如果你平时在Steam上玩游戏,又订阅过壁纸引擎(Wallpaper Engine,俗称"小红车")的壁纸,这几天大概率刷到过"Steam红信病毒"。
这不是新骗局,它初夏就开始潜伏,但最近一周彻底爆发。8月17日,B站UP主"维嘉鸽鸽"发布了一条揭秘视频,标题是《!STEAM最新红信骗局,能修改客户端让你玩不了游戏,骗子已骗数百万》,播放量很快突破30万,点赞近2万、收藏近5000。哔哩哔哩评论区很快变成受害者交流现场,还出现了维权群。更扎心的是,按评论区时间线,8月22日发稿当天,仍有人留言说"今天22号,我也被骗了,被骗了1800"。
只统计近10天B站、微博、小红书三处可公开查证的受害案例,就有至少4人,金额从300元到1800元不等,其中被骗1500元的小红书受害者已经报警立案。"骗数百万"出自UP主视频标题,暂无官方统计口径,当作规模参考就好。它之所以传播这么快,是因为它踩在Steam玩家最信任的东西上——Steam客户端本身。
一、假红信不是外链钓鱼,是"长"在你客户端里的
多数人的常识里,钓鱼靠邮件和网页,不点就没事。这次不一样:警告界面直接从Steam客户端里弹出来,说你的账号可能被他人登录、功能将受限制,点开游戏还会被提醒拦着不让进,旁边配一个"联系Steam客服"按钮。有玩家描述得很具体:假红信直接截断进游戏的路径,点开游戏就弹提醒不让进,伪装成官方限制权限的样子,连案件编号都编出来了,格式界面一模一样。小红书

传播途径也很隐蔽:有人以分享文件为幌子,把伪红信病毒藏在压缩包里传播,用户一解压,Steam界面就被挟持锁住,弹出红信提示,如果页面出现支付二维码,那就是病毒。微博最难防范的是,整个红信警告内容全部都在Steam客户端内弹出,而非引导外链,这就容易让许多玩家信以为真。微博看到"红信"那一刻,客户端已经不是原来的客户端了。
安全厂商瞬犀安全对恶意样本做了完整逆向分析。这是一个基于Python的加载器,运行后会做四件事:一是偷令牌,扫描内存和本地文件,把Steam登录令牌等凭据传到远端;二是劫持客户端,给Steam打补丁,所有帮助/支持页面都会被跳转到钓鱼站,钓鱼页还会读取你本地的SteamID64、账户名、头像"量身定制"——这就是假客服能准确报出你ID的原因;三是防修复,写入配置禁用Steam自动更新,让劫持补丁不会被官方更新冲掉;四是防举报,把壁纸引擎和Steam里的举报按钮直接隐藏。知乎分析还发现,木马会写注册表做持久化,且只在检测到360防护进程没运行时才写入,明显是针对杀软做的规避设计。

其实壁纸引擎官方早在之前的更新里,就移除了创意工坊里"应用程序"这一整类壁纸,理由正是这类壁纸拥有完整系统访问权限、存在安全风险。但此前已被下载到本地的旧订阅文件,加上第三方分享的压缩包,成了这波传播的通道。
二、判真假,记住这一句话
先说清楚:真红信是存在的,账号风控、VAC封禁、交易限制都会有官方提示,所以"有红信"不等于"假的"。但假红信有个共同点——最后都要你掏钱。
所以判断可以压缩成一句话:V社永远不会主动找你要钱,凡是最后落到"扫码""转账"的红信,都是假的。
拆开是三条铁律:
1.官方客服不收费。真红信的正确处理是申诉、等待、提供购买记录核验,而不是交钱"解封",有受害者就被假客服要求交300元"验证"。
2.官方客服没有实时聊天。Steam客服只走官方帮助站工单和邮件回复,回复以小时甚至天计,能跟你你一句我一句实时对答的,必假。杉果娘的提醒可以佐证:真正的Steam客服仅会通过邮件工单回复玩家,其余手段基本都是骗子。微博
3.官方提示不会带付款入口。让你扫支付宝、微信转账码的,Steam这种国际平台不会用这种方式处理账号处罚。
有主播甚至遇到"Steam会员300一个月"的话术,当场回怼"我怎么不知道"。哔哩哔哩

上图就是野生假客服的话术现场:先用"验证常用支付方式"建立信任,再说"会有一笔临时扣款",诱导你回复Alipay/Wechat,再发来"验证"二维码。看到这套流程,别扫,直接断网杀毒。
还有受害者分享过一个自验技巧:换个账号登录,如果红信里写的id还是你前面那个账号,基本就是假的。小红书实在拿不准,还有个一键验证法:收到红信后不扫码、不转账,直接去Steam官方帮助站提工单问。有位玩家就这么做了。

三、已经中招,按这个顺序自救,别跳步
上面这位玩家得到了官方回复,只有六个字:“这是诈骗,请勿相信”。这篇笔记里前几张是诈骗过程,后几张是跟真官方客服的验证。小红书

记住这个官方结论,再说中招自救。如果你已经打开过可疑文件,或者红信已经弹出来了,按这个顺序来:
第一步,一分钱都不要转。不管弹窗里的话多吓人、“客服"回复得多快,骗局的闭环都在转账那一步,不掏钱,损失就停在"电脑中了病毒”。
第二步,断网、杀毒、改密码。多位受害者验证过,主流杀软能查杀这个木马;没装杀软的,用Windows自带的Defender全盘扫一遍也行。同时用另一台干净设备,先把Steam密码改掉。
第三步,清理客户端、重新授权。最稳妥的做法是卸载Steam,从官网重装,劫持补丁会一起被清掉。登录后在账户设置里清空所有设备授权,确认手机令牌已开启,再检查购买记录有没有未知订单或礼物,有异常就提官方工单。
第四步,已经转了钱的,立刻报警,保留转账记录和聊天截图。小红书上就有位受害者被骗走1500元,第一时间报警立案,还公开了完整被骗经过提醒他人。小红书这是正确的处理方式。
四、没中招的,记两道防线
第一道防线:小红车谨慎用。不订阅来路不明的应用类、资源包类文件,不解压陌生人发的压缩包,尤其警惕要改后缀才能打开的"视频"——这类文件的真实身份很可能是可执行程序。社区已经有人溯源整理了投毒账号名单,发现手上订阅了可疑账号的文件,尽快取消订阅并删除,再做一次全盘杀毒。小红书
第二道防线:降低损失上限。Steam钱包不留大额余额,开启手机令牌,定期检查登录设备列表。这波木马的核心目标是令牌和钱包余额,账号通常能通过官方渠道找回,余额和库存一旦被转走,就很难追回了。
还要防二次诈骗。受害者维权群的群主亲自置顶提醒:最近B站上一大堆声称可以追回钱款的,切记不要二次上当受骗。哔哩哔哩还有冒充"黑客追回钱款""内部渠道解封账号"的,短视频平台搜相关关键词也可能跳到教你先交钱的假客服。凡是先交钱才能办事的,都是第二波收割。
五、接下来盯两个信号
截至发稿,没看到V社官方针对此事的回应或修复补丁。值得盯两个信号:一是Steam是否推送客户端更新,修复被劫持的帮助页;二是壁纸引擎是否对创意工坊内容增加新的安全提示或审核机制。有进展会在评论区补充。
在两个信号落地之前,记住一句话:红信本身不可怕,可怕的是有人用你对客户端的信任,让你扫码。