如果你的 Steam 哪天突然弹出一封红色警告,说账号违规、即将封禁,页面里"联系客服"还有人以秒回的速度热情接待,让你扫码交一笔"临时扣款验证身份"就能解封——先把手从钱包上拿开。这封从正版客户端里弹出来的红信,很可能从头到尾都是假的。
过去一周,"Steam 投毒"在 B 站、知乎、小红书同时刷屏:9 月 7 日,UP 主"擦擦玩游戏"发布《STEAM正式进入大投毒时代》,一周斩获 76 万播放、近 2 万点赞、1100 多条评论。9 月 11 日,小红书一篇《Steam近期泛滥的红信病毒,怎么骗你钱?》拿下 4300 多赞、877 收藏。哔哩哔哩小红书
9 月 12 日,知乎问题"如何看待 Steam 客户端校验被爆仅查文件体积,导致「假红信」钓鱼木马通过创意工坊大面积投毒"冲上热榜,问题描述里写着已有多个受害者群组累计被骗金额达数百万元,最高赞回答拿到 264 个赞同、68 收藏。差评君等科技媒体账号也在这两天跟进报道。微博
这不是单日热搜,而是一场从 6 月烧到现在、还在扩散的事件链。它跟你有关的原因很简单:中招不需要你去点钓鱼网站、不需要你买低价激活码——你只要像平常一样,在 Steam 里订阅一个创意工坊 MOD、换一张小红车壁纸,就够了。
三个月投毒全时间线:锁妖塔倒了,妖散进了全网游
把散落在各平台的信息拼起来,整条链是这样的:
6 月到 7 月:卡巴斯基安全研究人员发现,有黑客把恶意程序伪装成 Wallpaper Engine(小红车)的壁纸安装包。中招的设备会被植入"暗彗星"(DarkKomet)家族后门,同时被静默安装篡改过的系统库文件,用来窃取 Steam 登录凭证、劫持账号在线会话。小红车是 Steam 上最受欢迎的软件之一,这事很快上了热搜。知乎

7 月 8 日:小红车官方宣布关闭创意工坊的"应用程序"分区。这个分区里的"壁纸"本质是可运行的网页和脚本小程序,长期是木马重灾区。社区把这次关闭称为"赛博锁妖塔倒塌"——把妖集中关在一个塔里,塔没了,妖就散了。B 站那条 76 万播放视频的高赞评论(280 赞)把话说得很直白——“原本是赛博镇妖塔”,如今各个 MOD 社区全进毒了。哔哩哔哩
7 月下旬:年度最大黑马《超级变色龙》——6 月 10 日上线、16 天卖出 1000 万份的涂鸦躲猫猫游戏——被安全人员在 Reddit 曝出:Laser Tag Neon、Chroma Grid Arena 等社区地图被植入病毒,玩家启动地图后,游戏会在后台打开一个不可见的命令提示符窗口下载木马。更离谱的是,一位地图开发者的电脑被感染后,黑客顺着这台机器的权限一度控制了游戏官方 Discord 服务器,封掉了官方人员,再用官方身份发公告诱导玩家点击。安全研究员把矛头指向一个名叫 tharsky 的黑客——据称多次在 Steam 上传恶意软件骗钱,至今没有落网消息。知乎知乎

6 月起:“假红信"骗局已在小红书、微博零星出现——5 月底就有玩家发帖教大家"怎么分辨真假红信”,6 月中旬又有人提醒"你收到的 Steam 红信可能是病毒伪造的"。8 月,骗局集中爆发,圈内叫"赛博花柳"。杉果娘官微 8 月 21 日专门发帖:骗子发布虚假红信警告,宣称账号可能被他人登录,诱导点击"联系 Steam 客服",且整个弹窗全部在 Steam 客户端内部弹出而非外链,极易以假乱真——一旦照做,会被要求填写各种信息甚至转账,“钱扣没了,账号也被盗了”。8 月 19 日,一位小红书用户发帖自述被红信诈骗骗走 1500 元、已经报警,帖子拿到 1500 多赞、300 多条评论——评论区里不少人表示自己也遇到过同款弹窗。据知乎科技博主透露,有人被骗几百上千,最惨的一位被骗了三万多。微博小红书知乎
9 月:投毒面继续扩大。《逃离塔科夫》相关衍生模组、《太吾绘卷》等热门游戏的 MOD,甚至网上传播的一些付费 MOD 整合包,接连被曝植入恶意代码。《逃离鸭科夫》9 月 2 日发布《关于创意工坊恶意 MOD 的处理与防护建议》。知乎小红书
9 月 12 日,又有技术向博主爆出一个更扎心的细节:Steam 客户端启动时的本地文件校验"只查文件体积、不查哈希",这成了木马绕过校验的关键缺口(注:这一点来自博主对启动日志的分析,Valve 官方暂未回应确认)。知乎
一句话总结这三个月:骗子们从被围剿的小红车应用区撤出,把战场转移到了整个 Steam 创意工坊生态,并且完成了从"盗号"到"骗你亲手把钱递过去"的升级。
假红信为什么能骗过老玩家:三步戏法拆解
以前的 Steam 钓鱼靠垃圾邮件和假网站,老玩家一眼就能识破。这次的木马完全换了打法——它直接在你的正版客户端里演戏。
要理解这件事,得先知道一个背景:新版 Steam 客户端底层本质上是一个跑在本地的 Chrome 内核浏览器,整个界面渲染靠的是本地前端文件。于是木马的三步戏法是:知乎
第一步,换页面。 直接篡改本地前端文件,把正常界面换成事先准备好的两个网页:网页 A 是伪造到极致的封号红信,负责制造恐慌;网页 B 是假客服聊天窗口,点进去直连骗子后台,对面"极其热心地秒回你",用身份验证、账户临时扣款保护这套话术接住你的恐慌。知乎

