Преводи на статииПрочетете това разследване на вашия език24 официални езика на ЕС · изходният текст е на английски · преведен с DeepL и хостван от PhishDestroy
Редакционна илюстрацияРедакционна илюстрация
Ексклузивно разследване

Илюзията „Steam“: Как Valve управлява сенчеста икономика, позволява кражба на данни и пренебрегва международното право

PhishDestroy12 август 2026 г.РазследванеВреме за четене: 18 мин.
70–80%Посочени са отстъпките за руския пазар
15%Посочена е комисионната на Community Market
29 юли – 1 августПрозорец за атака на CEVA
Член 15Право на достъп съгласно GDPR

Ексклузивен разследващ репортаж от PhishDestroy

Проектът PhishDestroy не се появи, защото времената бяха добри. Нашето съществуване не е доказателство за успеха на Steam, а критична необходимост, породена от абсолютното пренебрежение на Valve към сигурността на потребителите. Всъщност нашата борба срещу фишинга пряко се намеси в бизнес модела на Valve, нарушавайки внимателно изработената им икономика на забрани на акаунти и препродажба на предмети. (По-късно ще публикуваме отделна, подробна статия, разкриваща истинските „ценности“ на компанията и тяхната пародия на киберсигурността).

Вече повече от десетилетие Valve Corporation се крие зад подбрана, потребителски ориентирана фасада. Но под повърхността се крие цинична корпоративна машина. Чрез обширно вътрешно разследване екипът на PhishDestroy разкри политиките, за които Valve предпочита да мълчи. Това е анатомията на една платформа, която действа като нерегулиран финансов синдикат, угажда на държави, подложени на санкции, приютява компрометирана аутсорсинг поддръжка и третира европейските закони като незадължителни препоръки.

1. Фарсът със санкциите и проруската пристрастност

За Valve потребителите в ЕС и САЩ не са нищо повече от „доилни крави“. Докато европейските геймъри плащат пълната цена, Steam продължава да предлага агресивни отстъпки от 70% до 80% за руския пазар. Една игра в Русия струва само част от цената ѝ в Германия. Ето как изглеждат международните „санкции“ според речника на Valve.

Платформата прави всичко възможно, за да угоди и популяризира този вектор: улеснява смяната на региона, си затваря очите пред изпирането на пари чрез предмети в игрите и изрично посочва в Общите си условия, че се подчинява на юрисдикцията на всеки руски съд. Това стига до абсурд: в редките случаи, когато сървърите на Steam претърпяват масивни прекъсвания, първата институция, която официално коментира техническите проблеми, често е „Роскомнадзор“ (руската федерална агенция за цензура).

2. Картелът за аутсорсинг на поддръжката

Митът за „строгата и сигурна американска техническа поддръжка“ се разпада в момента, в който осъзнаете кой държи ключовете към бекенда на Steam. Valve е делегирала поддръжката в региона на ОНД на силно компрометирана външна мрежа.

Успяхме да разкрием самоличността на части от тази мрежа. Ключова фигура, която управлява или координира този клон на поддръжката, е лице на име Никита. Нашето разследване разкри, че това лице (или поне основният му имейл адрес) е регистрирано и активно като потребител в подземни хакерски форуми като Lolzteam (Zelenka) — прочут център в даркнета, изцяло посветен на продажбата на откраднати кредитни карти, компрометирани бази данни и логове от атаки с груба сила.

Помислете си: човек с глобален достъп до базите данни на Steam Support небрежно си прекарва времето във форум, предназначен за крадци на самоличност.

Valve е напълно наясно с тази корупция. Те вече са признавали случаи, при които аутсорсиран персонал систематично е източвал ценни запаси на потребителите. Въпреки това поддържането на евтина и неподлежаща на отчетност аутсорсирана работна сила остава по-изгодно за тях, отколкото наемането на квалифицирани вътрешни специалисти по киберсигурност.

3. Измамите като бизнес модел и офшорните валути

Скиновете в игрите на Steam са се превърнали в повсеместна, непроследима валута в даркнета – финансова „праченица“, която заобикаля международните регулатори и данъчните органи.

