Übersetzungen von ArtikelnLesen Sie diese Recherche in Ihrer Sprache24 Amtssprachen der EU · Englisch ist die Ausgangssprache · übersetzt mit DeepL und gehostet von PhishDestroy
Redaktionelle IllustrationRedaktionelle Illustration
Exklusive Recherche

Die Steam-Illusion: Wie Valve eine Schattenwirtschaft betreibt, Datendiebstahl ermöglicht und internationales Recht missachtet

PhishDestroy12. August 2026Recherche18 Minuten Lesezeit
70–80%Angeführte Rabatte für den russischen Markt
15%Provision des Community-Marktes zitiert
29. Juli – 1. AugustCEVA-Angriffsfenster
Artikel 15Auskunftsrecht gemäß DSGVO

Ein exklusiver investigativer Bericht von PhishDestroy

Das PhishDestroy-Projekt entstand nicht, weil die Zeiten gut waren. Unsere Existenz ist kein Beweis für den Erfolg von Steam, sondern eine dringende Notwendigkeit, die aus Valves absoluter Missachtung der Nutzersicherheit hervorgegangen ist. Tatsächlich griff unser Kampf gegen Phishing direkt in Valves Geschäftsmodell ein und störte deren sorgfältig ausgearbeitetes System aus Kontosperrungen und dem Weiterverkauf von Gegenständen. (Wir werden zu einem späteren Zeitpunkt einen separaten, ausführlichen Artikel veröffentlichen, der die wahren „Werte“ des Unternehmens und dessen Farce in Sachen Cybersicherheit aufdeckt.)

Seit über einem Jahrzehnt versteckt sich die Valve Corporation hinter einer sorgfältig inszenierten, verbraucherfreundlichen Fassade. Doch unter der Oberfläche verbirgt sich eine zynische Unternehmensmaschinerie. Im Rahmen einer umfassenden internen Untersuchung hat das PhishDestroy-Team die Richtlinien dekonstruiert, über die Valve lieber Stillschweigen bewahrt. Dies ist die Anatomie einer Plattform, die als unreguliertes Finanzkonsortium agiert, sanktionierte Staaten beschwichtigt, kompromittierte ausgelagerte Supportdienste schützt und europäische Gesetze als optionale Empfehlungen behandelt.

1. Die Sanktionsfarce und die pro-russische Voreingenommenheit

Für Valve sind Nutzer in der EU und den USA nichts weiter als Geldquellen. Während europäische Spieler den vollen Preis zahlen, gewährt Steam für den russischen Markt weiterhin aggressive Rabatte von 70 % bis 80 %. Ein Spiel kostet in Russland nur einen Bruchteil dessen, was es in Deutschland kostet. So sehen internationale „Sanktionen“ im Wörterbuch von Valve aus.

Die Plattform unternimmt alles, um diesen Trend zu begünstigen und zu fördern: Sie erleichtert den Wechsel der Region, verschließt die Augen vor Geldwäsche über Spielgegenstände und erklärt in ihren Nutzungsbedingungen ausdrücklich, dass sie sich der Zuständigkeit jedes russischen Gerichts unterwirft. Dies erreicht einen geradezu absurden Punkt: In den seltenen Fällen, in denen es zu massiven Ausfällen der Steam-Server kommt, ist die erste Instanz, die sich offiziell zu den technischen Störungen äußert, oft Roskomnadzor (die russische Bundeszensurbehörde).

2. Das Kartell der ausgelagerten Supportdienste

Der Mythos eines „strengen, sicheren amerikanischen technischen Supports“ bricht in dem Moment zusammen, in dem man erkennt, wer die Schlüssel zum Backend von Steam in der Hand hält. Valve hat den Support in der GUS-Region an ein stark kompromittiertes, ausgelagertes Netzwerk delegiert.

Es ist uns gelungen, Teile dieses Netzwerks zu de-anonymisieren. Eine Schlüsselfigur, die diesen Support-Zweig leitet oder betreut, ist eine Person namens Nikita. Unsere Ermittlungen ergaben, dass diese Person (oder zumindest ihre primäre E-Mail-Adresse) als Nutzer in Untergrund-Hackerforen wie Lolzteam (Zelenka) registriert und aktiv ist – einem berüchtigten Darknet-Knotenpunkt, der sich ausschließlich dem Verkauf gestohlener Kreditkarten, kompromittierter Datenbanken und Brute-Force-Protokolle widmet.

