Traducciones de artículosLea esta investigación en su idioma24 lenguas oficiales de la UE · El texto original está en inglés · traducido con DeepL y alojado por PhishDestroy
Ilustración editorialIlustración editorial
Investigación exclusiva

La ilusión de Steam: cómo Valve gestiona una economía sumergida, facilita el robo de datos e ignora el derecho internacional

PhishDestroy12 de agosto de 2026Investigación18 minutos de lectura
70–80%Se citan descuentos del mercado ruso
15%Se cita la comisión del Mercado Comunitario
Del 29 de julio al 1 de agostoVentana de ataque de CEVA
Artículo 15Derecho de acceso en virtud del RGPD

Un reportaje de investigación exclusivo de PhishDestroy

El proyecto PhishDestroy no surgió porque las cosas fueran bien. Nuestra existencia no es un testimonio del éxito de Steam, sino una necesidad crítica surgida del absoluto desprecio de Valve por la seguridad de los usuarios. De hecho, nuestra lucha contra el phishing interfirió directamente en el modelo de negocio de Valve, alterando su economía, cuidadosamente diseñada, basada en las suspensiones de cuentas y la reventa de artículos. (Publicaremos más adelante un artículo detallado e independiente en el que se pondrán al descubierto los verdaderos «valores» de la empresa y su parodia de la ciberseguridad).

Durante más de una década, Valve Corporation se ha ocultado tras una fachada cuidadosamente diseñada y orientada al consumidor. Sin embargo, bajo la superficie se esconde una cínica maquinaria corporativa. A través de una exhaustiva investigación interna, el equipo de PhishDestroy ha desmontado las políticas que Valve prefiere mantener en secreto. Esta es la anatomía de una plataforma que actúa como un sindicato financiero no regulado, complace a los Estados sancionados, da cobijo a servicios de asistencia externalizados comprometidos y trata las leyes europeas como sugerencias opcionales.

1. La farsa de las sanciones y el sesgo prorruso

Para Valve, los usuarios de la UE y de EE. UU. no son más que fuentes de ingresos. Mientras que los jugadores europeos pagan el precio completo, Steam sigue ofreciendo descuentos agresivos del 70 % al 80 % para el mercado ruso. Un juego en Rusia cuesta una fracción de lo que cuesta en Alemania. Así es como se definen las «sanciones» internacionales en el diccionario de Valve.

La plataforma hace todo lo posible por complacer y popularizar esta línea de actuación: facilita el cambio de región, hace la vista gorda ante el blanqueo de capitales a través de objetos del juego y establece explícitamente en sus Condiciones de servicio que se somete a la jurisdicción de cualquier tribunal ruso. Se llega a un punto absurdo: en las raras ocasiones en que los servidores de Steam sufren interrupciones masivas del servicio, la primera entidad en comentar oficialmente los fallos técnicos suele ser Roskomnadzor (la agencia federal rusa de censura).

2. El cártel de la asistencia externalizada

El mito de un «servicio de asistencia técnica estadounidense estricto y seguro» se desmorona en el momento en que se comprende quién tiene las llaves del backend de Steam. Valve ha delegado la asistencia en la región de la CEI a una red subcontratada profundamente comprometida.

Hemos logrado desanonimizar con éxito algunos segmentos de esta red. Una figura clave que gestiona o supervisa esta rama de asistencia es una persona llamada Nikita. Nuestra investigación reveló que esta persona (o, como mínimo, su dirección de correo electrónico principal) está registrada y es usuaria activa en foros clandestinos de piratería informática como Lolzteam (Zelenka), un notorio centro de la darknet dedicado por completo a la venta de tarjetas de crédito robadas, bases de datos comprometidas y registros de ataques de fuerza bruta.

Piénselo: una persona con acceso global a las bases de datos del servicio de asistencia de Steam está pasando el rato tranquilamente en un foro destinado a los ladrones de identidad.

