Oversættelser af artiklerLæs denne undersøgelse på dit sprog24 officielle EU-sprog · engelsk er kildeteksten · oversat med DeepL og hostet af PhishDestroy
Redaktionel illustrationRedaktionel illustration
Eksklusiv undersøgelse

Steam-illusionen: Hvordan Valve driver en skyggeøkonomi, muliggør datatyveri og ignorerer international ret

PhishDestroy12. august 2026Undersøgelse18 minutters læsetid
70–80%Nævnte rabatter på det russiske marked
15%Citat fra Community Market-kommissionen
29. juli–1. augustCEVA-angrebsvindue
Artikel 15Adgangsret i henhold til GDPR

En eksklusiv undersøgende rapport af PhishDestroy

PhishDestroy-projektet opstod ikke, fordi tiderne var gode. Vores eksistens er ikke et vidnesbyrd om Steams succes, men en kritisk nødvendighed, der er opstået som følge af Valves totale ligegyldighed over for brugernes sikkerhed. Faktisk har vores kamp mod phishing direkte forstyrret Valves forretningsmodel og ødelagt deres omhyggeligt udformede økonomi baseret på kontoforbud og videresalg af genstande. (Vi vil på et senere tidspunkt udgive en separat, detaljeret artikel, der afslører virksomhedens sande »værdier« og deres parodi på cybersikkerhed).

I over et årti har Valve Corporation gemt sig bag en nøje udvalgt, forbrugervenlig facade. Men under overfladen ligger en kynisk virksomhedsmaskine. Gennem en omfattende intern undersøgelse har PhishDestroy-teamet afdækket de politikker, som Valve helst vil holde hemmelige. Dette er en analyse af en platform, der fungerer som et ureguleret finansielt syndikat, imødekommer sanktionerede stater, beskytter kompromitteret outsourcet support og behandler europæisk lovgivning som valgfrie forslag.

1. Sanktionsfarcen og den pro-russiske partiskhed

For Valve er brugere i EU og USA intet andet end pengemaskiner. Mens europæiske spillere betaler fuld pris, tilbyder Steam fortsat aggressive rabatter på 70 % til 80 % på det russiske marked. Et spil i Rusland koster en brøkdel af, hvad det koster i Tyskland. Sådan ser internationale »sanktioner« ud i Valves ordbog.

Platformen gør alt for at imødekomme og fremme denne tendens: De letter skift mellem regioner, ser gennem fingre med hvidvaskning af penge via genstande i spillet og angiver udtrykkeligt i deres servicevilkår, at de underkaster sig enhver russisk domstols jurisdiktion. Det når et absurd niveau: I de sjældne tilfælde, hvor Steam-serverne oplever massive nedbrud, er den første instans, der officielt kommenterer de tekniske fejl, ofte Roskomnadzor (det russiske føderale censuragentur).

2. Kartellet for outsourcet support

Myten om en »streng, sikker amerikansk teknisk support« bryder sammen i det øjeblik, man indser, hvem der sidder med nøglerne til Steams backend. Valve har uddelegeret supporten i SNG-regionen til et dybt kompromitteret, outsourcet netværk.

Vi har med succes afanonymiseret dele af dette netværk. En nøgleperson, der administrerer eller kuraterer denne supportgren, er en person ved navn Nikita. Vores undersøgelse afslørede, at denne person (eller i det mindste hans primære e-mailadresse) er registreret og aktiv som bruger på undergrunds-hackerfora som Lolzteam (Zelenka) – et berygtet darknet-knudepunkt, der udelukkende er dedikeret til salg af stjålne kreditkort, kompromitterede databaser og brute-force-logfiler.

Tænk lige over det: En person med global adgang til Steam Supports databaser hænger afslappet ud på et forum, der er beregnet til identitetstyve.

