Překlady článkůPřečtěte si tuto investigativní reportáž ve svém jazyce24 úředních jazyků EU · zdrojový text je v angličtině · přeloženo pomocí DeepL a hostováno na PhishDestroy
Redakční ilustraceRedakční ilustrace
Exkluzivní investigativní reportáž

Iluze Steam: Jak společnost Valve provozuje stínovou ekonomiku, umožňuje krádeže dat a ignoruje mezinárodní právo

PhishDestroy12. srpna 2026VyšetřováníČas na přečtení: 18 minut
70–80%Uvedené slevy na ruském trhu
15%Uvedena provize z Community Marketu
29. července – 1. srpnaOkno pro útok na CEVA
Článek 15Právo na přístup podle GDPR

Exkluzivní investigativní reportáž od PhishDestroy

Projekt PhishDestroy nevznikl proto, že by se dařilo. Naše existence není důkazem úspěchu platformy Steam, ale kritickou nutností, která vzešla z naprostého přehlížení bezpečnosti uživatelů ze strany společnosti Valve. Náš boj proti phishingu ve skutečnosti přímo zasáhl do obchodního modelu společnosti Valve a narušil její pečlivě vybudovaný systém blokování účtů a opětovného prodeje předmětů. (V pozdějším termínu zveřejníme samostatný, podrobný článek odhalující skutečné „hodnoty“ společnosti a její parodii na kyberbezpečnost).

Již více než deset let se společnost Valve Corporation skrývá za pečlivě vytvořenou, spotřebitelsky přívětivou fasádou. Pod povrchem se však skrývá cynický korporátní stroj. Na základě rozsáhlého interního vyšetřování tým PhishDestroy rozebral zásady, o nichž společnost Valve raději mlčí. Toto je anatomie platformy, která funguje jako neregulovaný finanční syndikát, uspokojuje sankcionované státy, poskytuje útočiště kompromitované externí podpoře a považuje evropské zákony za volitelné doporučení.

1. Fraška kolem sankcí a proruská zaujatost

Pro společnost Valve nejsou uživatelé v EU a USA ničím jiným než dojnými krávami. Zatímco evropští hráči platí plnou cenu, Steam nadále nabízí na ruském trhu agresivní slevy ve výši 70 % až 80 %. Hra v Rusku stojí zlomek toho, co stojí v Německu. Takto vypadají mezinárodní „sankce“ ve slovníku společnosti Valve.

Platforma dělá vše pro to, aby tento směr uspokojila a popularizovala: usnadňuje změnu regionu, přivírá oči nad praním špinavých peněz prostřednictvím herních předmětů a ve svých Podmínkách služby výslovně uvádí, že se podřizuje jurisdikci jakéhokoli ruského soudu. Dosahuje to až absurdity: v ojedinělých případech, kdy servery Steam zaznamenají masivní výpadky, je prvním subjektem, který se oficiálně vyjádří k technickým poruchám, často Roskomnadzor (ruská federální cenzurní agentura).

2. Kartel outsourcované podpory

Mýtus o „přísné a bezpečné americké technické podpoře“ se rozpadá v okamžiku, kdy si uvědomíte, kdo drží klíče k backendu služby Steam. Společnost Valve svěřila technickou podporu v regionu SNS do rukou silně kompromitované externí sítě.

Podařilo se nám odhalit totožnost některých členů této sítě. Klíčovou postavou, která řídí nebo spravuje tuto podpůrnou větev, je osoba jménem Nikita. Naše vyšetřování odhalilo, že tato osoba (nebo přinejmenším její primární e-mailová adresa) je registrována a aktivní jako uživatel na podzemních hackerských fórech, jako je Lolzteam (Zelenka) – notoricky známém uzlu na darknetu, který se výhradně věnuje prodeji odcizených kreditních karet, kompromitovaných databází a záznamů o hrubé síle.

Zamyslete se nad tím: osoba s globálním přístupem k databázím podpory služby Steam se zcela bezstarostně pohybuje na fóru určeném pro zloděje identit.

Společnost Valve si je této korupce plně vědoma. V minulosti již uznala případy, kdy externí pracovníci systematicky vykrádali cenné uživatelské zásoby. Přesto je pro ni udržování levné a nekontrolovatelné externí pracovní síly stále výnosnější než najímání kvalifikovaných interních odborníků na kyberbezpečnost.

