Traducciones de artículosLee esta investigación en tu idioma24 lenguas oficiales de la UE · El texto original está en inglés · Traducido con DeepL y alojado en PhishDestroy
Investigación sobre la Dark Web: robo de cuentas de Steam a escala industrial Investigación
Investigación exclusiva · Primera parte · Agosto de 2026

Valve obtiene beneficios gracias a Más de 70 millones de cuentas de Steam robadas

PhishDestroy Investigación14 de agosto de 202640 minutos de lecturaParte I de III
Descargar en formato PDF — Informe oficial de la investigación
Más de 578 000Cuentas de Steam a la venta ahora mismo
Más de 70 millonesCuentas de Steam vendidas en LZT — total acumulado
$450MResponsabilidad mínima estimada de la víctima
$0.08Precio de mercado: tu token JWT de CS2 Prime
Cuadro de mando de inteligencia en tiempo real Conjunto de datos completo
LZT MARKET · INFORMACIÓN EN DIRECTO
Conectando...
Steam
Todas las plataformas
Steam, media en $
Dinero real en el mercado
Programas de robo de información
Phishing
Fuerza bruta
Fuga en el soporte
Los anuncios de 99 999 ₽ (~1 086 $) son marcadores de posición de los vendedores, que se utilizan para forzar el contacto directo y eludir los filtros de precio. Estas más de 35 000 entradas se contabilizan como 0,01 $ cada una en el total para evitar inflar el valor de mercado. Las cuentas reales se negocian a un precio medio de entre 1 y 8 dólares para los perfiles estándar de Steam.
INFORME DE INVESTIGACIÓN: «THE VALVE LAUNDROMAT» — RESUMEN EJECUTIVO

Una exhaustiva investigación sobre telemetría en OSINT y en el mercado negro, llevada a cabo por PhishDestroy, revela que Valve Corporation gestiona actualmente la mayor empresa de servicios monetarios (MSB) no registrada del mundo. Al aprovecharse de la negligencia estructural e invocar deliberadamente la «ceguera voluntaria» ante los abusos documentados en API, Valve ha integrado su economía digital con las organizaciones criminales cibernéticas globales. Este informe constituye la base probatoria para su remisión inmediata a la FinCEN, la FTC, la CISA y el Comité Europeo de Protección de Datos.

El compromiso de los 70 millones
Telemetría en tiempo real de LZT Market: más de 70 millones de cuentas objeto de tráfico. Las API de Valve validan de forma activa las sesiones robadas, al tiempo que recaudan una comisión del 15 % sobre los activos robados liquidados.
Confiscación en la sombra
$300M–$500M in off-books Breakage Income. Frozen assets never returned. Circumvents US Unclaimed Property Law and IRS frameworks.
Desafío a la OFAC
Los servidores de Steam alojan, indexan y moderan tutoriales sobre cómo eludir las sanciones. El dinero fiduciario procedente de Crimea, la DNR y la LNR se canaliza a través de nodos proxy turcos y kazajos. Ceguera deliberada en virtud de la doctrina de la OFAC.
COPPA / «GDPR» a gran escala
Los tokens JWT a 1,60 dólares exponen la información de identificación personal (PII) de menores. Las respuestas de Taylor Wessing a las solicitudes de acceso de datos (DSAR) filtraron datos de terceros. Exposición a sanciones de la COPPA de 50 000 dólares por infracción × volumen de cuentas de menores.
La tan cacareada eficiencia de Valve en cuanto a beneficios por empleado, que supera a la de Google y Amazon, no es fruto de una genialidad empresarial. Es la consecuencia matemática directa de gestionar una plataforma financiera global sin destinar ningún presupuesto a la infraestructura de lucha contra el blanqueo de capitales, el cumplimiento normativo y la protección de los datos de los menores.
EXPEDIENTE PERMANENTE

Esta investigación se encuentra archivada de forma permanente en el Arweave permaweb y accesible a través de la steamdestroy.eth Dominio ENS. Aunque este dominio sea incautado, dado de baja o desconectado, las pruebas no pueden ser eliminadas, alteradas ni censuradas.

Arweave TX: 8ioLOOWsvCHf56mNsNqID7wIiHgBf4C3j5JznO4cJMI

Resumen de la investigación

Hay que exigir responsabilidades a Valve. Aquí están las pruebas.

Durante más de una década, Valve Corporation ha hecho la vista gorda de forma deliberada y lucrativa ante el mayor mercado de cuentas de videojuegos robadas de la historia. En estos momentos hay más de 819 000 cuentas robadas a la venta en 16 plataformas. PhishDestroy las ha documentado todas —en tiempo real— a partir del mercado público de LZT API. Las pruebas son matemáticas, jurídicas e irrefutables.