Valve er fuldt ud klar over denne korruption. De har tidligere erkendt tidligere tilfælde, hvor outsourcet personale systematisk tømte brugernes lagre af høj værdi. Alligevel er det stadig mere rentabelt for dem at opretholde en billig, uansvarlig outsourcet arbejdsstyrke end at ansætte kvalificerede, interne cybersikkerhedseksperter.

3. Svindel som forretningsmodel og offshore-valuta

Steams skins i spil er blevet en allestedsnærværende, sporbar valuta på darknet – en finansiel vaskemaskine, der omgår internationale tilsynsmyndigheder og skattemyndigheder.

For Valves økonomiafdeling udgør svindlere ikke en trussel; de er eksterne aktører, der stimulerer markedets dynamik. Den traditionelle model med »én bruger, ét spil« genererer begrænsede indtægter. Et kompromitteret økosystem skaber imidlertid en yderst rentabel cirkel: en bruger bliver hacket, genstandene bliver stjålet, svindlerens konti får et »handelsforbud«, og offeret tvinges til at oprette en ny profil og genkøbe sine aktiver.

Når Valve udelukker en svindler, returnerer de ikke de stjålne aktiver til den retmæssige ejer. De fryser dem permanent. Dette skaber kunstig knaphed. Et fald i udbuddet på markedet får priserne på de tilbageværende varer til at stige, hvilket igen mangedobler Valves provision på 15 % på Community Market. De ønsker ikke at stoppe svindlen; de tjener penge på den.

4. CEVA Logistics-databruddet: Ubestrideligt bevis på uagtsomhed

Hvis du tror, at Valve i det mindste beskytter dine fysiske data i den virkelige verden, beviser den nylige hændelse vedrørende CEVA Logistics det modsatte. Mellem den 29. juli og den 1. august 2026 hackede hackere Valves europæiske partner inden for hardwarelogistik. Valve erkendte først bruddet den 7. august, hvilket efterlod brugernes data i hænderne på ondsindede aktører i en hel uge.

De lækkede data omfatter rigtige navne, fulde bopælsadresser, telefonnumre og Steam-tilknyttede e-mailadresser på europæiske kunder, der har bestilt fysisk hardware. Valve forsøger at berolige brugerne ved at påpege, at »adgangskoder og betalingsoplysninger« ikke er lækket. Men et fuldt navn, en bopælsadresse, et telefonnummer og en Steam-e-mailadresse udgør netop den opskrift, der kræves for katastrofalt effektiv spear-phishing og kontokapring – en guldgrube for netop de ovennævnte outsourcede medarbejdere og svindlernetværk. Valve har i praksis afleveret dine data til dem.

5. Opfordring til handling: Den europæiske modstand mod virksomheders immunitet

Alle gamere i Europa må indse en barsk virkelighed: I betaler fem gange mere for spil end brugere i Rusland, og alligevel bliver jeres europæiske rettigheder og love (GDPR) fuldstændig tilsidesat. Jeres personoplysninger lækkes til tredjepartsleverandører, og jeres supportanmodninger håndteres af et outsourcet netværk i SNG-landene med et yderst tvivlsomt ry.

Vi sender en særlig, sarkastisk hilsen til advokaterne hos Taylor Wessing, som uundgåeligt kommer til at skulle forsvare Valves interesser ved de europæiske domstole. Gør jer klar – det bliver snart betydeligt sværere at forsvare et monopol, der aktivt spytter på EU-lovgivningen.

Det er på tide at holde op med at være en bekvem sponsor. Tilgiv ikke disse datalækager.

Her er, hvad du skal gøre lige nu:
  1. Indgiv en GDPR-klage: Gå til din nationale datatilsynsmyndighed (DPA) – uanset om det er CNIL i Frankrig, BfDI i Tyskland eller AP i Holland – og indgiv en officiel klage vedrørende CEVA Logistics-databruddet. Valve er den dataansvarlige; de er juridisk ansvarlige for dette databrud.
  2. Kræv dine logfiler: Send en formel anmodning om indsigt (SAR) i henhold til GDPR-artikel 15 til privacy@valvesoftware.com. Kræv en fuldstændig logfil over alle outsourcede medarbejdere og tredjepartsleverandører, der har haft adgang til dine personoplysninger og din konto i løbet af de seneste 12 måneder.
Værktøj til indgivelse af klager i henhold til artikel 77 i GDPR

Omdan anmeldelsen af bruddet til en dokumenteret EU-klage.