3. Podvody jako obchodní model a offshore měny

Herní skiny ze služby Steam se staly všudypřítomnou, nevystopovatelnou měnou na darknetu – finančním prádelně, která obchází mezinárodní regulační orgány a daňové úřady.

Pro finanční oddělení společnosti Valve nepředstavují podvodníci hrozbu; jsou to externí činitelé, kteří stimulují dynamiku trhu. Tradiční model „jeden uživatel, jedna hra“ přináší omezené příjmy. Kompromitovaný ekosystém však vytváří vysoce ziskový cyklus: uživatel je napaden hackery, jeho předměty jsou ukradeny, účty podvodníků dostanou „zákaz obchodování“ a oběť je nucena si vytvořit nový profil a znovu si zakoupit svá aktiva.

Když společnost Valve zablokuje podvodníka, nevrací ukradené prostředky oprávněnému majiteli. Trvale je zmrazí. Tím vytváří umělý nedostatek. Snížení nabídky na trhu zvyšuje ceny zbývajících položek, což zase znásobuje 15% provizi společnosti Valve na Community Marketu. Nechtějí podvodům zabránit; naopak z nich profitují.

4. Únik dat ve společnosti CEVA Logistics: Nepopiratelný důkaz nedbalosti

Pokud se domníváte, že společnost Valve alespoň chrání vaše fyzická data v reálném světě, nedávný incident týkající se společnosti CEVA Logistics dokazuje opak. Mezi 29. červencem a 1. srpnem 2026 se hackerům podařilo proniknout do systému evropského partnera společnosti Valve v oblasti hardwarové logistiky. Společnost Valve tento únik přiznala až 7. srpna, čímž nechala data uživatelů po celý týden v rukou zlovolných aktérů.

Mezi uniklými údaji jsou skutečná jména, úplné adresy bydliště, telefonní čísla a e-mailové adresy propojené se službou Steam evropských zákazníků, kteří si objednali fyzický hardware. Společnost Valve se snaží uživatele uklidnit tvrzením, že „hesla a platební údaje“ neunikly. Celé jméno, adresa bydliště, telefonní číslo a e-mailová adresa na Steam však představují přesně ten plán, který je zapotřebí k provedení ničivě účinného cíleného phishingu a převzetí účtů – zlatý důl pro právě ty externí pracovníky a podvodné sítě, o nichž byla řeč výše. Společnost Valve jim v podstatě vaše údaje předala.

5. Výzva k akci: Evropský postoj proti imunitě korporací

Každý hráč v Evropě si musí uvědomit krutou realitu: za hry platíte pětkrát více než uživatelé v Rusku, přesto jsou vaše evropská práva a zákony (GDPR) zcela potlačeny. Vaše osobní údaje unikají třetím stranám a vaše žádosti o podporu vyřizuje síť externích dodavatelů ze zemí SNS s velmi pochybnou reputací.

Zvláštní, sarkastický pozdrav zasíláme právníkům z kanceláře Taylor Wessing, kteří budou nevyhnutelně muset hájit zájmy společnosti Valve před evropskými soudy. Připravte se – obhajoba monopolu, který aktivně plive na právo EU, bude brzy podstatně těžší.

Je na čase přestat být pohodlným sponzorem. Tyto úniky dat neodpouštějte.

Toto musíte udělat hned teď:
  1. Podání stížnosti podle GDPR: Obraťte se na svůj vnitrostátní úřad pro ochranu osobních údajů (DPA) – ať už jde o CNIL ve Francii, BfDI v Německu nebo AP v Nizozemsku – a podejte oficiální stížnost ohledně porušení předpisů ze strany společnosti CEVA Logistics. Společnost Valve je správcem osobních údajů; nese za tento únik právní odpovědnost.
  2. Vyžádejte si své záznamy: Zašlete formální žádost o přístup k osobním údajům (SAR) podle článku 15 GDPR na adresu privacy@valvesoftware.com. Vyžádejte si úplný záznam o všech externích zaměstnancích a dodavatelích, kteří měli v posledních 12 měsících přístup k vašim osobním údajům a účtu.
Nástroj pro podávání stížností podle článku 77 GDPR

Převést oznámení o porušení předpisů na zdokumentovanou stížnost podanou v rámci EU.