Valve es plenamente consciente de esta corrupción. Ya ha reconocido anteriormente casos en los que personal subcontratado vaciaba sistemáticamente los inventarios de alto valor de los usuarios. Sin embargo, mantener una plantilla subcontratada, barata y sin rendir cuentas les sigue resultando más rentable que contratar a profesionales de ciberseguridad cualificados y propios.

3. La estafa como modelo de negocio y la divisas extraterritoriales

Las skins de Steam se han convertido en una moneda omnipresente e imposible de rastrear en la darknet: una «lavandería financiera» que elude a los reguladores internacionales y a las autoridades fiscales.

Para el departamento financiero de Valve, los estafadores no suponen una amenaza, sino que son agentes externos que estimulan la dinámica del mercado. El modelo tradicional de «un usuario, un juego» genera unos ingresos limitados. Sin embargo, un ecosistema vulnerable crea un círculo vicioso altamente rentable: se piratea la cuenta de un usuario, se le roban los artículos, las cuentas de los estafadores reciben una «suspensión de intercambios» y la víctima se ve obligada a crear un nuevo perfil y volver a comprar sus activos.

Cuando Valve bloquea a un estafador, no devuelve los activos robados a su legítimo propietario. Los congela de forma permanente. Esto genera una escasez artificial. La disminución de la oferta en el mercado hace que suban los precios de los artículos restantes, lo que a su vez multiplica la comisión del 15 % que Valve cobra en el Mercado de la Comunidad. No quieren poner fin a las estafas; se benefician de ellas.

4. La filtración de CEVA Logistics: prueba irrefutable de negligencia

Si cree que Valve protege al menos sus datos físicos, del mundo real, el reciente incidente relacionado con CEVA Logistics demuestra lo contrario. Entre el 29 de julio y el 1 de agosto de 2026, unos piratas informáticos violaron la seguridad del socio logístico europeo de Valve encargado del hardware. Valve no reconoció la violación de seguridad hasta el 7 de agosto, dejando los datos de los usuarios en manos de actores malintencionados durante una semana.

Los datos filtrados incluyen nombres reales, direcciones postales completas, números de teléfono y direcciones de correo electrónico vinculadas a Steam de clientes europeos que realizaron pedidos de hardware físico. Valve intenta tranquilizar a los usuarios afirmando que «las contraseñas y los datos de pago» no se han filtrado. Sin embargo, el nombre completo, la dirección postal, el número de teléfono y la dirección de correo electrónico de Steam constituyen precisamente la información necesaria para llevar a cabo ataques de spear-phishing y suplantación de cuentas de una eficacia devastadora: una mina de oro para el personal subcontratado y las redes de estafadores mencionados anteriormente. En esencia, Valve les ha entregado sus datos.

5. Llamada a la acción: La postura europea contra la inmunidad corporativa

Todos los jugadores de Europa deben tomar conciencia de una cruda realidad: están pagando cinco veces más por los videojuegos que los usuarios de Rusia, y, sin embargo, sus derechos y la legislación europea (RGPD) quedan completamente silenciados. Sus datos personales se filtran a terceros contratistas, y sus solicitudes de asistencia son gestionadas por una red subcontratada de la CEI con una reputación muy cuestionable.

Enviamos un saludo especial y sarcástico a los abogados de Taylor Wessing, quienes, inevitablemente, tendrán que defender los intereses de Valve ante los tribunales europeos. Prepárense: defender un monopolio que pisotea abiertamente la legislación de la UE está a punto de volverse considerablemente más difícil.

Es hora de dejar de ser un patrocinador complaciente. No perdone estas fugas de datos.