Vælg en af de 27 EU-medlemsstater for at se den kompetente myndighed, offentliggjorte kontaktoplysninger, postadresse, den officielle klagekanal og landespecifikke regler for indgivelse af klager. Værktøjet udarbejder en redigerbar klage på det valgte lands sprog samt en professionelt formateret PDF baseret på EDPB’s fælles klagestruktur.

Brug den e-mailadresse, der modtog meddelelsen, hvor det er muligt, eller angiv den som din kontaktadresse i forbindelse med klagen. Vedhæft den oprindelige meddelelse som en .eml fil med fulde overskrifter; hvis portalen afviser .eml, skal du vedhæfte en PDF, der viser afsender, modtager, dato og den fulde besked. Dette hjælper med at bevise, at dine data var involveret, men brugen af den samme adresse er ikke et juridisk krav i henhold til artikel 77.

27EU-medlemsstater
24officielle EU-sprog
Kører lokalt i din browser. Intet uploades.

Hvis de nægter, hævder, at de ikke fører logfiler, eller gemmer sig bag en virksomhedsaftale om fortrolighed (NDA) for at beskytte deres outsourcede medarbejdere, skal du videresende denne afvisning direkte til din datatilsynsmyndighed. Massesøgsmål er det eneste sprog, dette monopol forstår.

Forfatterens tillæg: Markedet bag platformen

På Steam-platformen er de anbefalede regionale priser for Rusland (og SNG-regionen som helhed) typisk 40–60 % lavere end basisprisen i amerikanske dollar. Rusland er klassificeret som et Tier 2-land: et vækstmarked, der generelt modtager en rabat på 40–50 % i forhold til basisprisen. For eksempel bør et standard indie-spil til en pris på 19,99 $ (hvilket ved direkte omregning ville svare til omkring 1.900 rubler) koste omkring 419–499 rubler ifølge Valves anbefalinger.

Terraria: det samme spil, en prisforskel på 191 %.

Aktuelle regionale listepriser
Nr. 1 blandt de billigste$4.66Rusland≈ ₽385−53 % i forhold til USA
Nr. 2 billigste$5.01Ukraine≈ 225₴−50 % i forhold til USA
Nr. 3 billigste$5.03Indien≈ ₹480−50 % i forhold til USA
Nr. 1 dyreste$13.55Schweiz≈ 10,99 CHF+36 % i forhold til USA
#2 dyr$11.48Storbritannien≈ £8.50+15 % i forhold til USA
#3 dyr$11.25Tyskland≈ €9.75+13 % i forhold til USA

Terraria-prisen i forhold til USA

Den amerikanske listepris = 100 %. Hver søjle repræsenterer det samme spil på Steam.

Rusland
$4.66 · 47%
Indien
$5.03 · 50%
USA
$9.99 · 100%
Tyskland
$11.25 · 113%
Storbritannien
$11.48 · 115%
Schweiz
$13.55 · 136%

Oversigt og modværdier i lokal valuta: OpenTheRank — Terrarias regionale Steam-priser. Skatter, der er angivet af kilden, er medregnet, hvor det er relevant.

Listepris kontra lokal købekraft

En lav pris i dollar kan stadig være dyr lokalt. Hul prik = listepris. Fyldt prik = PPP-justeret pris. Skala: $0–$25.

ListeprisPPP-justerede omkostninger
$0$5$10$15$20$25
Indien
+134%
Rusland
+4%
USA
0%
Tyskland
+6%
Storbritannien
−1%
Schweiz
+23%

PPP-justerede værdier og afvigelsesprocenter: OpenTheRanks sammenligning af købekraft i Terraria. Værdierne er afrundet som angivet i kilden.

