Vad är API-scam i CS2? Så fungerar det och så skyddar du dig

Kort svar

En API-scam är när någon har kommit åt en API-nyckel på ditt Steam-konto och använder den för att få dig att skicka dina skins till fel person. Bedragaren ser dina bytesförslag i realtid, avbryter dem och skickar ett nästan identiskt förslag från en kopia av kontot du trodde att du handlade med. Du godkänner i Steam-appen, och skinsen hamnar hos bedragaren.

Det går att stoppa på en minut. Gå in på steamcommunity.com/dev/apikey och ta bort nyckeln om det ligger en där som du inte har skapat själv.

Vad är en API-nyckel?

Steam har ett gränssnitt, Steam Web API, som låter program och sajter prata med Steam. Med en nyckel kopplad till ditt konto kan den som har nyckeln bland annat se och hantera dina bytesförslag. Det är till för utvecklare. Har du inte själv byggt något mot Steam ska det i regel inte finnas någon nyckel på ditt konto alls.

Det är värt att säga att API-nycklar i sig inte är något dåligt. Många verktyg och sajter använder dem helt legitimt. Problemet är inte nyckeln, utan att någon annan har lurat sig in på ditt konto och skapat en. Egentligen är en API-scam alltså en phishing-scam: det avgörande steget är att du loggar in på en falsk sida. Namnet API-scam har fastnat eftersom det är nyckeln som gör att bedragaren kan ta över dina byten i efterhand.

Så går det till

Det börjar nästan alltid med att du loggar in någonstans där du inte borde. Det kan vara ett meddelande om att rösta på ett lag, en giveaway, någon som vill ha ett skin prischeckat eller en sajt som ser ut som en känd marknadsplats. Inloggningsrutan ser ut som Steams men är en kopia. När du skriver in lösenordet och koden från Steam Guard använder bedragaren dem direkt för att logga in på ditt riktiga konto, och där skapar hen en API-nyckel.

Sedan händer ingenting på ett tag. Kontot fungerar som vanligt och du märker inget.

Nästa gång du gör ett byte, till exempel när du säljer ett skin till en sajt, ser bedragarens bot ditt förslag på en gång. Den avbryter det och skickar ett nytt från ett konto med samma namn och profilbild som det riktiga. Förslaget innehåller samma skins. Det enda som skiljer är kontot på andra sidan, och det är lätt att missa när man godkänner snabbt i mobilen.

Tecken på att du är drabbad

  • Ett bytesförslag du nyss skickat avbryts och dyker upp igen nästan direkt.
  • Kontot du ska byta med är bara några dagar gammalt, har låg nivå eller en annan profillänk än det brukar ha.
  • Det ligger en API-nyckel på ditt konto med en domän du inte känner igen.
  • Du har fått en inloggningsförfrågan i Steam-appen som du inte startade själv.

Gör så här direkt

  1. Skriv in steamcommunity.com/dev/apikey i adressfältet själv. Klicka inte på en länk som någon skickat.
  2. Ligger det en nyckel där som du inte har skapat, tryck på knappen för att återkalla den ("Revoke My Steam Web API Key"). Det kostar ingenting att ta bort den.
  3. Ta bort enheter som inte är dina. Öppna Steam-appen, tryck på Steam Guard-ikonen i mitten och sedan på kugghjulet nere till höger. Gå in på Autentiserade enheter och ta bort alla enheter som inte är dina egna.
  4. Byt lösenord. Det hjälper också, men gör det helst inifrån kontot med ditt nuvarande lösenord. Om du i stället återställer lösenordet via "Glömt lösenord" kan Steam lägga en tillfällig spärr på byten och marknaden.
  5. Titta på nyckelsidan igen om en stund, och sedan varje gång du har loggat in på en ny sajt med Steam.

Har bedragaren redan fått skins?

Sedan juli 2025 har CS2-föremål ett bytesskydd i sju dagar. Har bytet skett inom den tiden kan du återkalla det själv från din bytes-historik på Steam, och skinsen kommer tillbaka. Två saker är bra att veta innan du gör det:

  • Alla skyddade byten från de senaste sju dagarna återkallas, inte bara det du blev lurad på, och ditt konto får 30 dagars spärr för byten och marknaden.
  • Har du sålt skins mot pengar under samma vecka återkallas även de, och då ska pengarna betalas tillbaka. Hör av dig till köparen innan.

Utanför de sju dagarna finns i praktiken ingen väg tillbaka, eftersom Steam Support inte återställer föremål som lämnat kontot. Anmäl bedragarens konto på Steam, och gäller det stora värden kan det vara värt att göra en polisanmälan.

Så skyddar du dig framöver

Den viktigaste vanan är att bara logga in med Steam när adressfältet visar steamcommunity.com. Seriösa sajter skickar dig alltid vidare till Steams egen sida för inloggning, och tillbaka efteråt. Samma sak gäller QR-koder: skanna bara Steams inloggningskod på en sida som du själv har öppnat.

Ingen seriös sajt eller person ber dig om din API-nyckel, ditt lösenord eller koder från Steam Guard, varken i ett meddelande eller på en sida. Var extra misstänksam mot meddelanden om att rösta, vinna något eller få ett skin värderat. Det är de vanligaste sätten att få folk att logga in på fel ställe.

Innan du godkänner ett byte i mobilen, titta på kontot på andra sidan: profillänken, nivån och hur gammalt det är. En kopia kan ha samma namn och bild, men inte samma historik.

Och kolla nyckelsidan då och då. Det tar tio sekunder.

Hur fungerar det hos Skinstugan?

Hos oss loggar du in med Steam på Steams egen sida. Vi får bara veta ditt Steam-ID, aldrig ditt lösenord. Vi ber aldrig om din API-nyckel, och vi behöver ingen.

När vi har skickat bytesförslaget visar vi på sidan vilket meddelande som ska stå i bytet. Det är unikt för just din försäljning. Jämför det med meddelandet i Steam innan du godkänner. Står det något annat, eller dyker det upp ett förslag du inte väntade dig, godkänn det inte och hör av dig till oss på tjena@skinstugan.se.

Vanliga frågor

Bara genom bytesskyddet, inom sju dagar från bytet. Steam Support återställer inte föremål som har lämnat ditt konto.

Sälj dina skins tryggt

Logga in med Steam på Steams egen sida, se ditt pris direkt och få betalt via Swish när bytet är klart.

Se vad dina skins är värda

Källor