Vyberte si kterýkoli z 27 členských států EU a zobrazte si příslušný orgán, zveřejněné kontaktní údaje, poštovní adresu, oficiální kanál pro podávání stížností a pravidla pro podávání stížností platná v dané zemi. Nástroj připraví editovatelnou stížnost v jazyce vybrané země a profesionálně formátovaný soubor PDF založený na společné struktuře stížností EDPB.

Pokud je to možné, použijte e-mailovou adresu, na kterou přišlo oznámení, nebo ji uveďte jako kontakt pro podání stížnosti. Přiložte původní oznámení jako .eml soubor s úplnými hlavičkami; pokud portál odmítne .eml, přiložte soubor PDF, na kterém je vidět odesílatel, příjemce, datum a úplná zpráva. To pomáhá prokázat, že se jednalo o vaše údaje, avšak použití stejné adresy není zákonnou podmínkou podle článku 77.

27Členské státy EU
24úřední jazyky EU
Běží lokálně ve vašem prohlížeči. Nic se nenahrává.

Pokud odmítnou, tvrdí, že nevedou záznamy, nebo se schovávají za firemní dohodu o mlčenlivosti (NDA) s cílem chránit své externí zaměstnance, přepošlete toto odmítnutí přímo vašemu úřadu pro ochranu osobních údajů (DPA). Hromadné právní kroky jsou jediným jazykem, kterému tento monopol rozumí.

Dodatek autora: Trh za platformou

Na platformě Steam jsou doporučené regionální ceny pro Rusko (a region SNS jako celek) obvykle o 40–60 % nižší než základní cena v amerických dolarech. Rusko je zařazeno do kategorie Tier 2: rozvíjející se trh, pro který se obecně uplatňuje sleva 40–50 % z základní ceny. Například standardní nezávislá hra s cenou 19,99 USD (což by při přímém přepočtu činilo přibližně 1 900 rublů) by podle doporučení společnosti Valve měla stát přibližně 419–499 rublů.

Terraria: stejná hra, cenový rozdíl 191 %.

Aktuální regionální ceníkové ceny
Nejlevnější č. 1$4.66Rusko≈ ₽385−53 % oproti USA
#2 nejlevnější$5.01Ukrajina≈ 225₴−50 % oproti USA
#3 nejlevnější$5.03Indie≈ ₹480−50 % oproti USA
Nejdražší$13.55Švýcarsko≈ 10,99 CHF+36 % oproti USA
#2 drahé$11.48Spojené království≈ £8.50+15 % oproti USA
#3 drahé$11.25Německo≈ €9.75+13 % oproti USA

Cena hry Terraria ve srovnání s cenou ve Spojených státech

Katalogová cena v USA = 100 %. Každý sloupec představuje stejnou hru na platformě Steam.

Rusko
$4.66 · 47%
Indie
$5.03 · 50%
Spojené státy
$9.99 · 100%
Německo
$11.25 · 113%
Spojené království
$11.48 · 115%
Švýcarsko
$13.55 · 136%

Přehled a ekvivalenty v místní měně: OpenTheRank — regionální ceny hry Terraria na platformě Steam. Daně uvedené zdrojem jsou zahrnuty tam, kde je to relevantní.

Katalogová cena vs. místní kupní síla

Nízká cena v dolarech může být na místní úrovni stále drahá. Prázdná tečka = katalogová cena. Vyplněná tečka = cena upravená o paritu kupní síly (PPP). Měřítko: 0–25 USD.

Katalogová cenaNáklady očištěné o PPP
$0$5$10$15$20$25
Indie
+134%
Rusko
+4%
Spojené státy
0%
Německo
+6%
Spojené království
−1%
Švýcarsko
+23%

Hodnoty upravené o paritu kupní síly (PPP) a procenta nesouladu: srovnání kupní síly ve hře Terraria podle OpenTheRank. Hodnoty jsou zaokrouhleny tak, jak jsou uvedeny ve zdroji.