Bedenken Sie Folgendes: Eine Person mit weltweitem Zugriff auf die Datenbanken des Steam-Supports hält sich ganz beiläufig in einem Forum auf, das für Identitätsdiebe konzipiert ist.

Valve ist sich dieser Missstände voll und ganz bewusst. Das Unternehmen hat bereits in der Vergangenheit Fälle eingeräumt, in denen ausgelagerte Mitarbeiter systematisch hochwertige Nutzerbestände entwendet haben. Dennoch ist es für Valve nach wie vor rentabler, auf billige, nicht rechenschaftspflichtige ausgelagerte Arbeitskräfte zurückzugreifen, als qualifizierte interne Cybersicherheitsexperten einzustellen.

3. Betrug als Geschäftsmodell und Offshore-Währung

Die In-Game-Skins von Steam haben sich im Darknet zu einer allgegenwärtigen, nicht zurückverfolgbaren Währung entwickelt – einer Art „Geldwäscheautomat“, der internationale Regulierungsbehörden und Steuerbehörden umgeht.

Für die Finanzabteilung von Valve stellen Betrüger keine Bedrohung dar; sie sind externe Akteure, die die Marktdynamik ankurbeln. Das traditionelle Modell „ein Nutzer, ein Spiel“ bringt nur begrenzte Einnahmen. Ein kompromittiertes Ökosystem schafft jedoch einen hochprofitablen Kreislauf: Ein Nutzer wird gehackt, die Gegenstände werden gestohlen, die Konten der Betrüger erhalten ein „Handelsverbot“, und das Opfer ist gezwungen, ein neues Profil anzulegen und seine Vermögenswerte neu zu erwerben.

Wenn Valve einen Betrüger sperrt, gibt das Unternehmen die gestohlenen Vermögenswerte nicht an den rechtmäßigen Eigentümer zurück. Es friert sie dauerhaft ein. Dadurch entsteht eine künstliche Knappheit. Die Verringerung des Marktangebots treibt die Preise der verbleibenden Artikel in die Höhe, was wiederum Valves Provision von 15 % auf dem Community-Markt vervielfacht. Das Unternehmen will Betrugsfälle nicht unterbinden; es profitiert davon.

4. Der Datenverstoß bei CEVA Logistics: Unbestreitbarer Beweis für Fahrlässigkeit

Wenn Sie glauben, dass Valve zumindest Ihre physischen, realen Daten schützt, beweist der jüngste Vorfall im Zusammenhang mit CEVA Logistics das Gegenteil. Zwischen dem 29. Juli und dem 1. August 2026 drangen Hacker in das System des europäischen Hardware-Logistikpartners von Valve ein. Valve bestätigte den Vorfall erst am 7. August, wodurch die Daten der Nutzer eine Woche lang in den Händen böswilliger Akteure blieben.

Die durchgesickerten Daten umfassen echte Namen, vollständige Wohnadressen, Telefonnummern und mit Steam verknüpfte E-Mail-Adressen europäischer Kunden, die physische Hardware bestellt haben. Valve versucht, die Nutzer zu beruhigen, indem es erklärt, dass „Passwörter und Zahlungsdaten“ nicht offengelegt wurden. Doch ein vollständiger Name, eine Wohnadresse, eine Telefonnummer und eine Steam-E-Mail-Adresse sind genau die Informationen, die für verheerend effektives Spear-Phishing und die Übernahme von Konten erforderlich sind – eine Goldgrube für genau jene ausgelagerten Mitarbeiter und Betrugsnetzwerke, die oben erwähnt wurden. Valve hat Ihre Daten im Grunde genommen direkt an diese weitergegeben.

5. Aufruf zum Handeln: Die europäische Haltung gegen die Immunität von Unternehmen

Jeder Gamer in Europa muss sich einer harten Realität stellen: Sie zahlen fünfmal mehr für Spiele als Nutzer in Russland, doch Ihre europäischen Rechte und Gesetze (DSGVO) werden völlig außer Kraft gesetzt. Ihre personenbezogenen Daten gelangen an Drittanbieter, und Ihre Support-Anfragen werden von einem Outsourcing-Netzwerk aus der GUS mit höchst fragwürdigem Ruf bearbeitet.