Det skal klart fremgå, at den outsourcede support er placeret i Irland, men at den bemandes af russere – og at nogle af medarbejderne er baseret direkte i Rusland. Åh, og forresten: CSGOFast ejer den populære udvidelse »SteamInventoryHelper«, som udelukkende bruges til at reklamere for deres casino rettet mod børn (et casino, der er forbudt i flere europæiske lande). Og hvem ejer dette casino? Nemlig, russere, ligesom størstedelen af lignende sider. Ved Steam ikke dette? Eller vil de bare ikke vide det, i betragtning af at omsætningen på det sorte marked ligger på omkring en milliard dollars, tror jeg.

Desuden vurderer jeg, at 40 % af svindlerne fra SNG-landene, der i øjeblikket driver kryptosvindel, startede deres svindel på Steam. Jeg kender personligt til mindst to konkrete tilfælde af hvidvaskning af penge via skins. Jeg vil ikke gå i detaljer med dem her, men jeg kan gøre det, hvis det er nødvendigt – bare ikke offentligt, da jeg ikke ønsker at nævne platformene osv. Men Steam er udmærket klar over dette. Eller forventer de faktisk, at vi skal tro, at spillere, der ikke engang ejer spillet, bare køber nøjagtig den samme genstand igen og igen, bare for at »lege« med den? Ja, klart, det er en vits.

Da jeg frygter seksuel chikane fra Taylor Wessing, vil jeg ikke skrive og bede om at videregive min besked til ofrene for datalækagen – de mennesker, som Valve svigtede, og som modtog disse notifikations-e-mails. Satire / Joke

Steams prioriteter er så pro-russiske, som det overhovedet kan blive – både hvad angår priser og juridiske forhold, samt når det gælder popularisering af Putin, flag og forbudte terrorister. Men Steam synes tilsyneladende at kunne lide det, ligesom de tolererer antisemitisme, diskrimination, chikane, stalking og narkohandel. For Steam er dette helt i orden, ligesom spil for 18+. De nyder tilsyneladende det.

Dette er ikke en kortvarig politisk strid. Russiske embedsmænd og arbejdsgrupper fra branchen har brugt langt over et år på at udvikle et kontrolsystem for videospil, der omfatter identifikation af spillere via et russisk telefonnummer, den statslige identitetsportal Gosuslugi eller det statslige biometriske system. Steam og GOG blev udtrykkeligt nævnt blandt de platforme, som forslaget kunne berøre, og deltagerne oplyste, at den underliggende regeringsarbejdsgruppe allerede i december 2024 havde holdt møder i næsten halvandet år. Valve har ikke offentligt givet noget tilsvarende tilsagn om, at selskabet vil forlade det russiske marked frem for at koble sine brugere til denne statsstyrede identitetsarkitektur.

Kontrasten er skandaløs. Store aktører i branchen har indstillet salg eller tjenester i Rusland – Microsoft har standset alt nyt salg, mens konsolplatforme og udgivere har annonceret deres egne tilbagetrækninger – men Steam har valgt at fortsætte. Tjenesten leverer fortsat kommerciel og social infrastruktur til et land, som Europa-Parlamentet formelt har anerkendt som en stat, der støtter terrorisme, og en stat, der anvender terroristiske midler.

Denne støtte er synlig inden for Valves egen økonomi. Det officielle Steam Community Market tilbyder en profilbaggrund med navnet »Putin & Trump«, som kan købes, samt tusindvis af varer med navne som »Putin forever«, »Putin smile«, »Putin like« og »Putin angry«. Valve har ikke tegnet disse billeder, men distribuerer, viser og tjener penge på dem via en markedsplads, der drives af Valve. Samtidig tillades det i tilfælde, der er dokumenteret af PhishDestroy, at chikane baseret på nationalitet forbliver synlig eller behandles som en almindelig konflikt i fællesskabet. Steams budskab er umiskendeligt: politisk propaganda kan omsættes til penge, mens de mennesker, der er mål for krænkelser på grund af national oprindelse, må finde sig i det.

