaren avbryter det ursprungliga erbjudandet. Med hjälp av åtkomsten till det kapade kontot agerar angriparen innan den slutliga bekräftelsen. Enligt den aktuella officiella dokumentationen räcker det inte med enbart en API-nyckel för att utföra denna åtgärd.
I stället skapas ett falskt byteserbjudande. Bedragarens mottagarkonto kan vara anonymt, eller så kan kontots namn och profilbild ha kopierats för att efterlikna den avsedda mottagaren. Erbjudandet innehåller samma skins som offret skickar, så vid en snabb anblick kan det se ut som förväntat.
Offret godkänner fel erbjudande på sin telefon. Steam Guard kringgås tekniskt sett inte. I stället luras användaren att själv slutgiltigt godkänna bedragarens erbjudande.
En helt slutförd trade kan inte ändras i efterhand. Omdirigeringen sker mellan det att det legitima erbjudandet skapas och den slutliga bekräftelsen. Om det ursprungliga erbjudandet slutförs med den avsedda mottagaren kan bedragaren inte bara ändra mottagaren i efterhand.
Det ursprungliga byteserbjudandet kan avvisas och ersättas med ett nytt nästan omedelbart. Valve beskriver inte vilka tekniska metoder bedragarna använder, men hastigheten tyder på att identifieringen och ersättningen av erbjudanden kan automatiseras. En API-nyckel kan användas för att läsa bytesdata, men för att avvisa ett erbjudande och skapa ett nytt krävs mer omfattande åtkomst till Steam-kontot.
Hur får en bedragare tillgång till ett Steam-konto?
Omdirigering av byten orsakas inte av att en API-nyckel har läckt, utan vanligtvis av att inloggningsuppgifter har röjts eller att någon har fått åtkomst till enheten. Valve pekar ut nätfiske och skadlig kod som vanliga metoder för att kapa konton.
En falsk inloggningssida för Steam kan se nästan exakt ut som den riktiga. Länken kan komma från en falsk turneringsinbjudan, en uppmaning att rösta, ett erbjudande om ett gratis skin eller en bytesförfrågan som skickats via Discord. Webbplatsen ber om dina inloggningsuppgifter till Steam eller visar en QR-kod. Om du godkänner QR-koden i Steam Mobile bekräftar du en inloggning – det är inte en vanlig webbplatsverifiering.
Skadlig kod kan vara förklädd till ett skinverktyg, en app för lagerhantering, ett webbläsartillägg, fuskprogram eller någon annan spelrelaterad nedladdning. Valve varnar för att modern skadlig kod kan vänta på rätt tillfälle innan den agerar och använda en redan auktoriserad enhet utan att en ny Steam Guard-inloggning krävs.
Ett kapat e-postkonto ökar också risken. Om du använder samma lösenord för Steam och din e-post kan en angripare försöka återställa kontot eller dölja säkerhetsmeddelanden från Steam.
Vilken roll spelar API-nyckeln i bedrägeriet?
API-nyckeln förknippas med omdirigering av bytesaffärer eftersom angriparen i äldre bedrägeriscenarier skapade en nyckel på offrets konto och använde den för att övervaka byteserbjudanden. Den är dock bara en möjlig indikation på att ett konto har äventyrats, inte en universell nyckel som på egen hand kan omdirigera bytesaffärer.
Valves nuvarande IEconService-API gör det möjligt att med en vanlig användarnyckel hämta exempelvis skickade och mottagna erbjudanden, information om enskilda erbjudanden samt handelshistorik. I den aktuella dokumentationen anges inga metoder för användarnycklar som kan användas för att skicka, acceptera, avböja eller avbryta erbjudanden.
Därför är en okänd API-nyckel fortfarande en varningssignal, men det räcker inte att bara ta bort den för att säkra kontot. Om en angripare har en aktiv Steam-session, en auktoriserad enhet eller skadlig kod på datorn kan de ha åtkomst som sträcker sig längre än till själva nyckeln.
Du kan känna igen omdirigeringen på dessa tecken
Ett bedrägeri avslöjas ofta av en liten ändring precis före bekräftelsen:
det ursprungliga erbjudandet du lade visas oväntat som avbrutet
du får ett nytt erbjudande att bekräfta, trots att du inte har skapat något nytt
Byteshistoriken visar två identiska erbjudanden, där det ursprungliga är markerat som avvisat.
mottagaren av det nya erbjudandet är anonym eller använder samma profilbild som den avsedda mottagaren
mottagarens namn och profilbild ser korrekta ut, men deras Steam-nivå, kontots ålder, hur länge ni har varit vänner eller annan profilinformation stämmer inte
Mottagarens konto är nytt eller har låg aktivitet
i erbjudandet skickar du värdefulla föremål utan att få något i utbyte i Steam-bytet
någon pressar dig att snabbt acceptera, överföra dina skins för ”verifiering” eller påstår att ditt konto är i fara
Ditt profilnamn, din beskrivning eller annat innehåll på Steam har ändrats utan ditt tillstånd
Enligt Valve kommer Steam Support aldrig att ändra innehållet på din profil för att hota dig med en avstängning. En oväntad varning på din profil tyder på att ditt konto har blivit kapat, inte att Steam Support har vidtagit en legitim åtgärd.