Einen besonderen, sarkastischen Gruß senden wir den Anwälten von Taylor Wessing, die unweigerlich die Interessen von Valve vor europäischen Gerichten verteidigen müssen. Machen Sie sich bereit – die Verteidigung eines Monopols, das aktiv gegen das EU-Recht verstößt, wird bald erheblich schwieriger werden.

Es ist an der Zeit, nicht länger ein bequemer Sponsor zu sein. Verzeihen Sie diese Datenlecks nicht.

Folgendes müssen Sie nun unverzüglich tun:
  1. Reichen Sie eine DSGVO-Beschwerde ein: Wenden Sie sich an Ihre nationale Datenschutzbehörde (DPA) – sei es die CNIL in Frankreich, das BfDI in Deutschland oder die AP in den Niederlanden – und reichen Sie eine offizielle Beschwerde bezüglich des Datenlecks bei CEVA Logistics ein. Valve ist der für die Datenverarbeitung Verantwortliche; das Unternehmen ist rechtlich für diesen Datenverlust verantwortlich.
  2. Fordern Sie Ihre Protokolle an: Senden Sie einen formellen Antrag auf Auskunftserteilung (Subject Access Request, SAR) gemäß Artikel 15 der DSGVO an privacy@valvesoftware.com. Fordern Sie ein vollständiges Protokoll aller ausgelagerten Mitarbeiter und externen Auftragnehmer an, die in den letzten 12 Monaten Zugriff auf Ihre personenbezogenen Daten und Ihr Konto hatten.
Tool zur Einreichung von Beschwerden gemäß Artikel 77 DSGVO

Wandeln Sie die Meldung eines Datenschutzverstoßes in eine dokumentierte EU-Beschwerde um.

Wählen Sie einen der 27 EU-Mitgliedstaaten aus, um die zuständige Behörde, die veröffentlichten Kontaktdaten, die Postanschrift, den offiziellen Beschwerdeweg und die länderspezifischen Einreichungsvorschriften anzuzeigen. Der Generator erstellt eine bearbeitbare Beschwerde in der Sprache des ausgewählten Landes sowie eine professionell gestaltete PDF-Datei auf der Grundlage der gemeinsamen Beschwerdestruktur des EDPB.

Verwenden Sie nach Möglichkeit die E-Mail-Adresse, an die die Benachrichtigung gesendet wurde, oder geben Sie diese als Kontaktadresse für Ihre Beschwerde an. Fügen Sie die ursprüngliche Benachrichtigung als .eml Datei mit vollständigen Kopfzeilen bei; falls das Portal dies ablehnt .eml, fügen Sie bitte ein PDF bei, aus dem der Absender, der Empfänger, das Datum und der vollständige Nachrichtentext hervorgehen. Dies hilft beim Nachweis, dass Ihre Daten betroffen waren; die Verwendung derselben Adresse ist jedoch keine rechtliche Voraussetzung gemäß § 77.

27EU-Mitgliedstaaten
24offizielle EU-Sprachen
Wird lokal in Ihrem Browser ausgeführt. Es wird nichts hochgeladen.

Sollten sie sich weigern, behaupten, keine Protokolle zu führen, oder sich hinter einer unternehmensinternen Geheimhaltungsvereinbarung verstecken, um ihre ausgelagerten Mitarbeiter zu schützen, leiten Sie diese Weigerung bitte direkt an Ihre Datenschutzbehörde weiter. Massenklagen sind die einzige Sprache, die dieses Monopol versteht.

Nachtrag des Autors: Der Markt hinter der Plattform

Auf der Steam-Plattform liegen die empfohlenen regionalen Preise für Russland (und die GUS-Region insgesamt) in der Regel 40–60 % unter dem Basispreis in US-Dollar. Russland wird als „Tier 2: Emerging Market“ eingestuft, wofür in der Regel ein Rabatt von 40–50 % auf den Basispreis gewährt wird. So sollte beispielsweise ein Standard-Indie-Spiel zum Preis von 19,99 US-Dollar (was bei direkter Umrechnung etwa 1.900 Rubel entspräche) gemäß den Empfehlungen von Valve etwa 419–499 Rubel kosten.