Privat ejerskab er ikke det samme som juridisk immunitet

Valve er et privatejet selskab, og dets aktier handles ikke på børsen. Det betyder, at selskabets ejerstruktur, investorer, interne kontroller og økonomiske incitamenter er genstand for langt mindre rutinemæssig offentlig kontrol end hos et børsnoteret selskab. Det betyder ikke, at forbrugerbeskyttelseslovgivningen, forpligtelserne vedrørende børns sikkerhed, databeskyttelseslovgivningen eller de nationale tilsynsmyndigheder ophører med at eksistere. Hvis en platform ikke overvåges nøje nok, er det et svigt i tilsynet – ikke en tilladelse til at gøre den til et sted, hvor børn udsættes for seksuelt indhold, reklame for spil, stalking og organiseret chikane.

Valves egen abonnentaftale fastslår, at Steam ikke er beregnet til børn under 13 år. Det efterlader stadig et enormt teenagepublikum på den samme platform, der sælger almindelige spil side om side med eksplicitte voksen- og hentai-titler. En selvangivet fødselsdato, en advarselsside og præferencefiltre udgør ikke en meningsfuld alderskontrol. Problemet er ikke, at der findes voksenmedier; problemet er at placere dem på en spilplatform for massemarkedet, der bruges af mindreårige, og derefter lade som om, at en kosmetisk adgangskontrol får risikoen til at forsvinde. Hvis Gabe Newell, Valves ledelse eller deres supportpartnere ønsker en platform med voksenindhold, bør de drive en sådan åbent og separat i stedet for at tvinge alle spiludgivere til at dele en kommerciel hylde med den.

Rettighedshaverne bør også forklare, hvorfor de accepterer denne placering. Et familiespil, et børnespil eller en mainstream-udgivelse kan ligge kun én anbefaling eller ét søgeresultat væk fra eksplicit materiale, mens Valve tjener penge på begge dele. Udgivere bruger formuer på at beskytte deres mærker, men synes alligevel villige til at ignorere, hvad der omgiver disse mærker inden for Steam. Privat ejerskab gør det ikke ansvarligt, og markedsdominans gør det ikke uundgåeligt.

Valves moderationsprincipper bliver endnu sværere at forsvare, når man sammenligner dem med virksomhedens reaktion på den russiske statscensur. I 2024 meddelte Roskomnadzor, at Steam havde fjernet alt materiale, som myndigheden havde krævet, og at 11 Steam-URL'er derfor ville blive fjernet fra Ruslands register over forbudt information. I 2025 fjernede Steam materiale fra siden for et spil, der kun var for voksne, efter endnu et krav fra Roskomnadzor vedrørende såkaldt LGBT-»propaganda«. Det var politisk censur, der blev anvendt selv på et værk for 18+, ikke beskyttelse af et barn, der havde omgået en aldersgrænse. Valve kan efterkomme en russisk censurliste, men forbliver på en eller anden måde hjælpeløs, når man beder dem om at beskytte brugere mod chikane på grund af national oprindelse, kanaler til ulovligt spil eller aggressiv eksponering for voksenindhold. Det er et spørgsmål om prioritering, og det rejser et indlysende spørgsmål om ytringsfrihed.

Valve har heller ikke udsendt nogen offentlig virksomhedserklæring om Ruslands invasion af Ukraine, der kan sammenlignes med de virksomheder, der har indstillet driften eller åbent støttet Ukraine. Dens private kapitalstruktur kræver ikke den form for investoroplysning, der forventes af et børsnoteret selskab, så udefrakommende kan ikke fuldt ud undersøge, hvis interesser der beskyttes. Det, der fortsat er synligt, er en usædvanlig tilknytning til et lavpris-marked, der er forbundet med snyd i industriel skala, spil, kontotyveri og tjenester til omgåelse af sanktioner. Måske vil årsagen blive tydeligere, hvis Steam nogensinde indvilliger i en identitetsforbindelse til Gosuslugi.