Esto es lo que debe hacer ahora mismo:
  1. Presentar una reclamación en virtud del RGPD: Diríjase a su autoridad nacional de protección de datos (APD) —ya sea la CNIL en Francia, la BfDI en Alemania o la AP en los Países Bajos— y presente una reclamación oficial en relación con la filtración de CEVA Logistics. Valve es el responsable del tratamiento; es legalmente responsable de esta filtración.
  2. Solicite sus registros: envíe una solicitud formal de acceso de datos (SAR) en virtud del artículo 15 del RGPD a privacy@valvesoftware.com. Exija un registro completo de todos los empleados subcontratados y prestadores de servicios externos que hayan tenido acceso a sus datos personales y a su cuenta durante los últimos 12 meses.
Herramienta de presentación de reclamaciones en virtud del artículo 77 del RGPD

Convierta la notificación de la violación de datos en una reclamación documentada ante la UE.

Seleccione cualquiera de los 27 Estados miembros de la UE para consultar la autoridad competente, los datos de contacto publicados, la dirección postal, el canal oficial de reclamaciones y las normas de presentación específicas de cada país. La herramienta genera una reclamación editable en el idioma del país seleccionado y un PDF con formato profesional basado en la estructura común de reclamaciones del CEPD.

Utilice la dirección de correo electrónico en la que recibió la notificación siempre que sea posible o indíquela como contacto para la reclamación. Adjunte la notificación original como .eml archivo con los encabezados completos; si el portal lo rechaza .eml, adjunte un PDF en el que figuren el remitente, el destinatario, la fecha y el mensaje completo. Esto ayuda a demostrar que sus datos se vieron afectados, pero el uso de la misma dirección no constituye un requisito legal del artículo 77.

27Estados miembros de la UE
24Idiomas oficiales de la UE
Se ejecuta localmente en su navegador. No se sube nada.

Si se niegan, alegan que no conservan registros o se escudan tras un acuerdo de confidencialidad corporativo para proteger a su personal subcontratado, remita dicha negativa directamente a su autoridad de protección de datos. Las acciones legales colectivas son el único lenguaje que entiende este monopolio.

Apéndice del autor: El mercado que hay detrás de la plataforma

En la plataforma Steam, los precios regionales recomendados para Rusia (y la región de la CEI en su conjunto) suelen ser entre un 40 % y un 60 % inferiores al precio base en dólares estadounidenses. Rusia está clasificada como un mercado emergente de nivel 2, lo que generalmente conlleva un descuento del 40-50 % sobre el precio base. Por ejemplo, un juego independiente estándar con un precio de 19,99 dólares (lo que equivaldría a unos 1.900 rublos en conversión directa) debería costar entre 419 y 499 rublos según las recomendaciones de Valve.

Terraria: el mismo juego, una diferencia de precio del 191 %.

Precios de catálogo regionales actuales
N.º 1 en precios más bajos$4.66Rusia≈ ₽385−53 % respecto a EE. UU.
El segundo más barato$5.01Ucrania≈ 225₴−50 % respecto a EE. UU.
N.º 3 más barato$5.03India≈ ₹480−50 % respecto a EE. UU.
N.º 1 en precio$13.55Suiza≈ 10,99 CHF+36 % respecto a EE. UU.
N.º 2: caro$11.48Reino Unido≈ £8.50+15 % respecto a EE. UU.
N.º 3: caro$11.25Alemania≈ €9.75+13 % respecto a EE. UU.

Precio de Terraria en comparación con el de Estados Unidos

Precio de catálogo en EE. UU. = 100 %. Cada barra representa el mismo juego en Steam.

Rusia
$4.66 · 47%
India
$5.03 · 50%
Estados Unidos
$9.99 · 100%
Alemania
$11.25 · 113%
Reino Unido
$11.48 · 115%
Suiza
$13.55 · 136%

Instantánea y equivalentes en moneda local: OpenTheRank — Precios regionales de Terraria en Steam. Se incluyen los impuestos que figuran en la fuente cuando procede.

Precio de etiqueta frente al poder adquisitivo local

Un precio bajo en dólares puede seguir resultando caro a nivel local. Punto hueco = precio de catálogo. Punto relleno = coste ajustado según la paridad del poder adquisitivo (PPA). Escala: 0–25 dólares.

