就在本周,网络安全研究机构披露了一组影响Steam平台的新型漏洞,与以往那些“仅影响老版本客户端”的小打小闹不同,这组漏洞直指Steam的Web API与令牌验证机制,攻击者甚至有可能在用户毫无察觉的情况下,远程劫持账号、盗取库存饰品或发起恶意交易,目前Valve官方已确认漏洞存在,并正在紧急推送修复补丁。
这个漏洞到底“新”在哪?
根据公开的技术分析,本次漏洞的核心在于Steam Web API的OAuth令牌过期时间校验缺陷,当玩家通过浏览器或第三方网站授权登录时,Steam会生成一个临时访问令牌,正常情况下,这个令牌应在几分钟内失效,但漏洞允许攻击者通过构造特定的HTTP请求,将失效令牌“重放”给Steam服务器,而服务器由于对时间戳边界值的错误判断,会误认为这是一个有效的新会话。
更棘手的是,该漏洞还能与Steam的“家庭共享”及“离线模式”机制组合利用,攻击者一旦获取到你的好友代码或共享链接中的加密参数,甚至不需要你的密码,就能将你的账号标记为“可信设备”,进而绕过Steam Guard的桌面验证码。
实际危害有多大?
- 库存道具被盗:这是最直接的损失,攻击者可以在你离线时发起API调用,将你库存中的高价值CS2或Dota2饰品转移至其交易机器人账号。
- 恶意订阅与钓鱼:利用漏洞生成的“伪会话”能修改你的账户设置,自动为不实游戏刷好评,或向你的好友列表发送包含木马链接的消息。
- 钱包余额蒸发:在部分测试案例中,攻击者通过劫持会话发起了小额礼物卡购买,由于金额低于风控阈值,未被触发手机短信验证。
注意:目前没有证据显示该漏洞泄露了明文密码,但如果你曾使用第三方网站(如某些皮肤交易平台)进行过扫码登录,你的令牌记录可能已处于风险之中。
你现在应该立即做的4件事
-
更新Steam客户端至最新版
打开Steam,点击左上角“检查客户端更新”,Valve已在最新测试版中修复了API时间戳校验问题,正式版推送预计在24小时内完成。 -
吊销所有第三方授权
进入Steam账户设置 → “管理账户” → “授权应用”,点击“撤销所有第三方应用的授权”,这会强制所有历史令牌失效,即使攻击者已截获你的旧令牌也再无用处。 -
开启双重验证 + 使用Steam令牌APP
如果你仍在使用邮箱验证,请务必改为手机令牌,在手机Steam APP中进入“Steam令牌”并启用“获取验证码”,同时关闭“记住我的密码”选项。 -
检查最近交易记录
在库存页面点击“交易历史”,仔细核对近两天的任何“送出”或“已接受”的交易,如有异常,立即使用“恢复被窃物品”功能,并联系Steam客服提工单。
官方回应与后续
Valve在给安全研究员的致谢邮件中表示,该漏洞由一名独立白帽黑客于上月发现,目前未检测到大规模利用案例,但已有少量用户报告账户异常登录,官方强调,持有Steam桌面令牌的用户受此漏洞影响较小,因为令牌本身的动态码仍能提供第二层校验。
最后一句忠告:不要点击任何声称“查漏洞面板”的链接,也勿轻信“加好友帮你找回道具”的陌生人,安全补丁就在路上,而你的谨慎才是最好的防火墙。
本文基于公开漏洞公告撰写,旨在提高安全意识,不包含任何可利用的攻击代码。