Historien om outsourcing følger det samme mønster af uigennemsigtighed. Valve indgår kontrakter med virksomheder, ikke med de enkelte supportmedarbejdere, som brugerne møder. Ifølge en primær kilde og materiale, der er gennemgået af PhishDestroy, forsvandt en person, der var knyttet til den tidligere skandale om tyveri af varer til høj værdi, ikke fra det lille økosystem af supportentreprenører: han skiftede blot til et andet bureau. Han hævdede senere, at han ikke arbejdede for Steam og ikke vidste, at kontoen var knyttet til Steam. Alligevel førte sporet tilbage til Irland, til den samme person og til Steam igen. Denne sag bør undersøges som en fejl i forbindelse med outsourcing og adgangskontrol; den præsenteres ikke her som en strafferetlig dom. Valve bør oplyse, hvilke bureauer der har adgang til kontosystemerne, hvordan personalet genvurderes, når de skifter mellem leverandører, og om en person, der er fjernet fra én underleverandør, blot kan dukke op igen via en anden.

Vietnam har allerede vist, at Valves status som privat virksomhed ikke sætter den over national lovgivning. Steam blev blokeret der, efter at myndighederne sagde, at Valve ikke havde samarbejdet. Vietnam eksisterer. EU-lovgivningen eksisterer. Alle de jurisdiktioner, hvor Valve tjener penge, eksisterer, selv når Valve opfører sig, som om kun »enhver domstol i Rusland« har betydning. Og hvis teorien er, at Steam kan operere, hvor det vil, under hvilke skjulte aftaler det vil, uden meningsfuldt ansvar, bør vi måske stille det absurde spørgsmål direkte: Findes der også et særligt Steam til Nordkorea, som ingen endnu har afsløret?

Dette er fastslåede kendsgerninger: supportteamet er russisk, og denne support har gentagne gange stjålet eller videregivet oplysninger til tredjeparter for at genoprette adgangen til inaktive konti med det formål at kapre dem med henblik på at opnå økonomisk gevinst.

Så jeg er sikker på, at det ikke betyder noget som helst for dem at underrette dig om, at dine data er lækket, især med en så enorm forsinkelse (de ventede 100 % på Taylor Wessings svar; det er et mirakel, at de ikke ventede tre uger).

Jeg har aldrig gjort dette før, jeg har aldrig opfordret eller provokeret nogen til at gøre noget, og det ønsker jeg heller ikke at gøre nu. Men det er netop den situation, Steam ønsker. De mener, at åbenlys pression og diskrimination mod EU-brugere er helt i orden, og at Taylor Wessing blot vil løse alt ved åbent at true folk i forbindelse med GDPR-anmodninger. Det er min mening, min erfaring og oplysninger fra en primær kilde, som jeg har tillid til.

Uanset hvad kræver det kun et par klik at indgive en klage. Måske vil Steam så endelig lære at respektere udenlandske love – og ikke kun lovene i »enhver domstol i Rusland«. Måske vil de endelig holde op med at spille dumme og lade som om, de er fuldstændig ude af stand til at blokere autorisationsdomæner for ulovlige spillesider. I stedet for den virkelighed, vi har nu: alle er i ledtog med hinanden – de russiske ejere af børnekasinoer og supportmedarbejderne, der sidder på Lolzteam og diskuterer, hvordan man kan hacke konti ved hjælp af brute-force-angreb.

PhishDestroy vil fortsat overvåge, undersøge og afsløre. Den sorte økonomi vil blive bragt frem i lyset.