Precio de catálogoCoste ajustado según la paridad del poder adquisitivo (PPA)
$0$5$10$15$20$25
India
+134%
Rusia
+4%
Estados Unidos
0%
Alemania
+6%
Reino Unido
−1%
Suiza
+23%

Valores ajustados según la paridad del poder adquisitivo (PPA) y porcentajes de discrepancia: comparación del poder adquisitivo de Terraria realizada por OpenTheRank. Los valores se redondean tal y como aparecen en la fuente.

Debe indicarse claramente que el servicio de asistencia subcontratado se encuentra en Irlanda, pero que su personal está compuesto por rusos —y que parte de la plantilla tiene su sede directamente en Rusia—. Ah, y por cierto, CSGOFast es propietaria de la popular extensión SteamInventoryHelper, que se utiliza exclusivamente para publicitar su casino dirigido a menores (un casino que está prohibido en varios países europeos). ¿Y quién es el propietario de este casino? Así es, rusos, al igual que la mayoría de los sitios web similares. ¿Acaso Steam no lo sabe? ¿O es que simplemente no quiere saberlo, teniendo en cuenta que el volumen de negocio del mercado negro ronda los mil millones de dólares, según tengo entendido?

Además, calculo que el 40 % de los estafadores de la CEI que actualmente llevan a cabo estafas con criptomonedas comenzaron su andadura en Steam. Conozco personalmente al menos dos casos concretos de blanqueo de capitales a través de skins. No los detallaré aquí, pero podría hacerlo si fuera necesario —aunque no públicamente, ya que no deseo nombrar las plataformas, etc.—. No obstante, Steam es plenamente consciente de ello. ¿O es que realmente esperan que creamos que los jugadores que ni siquiera poseen el juego están comprando exactamente el mismo objeto una y otra vez solo para «jugar» con él? Sí, claro, es una broma.

Dado que temo sufrir acoso sexual por parte de Taylor Wessing, no escribiré para pedir que se transmita mi mensaje a las víctimas de la filtración de datos —las personas a las que Valve falló y que recibieron esos correos electrónicos de notificación—. Satire / Joke

Las prioridades de Steam son de lo más prorrusas que pueden ser, tanto en lo que respecta a los precios y los aspectos legales, como a la popularización de Putin, las banderas y los terroristas proscritos. Sin embargo, a Steam parece gustarle eso, del mismo modo que tolera el antisemitismo, la discriminación, el acoso, el acecho y el tráfico de drogas. Para Steam, esto es perfectamente aceptable, al igual que los juegos para mayores de 18 años. Al parecer, lo disfrutan.

No se trata de una disputa política pasajera. Las autoridades rusas y los grupos de trabajo del sector llevan más de un año desarrollando un régimen de control de los videojuegos que incluye la identificación de los jugadores a través de un número de teléfono ruso, el portal de identidad estatal Gosuslugi o el sistema biométrico estatal. Steam y GOG fueron mencionadas expresamente entre las plataformas a las que podría afectar la propuesta, y los participantes indicaron que el grupo de trabajo gubernamental responsable ya llevaba reuniéndose desde hacía casi un año y medio en diciembre de 2024. Valve no ha asumido ningún compromiso público comparable en el sentido de que abandonaría el mercado ruso antes que vincular a sus usuarios a esta arquitectura de identidad dirigida por el Estado.

El contraste es escandaloso. Los principales actores del sector suspendieron sus ventas o servicios en Rusia —Microsoft detuvo todas las nuevas ventas, mientras que las plataformas de consolas y las editoras anunciaron sus propias retiradas—, pero Steam optó por la continuidad. Sigue proporcionando infraestructura comercial y social a un país que el Parlamento Europeo ha reconocido formalmente como Estado patrocinador del terrorismo y que recurre a medios terroristas.