Je třeba jasně uvést, že outsourcovaná podpora sídlí v Irsku, ale její personál tvoří Rusové – a někteří zaměstnanci působí přímo v Rusku. A mimochodem, společnost CSGOFast vlastní populární rozšíření SteamInventoryHelper, které slouží výhradně k reklamě na jejich kasino zaměřené na děti (kasino, které je v několika evropských zemích zakázáno). A komu toto kasino patří? Správně, Rusům, stejně jako většina podobných webů. Copak to Steam neví? Nebo to prostě nechtějí vědět, vzhledem k tomu, že obrat na černém trhu se pohybuje kolem miliardy dolarů, pokud se nemýlím.

Navíc odhaduji, že 40 % podvodníků ze zemí SNS, kteří v současné době provozují kryptopodvody, začalo právě na Steamu. Osobně znám alespoň dva konkrétní případy praní špinavých peněz prostřednictvím skinů. Nebudu je zde podrobně popisovat, ale v případě potřeby to mohu udělat – jen ne veřejně, protože nechci jmenovat platformy atd. Steam si toho však je dobře vědom. Nebo snad opravdu očekávají, že uvěříme, že hráči, kteří hru ani nevlastní, si prostě kupují stále dokola úplně stejný předmět jen proto, aby si s ním „hráli“? Jo, jasně, to je vtip.

Jelikož se obávám sexuálního obtěžování ze strany společnosti Taylor Wessing, nebudu psát a žádat, aby byla moje zpráva předána obětem úniku dat – lidem, které společnost Valve zklamala a kteří obdrželi tyto oznamovací e-maily. Satire / Joke

Priority služby Steam jsou maximálně proruské – a to jak z hlediska cenové politiky a právních aspektů, tak i v oblasti propagace Putina, vlajek a zakázaných teroristů. Zdá se však, že se to službě Steam líbí, stejně jako toleruje antisemitismus, diskriminaci, obtěžování, stalking a obchod s drogami. Pro Steam je to naprosto v pořádku, stejně jako hry pro hráče starší 18 let. Zjevně si to užívá.

Nejedná se o krátkodobý politický spor. Ruští úředníci a odvětvové pracovní skupiny strávily více než rok vývojem režimu kontroly videoher, který zahrnuje identifikaci hráčů prostřednictvím ruského telefonního čísla, státního identifikačního portálu Gosuslugi nebo státního biometrického systému. Mezi platformami, na které by se návrh mohl vztahovat, byly výslovně jmenovány Steam a GOG, a účastníci uvedli, že příslušná vládní pracovní skupina se v prosinci 2024 scházela již téměř rok a půl. Společnost Valve se veřejně nijak podobně nezavázala, že by raději opustila ruský trh, než aby své uživatele napojila na tuto státem řízenou identifikační architekturu.

Kontrast je šokující. Hlavní hráči v oboru pozastavili prodej nebo služby v Rusku – společnost Microsoft zastavila veškerý nový prodej, zatímco platformy pro herní konzole a vydavatelé oznámili své vlastní stažení z trhu – Steam se však rozhodl pokračovat. Nadále poskytuje komerční a sociální infrastrukturu zemi, kterou Evropský parlament formálně uznal jako stát podporující terorismus a stát, který využívá teroristické prostředky.

Tato podpora je patrná i uvnitř vlastní ekonomiky společnosti Valve. Oficiální Steam Community Market nabízí k prodeji pozadí profilu „Putin & Trump“ a tisíce položek s názvy jako „Putin forever“, „Putin smile“, „Putin like“ a „Putin angry“. Společnost Valve tyto obrázky nevytvořila, ale distribuuje je, uvádí v nabídce a zpeněžuje prostřednictvím tržiště provozovaného společností Valve. Zároveň v případech zdokumentovaných organizací PhishDestroy je obtěžování na základě národnosti ponecháno viditelné nebo je považováno za běžný konflikt v rámci komunity. Poselství platformy Steam je nezaměnitelné: politická propaganda může být zpeněžena, zatímco lidé, kteří jsou terčem urážek kvůli svému národnímu původu, jsou ponecháni tomu, aby to snášeli.