第二步,锁功能。 顺手改两行代码,让你在客户端里连"开始游戏"都点不了,一点就弹红信——坐实"账号真被封了"的假象。有微博博主形容这招是"能修改客户端让你玩不了游戏"。微博
第三步,防自愈。 Steam 每次启动都会走一遍文件校验,按理说篡改会被自动修复覆盖。黑客准备了两手:一是在 Steam 目录下新建配置文件、写两行参数直接废掉客户端自动更新;二是利用"只查文件体积"的校验逻辑——往文件里写入恶意代码的同时,删掉同等字节数的无用代码,只要文件总字节数一模一样,校验就放行。知乎答主"风万里"贴出的对比图里,篡改前后的界面"反正我是看不出来"。知乎
三步走完,你看到的就是:正版 Steam、官方样式的红信、秒回的客服、点不动的游戏。四个"证据"互相咬合,普通玩家几乎没有识破的抓手。
收网那一刻:你扫的不是解封码,是骗子的充值码
整套戏法里最值钱的一环在最后。
当你慌了,假客服会发来一个二维码,说这是"微信/支付宝的临时扣款通道"或者"解封验证码"。谨慎的人可能会看一眼收款方名称,看着没问题也就信了。但实际上,那是骗子事先批量注册的 Steam 小号的钱包充值码。你这一扫,钱确实充进了 Steam——只不过全充进了骗子的口袋。后续洗钱也很顺滑:骗子用这些余额通过饰品交易、赠送游戏的方式,在第三方交易平台快速套现。而在 Valve 的视角里,这只是一次"玩家 A 极其自愿地给玩家 B 充值了钱包",没有任何异常。等你回过神来找官方申诉,钱基本不可能退回来。知乎
这就是为什么小红书上那位被骗 1500 元的用户说"伪装性太强了"。B 站那期视频的高赞评论区里,有人感慨"以为自己不会被诈骗,是因为还没遇见为你量身定制的骗局"——他说自己的群里已经有 5 个兄弟上当。
真假红信,四步判死
好消息是,不管木马把客户端伪装得多像,有几个物理事实它改不了。记住这四步,10 秒内判死刑:
掏出手机开 Steam APP(或网页版)。 真封禁通知是云端同步的,手机、网页端会一起显示;如果只有电脑客户端弹红信、手机端干干净净,100% 是假的。这是最简单、零失误的鉴别手段。知乎

看客服回复速度。 Steam 官方客服的处理速度以慢著称,排队几天是常态。对面秒回的"客服",不用犹豫,必假。
看它提不提钱。 Valve 不会主动找你要罚款、要扣款验证、要你转账解冻。真红信只会通知处理结果和申诉入口,绝不会给你发收款码。主动问你要钱的全是骗子——V 社不缺你那仨瓜俩枣。微博
看收款形式。 任何以"临时扣款通道""解封验证码"名义出现的二维码,本质都是 Steam 钱包充值码,扫了就是给骗子打钱。
对号入座:不同玩家的自查清单
这次事件的波及面不一样,风险敞口也不一样,分开说:
创意工坊 MOD 玩家(本次最高危)。 逐个检查你订阅的 MOD,尤其是三类:近两个月新订阅的、订阅量和评论数很少的、通过网盘或第三方渠道下载的"付费 MOD 整合包"。B 站评论区有一条被反复点赞的朴素建议——热度低、没评论的 MOD 最好别下,一般老 MOD 加几个很火的 MOD 差不多也够玩了。《逃离鸭科夫》《超级变色龙》这类强依赖工坊的游戏玩家,优先看官方公告里点名处理过的恶意 MOD 列表。哔哩哔哩