Terraria: dasselbe Spiel, eine Preisspanne von 191 %.

Aktuelle regionale Listenpreise
Nr. 1 der günstigsten$4.66Russland≈ ₽385−53 % im Vergleich zu den USA
#2 günstigster$5.01Ukraine≈ 225₴−50 % im Vergleich zu den USA
Nr. 3 der günstigsten$5.03Indien≈ ₹480−50 % im Vergleich zu den USA
Nr. 1 der teuersten$13.55Schweiz≈ 10,99 CHF+36 % im Vergleich zu den USA
#2 teuer$11.48Vereinigtes Königreich≈ £8.50+15 % im Vergleich zu den USA
#3 teuer$11.25Deutschland≈ €9.75+13 % im Vergleich zu den USA

Der Preis von „Terraria“ im Vergleich zu den Vereinigten Staaten

US-Listenpreis = 100 %. Jeder Balken steht für dasselbe Spiel auf Steam.

Russland
$4.66 · 47%
Indien
$5.03 · 50%
Vereinigte Staaten
$9.99 · 100%
Deutschland
$11.25 · 113%
Vereinigtes Königreich
$11.48 · 115%
Schweiz
$13.55 · 136%

Übersicht und Gegenwerte in lokaler Währung: OpenTheRank – Regionale Steam-Preise für „Terraria“. Von der Quelle angegebene Steuern sind, sofern zutreffend, enthalten.

Listenpreis im Vergleich zur lokalen Kaufkraft

Ein niedriger Dollarpreis kann vor Ort dennoch teuer sein. Heller Punkt = Listenpreis. Gefüllter Punkt = PPP-bereinigte Kosten. Skala: 0–25 $.

ListenpreisKaufkraftparität (KKP)-bereinigte Kosten
$0$5$10$15$20$25
Indien
+134%
Russland
+4%
Vereinigte Staaten
0%
Deutschland
+6%
Vereinigtes Königreich
−1%
Schweiz
+23%

Kaufkraftparität (KKP)-bereinigte Werte und Abweichungsprozentsätze: Kaufkraftvergleich für „Terraria“ von OpenTheRank. Die Werte sind entsprechend der Darstellung in der Quelle gerundet.

Es muss klar zum Ausdruck gebracht werden, dass der ausgelagerte Support zwar in Irland angesiedelt ist, jedoch von Russen besetzt wird – wobei ein Teil der Mitarbeiter direkt in Russland ansässig ist. Ach ja, und übrigens: CSGOFast ist Eigentümer der beliebten Erweiterung „SteamInventoryHelper“, die ausschließlich dazu dient, für ihr auf Kinder ausgerichtetes Casino zu werben (ein Casino, das in mehreren europäischen Ländern verboten ist). Und wem gehört dieses Casino? Richtig, Russen – genau wie die Mehrheit ähnlicher Websites. Weiß Steam das nicht? Oder will man es einfach nicht wissen, wenn man bedenkt, dass der Umsatz auf dem Schwarzmarkt, wie ich glaube, bei rund einer Milliarde Dollar liegt?

Darüber hinaus schätze ich, dass 40 % der Betrüger aus der GUS, die derzeit Krypto-Betrug betreiben, ihre Anfänge auf Steam hatten. Mir sind persönlich mindestens zwei konkrete Fälle von Geldwäsche über Skins bekannt. Ich werde hier nicht näher darauf eingehen, kann dies aber bei Bedarf tun – nur nicht öffentlich, da ich die Plattformen usw. nicht namentlich nennen möchte. Steam ist sich dessen jedoch sehr wohl bewusst. Oder erwarten sie tatsächlich von uns, dass wir glauben, Spieler, die das Spiel nicht einmal besitzen, würden immer wieder genau denselben Gegenstand kaufen, nur um damit zu „spielen“? Ja, klar, das ist ein Witz.

Da ich sexuelle Belästigung durch Taylor Wessing befürchte, werde ich nicht selbst schreiben und darum bitten, meine Botschaft an die Opfer des Datenlecks weiterzuleiten – an die Menschen, die Valve im Stich gelassen hat und die diese Benachrichtigungs-E-Mails erhalten haben. Satire / Joke

Die Prioritäten von Steam sind so pro-russisch wie nur möglich – sowohl in Bezug auf die Preisgestaltung und rechtliche Aspekte als auch hinsichtlich der Popularisierung von Putin, Flaggen und verbotenen Terroristen. Doch Steam scheint dies zu gefallen, genauso wie das Unternehmen Antisemitismus, Diskriminierung, Belästigung, Stalking und Drogenhandel toleriert. Für Steam ist dies völlig in Ordnung, genau wie Spiele ab 18 Jahren. Das Unternehmen scheint daran sogar Gefallen zu finden.