  • Más de 70 millones de cuentas de Steam vendidas a través de LZT Market (en total) — 578 000 a la venta en este momento

    86 668 a través de programas de robo de información. 66 744 mediante el relleno de credenciales. 7 081 mediante phishing. 1 026 «recuperadas a través del servicio de atención al cliente de Steam» y revendidas: prueba directa de corrupción subcontratada. Valve ve todas las llamadas a API. Decidieron no actuar.

  • Cinco vectores jurídicos, una empresa demandada

    Infracciones de las sanciones de la OFAC. Facilitación del robo de información. Divulgación de datos de menores en GDPR. Términos de servicio ficticios como fraude empresarial. Corrupción interna y criptomonedas no reguladas. Taylor Wessing no puede defender los cinco casos a la vez.

  • $450M estimated minimum liability

    Gasto real documentado de las víctimas en cuentas robadas en LZT Market, más los inventarios congelados de los bots bloqueados: activos que Valve se apropió con el pretexto de luchar contra el fraude.

  • Los propios servidores de Valve alojan las pruebas

    En los servidores de la Comunidad de Steam hay alojados miles de tutoriales sobre cómo eludir sanciones y guías para cambiar de región, que están indexados por Google y a los que pueden acceder los usuarios que no hayan iniciado sesión. Valve se encarga de moderar esta plataforma. No se ha eliminado nada.

Límite de la prueba. Todas las estadísticas reflejan mediciones puntuales obtenidas a partir de la observación directa y pública de LZT Market API. El análisis jurídico se basa en la legislación publicada de EE. UU. y la UE a fecha de agosto de 2026. Todos los datos de contacto de las autoridades reguladoras son datos oficiales.

Un reportaje de investigación exclusivo de «PhishDestroy Research»

¿Quién es «PhishDestroy» para plantarle cara a la maquinaria corporativa de Valve? ¿De dónde proceden nuestros datos sobre sus tan cacareados abogados europeos, precisamente aquellos cuya reputación se ha visto mancillada por demandas internas por acoso sexual? Les encanta hacer alarde de su estatus y de su «historia centenaria», pero su memoria se queda convenientemente en blanco cuando se trata de los orígenes de su sucursal alemana. Borran convenientemente de su crónica corporativa el hecho de que el fundador de su bufete fuera un nazi convencido y miembro del Reichstag de Hitler —un engranaje más de un sistema que enviaba a las personas homosexuales a los campos de concentración—.

Pero basta ya de historia. Volvamos a la realidad técnica. Estos «abogados de élite» demuestran una incompetencia absoluta a la hora de tramitar solicitudes en virtud de la Ley de Libertad de Información (GDPR): sencillamente, no saben cómo ocultar adecuadamente la información confidencial de los documentos. No se trata de un error de un becario. Es una prueba directa de que nunca han cumplido los procedimientos de divulgación de datos, y prefieren eludir las solicitudes con amenazas e intimidación legal.

LA ILUSIÓN DE LA PROTECCIÓN DE DATOS — DR. PATRICK ZURHEIDE, LL.M. — TAYLOR WESSING
Fuente y fundamento probatorio: [1] Perfil profesional — La información biográfica y sobre las áreas de práctica procede de la propia página web pública de Taylor Wessing: taylorwessing.com → Patrick Zurheide. No se ha revelado ninguna información privada. [2] Pruebas documentales — Todas las conclusiones analíticas relativas a los fallos en el procesamiento de GDPR, la divulgación de datos y la metodología de respuesta se extraen directamente de los documentos originales que el Dr. Zurheide remitió a Fuente 1, que la Fuente 1 facilitó a PhishDestroy en su versión completa y sin censura para su análisis independiente. No solicitamos, pedimos ni interceptamos este material. Nos lo entregó de forma voluntaria la parte a la que iba dirigido.

La persona específica responsable del tratamiento de datos de «GDPR» de Valve: Dr. Patrick Zurheide, LL.M., Taylor Wessing. En respuesta a una solicitud estándar de acceso a datos personales (DSAR) en virtud del artículo 15 del Reglamento general de protección de datos (GDPR) —una solicitud que cualquier ciudadano de la UE tiene derecho a presentar—, el Dr. Zurheide optó por responder con amenazas de acciones penales en lugar de la divulgación legal de los datos. Inventó una justificación, imposible desde el punto de vista procedimental, para no facilitar el registro completo: que la cuenta había recibido una recarga después de haber sido bloqueada —algo técnicamente imposible por el propio diseño de la arquitectura de Valve—.