За финансовия отдел на Valve измамниците не представляват заплаха; те са външни агенти, които стимулират динамиката на пазара. Традиционният модел „един потребител, една игра“ носи ограничени приходи. Компрометираната екосистема обаче създава изключително печеливша верига: потребителят бива хакнат, предметите му се открадват, акаунтите на измамника получават „забрана за търговия“, а жертвата е принудена да си създаде нов профил и да си купи отново активите.

Когато Valve блокира измамник, компанията не връща откраднатите активи на законния им собственик. Тя ги замразява завинаги. Това създава изкуствен дефицит. Намаляването на предлагането на пазара повишава цените на останалите артикули, което от своя страна увеличава 15-процентната комисионна на Valve на Community Market. Те не искат да спрат измамите; те печелят от тях.

4. Нарушението на сигурността в CEVA Logistics: неоспоримо доказателство за небрежност

Ако смятате, че Valve поне защитава вашите физически данни в реалния свят, неотдавнашният инцидент, свързан с CEVA Logistics, доказва обратното. Между 29 юли и 1 август 2026 г. хакери проникнаха в системата на европейския партньор на Valve за хардуерна логистика. Valve призна пробива едва на 7 август, като остави данните на потребителите в ръцете на злонамерени лица в продължение на цяла седмица.

Изтеклите данни включват истински имена, пълни адреси на местоживеене, телефонни номера и имейл адреси, свързани със Steam, на европейски клиенти, които са поръчали физически хардуер. Valve се опитва да успокои потребителите, като заявява, че „пароли и данни за плащания“ не са били изтекли. Но пълното име, адресът на местоживеене, телефонният номер и имейлът в Steam са точно необходимите данни за изключително ефективен целенасочен фишинг и отвличане на акаунти – златна мина за споменатите по-горе аутсорсирани служители и мрежи за измами. Valve на практика им е предала вашите данни.

5. Призив за действие: Европейската позиция срещу корпоративния имунитет

Всеки геймър в Европа трябва да осъзнае суровата реалност: плащате 5 пъти повече за игри, отколкото потребителите в Русия, а вашите европейски права и закони (GDPR) са напълно пренебрегнати. Вашите лични данни се изтичат към външни подизпълнители, а заявките ви за поддръжка се обработват от аутсорсинг мрежа от страните от ОНД с изключително съмнителна репутация.

Изпращаме специален, саркастичен поздрав към адвокатите от Taylor Wessing, които неизбежно ще трябва да защитават интересите на Valve в европейските съдилища. Пригответе се – защитата на монопол, който активно плюе върху законодателството на ЕС, ще стане значително по-трудна.

Време е да спрете да бъдете удобен спонсор. Не прощавайте тези изтичания на данни.

Ето какво трябва да направите веднага:
  1. Подайте жалба съгласно GDPR: Обърнете се към националния орган за защита на личните данни (DPA) във вашата страна — независимо дали това е CNIL във Франция, BfDI в Германия или AP в Нидерландия — и подайте официална жалба относно нарушението на CEVA Logistics. Valve е администратор на лични данни; компанията носи юридическа отговорност за този изтичане на информация.
  2. Изискайте вашите логове: Изпратете официално искане за достъп до лични данни (SAR) съгласно член 15 от GDPR на адрес privacy@valvesoftware.com. Изискайте пълен списък на всички външни служители и подизпълнители, които са имали достъп до вашите лични данни и акаунт през последните 12 месеца.
Инструмент за подаване на жалби съгласно член 77 от GDPR

Превърнете уведомлението за нарушението в документирана жалба до ЕС.

Изберете някоя от 27-те държави-членки на ЕС, за да видите компетентния орган, публикуваните данни за контакт, пощенския адрес, официалния канал за подаване на жалби и специфичните за страната правила за подаване. Инструментът изготвя редактируема жалба на езика на избраната държава и професионално оформен PDF файл, базиран на общата структура за жалби на ЕСПД.

Когато е възможно, използвайте имейл адреса, на който сте получили уведомлението, или го въведете като контакт за подаване на жалбата. Прикачете оригиналното уведомление като .eml файл с пълни заглавни редове; ако порталът го отхвърли .eml, прикачете PDF файл, в който се виждат изпращачът, получателят, датата и пълното съдържание на съобщението. Това помага да се докаже, че вашите данни са били засегнати, но използването на същия адрес не е правно изискване съгласно член 77.