饰品党(CS2、DOTA2 库存值钱的你)。 你们是"赛博花柳"产业链的最终提款对象。除了上面的自查,多做三件事:登录 Steam 网页版检查 API 密钥页(被盗号者常在这里挂劫持交易的脚本),有陌生密钥立刻撤销;查看"已授权设备"列表,踢掉不认识的设备;确认手机令牌开启且交易暂扣生效。库存价值高的,这段时间别嫌麻烦,改一次密码不亏。知乎
小红车壁纸用户。 "应用程序"分区已经关了,但 8 月仍有安全团队分析出 python 加载器盗号的恶意壁纸样本。把订阅列表里来路不明、非壁纸形态的"应用程序"类内容清一遍;只保留图片、视频类壁纸,风险会低一个量级。
已确认中招(弹过假红信/杀软报过毒)的。 按顺序来:先彻底退出 Steam,不要登录、不要交易、不要点弹窗里的任何按钮;用杀毒软件全盘扫描;修改 Steam 密码、重新绑定手机令牌,同时把邮箱密码一起改了;检查并撤销 API 密钥、取消所有设备授权。注意:卸载软件、取消订阅并不能保证清干净——木马改的是客户端本地文件,知乎答主的建议是必要时重装系统,虽然麻烦,但账号和库存比系统值钱。知乎
为什么 Valve 管不了:336 人对抗一年 2 万款游戏
看到这里你可能会问:Steam 官方为什么不把工坊审核做严一点?
答案扎心又现实。The Verge 曝光过的法庭文件显示,Valve 2021 年全公司只有 336 名员工——游戏开发 181 人、Steam 运营 79 人、硬件 41 人、行政 35 人。而 Steam 仅 2025 一年就上架了超过 2 万款游戏。指望这个小团队对海量第三方 MOD 做事前审核,数学上就不成立。知乎
现行制度是分类分级:《CS2》《DOTA2》这类 Valve 自家游戏的工坊,对首次发布者实行强制邮件验证加人工预审;第三方游戏的工坊基本是"发布即公开",事后监管。而创意工坊恰恰是 Steam 区别于 Epic 等竞品的核心竞争力——玩家既是消费者又是创作者,无数游戏靠工坊内容长出了"第二生命"(《逃离鸭科夫》五人小团队就是典型受益者)。审核收紧一刀,割的是自己的生态。所以理性预期是:Valve 大概率修客户端校验、打击个案,但工坊"低门槛发布"的底层逻辑不会变。知乎
这也是为什么防护责任实际上落在了玩家自己头上。
以后还能不能愉快下 MOD:五条安全习惯
不必因噎废食,但请把这几条变成肌肉记忆:
只下热的,不碰冷的。 黑客图财不图名,奉行"悄悄进村",带毒内容基本藏在低订阅、零评论的角落里。订阅前看一眼下载量和评论区,是成本最低的防火墙。
新发布 MOD 让子弹飞几天。 刚上架、还没人踩坑的内容,等一周再订不迟。
"付费 MOD 整合包"约等于高危品。 这次被点名的重灾区之一,网盘里的整合包没有任何平台审核背书。
看到 .exe、.bat 直接跑。 正常壁纸是图片和视频,正常地图 MOD 不需要你运行任何可执行文件。把"MP4"改后缀变压缩包再解压出 exe 的,全是毒。
值钱账号上全套。 手机令牌、交易暂扣、定期查 API 密钥,这套组合拳能把最坏损失从"库存清零"压到"损失可控"。
值得继续盯的三个信号
这件事还没完,有三个观察点:一是 Valve 会不会正面回应"校验只查文件体积"的爆料,以及 Steam 客户端会不会引入哈希级校验或官方自查修复工具——这是根治的钥匙;二是各大工坊重度游戏官方的跟进速度,《逃离鸭科夫》已经动手,看《太吾绘卷》们会不会跟上;三是骗局话术的下一轮进化,从假红信到假客服只用了两个月,别指望它停。
最后说一句可能扫兴但必须说的话:这波事件里所有被骗的钱,几乎都追不回来。Steam 钱包充值码套现走的每一环,在平台规则里都是"合法自愿交易"。所以真正值钱的不是事后报警,而是你现在花十分钟,把手机 APP 装上、把 API 密钥查一遍、把那几个冷门 MOD 取消订阅。
十分钟,换库存和余额的太平,这大概是本周 Steam 玩家性价比最高的一笔投资。