Los datos que finalmente se transmitieron no solo contenían los propios registros del solicitante, sino también datos de telemetría sin cifrar de terceros —historiales de direcciones IP, huellas digitales de dispositivos, registros de chats privados de menores— que se enviaron a destinatarios no autorizados. El método de ocultación: rectángulos negros en un PDF. Se podían eliminar con un solo clic. Al parecer, nadie en ese bufete de abogados que cobra 1.500 € por hora consideró que la censura de un PDF es una habilidad que requiere algo más que arrastrar un recuadro negro sobre el texto.

Para poner en contexto la cuestión económica: a abogados del calibre del Dr. Zurheide no se les contrata para proteger los datos de los usuarios. Se les contrata para dar la impresión de que se cumple con la normativa, al tiempo que se garantiza que los datos reales permanezcan bloqueados. El servicio que se presta es intimidación jurídica en nombre de un cliente que no puede permitirse los trámites necesarios para hacerlo correctamente. Anteriormente, Valve tenía una política según la cual cualquier contacto legal daba lugar a la cancelación inmediata de la cuenta, un procedimiento diseñado para castigar a los usuarios que reivindicaban sus derechos.

Para que te hagas una idea de quién es Patrick: Según su perfil oficial, el Dr. Patrick Zurheide, LL.M, es miembro del área de práctica de Tecnología, Medios de Comunicación y Telecomunicaciones de Taylor Wessing. Ofrece asesoramiento sobre contratos de software, legislación en materia de protección de datos, comercio electrónico, proyectos de TI y —lo que es fundamental— cuestiones relacionadas con la protección de datos en el sector inmobiliario, incluyendo la medición inteligente y los datos energéticos personales. Es Scrum Master certificado. Se trata de la persona que Valve seleccionó para gestionar una solicitud rutinaria en virtud del artículo 15 de la Ley de Protección de Datos de GDPR () presentada por un usuario que simplemente quería saber qué datos tenía Valve sobre él.

Estamos de acuerdo con su historial profesional tal y como figura en el expediente. También observamos que cada una de sus respuestas tardó entre 21 y 35 días — una interpretación creativa del plazo de respuesta de 30 días previsto en la Ley de Protección de la Privacidad (GDPR), que parece ser una política deliberada del bufete más que un descuido individual. Damos a Taylor Wessing 5 estrellas para las tácticas dilatorias. Una ejecución magistral.

Patrick, si estás leyendo esto: nos ha gustado mucho tu enfoque. Encajas a la perfección en Taylor Wessing. Si alguna vez quieres volver y defender de nuevo a Valve, fíjate en todo el material que hemos recopilado. Tienen dinero como un tonto tiene recibos: impuestos y apropiación indebida de bienes a una escala tal que siempre, como dicen, «por favor, vuelve, te pagaremos». Simplemente envíales la factura directamente. No nos escribas; conociendo tu historial, podrías volver a revelar algo por accidente.

Aviso profesional: recomendamos encarecidamente que no se permita al Dr. Zurheide acceder a la infraestructura de contadores inteligentes ni a los datos de consumo energético. Si prefieres no pasar la próxima década pagando la mitad de las facturas de electricidad de Alemania, probablemente sea mejor esperar a que se haya completado el módulo de censura de PDF antes de facilitar datos confidenciales. Recomendamos volver a registrarte. De forma provisional.

A los representantes de la Universidad de Aberdeen que puedan estar leyendo esto: ¿el módulo de protección de datos era optativo? Lo pregunto por un amigo cuyos datos se encuentran actualmente en seis bandejas de entrada no autorizadas.

 Por qué limitamos esta sección: Fuente 1 y exposición de los datos secundarios (Contexto de la parte 3)

En un principio, estructuramos esta investigación de lo más leve a lo más grave, con el fin de generar credibilidad antes de presentar las acusaciones más graves. Posteriormente, nos dimos cuenta de que ese enfoque situaba injustamente a Taylor Wessing y al Dr. Zurheide como objetivos principales, cuando no lo son. La información que figura a continuación es sólida y está verificada: disponemos de documentación. Una aclaración importante: no recibimos directamente de la Fuente 1 los datos brutos ni su propio análisis. Procesamos la información nosotros mismos a partir de la correspondencia que nos facilitaron.

Lo que Valve filtró realmente a Source 1: A través de la respuesta a la solicitud de acceso a datos (DSAR) de GDPR, Valve facilitó a Source 1 los datos de inicio de sesión de usuarios rusos —y de otros—, incluidos menores. Las edades varían en el conjunto de datos, pero pudimos identificar a más de 60% de usuarios expuestos solo por el hecho de iniciar sesión. Ya hemos explicado en otra parte de este informe por qué los usuarios de Steam son desproporcionadamente vulnerables a los programas de robo de información: la respuesta radica en la misma arquitectura que ha permitido esta filtración. Y sí, lo más conveniente para Valve ahora sería echarle la culpa a Taylor Wessing. Aún no sabemos si esa maniobra se producirá. Pero hay un hecho crucial que cambia significativamente el panorama.