27Държави-членки на ЕС
24официални езици на ЕС
Работи локално във вашия браузър. Нищо не се качва.

Ако откажат, твърдят, че не водят регистри, или се крият зад корпоративно споразумение за неразкриване на информация (NDA), за да защитят своите външни сътрудници, препратете този отказ директно до вашия орган за защита на данните (DPA). Масовите съдебни действия са единственият език, който този монопол разбира.

Допълнение от автора: Пазарът зад платформата

На платформата Steam препоръчителните регионални цени за Русия (и региона на ОНД като цяло) обикновено са с 40–60% по-ниски от базовата цена в щатски долари. Русия е класифицирана като „Tier 2: Emerging Market“ (Ниво 2: Развиващ се пазар), което обикновено получава отстъпка от 40–50% от базовата цена. Например, стандартна инди игра на цена 19,99 долара (което при директно превръщане би било около 1 900 рубли) би трябвало да струва около 419–499 рубли според препоръките на Valve.

Terraria: една и съща игра, ценова разлика от 191%.

Актуални регионални каталожни цени
№ 1 по евтиния$4.66Русия≈ ₽385−53% спрямо САЩ
#2 най-евтино$5.01Украйна≈ 225₴−50% спрямо САЩ
#3 най-евтино$5.03Индия≈ ₹480−50% спрямо САЩ
№ 1 по скъпота$13.55Швейцария≈ 10,99 CHF+36% спрямо САЩ
#2 скъп$11.48Обединено кралство≈ £8.50+15% спрямо САЩ
#3 скъпо$11.25Германия≈ €9.75+13% спрямо САЩ

Цената на Terraria спрямо тази в САЩ

Цена по каталог в САЩ = 100%. Всяка лента представлява една и съща игра в Steam.

Русия
$4.66 · 47%
Индия
$5.03 · 50%
Съединени щати
$9.99 · 100%
Германия
$11.25 · 113%
Обединено кралство
$11.48 · 115%
Швейцария
$13.55 · 136%

Снимка и еквиваленти в местна валута: OpenTheRank — регионални цени на Terraria в Steam. Показаните от източника данъци са включени, където е приложимо.

Официална цена спрямо местната покупателна способност

Ниската цена в долари все пак може да се окаже скъпа на местно ниво. Празна точка = каталожна цена. Запълнена точка = цена, коригирана според ППС. Мащаб: 0–25 долара.

Цена по каталогРазходи, коригирани с ППС
$0$5$10$15$20$25
Индия
+134%
Русия
+4%
Съединени щати
0%
Германия
+6%
Обединено кралство
−1%
Швейцария
+23%

Стойности, коригирани спрямо ППС, и проценти на разминаване: сравнение на покупателната способност в Terraria от OpenTheRank. Стойностите са закръглени, както са показани в източника.

Трябва да се посочи ясно, че аутсорсингът на поддръжката се намира в Ирландия, но персоналът се състои от руснаци – а част от служителите работят директно в Русия. О, и между другото, CSGOFast притежава популярното разширение SteamInventoryHelper, което се използва единствено за реклама на тяхното казино, насочено към деца (казино, което е забранено в няколко европейски държави). А кой притежава това казино? Точно така, руснаци, точно както и по-голямата част от подобните сайтове. Steam не знае ли това? Или просто не искат да знаят, като се има предвид, че оборотът на сенчестия пазар е около един милиард долара, ако не се лъжа.

Освен това, според моите оценки, 40% от измамниците от ОНД, които в момента извършват криптоизмами, са започнали кариерата си в Steam. Лично знам за поне два конкретни случая на пране на пари чрез скинове. Няма да ги описвам подробно тук, но мога да го направя, ако се наложи — просто не публично, тъй като не искам да назовавам платформите и т.н. Но Steam е напълно наясно с това. Или всъщност очакват да повярваме, че играчи, които дори не притежават играта, просто купуват един и същ предмет отново и отново, само за да „си играят“ с него? Да, точно, това е шега.