Soukromé vlastnictví neznamená právní imunitu

Společnost Valve je v soukromém vlastnictví a její akcie nejsou veřejně obchodovatelné. To znamená, že její vlastnická struktura, investoři, vnitřní kontroly a finanční pobídky podléhají mnohem menší rutinní veřejné kontrole než u kótované společnosti. Neznamená to však, že přestávají platit zákony na ochranu spotřebitelů, povinnosti v oblasti bezpečnosti dětí, zákony na ochranu osobních údajů nebo pravomoci národních regulačních orgánů. Pokud není platforma dostatečně pečlivě sledována, jedná se o selhání dohledu – nikoli o povolení proměnit ji v místo, kde jsou děti vystaveny sexuálnímu obsahu, propagaci hazardních her, stalkingu a organizovanému obtěžování.

Vlastní smlouva o předplatném společnosti Valve uvádí, že služba Steam není určena pro děti mladší 13 let. To však stále ponechává obrovské publikum teenagerů na stejném obchodním portálu, který prodává běžné hry vedle explicitních titulů pro dospělé a hentai. Vlastní uvedení data narození, varovná stránka a filtry podle preferencí nepředstavují smysluplnou kontrolu věku. Problémem není existence médií pro dospělé; problémem je jejich umístění na herní platformu pro masový trh, kterou využívají nezletilí, a následné předstírání, že kosmetická bariéra riziko odstraní. Pokud Gabe Newell, vedení společnosti Valve nebo její smluvní partneři v oblasti podpory chtějí platformu s obsahem pro dospělé, měli by ji provozovat otevřeně a odděleně, místo aby nutili každého vydavatele her sdílet s ní komerční prostor.

Držitelé práv by také měli vysvětlit, proč s touto sousedností souhlasí. Rodinná hra, titul pro děti nebo mainstreamová novinka se může nacházet jen o jedno doporučení či výsledek vyhledávání dál od explicitního obsahu, zatímco společnost Valve inkasuje peníze z obou. Vydavatelé utrácejí jmění za ochranu svých značek, přesto se zdá, že jsou ochotni ignorovat to, co tyto značky na platformě Steam obklopuje. Soukromé vlastnictví to nečiní zodpovědným a dominantní postavení na trhu to nečiní nevyhnutelným.

Zásady moderování společnosti Valve se jeví jako ještě hůře obhajitelné, když je porovnáme s její reakcí na ruskou státní cenzuru. V roce 2024 Roskomnadzor oznámil, že Steam odstranil veškerý materiál, který úřad požadoval, a že 11 URL adres služby Steam bude následně vyřazeno z ruského registru zakázaných informací. V roce 2025 Steam odstranil materiál ze stránky hry určené pouze pro dospělé po dalším požadavku Roskomnadzoru týkajícího se takzvané LGBT „propagandy“. Jednalo se o politickou cenzuru uplatněnou dokonce i na dílo určené pro osoby starší 18 let, nikoli o ochranu dítěte, které obešlo věkové omezení. Společnost Valve dokáže vyhovět ruskému cenzurnímu seznamu, přesto však zůstává bezmocná, když je požádána o ochranu uživatelů před urážkami na základě národnosti, nelegálními kanály pro hazardní hry nebo predátorským vystavováním obsahu pro dospělé. Jedná se o volbu priorit, která vyvolává zřejmou otázku týkající se svobody projevu.

Společnost Valve rovněž nevydala žádné veřejné firemní prohlášení k ruské invazi na Ukrajinu, které by bylo srovnatelné s reakcemi firem, které pozastavily provoz nebo otevřeně podpořily Ukrajinu. Její struktura soukromého kapitálu nevyžaduje takový druh zveřejňování informací pro investory, jaký se očekává od veřejně obchodované společnosti, takže vnější pozorovatelé nemohou plně posoudit, čí zájmy jsou chráněny. Zřetelná zůstává mimořádná vazba na trh s nižšími cenami, který je spojen s podvody v průmyslovém měřítku, hazardem, krádežemi účtů a službami umožňujícími obcházení sankcí. Možná se důvod vyjasní, pokud Steam někdy souhlasí s propojením s identitou Gosuslugi.