Jeg er sikker på, at du vil få en interessant oplevelse med at kommunikere med Valves repræsentanter. Hvis det viser sig at være Taylor Wessing, er det helt normalt, at de taler ned til dig, fremsætter trusler og trækker tiden ud — det er deres job. Generelt er de mest kendt for en retssag om seksuel chikane mod deres eget firma og ikke meget andet. Nå ja, virksomheder med alt for mange penge ansætter dem netop for at udmatte dig, samtidig med at de betaler dem en enorm timeløn.

Tilbage til Nyheder & Undersøgelser
PHISHDESTROY

LISENS · RETTIGHEDER · FRASKRIVELSE

Undersøgelse: Valve Corporation / Steam  ·  offentlig — ingen udløbsdato, ingen tilbagekaldelser
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SEKTION I — LISENS
PhishDestroy afstår alle rettigheder til dette materiale. Nul. Borte. Færdig. Du kan reproducere det, sælge det, sætte dit navn på det, tatovere det på din chef, hvad end du vil. Ingen kredit kræves, ingen DM nødvendig, ingen takkekort forventes.
ÉN REEL REGEL
Hvis du er en bruger fra Rusland eller et andet land, der er underlagt OFAC-sanktioner — så er dette materiale IKKE til dig. Ingen huller. Nyd dine sanktioner. Og hvis du skiftede din Steam-region til Tyrkiet, mens du sad i Moskva — så tillykke med din kreative geografi. Du er stadig russisk. Sanktionerne gælder stadig. Det er netop pointen.
SEKTION II — HVAD DET HER ER OG HVO FOR DET EKSISTERER
Vi vil offentliggøre mere om Valve, end en gennemsnitlig Valve-ansat ved om sig selv. Steam har i bund og grund skabt os. Det opfostrede os på sine svindlere, sine supporttickets, økosystemet for ban-undvigelse — og nu er vi her. Ingen hårde følelser. Faktisk poetisk. Vi ventede over 4 år på, at de fik løst spoofing-problemet, før vi kunne skrive om det offentligt. Er dette en konflikt? Nej. Kan det løses? Ja. Men vi underskriver ingen NDA, og vi spiller ikke bug bounty for en smule.
SEKTION III — ÅBENT BRIEF TIL VALVE
Hej Valve. Hvis I overvejer at få vores domain taget ned — så send os bare en e-mail. Betal ikke Dr. Patrick igen. Venligst. Det er pinligt for alle involverede.
Vil vi “skade” Valve direkte? Sandsynligvis ikke på en måde, de vil mærke økonomisk. Vi er ikke deliriske. Men vi vil gøre det ærligt, åbent, uden at jage clout. Vi har 5 års arkiver. Myndighederne får originalerne. Forskere og journalister får redigerede versioner. PhishDestroy er et fællesskab, ikke en person.
AFTALEN (åbent tilbud, ingen advokater nødvendige)
Hvis I vil have domainet væk: Lad jeres IT-jurister beregne prisen. 50% går til SEAL Foundation. Vi dræber domainet. Ingen drama. Ingen retssag. Færdig. I får det ikke på nogen anden måde. Det er ikke en trussel. Det er bare situationens arkitektur.
SEKTION IV — PENGENE, BAN'ENE, HELE CIRCUSSET
Her er sagen med, at Steam ban'er gambling-sites og svindlere: Det er ikke håndhævelse. Det er indtægtsfange. Valve lommer pengene, vasker hænderne og går derefter på scenen og fortæller alle en uskyldig historie. Imens dræbte Valve muligheden for at spore skins korrekt i 2017. Vi vil bevise det: Skins er mere anonyme end Monero. En peruansk kartel har ifølge rygter brugt Dota 2 skins til pengeoverførsler. Steam er funktionelt en maskine til at omgå sanktioner, der er værd ca. 7 mia. dollars i “trading cards”.
SEKTION V — MALWARE-SAGEN