Ese apoyo es visible dentro de la propia economía de Valve. El Mercado de la Comunidad de Steam oficial incluye un fondo de perfil de «Putin y Trump» a la venta, así como miles de artículos denominados «Putin para siempre», «Sonrisa de Putin», «Me gusta de Putin» y «Putin enfadado». Valve no ha creado estas imágenes, pero las distribuye, las incluye en su catálogo y las monetiza a través de un mercado gestionado por la propia empresa. Al mismo tiempo, en los casos documentados por PhishDestroy, se permite que el acoso por motivos de nacionalidad siga siendo visible o se trata como un conflicto comunitario habitual. El mensaje de Steam es inequívoco: la propaganda política puede monetizarse, mientras que las personas objeto de abusos por su origen nacional se ven obligadas a soportarla.

La propiedad privada no es sinónimo de inmunidad legal

Valve es una empresa privada y sus acciones no cotizan en bolsa. Esto significa que su estructura de propiedad, sus inversores, sus controles internos y sus incentivos financieros son objeto de un escrutinio público mucho menos habitual que los de una empresa que cotiza en bolsa. No significa, sin embargo, que dejen de existir la legislación en materia de protección del consumidor, las obligaciones relativas a la seguridad infantil, la legislación sobre protección de datos o los organismos reguladores nacionales. Si no se supervisa una plataforma con la suficiente atención, se trata de un fallo de supervisión, no de un permiso para convertirla en un lugar donde los menores se vean expuestos a contenidos sexuales, a la promoción del juego, al acoso y al hostigamiento organizado.

El propio Acuerdo de Suscriptor de Valve establece que Steam no está destinado a menores de 13 años. Esto sigue dejando a una enorme audiencia adolescente en la misma tienda que vende juegos normales junto a títulos explícitos para adultos y hentai. Una fecha de nacimiento autodeclarada, una página de advertencia y los filtros de preferencias no constituyen una garantía de edad significativa. El problema no es que existan contenidos para adultos; el problema es situarlos dentro de una plataforma de videojuegos dirigida al gran público que utilizan menores y, a continuación, fingir que una barrera superficial hace que el riesgo desaparezca. Si Gabe Newell, la dirección de Valve o sus proveedores de servicios de asistencia desean una plataforma de contenidos para adultos, deberían gestionarla de forma abierta y separada, en lugar de obligar a todos los editores de videojuegos a compartir un espacio comercial con ella.

Los titulares de los derechos también deberían explicar por qué aceptan esta proximidad. Un juego familiar, un título infantil o un lanzamiento para el gran público puede encontrarse a solo una recomendación o un resultado de búsqueda de distancia de material explícito, mientras que Valve obtiene ingresos de ambos. Los editores gastan fortunas en proteger sus marcas, pero parecen dispuestos a ignorar lo que rodea a dichas marcas dentro de Steam. La propiedad privada no hace que esto sea responsable, y el dominio del mercado no lo hace inevitable.

Los principios de moderación de Valve resultan aún más difíciles de defender si se comparan con su respuesta a la censura estatal rusa. En 2024, Roskomnadzor anunció que Steam había eliminado todo el material exigido por la agencia y que, en consecuencia, 11 direcciones URL de Steam serían eliminadas del registro de información prohibida de Rusia. En 2025, Steam eliminó material de la página de un juego solo para adultos tras otra exigencia de Roskomnadzor relativa a la denominada «propaganda» LGBT. Se trataba de censura política aplicada incluso a una obra para mayores de 18 años, no de la protección de un menor que hubiera eludido el control de edad. Valve puede cumplir con una lista de censura rusa, pero, de alguna manera, se muestra impotente cuando se le pide que proteja a los usuarios frente a abusos por motivos de origen nacional, canales de apuestas ilegales o la exposición abusiva a contenidos para adultos. Se trata de una elección de prioridades, y plantea una cuestión evidente en materia de libertad de expresión.