Тъй като се страхувам от сексуален тормоз от страна на Taylor Wessing, няма да пиша и да моля да предадете моето послание на жертвите на изтичането на данни — хората, които Valve е подвела и които са получили тези имейли с уведомления. Satire / Joke

Приоритетите на Steam са максимално проруски – както по отношение на ценообразуването и правните аспекти, така и по отношение на популяризирането на Путин, знамена и забранени терористи. Но изглежда, че на Steam това им харесва, точно както толерират антисемитизма, дискриминацията, тормоза, преследването и търговията с наркотици. За Steam това е напълно приемливо, точно както игрите за възрастни 18+. Явно им доставя удоволствие.

Това не е краткотраен политически спор. Руските власти и работни групи от бранша са отделили повече от година за разработването на режим за контрол на видеоигрите, който включва идентифициране на играчите чрез руски телефонен номер, държавния портал за идентификация „Gosuslugi“ или държавната биометрична система. Steam и GOG бяха изрично посочени сред платформите, които предложението би могло да засегне, а участниците заявиха, че съответната правителствена работна група вече се е срещала в продължение на почти година и половина към декември 2024 г. Valve не е поела подобен публичен ангажимент, че ще напусне руския пазар, вместо да свърже своите потребители с тази държавно направлявана архитектура за идентификация.

Контрастът е шокиращ. Големите играчи в индустрията преустановиха продажбите или услугите си в Русия – Microsoft спря всички нови продажби, а платформите за конзоли и издателите обявиха собственото си оттегляне – но Steam избра да продължи дейността си. Платформата продължава да предоставя търговска и социална инфраструктура на страна, която Европейският парламент официално призна за държава, подкрепяща тероризма, и държава, която използва терористични средства.

Тази подкрепа е видима в самата икономика на Valve. Официалният Steam Community Market предлага за продажба фон за профил „Путин и Тръмп“, както и хиляди артикули с имена като „Путин завинаги“, „Усмивката на Путин“, „Харесвам Путин“ и „Ядосаният Путин“. Valve не е създала тези изображения, но ги разпространява, предлага и печели от тях чрез пазара, управляван от Valve. В същото време, в случаи, документирани от PhishDestroy, тормозът на основата на националност се оставя да остане видим или се третира като обикновен конфликт в общността. Посланието на Steam е недвусмислено: политическата пропаганда може да се превръща в източник на приходи, докато хората, които са обект на нападки на основата на националния им произход, са оставени да понасят това.

Частната собственост не е правна имунитет

Valve е частна компания и акциите ѝ не се търгуват публично. Това означава, че нейната собственостна структура, инвеститорите, вътрешните контролни механизми и финансовите стимули са обект на много по-малко рутинно обществено наблюдение, отколкото тези на една публично търгувана компания. Това обаче не означава, че законите за защита на потребителите, задълженията за безопасност на децата, законите за защита на личните данни или националните регулаторни органи престават да съществуват. Ако дадена платформа не се наблюдава достатъчно внимателно, това е пропуск в надзора — а не разрешение тя да се превърне в място, където децата са изложени на сексуално съдържание, реклама на хазарт, преследване и организирано тормозене.

В собственото Споразумение с абонатите на Valve се посочва, че Steam не е предназначен за деца под 13 години. Това все пак оставя огромна тийнейджърска аудитория в същия магазин, който продава обикновени игри редом с експлицитни заглавия за възрастни и хентай. Самодекларираната дата на раждане, страницата с предупреждения и филтрите за предпочитания не представляват значима гаранция за възрастта. Проблемът не е в това, че съществуват медии за възрастни; проблемът е в поставянето им в платформа за игри за масовия пазар, използвана от непълнолетни, и след това преструването, че една козметична бариера прави риска да изчезне. Ако Гейб Нюъл, ръководството на Valve или неговите партньори за поддръжка искат платформа със съдържание за възрастни, те трябва да я управляват открито и отделно, вместо да принуждават всеки издател на игри да споделя търговска витрина с нея.

Притежателите на права трябва също така да обяснят защо приемат това съседство. Семейна игра, заглавие за деца или масова игра може да се намира само на една препоръка или резултат от търсене разстояние от експлицитно съдържание, докато Valve събира пари и от двете. Издателите харчат състояния, за да защитят своите марки, но изглеждат склонни да пренебрегват това, което заобикаля тези марки в Steam. Частната собственост не прави това отговорно, а пазарното господство не го прави неизбежно.