Es handelt sich hierbei nicht um einen kurzlebigen politischen Streit. Russische Beamte und Arbeitsgruppen der Branche haben weit über ein Jahr damit verbracht, ein Kontrollsystem für Videospiele zu entwickeln, das die Identifizierung der Spieler über eine russische Telefonnummer, das staatliche Identitätsportal „Gosuslugi“ oder das staatliche biometrische System vorsieht. Steam und GOG wurden ausdrücklich als Plattformen genannt, die von dem Vorschlag betroffen sein könnten, und die Teilnehmer gaben an, dass die zugrunde liegende staatliche Arbeitsgruppe bis Dezember 2024 bereits seit fast anderthalb Jahren getagt habe. Valve hat keine vergleichbare öffentliche Zusage abgegeben, dass es den russischen Markt verlassen würde, anstatt seine Nutzer an diese staatlich gelenkte Identitätsarchitektur anzubinden.

Der Kontrast ist empörend. Große Branchenakteure haben ihre Verkäufe oder Dienstleistungen in Russland eingestellt – Microsoft hat alle Neuverkäufe gestoppt, während Konsolenplattformen und Publisher ihren Rückzug ankündigten –, doch Steam entschied sich für Kontinuität. Das Unternehmen stellt weiterhin kommerzielle und soziale Infrastruktur für ein Land bereit, das vom Europäischen Parlament offiziell als einen Staat anerkannt wurde, der den Terrorismus unterstützt und terroristische Mittel einsetzt.

Diese Unterstützung zeigt sich innerhalb von Valves eigenem Ökosystem. Der offizielle Steam Community Market listet einen käuflichen Profilhintergrund mit der Aufschrift „Putin & Trump“ sowie Tausende von Artikeln mit Bezeichnungen wie „Putin forever“, „Putin smile“, „Putin like“ und „Putin angry“ auf. Valve hat diese Bilder nicht selbst erstellt, vertreibt, listet und monetarisiert sie jedoch über einen von Valve betriebenen Marktplatz. Gleichzeitig dürfen in von PhishDestroy dokumentierten Fällen Belästigungen aufgrund der Nationalität sichtbar bleiben oder werden als gewöhnliche Konflikte innerhalb der Community behandelt. Die Botschaft von Steam ist unmissverständlich: Politische Propaganda kann monetarisiert werden, während die Menschen, die Ziel von Beleidigungen aufgrund ihrer nationalen Herkunft sind, damit allein gelassen werden.

Privates Eigentum bedeutet keine rechtliche Immunität

Valve ist ein privat geführtes Unternehmen, dessen Anteile nicht öffentlich gehandelt werden. Das bedeutet, dass seine Eigentümerstruktur, seine Investoren, seine internen Kontrollmechanismen und seine finanziellen Anreize weitaus weniger routinemäßiger öffentlicher Kontrolle unterliegen als die eines börsennotierten Unternehmens. Es bedeutet jedoch nicht, dass Verbraucherschutzrecht, Verpflichtungen zur Kindersicherheit, Datenschutzrecht oder nationale Regulierungsbehörden keine Gültigkeit mehr haben. Wird eine Plattform nicht ausreichend überwacht, so ist dies ein Versagen der Aufsicht – und kein Freibrief, sie zu einem Ort zu machen, an dem Kinder sexuellen Inhalten, Glücksspielwerbung, Stalking und organisierter Belästigung ausgesetzt sind.