Valve tampoco ha emitido ninguna respuesta corporativa pública ante la invasión de Ucrania por parte de Rusia comparable a la de las empresas que suspendieron sus operaciones o apoyaron abiertamente a Ucrania. Su estructura de capital privado no exige el tipo de información a los inversores que se espera de una empresa que cotiza en bolsa, por lo que los observadores externos no pueden examinar plenamente qué intereses se están protegiendo. Lo que sigue siendo evidente es un apego extraordinario a un mercado de precios más bajos asociado a las trampas a escala industrial, el juego, el robo de cuentas y los servicios de evasión de sanciones. Quizás el motivo quede más claro si Steam llegara a aceptar alguna vez una conexión de identidad con Gosuslugi.

La historia de la subcontratación sigue el mismo patrón de opacidad. Valve contrata a empresas, no a los trabajadores de asistencia individuales que se presentan a los usuarios. Según una fuente primaria y materiales revisados por PhishDestroy, una persona relacionada con el anterior escándalo de robo de inventario de gran valor no desapareció del pequeño ecosistema de subcontratistas de asistencia: se trasladó a otra agencia. Posteriormente afirmó que no trabajaba para Steam y que no sabía que la cuenta estuviera vinculada a Steam. Sin embargo, el rastro conducía de nuevo a Irlanda, a la misma persona y, una vez más, a Steam. Este caso debería investigarse como un fallo en la subcontratación y en el control de acceso; no se presenta aquí como un juicio penal. Valve debería revelar qué agencias pueden acceder a los sistemas de cuentas, cómo se vuelve a evaluar al personal cuando cambia de proveedor y si una persona retirada de un contratista puede simplemente reaparecer a través de otro.

Vietnam ya ha demostrado que la condición de empresa privada de Valve no la sitúa por encima de la legislación nacional. Steam fue bloqueado en ese país después de que las autoridades afirmaran que Valve no había cooperado. Vietnam existe. La legislación de la UE existe. Todas las jurisdicciones en las que Valve obtiene beneficios existen, incluso cuando Valve se comporta como si solo importara «cualquier tribunal de Rusia». Y si la teoría es que Steam puede operar donde quiera, bajo los acuerdos ocultos que desee y sin una rendición de cuentas significativa, tal vez deberíamos plantear directamente esta pregunta absurda: ¿existe también un Steam especial para Corea del Norte que nadie haya revelado todavía?

Estos son hechos contrastados: el equipo de asistencia es ruso, y dicho equipo ha robado o cedido en repetidas ocasiones información a terceros con el fin de restablecer el acceso a cuentas inactivas y apropiarse de ellas para obtener beneficios.

Por lo tanto, estoy convencido de que notificarle la filtración de sus datos no significa absolutamente nada para ellos, sobre todo con un retraso tan considerable (estaban esperando al 100 % la respuesta de Taylor Wessing; es un milagro que no esperaran tres semanas).

Nunca he hecho algo así antes, nunca he incitado ni provocado a nadie a hacer nada, y tampoco querría hacerlo ahora. Pero esta es precisamente la situación que Steam desea. Creen que la presión abierta y la discriminación contra los usuarios de la UE están totalmente justificadas, y que Taylor Wessing lo resolverá todo simplemente amenazando abiertamente a las personas por las solicitudes relacionadas con el RGPD. Esa es mi opinión, mi experiencia y la información procedente de una fuente primaria en la que confío.

En cualquier caso, presentar una reclamación solo requiere unos pocos clics. Quizá entonces Steam aprenda por fin a respetar las leyes extranjeras —y no solo las leyes de «cualquier tribunal de Rusia»—. Quizá dejen por fin de hacerse los tontos, fingiendo que son completamente incapaces de bloquear los dominios de autorización de los sitios web de apuestas ilegales. En lugar de la realidad que tenemos ahora: todos están compinchados —los propietarios rusos de los casinos infantiles y el personal de soporte que se pasa el día en Lolzteam discutiendo cómo forzar el acceso a las cuentas mediante fuerza bruta—.

PhishDestroy seguirá vigilando, investigando y sacando a la luz la información. La economía sumergida saldrá a la luz.