Принципите на Valve за модерация стават още по-трудни за защита, когато се сравнят с реакцията на компанията спрямо руската държавна цензура. През 2024 г. „Роскомнадзор“ обяви, че Steam е премахнал всички материали, изисквани от агенцията, и че вследствие на това 11 URL адреса на Steam ще бъдат премахнати от руския регистър на забранената информация. През 2025 г. Steam премахна материали от страницата на игра, предназначена само за възрастни, след поредно искане от „Роскомнадзор“ относно т.нар. ЛГБТ „пропаганда“. Това беше политическа цензура, приложена дори към произведение за лица над 18 години, а не защита на дете, което е заобиколило възрастовата бариера. Valve може да се съобрази с руския списък за цензура, но по някакъв начин остава безсилна, когато се изисква от нея да защити потребителите от злоупотреби, свързани с националния им произход, канали за незаконен хазарт или агресивно излагане на съдържание за възрастни. Това е избор на приоритети и повдига очевиден въпрос за свободата на изразяване.

Valve също така не е публикувала официално корпоративно изявление относно руската инвазия в Украйна, подобно на компаниите, които преустановиха дейността си или открито подкрепиха Украйна. Нейната структура на частен капитал не изисква разкриване на информация пред инвеститорите, каквато се очаква от публична компания, така че външни лица не могат напълно да преценят чии интереси се защитават. Това, което остава видимо, е изключителната привързаност към пазар с по-ниски цени, свързан с измами в промишлен мащаб, хазарт, кражба на акаунти и услуги за заобикаляне на санкции. Може би причината ще стане по-ясна, ако Steam някога се съгласи на свързване с идентичността чрез Gosuslugi.

Историята с аутсорсинга следва същия модел на непрозрачност. Valve сключва договори с компании, а не с отделните служители от отдела за поддръжка, с които се свързват потребителите. Според първичен източник и материали, прегледани от PhishDestroy, лице, свързано с по-ранния скандал за кражба на стоки с висока стойност, не е изчезнало от малката екосистема на подизпълнителите за поддръжка: то се е преместило в друга агенция. По-късно той твърди, че не е работил за Steam и не е знаел, че акаунтът е свързан със Steam. И все пак следите водят обратно към Ирландия, към същото лице и отново към Steam. Този случай трябва да бъде разследван като провал в аутсорсинга и контрола на достъпа; той не се представя тук като наказателно осъждане. Valve трябва да разкрие кои агенции имат достъп до системите за акаунти, как се извършва повторна проверка на персонала, когато той преминава от един доставчик към друг, и дали дадено лице, отстранено от един подизпълнител, може просто да се появи отново чрез друг.

Виетнам вече доказа, че статутът на Valve като частна компания не я поставя над националното законодателство. Steam беше блокиран там, след като властите заявиха, че Valve не е сътрудничила. Виетнам съществува. Законодателството на ЕС съществува. Всяка юрисдикция, от която Valve извлича печалба, съществува, дори когато Valve се държи така, сякаш има значение само „някой съд в Русия“. И ако теорията е, че Steam може да оперира където си поиска, при каквито и да е скрити споразумения, без никаква значима отчетност, може би трябва да зададем директно абсурдния въпрос: има ли и специален Steam за Северна Корея, за който никой все още не е разкрил?

Това са установени факти: екипът за поддръжка е руски, а тази поддръжка многократно е крала или предавала информация на трети страни, за да възстанови достъпа до неактивни акаунти с цел да ги открадне с цел печалба.

Така че съм сигурен, че уведомяването ви за изтичането на вашите данни не означава абсолютно нищо за тях, особено при такова огромно закъснение (те със сигурност са чакали отговора на Taylor Wessing; чудо е, че не са чакали три седмици).

Никога преди не съм правил това, никога не съм подтиквал или провокирал никого да направи нещо и не бих искал да го правя сега. Но точно това е ситуацията, която Steam иска. Те смятат, че откритият натиск и дискриминацията срещу потребителите от ЕС са напълно приемливи и че Taylor Wessing просто ще реши всичко, като открито заплашва хората във връзка с исканията по GDPR. Това е моето мнение, моят опит и информация от първичен източник, в който имам доверие.