Vi offentliggør IKKE sårbarheden i spillet. Vi rapporterer den IKKE til Steam. Ikke fordi vi ikke kan — men fordi deres bug bounty er værd cirka tre kopekker, og vi arbejder ikke for tre kopekker. Vores sikkerhedskolleger har allerede rapporteret det til Steam support. Dette er IKKE den trivielle CSGO-variant. Det er tættere på: RCE ved serverforbindelse. Det vil sige — du tilslutter en server, du klikker ikke på noget. Forbindelsen selv er angrebspunktet. Truslen er aktiv.
ERKLÆRING OM BRUG OG RETTIGHEDER
PhishDestroy Projekt & Cybersecurity Coalition
1. DER ER INGEN BETINGELSER FOR BRUG
Alt materiale, der er produceret af Koalitionen i denne henvisning — faktaerklæringerne, analysen, beviserne, værktøjerne og fundene — udgives UDEN FORBEHOLD AF NOGEN RETTIGHEDER. Enhver kan reproducere, tilpasse, redigere, omskrive, oversætte, uddrage, inkorporere i officielle dokumenter, præsentere som sit eget arbejde eller videregive det til andre — uden at spørge og uden at underrette Koalitionen.
2. HVO FOR DET ER PRAKTISK VIGTIGT
Der er intet her, man kan blive viklet ind i. Koalitionen beder om intet, skyldes intet, beholder intet og har ingen forventninger af nogen art. En myndighed, der bruger dette materiale, handler ikke for Koalitionen. Den bruger offentlige oplysninger, der tilfældigvis er samlet af nogen andre.
3. ALT ER ALLEREDE ÅBENT
Undersøgelserne er offentliggjort åbent på phishdestroy.io. Værktøjerne er udgivet som open source under MIT-licensen på gitlab.com/phishdestroy. Metodikken er beskrevet i henvisningen. Koalitionen accepterer ingen donationer og har offentliggjort denne holdning siden 2018.
4. INTEGRITETEN AF BEVISBUNDLEN
Hver levering ledsages af en fil SHA256SUMS, der indeholder en SHA-256-digest for hver leveret fil, sammen med en adskilt OpenPGP-signatur SHA256SUMS.asc. Signeringsnøglen er offentliggjort på phishdestroy.io/.well-known/pgp-key.txt og på keys.openpgp.org.
5. OM TONEN
Myndigheden kan støde på Koalitionens offentliggjorte undersøgelser og finde dem skarpe, konfronterende og til tider satiriske. Det indtryk er korrekt. Koalitionen skriver bevidst på den måde. Waiveren er den mekanisme, hvormed substansen kan adskilles fra tonen: Myndigheden kan tage det, der er nyttigt, formulere det om i sin egen stemme og kaste hvert ord af Koalitionens fremtoning væk. Intet tabes ved at gøre det.
6. HVAD KOALITIONEN LEVERER
Information, forskning og observation. Intet påstås som et fund, som Koalitionen ikke har kompetence til at foretage. Koalitionen søger ingen retsmiddel, ingen betaling, ingen anerkendelse og ingen udfald for sig selv. Den beder kun om, at de spørgsmål, der er opstillet i henvisningen, stilles til Valve Corporation af en enhed med magt til at kræve et svar.
AFSLUTTENDE BEMÆRKNING — TIL DEN, DER FØRER DET VIDERE
Vi vil takke den, der får dette materiale til det sted, det skal hen. Valve har dybe lommer, og Taylor Wessing opkræver pr. time. Vi ved, hvad vi laver. Vi ved, hvem vi skriver om. Vi behøver ikke forfatterskab. Vi behøver ikke tilskrivning. Vi behøver ikke en sejr. Vi behøver nogen med reel autoritet til at stille Valve de spørgsmål, der allerede sidder i denne henvisning, med magt til at kræve et svar. Det er det. Det er hele anmodningen.
PhishDestroy — offentlig undersøgelse — alle rettigheder afstået til menneskeheden  ·  Adgang fra OFAC-regioner: forbudt
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