Estoy seguro de que tendrá una experiencia interesante al comunicarse con los representantes de Valve. Si resulta que se trata de Taylor Wessing, es totalmente normal que le hablen con condescendencia, le amenacen y le hagan perder el tiempo; ese es su trabajo. En general, son conocidos principalmente por una demanda por acoso sexual contra su propio bufete, y poco más. Ah, claro, las empresas con demasiado dinero los contratan específicamente para agotarle, a la vez que les pagan una tarifa por hora desorbitada.

Volver a Noticias e Investigaciones
PHISHDESTROY

LICENCIA · DERECHOS · AVISO LEGAL

Investigación: Valve Corporation / Steam  ·  público — sin fecha de caducidad, sin retractos
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SECCIÓN I — LICENCIA
PhishDestroy renuncia a todos los derechos sobre este material. Cero. Desaparecido. Hecho. Puedes reproducirlo, venderlo, poner tu nombre en él, tatuártelo en tu jefe, lo que sea. No se requiere crédito, no se necesita mensaje directo, no se espera una tarjeta de agradecimiento.
UNA REGLA REAL
Si eres un usuario de Rusia o de cualquier país sancionado por OFAC — este material NO es para ti. Sin trampas. Disfruta de tus sanciones. Y si cambiaste tu región de Steam a Turquía mientras estabas sentado en Moscú — felicidades por tu geografía creativa. Sigues siendo ruso. Las sanciones siguen aplicando. Ese es literalmente el punto.
SECCIÓN II — QUÉ ES ESTO Y POR QUÉ EXISTE
Publicaremos más sobre Valve de lo que un empleado promedio de Valve sabe sobre sí mismo. Básicamente, Steam nos creó. Nos crió con sus estafadores, sus tickets de soporte, su ecosistema de evasión de baneos — y ahora aquí estamos. Sin resentimientos. Poético, en realidad. Esperamos más de 4 años a que arreglaran el problema de suplantación antes de poder escribir sobre ello públicamente. ¿Es esto un conflicto? No. ¿Se puede resolver? Sí. Pero no firmaremos ningún acuerdo de confidencialidad (NDA) y no jugaremos a la recompensa por errores por unas monedas.
SECCIÓN III — CARTA ABIERTA A VALVE
Hola Valve. Si están pensando en tumbarnos el dominio — simplemente mándenos un correo electrónico. No paguen a Dr. Patrick otra vez. Por favor. Es vergonzoso para todos los involucrados.
¿Dañaremos directamente a Valve? Probablemente no de una manera que sientan fiscalmente. No somos delirantes. Pero lo haremos con honestidad, abiertamente, sin perseguir fama. Tenemos 5 años de archivos. Los reguladores reciben los originales. Los investigadores y periodistas reciben versiones censuradas. PhishDestroy es una comunidad, no una persona.
EL TRATO (oferta abierta, no se necesitan abogados)
Si quieren que el dominio desaparezca: dejen que sus profesionales de derecho informático calculen el precio. El 50% va a la SEAL Foundation. Matamos el dominio. Sin drama. Sin tribunal. Hecho. No lo conseguirán de ninguna otra manera. Eso no es una amenaza. Es simplemente la arquitectura de la situación.
SECCIÓN IV — EL DINERO, LOS BANEOS, TODO EL CIRCO
Aquí está el asunto con Steam baneando sitios de apuestas y estafadores: no es aplicación de la ley. Es captura de ingresos. Valve se queda el dinero, se limpia las manos y luego sube al escenario a contarles a todos una historia idílica. Mientras tanto, Valve eliminó la capacidad de rastrear adecuadamente las skins en 2017. Vamos a demostrarlo: Las skins son más anónimas que Monero. Un Cartel peruano supuestamente usó skins de Dota 2 para mover dinero. Steam es funcionalmente una máquina para evadir sanciones valorada en ~$7B en “tarjetas de intercambio”.
SECCIÓN V — EL ASUNTO DEL MALWARE