Във всеки случай, подаването на жалба отнема само няколко клика. Може би тогава Steam най-накрая ще се научи да зачита чуждестранните закони – а не само законите на „някой съд в Русия“. Може би най-накрая ще спрат да се правят на глупави, преструвайки се, че са напълно неспособни да блокират домейни за авторизация на сайтове за незаконни хазартни игри. Вместо сегашната реалност: всички са в заговор помежду си – руските собственици на детски казина и персоналът по поддръжката, който седи в Lolzteam и обсъжда как да пробива акаунти с брут-форс.

PhishDestroy ще продължи да наблюдава, разследва и разкрива. Сенчестата икономика ще бъде извадена на светло.

Сигурен съм, че ще имате интересно преживяване при общуването с представителите на Valve. Ако се окаже, че става дума за Taylor Wessing, напълно нормално е те да ви говорят отвисоко, да отправят заплахи и да печелят време — това е тяхната работа. Като цяло те са известни най-вече с дело за сексуален тормоз срещу собствената им фирма и не с много друго. А, да, компаниите с прекалено много пари ги наемат специално, за да ви изтощят, като им плащат огромна почасова ставка.

Назад към „Новини и разследвания“
PHISHDESTROY

ЛИЦЕНЗ · ПРАВА · ДИСКЛЕЙМЪР

Разследване: Valve Corporation / Steam  ·  публично — без срок на валидност, без възможност за отнемане
MIT PUBLIC DOMAIN OFAC-RESTRICTED
РАЗДЕЛ I — ЛИЦЕНЗ
PhishDestroy отказва всяко право върху този материал. Нула. Изчезна. Готово. Можете да го размножавате, да го продавате, да слагате името си върху него, да го татуирате на шефа си, каквото пожелаете. Не е необходимо да се посочва авторство, не е нужно да се изпраща съобщение и не се очаква картичка с благодарност.
ЕДИН РЕАЛЕН ПРАВИЛ
Ако сте потребител от Русия или от която и да е страна, санкционирана от OFAC — този материал НЕ е за вас. Няма дупки. Удоволствие от санкциите. И ако сте променили региона си в Steam на Турция, докато седите в Москва — честит за вашата креативна география. Вие все още сте руснак. Санкциите все още се прилагат. Това е буквално целта.
РАЗДЕЛ II — КАКВО Е ТОВА И ЗАЩО СЪЩЕСТВУВА
Ще публикуваме повече за Valve, отколкото средният служител на Valve знае за себе си. Steam в основата си ни създаде. Отгледа ни със своите измамници, своите тикети за поддръжка, своята екосистема за заобикаляне на банове — и ето ни тук. Няма тежки чувства. Поетично, всъщност. Чакахме повече от 4 години да поправят проблема със spoofing, преди да можем да пишем за него публично. Това ли е конфликт? Не. Може ли да бъде разрешен? Да. Но ние няма да подписваме NDA и няма да играем bug bounty за пени.
РАЗДЕЛ III — ОТВОРЕНО ПИСМО ДО VALVE
Здравейте, Valve. Ако мислите да свалите нашия домейн — просто ни пишете на имейл. Не плащайте отново на Dr. Patrick. Моля. Срамно е за всички засегнати.
Ще „повредим“ ли Valve директно? Вероятно не по начин, който те ще усетят фискално. Не сме делирани. Но ще го направим честно, открито, без да гоним популярност. Имаме 5 години архиви. Регулаторите получават оригиналите. Изследователите и журналистите получават редактирани версии. PhishDestroy е общност, а не човек.
СДЕЛКАТА (отворено предложение, не са нужни адвокати)
Ако искате домейнът да бъде свален: нека вашите професионалисти по IT право изчислят цената. 50% отиват към SEAL Foundation. Убиваме домейна. Без драма. Без съд. Готово. Няма да го получите по друг начин. Това не е заплаха. Това е просто архитектурата на ситуацията.
РАЗДЕЛ IV — ПАРИТЕ, БАНОВЕТЕ, ЦЯЛОТ ЦИРК