In Valves eigener Nutzungsvereinbarung heißt es, dass Steam nicht für Kinder unter 13 Jahren bestimmt ist. Dennoch verbleibt ein riesiges jugendliches Publikum auf derselben Plattform, auf der gewöhnliche Spiele neben expliziten Titeln für Erwachsene und Hentai-Titeln verkauft werden. Ein selbst angegebenes Geburtsdatum, eine Warnseite und Einstellungsfilter stellen keine aussagekräftige Altersüberprüfung dar. Das Problem ist nicht die Existenz von Erwachseneninhalten; das Problem besteht darin, diese auf einer massentauglichen Spieleplattform zu platzieren, die von Minderjährigen genutzt wird, und dann so zu tun, als würde eine oberflächliche Zugangsbeschränkung das Risiko beseitigen. Wenn Gabe Newell, die Geschäftsführung von Valve oder deren Support-Dienstleister eine Plattform für Erwachseneninhalte wünschen, sollten sie diese offen und separat betreiben, anstatt jeden Spielehersteller dazu zu zwingen, sich ein kommerzielles Regal mit ihr zu teilen.

Die Rechteinhaber sollten zudem erläutern, warum sie diese Nähe akzeptieren. Ein Familienspiel, ein Kindertitel oder eine Mainstream-Veröffentlichung kann nur eine Empfehlung oder ein Suchergebnis von explizitem Material entfernt sein, während Valve an beiden verdient. Publisher geben ein Vermögen aus, um ihre Marken zu schützen, scheinen jedoch bereit zu sein, zu ignorieren, was diese Marken innerhalb von Steam umgibt. Private Eigentumsverhältnisse machen dies nicht verantwortungsvoll, und Marktbeherrschung macht es nicht unvermeidbar.

Die Moderationsgrundsätze von Valve lassen sich im Vergleich zu seiner Reaktion auf die staatliche Zensur in Russland noch schwerer verteidigen. Im Jahr 2024 gab Roskomnadzor bekannt, dass Steam alle von der Behörde geforderten Inhalte entfernt habe und dass 11 Steam-URLs folglich aus dem russischen Register für verbotene Informationen gestrichen würden. Im Jahr 2025 entfernte Steam Inhalte von der Seite eines Spiels, das ausschließlich für Erwachsene bestimmt war, nachdem Roskomnadzor erneut eine Aufforderung bezüglich sogenannter LGBT-„Propaganda“ gestellt hatte. Das war politische Zensur, die sogar auf ein Werk ab 18 Jahren angewendet wurde – und kein Schutz eines Kindes, das eine Altersbeschränkung umgangen hatte. Valve kann sich zwar an eine russische Zensurliste halten, ist jedoch aus irgendeinem Grund hilflos, wenn es darum geht, Nutzer vor Beleidigungen aufgrund ihrer nationalen Herkunft, illegalen Glücksspielkanälen oder der aufdringlichen Darstellung von Erwachseneninhalten zu schützen. Das ist eine Frage der Prioritäten und wirft eine offensichtliche Frage zur Meinungsfreiheit auf.

Valve hat zudem keine öffentliche Stellungnahme des Unternehmens zur russischen Invasion in der Ukraine abgegeben, wie sie von den Unternehmen zu erwarten wäre, die ihren Betrieb eingestellt oder die Ukraine offen unterstützt haben. Die private Kapitalstruktur des Unternehmens erfordert keine Offenlegungspflichten gegenüber Investoren, wie sie von einem börsennotierten Unternehmen erwartet werden; daher können Außenstehende nicht vollständig nachvollziehen, wessen Interessen geschützt werden. Was jedoch deutlich wird, ist eine außergewöhnliche Bindung an einen Niedrigpreismarkt, der mit Betrug im industriellen Maßstab, Glücksspiel, Kontodiebstahl und Dienstleistungen zur Umgehung von Sanktionen in Verbindung steht. Vielleicht wird der Grund dafür klarer, sollte Steam jemals einer Identitätsanbindung an Gosuslugi zustimmen.

Die Geschichte rund um die Auslagerung folgt demselben Muster der Undurchsichtigkeit. Valve beauftragt Unternehmen, nicht die einzelnen Support-Mitarbeiter, die den Nutzern präsentiert werden. Laut einer Primärquelle und von PhishDestroy geprüften Unterlagen ist eine Person, die mit dem früheren Skandal um den Diebstahl hochwertiger Inventargegenstände in Verbindung stand, nicht aus dem kleinen Ökosystem der Support-Auftragnehmer verschwunden: Sie wechselte zu einer anderen Agentur. Später behauptete sie, nicht für Steam zu arbeiten und nicht gewusst zu haben, dass das Konto mit Steam verbunden war. Dennoch führte die Spur zurück nach Irland, zu derselben Person und erneut zu Steam. Dieser Fall sollte als Versagen im Bereich Outsourcing und Zugriffskontrolle untersucht werden; er wird hier nicht als strafrechtliches Urteil dargestellt. Valve sollte offenlegen, welche Agenturen Zugriff auf die Kontosysteme haben, wie Mitarbeiter bei einem Wechsel zwischen Anbietern erneut überprüft werden und ob eine Person, die von einem Auftragnehmer entfernt wurde, einfach über einen anderen wieder auftauchen kann.