Příběh o outsourcingu se vyznačuje stejnou mírou neprůhlednosti. Společnost Valve uzavírá smlouvy s firmami, nikoli s jednotlivými pracovníky podpory, kteří se uživatelům prezentují. Podle primárního zdroje a materiálů prověřených serverem PhishDestroy osoba spojená s dřívějším skandálem týkajícího se krádeže cenného inventáře nezmizela z malého ekosystému dodavatelů podpory: přešla do jiné agentury. Později tvrdila, že pro Steam nepracovala a nevěděla, že daný účet je se Steamem spojen. Stopa však vedla zpět do Irska, ke stejné osobě a opět ke službě Steam. Tento případ by měl být vyšetřován jako selhání outsourcingu a kontroly přístupu; není zde prezentován jako trestněprávní posouzení. Společnost Valve by měla zveřejnit, které agentury mají přístup k systémům účtů, jakým způsobem jsou zaměstnanci znovu prověřováni při přechodu mezi dodavateli a zda se osoba odstraněná z jednoho dodavatele může jednoduše znovu objevit prostřednictvím jiného.

Vietnam již prokázal, že status společnosti Valve jako soukromého podniku ji nestaví nad vnitrostátní právo. Steam tam byl zablokován poté, co úřady prohlásily, že společnost Valve nespolupracovala. Vietnam existuje. Právo EU existuje. Existuje každá jurisdikce, ve které společnost Valve vydělává peníze, i když se chová, jako by záleželo pouze na „jakémkoli soudu v Rusku“. A pokud platí teorie, že Steam může fungovat kdekoli chce, na základě jakýchkoli skrytých dohod, které si zvolí, a bez jakékoli smysluplné odpovědnosti, možná bychom si měli přímo položit tuto absurdní otázku: existuje snad i speciální Steam pro Severní Koreu, o kterém zatím nikdo neinformoval?

Jedná se o prokázané skutečnosti: tým technické podpory je ruský a tento tým opakovaně kradl nebo předával informace třetím stranám za účelem obnovení přístupu k neaktivním účtům, aby je mohl převzít a vydělat na nich.

Jsem si tedy jistý, že vás informovat o úniku vašich údajů pro ně absolutně nic neznamená, zvláště s tak obrovským zpožděním (na 100 % čekali na odpověď od Taylor Wessing; je zázrak, že nečekali tři týdny).

Nikdy předtím jsem nic takového neudělal, nikdy jsem nikoho nepodněcoval ani neprovokoval k čemukoli a ani teď bych to nechtěl dělat. Ale přesně takovou situaci si Steam přeje. Domnívají se, že otevřený nátlak a diskriminace uživatelů z EU jsou naprosto v pořádku a že Taylor Wessing vše vyřeší pouhým otevřeným vyhrožováním lidem v souvislosti s žádostmi podle GDPR. To je můj názor, moje zkušenost a informace z primárního zdroje, o kterém jsem přesvědčen.

Ať tak či onak, podání stížnosti zabere jen pár kliknutí. Možná se pak Steam konečně naučí respektovat zahraniční zákony – a ne jen zákony „jakéhokoli soudu v Rusku“. Možná konečně přestanou hrát hloupé a předstírat, že nejsou vůbec schopni blokovat autorizační domény nelegálních hazardních webů. Místo současné reality, kdy jsou všichni v jednom loži – ruští majitelé dětských kasin i pracovníci podpory, kteří na Lolzteamu diskutují o tom, jak pomocí hrubé síly prolomit účty.

PhishDestroy bude i nadále sledovat, vyšetřovat a odhalovat. Stínová ekonomika bude vynesena na světlo.

Jsem si jistý, že komunikace se zástupci společnosti Valve pro vás bude zajímavým zážitkem. Pokud se ukáže, že jde o společnost Taylor Wessing, je zcela normální, že s vámi budou jednat povýšeně, vyhrožovat vám a hrát o čas – to je jejich práce. Obecně jsou známí hlavně díky žalobě za sexuální obtěžování podané proti jejich vlastní firmě, a jinak toho moc není. Ach ano, firmy s až příliš velkým množstvím peněz si je najímají právě proto, aby vás vyčerpaly, a přitom jim platí obrovskou hodinovou sazbu.

Zpět na Novinky a investigativy
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