Ето какво е с това, че Steam банва хазартни сайтове и измамници: това не е изпълнение на закона. Това е задържане на приходи. Valve джобя парите, измива ръцете си, после излиза на сцената и разказва на всички хубава история. Междувременно Valve убиха възможността за правилно проследяване на скиновете през 2017 г. Ще докажем това: Скиновете са по-анонимни от Monero. Перуански картелът твърди, че е използвал скинове от Dota 2 за движение на пари. Steam е функционално машина за заобикаляне на санкциите, стойност ~$7 млрд. в „търговски карти“.
РАЗДЕЛ V — МАЛВЪРЪТ
НЕ разкриваме уязвимостта в играта публично. НЕ я докладваме на Steam. Не защото не можем — а защото техният bug bounty струва приблизително три копейки и ние не работим за три копейки. Нашите колеги по сигурността вече са я докладвали на поддръжката на Steam. Това НЕ е тривиалният CSGO вариант. Това е по-близо до: RCE при свързване със сървър. Тоест — влизате в сървър, не кликвате нищо. Самото свързване е повърхността на атаката. Заплахата е активна.
ДЕКЛАРАЦИЯ ОТНОСНО ИЗПОЛЗВАНЕТО И ПРАВАТА
Проект PhishDestroy & Коалиция по киберсигурност
1. НЯМА УСЛОВИЯ ЗА ИЗПОЛЗВАНЕ
Всички материали, произведени от Коалицията в тази препоръка — твърденията за факти, анализът, експонатите, инструментите и откритията — се публикуват БЕЗ ЗАДЪРЖАНЕ НА КАКВИТО И ДА Е ПРАВА. Всеки може да ги размножава, адаптира, редактира, преразказва, превежда, цитира, включва в официални документи, да ги представя като свое произведение или да ги предава на всеки друг — без да пита и без да уведомява Коалицията.
2. ЗАЩО ТОВА Е ПРАКТИЧЕСКИ ВАЖНО
Тук няма нищо, с което да се заплетете. Коалицията не иска нищо, не ѝ се дължи нищо, не задържа нищо и няма очаквания от какъвто и да е вид. Орган, който използва този материал, не действа за Коалицията. Той използва публична информация, която просто е събрана от някой друг.
3. ВСИЧКО ВЕЧЕ Е ОТВОРЕНО
Разследванията са публикувани открито на phishdestroy.io. Инструментите са публикувани като open source под лиценза MIT на github.com/phishdestroy. Методологията е описана в препоръката. Коалицията не приема дарения и е публикувала тази позиция от 2018 г.
4. ЦЯЛОСТНОСТ НА ПАКЕТА С ДОКАЗАТЕЛСТВА
Всяка доставка се съпътства от файл SHA256SUMS, който изброява SHA-256 дайджест за всеки предоставен файл, заедно с отделен OpenPGP подпис SHA256SUMS.asc. Ключът за подписване е публикуван на phishdestroy.io/.well-known/pgp-key.txt и на keys.openpgp.org.
5. ЗА РЕГИСТЪРА
Органът може да се сблъска с публикуваните разследвания на Коалицията и да ги намери директни, конфронтационни и понякога сатирични. Това впечатление е вярно. Коалицията пише така умишлено. Отказът е механизмът, чрез който същността може да бъде отделена от регистра: органът може да вземе това, което е полезно, да го преповтори със собствения си глас и да изхвърли всяка дума от начина на изразяване на Коалицията. Нищо не се губи от това.
6. КАКВО ПРЕДОСТАВЯ КОАЛИЦИЯТА
Информация, изследвания и наблюдения. Нищо не се твърди като откритие, за което Коалицията няма правомощия да го направи. Коалицията не търси отговор, не плащане, не признание и не резултат за себе си. Тя иска само въпросите, поставени в препоръката, да бъдат зададени на Valve Corporation от орган с властта да изиска отговор.
ЗАКЛЮЧИТЕЛНА БЕЛЕЖКА — ДО КОГО И ДА Е, КОЙТО НОСИ ТОВА НАПРЕД
Искаме да благодарим на всеки, който достави този материал там, където трябва да отиде. Valve има дълбоки джобове и Taylor Wessing таксува на час. Знаем какво правим. Знаем за кого пишем. Не ни трябва авторство. Не ни трябва атрибуция. Не ни трябва победа. Трябва ни някой с реална власт да зададе на Valve въпросите, които вече са в тази препоръка, с властта да изиска отговор. Това е всичко. Това е цялата молба.
PhishDestroy — публично разследване — всички права са предадени на човечеството  ·  Достъп от OFAC региони: забранен
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://github.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