Om din handelshistorik visar två identiska erbjudanden och ett av dem har avvisats ska du inte acceptera det återstående erbjudandet. Öppna informationen för båda erbjudandena och jämför mottagarkontona. Samma profilbild eller ett liknande namn bevisar inte att det är samma användare. Om du ser ett sådant par av erbjudanden ska du utgå från att ditt Steam-konto har äventyrats och säkra det innan du fortsätter handla.
Verifiera mottagaren i Steam Mobile
Ett namn och en profilbild är inte tillförlitliga sätt att identifiera ett Steam-konto. Båda kan kopieras på några sekunder. Öppna hela bekräftelsen och jämför mottagaruppgifterna som visas där med kontot som du faktiskt avsåg att skicka föremålen till.
Steam visar information i byteserbjudandet, till exempel hur länge ni har varit vänner, Steam-nivå och kontots ålder. Om du handlar med en bot ska du jämföra mottagaren med den bot som tjänsten visar för just den transaktionen. Förlita dig inte på ett gammalt Discord-meddelande, en profilbild eller ett sökresultat.
Om någon av uppgifterna inte stämmer ska du avvisa bekräftelsen. Försök inte lösa situationen genom att omedelbart skapa ett tredje erbjudande, eftersom angriparen fortfarande kan ha åtkomst till kontot.
Vad ska du göra om du misstänker en attack?
Om det ursprungliga erbjudandet avbröts eller om du ser en bekräftelseförfrågan som du inte själv har initierat ska du inte godkänna den. Använd en betrodd enhet och, om möjligt, en annan, säker enhet:
Avvisa alla bekräftelser som du inte känner igen. Utan en slutlig bekräftelse överförs föremålen inte som en del av byteserbjudandet.
Logga ut från Steam på alla enheter. Kontrollera listan över enheter som har auktoriserats av Steam Guard och välj alternativet för att logga ut överallt.
Byt ditt Steam-lösenord. Gör detta endast i den officiella Steam-appen eller på help.steampowered.com.
Säkra din e-post. Byt lösenordet till din e-post och granska tvåfaktorsautentiseringen, inloggningshistoriken och eventuella regler för vidarebefordran.
Kontrollera din API-nyckel. När du är inloggad går du till steamcommunity.com/dev/apikey och återkallar alla nycklar som du inte känner igen eller behöver.
Kontrollera din dator och webbläsare. Ta bort alla misstänkta program och webbläsartillägg och kör en sökning efter skadlig kod. Logga inte in igen förrän du är säker på att enheten är säker.
Kontrollera dina byteserbjudanden och profiländringar. Granska öppna och senaste byteserbjudanden direkt på Steam.
Att byta lösenord ger inget varaktigt skydd om skadlig programvara eller ett skadligt webbläsartillägg finns kvar på din enhet. Därför är det en och samma återställningsprocess att säkra ditt konto, din e-post och din enhet.
Om CS2-skinsen redan har överförts till bedragaren
Steam Trade Protection skyddar för närvarande mottagna CS2-föremål i sju dagar. Om ett konto kapas och CS2-föremål överförs utan tillstånd kan användaren via sidan Trade History återkalla alla Trade Protected-bytter från de senaste sju dagarna.
När en Trade Reverse initieras återlämnas föremål från skyddade byten till sina tidigare ägare. Samtidigt återställs alla skyddade byten från den aktuella perioden, öppna byteserbjudanden avbryts och annonser på marknaden tas bort. Kontot som initierade återställningen får en 30 dagars begränsning från att handla och använda gemenskapsmarknaden.
Det här är inte avsett för att återställa en enskild dålig trade som du ångrar. Använd endast återställningsalternativet vid kontokapning eller bedrägeri, och läs igenom konsekvenserna som Steam visar innan du bekräftar. Om föremålen inte omfattas av Trade Protection eller om återställningsalternativet inte är tillgängligt ska du använda den officiella supportkanalen hos Steam.
Ett säkert sätt att verifiera en värdefull affär
Se erbjudandet som är öppet i webbläsaren och bekräftelsen i mobilen som två separata kontrollpunkter. Kontrollera föremålen och mottagaren i webbläsaren. Dubbelkolla i mobilen att du bekräftar samma erbjudande och att det inte har ersatts av ett annat.
Om en tjänst ber om din API-nyckel, ditt Steam-lösenord, din Steam Guard-kod eller att du godkänner en inloggning via QR-kod bara för att handla med skins, avbryt processen.
Omdirigering av byten fungerar inte om du vägrar att bekräfta fel erbjudande. Sakta ner precis när motparten försöker stressa dig: kontrollera mottagarens kontouppgifter, erbjudandets innehåll och om det ursprungliga erbjudandet fortfarande är giltigt.
GuidesJuly 17, 2026
Skicksklasser för CS2-skins: Factory New och andra
Vad betyder Factory New, Minimal Wear och andra slitagenivåer för CS2-skins? Se floatintervallen och lär dig jämföra skinnens skick.