Vietnam hat bereits gezeigt, dass Valves Status als Privatunternehmen das Unternehmen nicht über nationales Recht stellt. Steam wurde dort gesperrt, nachdem die Behörden erklärten, Valve habe nicht kooperiert. Vietnam existiert. Das EU-Recht existiert. Jede Rechtsordnung, in der Valve Gewinne erzielt, existiert – selbst wenn Valve so tut, als zählte nur „ein beliebiges Gericht in Russland“. Und wenn die Theorie lautet, dass Steam überall operieren darf, wo es will, unter welchen versteckten Vereinbarungen auch immer, ohne nennenswerte Rechenschaftspflicht, sollten wir vielleicht direkt die absurde Frage stellen: Gibt es auch ein spezielles Steam für Nordkorea, das bisher noch niemand offengelegt hat?

Es handelt sich um feststehende Tatsachen: Das Support-Team ist russisch, und dieses Support-Team hat wiederholt Informationen gestohlen oder an Dritte weitergegeben, um den Zugriff auf inaktive Konten wiederherzustellen und diese gewinnbringend zu missbrauchen.

Ich bin mir daher sicher, dass die Benachrichtigung über den Datenleck für sie absolut nichts bedeutet, insbesondere angesichts einer derart massiven Verzögerung (sie haben zu 100 % auf die Antwort von Taylor Wessing gewartet; es ist ein Wunder, dass sie nicht drei Wochen gewartet haben).

Ich habe so etwas noch nie zuvor getan, ich habe noch nie jemanden zu irgendetwas angestiftet oder provoziert, und ich möchte dies auch jetzt nicht tun. Doch genau das ist die Situation, die Steam anstrebt. Sie sind der Ansicht, dass offener Druck und Diskriminierung gegenüber EU-Nutzern völlig in Ordnung sind und dass Taylor Wessing einfach alles regeln wird, indem sie Menschen wegen DSGVO-Anfragen offen bedrohen. Das ist meine Meinung, meine Erfahrung und eine Information aus einer Primärquelle, auf die ich vertraue.

So oder so: Eine Beschwerde einzureichen, erfordert nur wenige Klicks. Vielleicht lernt Steam dann endlich, ausländische Gesetze zu respektieren – und nicht nur die Gesetze „eines beliebigen Gerichts in Russland“. Vielleicht hören sie endlich auf, sich dumm zu stellen und so zu tun, als seien sie völlig unfähig, Autorisierungsdomains für illegale Glücksspielseiten zu sperren. Anstelle der derzeitigen Realität: Alle stecken unter einer Decke – die russischen Eigentümer von Kinderkasinos und die Support-Mitarbeiter, die auf Lolzteam sitzen und darüber diskutieren, wie man sich per Brute-Force Zugang zu Konten verschafft.

PhishDestroy wird weiterhin beobachten, recherchieren und Missstände aufdecken. Die Schattenwirtschaft wird ans Licht gebracht.

Ich bin mir sicher, dass Sie bei der Kommunikation mit den Vertretern von Valve interessante Erfahrungen machen werden. Sollte es sich um Taylor Wessing handeln, ist es völlig normal, dass diese Sie herablassend behandeln, Drohungen aussprechen und Zeit schinden – das ist schließlich ihre Aufgabe. Im Allgemeinen sind sie vor allem für eine Klage wegen sexueller Belästigung gegen ihre eigene Kanzlei bekannt, und sonst nicht viel mehr. Ach ja, richtig: Unternehmen mit viel zu viel Geld beauftragen sie gezielt, um Sie zu zermürben, und zahlen ihnen dabei einen enormen Stundensatz.

Zurück zu „Nachrichten & Recherchen“
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