NO estamos divulgando públicamente la vulnerabilidad en el juego. NO estamos reportándola a Steam. No porque no podamos — sino porque su programa de recompensas por errores vale aproximadamente tres kopecks y no trabajamos por tres kopecks. Nuestros colegas de seguridad ya la reportaron al soporte de Steam. Esto NO es la variante trivial de CSGO. Esto se acerca más a: RCE (Ejecución Remota de Código) al conectar al servidor. Es decir — te unes a un servidor, no haces clic en nada. La conexión en sí misma es la superficie de ataque. La amenaza es activa.
DECLARACIÓN SOBRE EL USO Y LOS DERECHOS
Proyecto PhishDestroy & Coalición de Ciberseguridad
1. NO HAY CONDICIONES DE USO
Todo el material producido por la Coalición en esta referencia — las declaraciones de hechos, el análisis, las pruebas, las herramientas y los hallazgos — se libera SIN RESERVA DE NINGÚN DERECHO. Cualquier persona puede reproducirlo, adaptarlo, editarlo, reescribirlo, traducirlo, extraer fragmentos, incorporarlo en documentos oficiales, presentarlo como su propio trabajo o pasarlo a cualquier otra persona — sin preguntar y sin notificar a la Coalición.
2. POR QUÉ ESTO IMPORTA PRÁCTICAMENTE
No hay nada aquí con lo que enredarse. La Coalición no pide nada, no se le debe nada, no retiene nada y no tiene expectativa de ningún tipo. Una autoridad que use este material no actúa en nombre de la Coalición. Está usando información pública que, por casualidad, fue recopilada por otra persona.
3. TODO YA ESTÁ ABIERTO
Las investigaciones se publican abiertamente en phishdestroy.io. Las herramientas se publican como código abierto bajo la licencia MIT en gitlab.com/phishdestroy. La metodología se detalla en la referencia. La Coalición no acepta donaciones y ha publicado esa posición desde 2018.
4. INTEGRIDAD DEL PAQUETE DE EVIDENCIAS
Cada entrega viene acompañada de un archivo SHA256SUMS que lista un resumen SHA-256 para cada archivo proporcionado, junto con una firma OpenPGP separada SHA256SUMS.asc. La clave de firma se publica en phishdestroy.io/.well-known/pgp-key.txt y en keys.openpgp.org.
5. SOBRE EL TONO
La autoridad puede encontrar las investigaciones publicadas de la Coalición y considerarlas directas, adversariales y a veces satíricas. Esa impresión es correcta. La Coalición escribe así deliberadamente. La renuncia es el mecanismo mediante el cual la sustancia puede separarse del tono: la autoridad puede tomar lo que sea útil, reformularlo con su propia voz y descartar cada palabra del estilo de la Coalición. No se pierde nada al hacerlo.
6. LO QUE LA COALICIÓN ESTÁ PROPORCIONANDO
Información, investigación y observación. No se afirma nada como un hallazgo para el cual la Coalición no tenga legitimidad. La Coalición no busca ningún remedio, ningún pago, ningún reconocimiento y ningún resultado para sí misma. Solo pide que las preguntas planteadas en la referencia sean formuladas a Valve Corporation por un organismo con el poder de exigir una respuesta.
NOTA DE CIERRE — A QUIEN QUIERA SEA QUE ESTÉ LLEVANDO ESTO ADELANTE
Queremos agradecer a quien lleve este material a donde necesita ir. Valve tiene bolsillos profundos y Taylor Wessing cobra por hora. Sabemos lo que estamos haciendo. Sabemos de quién estamos escribiendo. No necesitamos autoría. No necesitamos atribución. No necesitamos una victoria. Necesitamos a alguien con autoridad real para hacerle a Valve las preguntas que ya están en esta referencia, con el poder de exigir una respuesta. Eso es todo. Esa es toda la petición.
PhishDestroy — investigación pública — todos los derechos cedidos a la humanidad  ·  Acceso a regiones OFAC: prohibido
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