El contexto ucraniano: La Fuente 1 es un ucraniano cuya ciudad se encontraba bajo ocupación, hecho que se ha verificado mediante los documentos que nos mostró. A través de la respuesta a la solicitud DSAR, que no se había censurado adecuadamente, Valve reveló los datos personales de más de 1.000 niños —incluidos los mensajes que esos niños habían escrito—. La reacción de la Fuente 1 fue extrema, sobre todo teniendo en cuenta un contexto que deliberadamente no detallamos aquí —concretamente, lo que hizo Valve antes de su expulsión—. Cuando Taylor Wessing identificó a los niños como el factor desencadenante, las consecuencias posteriores se tornaron graves. En PhishDestroy no aprobamos ningún tipo de violencia contra los niños, ya sea física o de otro tipo, ni siquiera cuando una empresa la provoca al filtrar las identidades de esos niños a una parte agraviada.

El incidente de «Telegram» y los informes policiales en Rusia: La Fuente 1 reveló que las publicaciones agresivas en su canal «Telegram» dieron lugar a que se presentaran denuncias policiales contra él en Rusia. Investigamos el asunto. Cuando le preguntamos cómo lo sabía, nos reenvió mensajes de cuentas no identificadas de «Telegram» —usuarios que se disculpaban y pedían que no se les atacara—. Afirmó que no había respondido a ninguno de ellos. Una cuenta en concreto envió un gran volumen de mensajes —incluidos insultos— y afirmó que habían presentado una denuncia policial; que nunca se levantaría la suspensión de la Fuente 1; y que los padres del usuario habían informado directamente a Valve sobre la actividad de la Fuente 1 en el canal.

Clasificamos la conducta de la Fuente 1 de la siguiente manera: declaraciones extremadamente radicales dirigidas a quienes él consideraba responsables, provocadas por la filtración de datos y el contexto más amplio de la invasión de su país. No lo aprobamos. Lo entendemos. Su expulsión se produjo el 9 de mayo — lo que coincide exactamente con las advertencias que le había enviado anteriormente quien creemos que era el contratista externo de Valve. No se pudo identificar al remitente de dichas advertencias.

La conexión con Bellevue, Washington: Nos pusimos en contacto con la persona que afirmaba que sus padres habían escrito a Valve y, a continuación, cotejamos esa cronología con nuestros registros de acceso. Alguien accedió a Página de la Fuente 1 —que en aquel momento estaba protegida con contraseña— desde una dirección IP en Bellevue, WA, EE. UU.. No se trató de una visita esporádica: permanecieron un tiempo en la página y volvieron 4 veces más ese mismo día —concretamente a la página que contiene el resumen de la labor de Taylor Wessing— los datos personales que habían revelado y que posteriormente decidieron ocultar. En aquel momento, la página web de la Fuente 1 recibió aproximadamente 40 visitas diarias. La dirección IP no presentaba rastros de VPN ni de proxy. La probabilidad de que un visitante aleatorio de la ciudad sede de Valve pasara tiempo en una página protegida con contraseña y volviera cuatro veces ese mismo día no es algo que consideremos una coincidencia. Estamos convencidos de que se trataba de Valve. Las fechas coinciden.

La conclusión tajante: por qué Valve no puede culpar a Taylor Wessing:

Taylor Wessing ya le había comunicado directamente a la Fuente 1 que Los «informes» fueron el motivo dada su situación. Léelo de nuevo: le dijeron a una persona con capacidad y con un historial documentado de ira exactamente quién le había denunciado. No importa dónde se encontraran esos niños. Son niños. Al señalar las denuncias como la causa, Taylor Wessing —ya fuera de forma intencionada o por negligencia temeraria— le dio una pista a la Fuente 1. A continuación, Valve accedió a la página de la Fuente 1, vio los datos, detectó el riesgo, no emitió ninguna advertencia, no tomó ninguna medida de protección y no se lo notificó a nadie. O bien Taylor Wessing era plenamente consciente de lo que había puesto en marcha —en cuyo caso es cómplices en un delito de negligencia contra menores — o bien Valve tomó esa decisión por su cuenta, tras haber leído todo y haber optado por guardar silencio.

No hay una tercera opción. Valve accedió a la página de la Fuente 1. Valve vio el problema. Valve vio el mensaje de un niño asustado. Valve decidió no hacer nada, lo que puso a los niños asustados —cuyos datos ya había revelado— en una situación aún más peligrosa. Source 1 tenía los medios, y su ira se dirigía contra Valve. Sin embargo, Valve lo vio, lo leyó y, aun así, optó por el encubrimiento en lugar de proteger a esos niños. No permitiremos que se desvíe la culpa. Comprobamos la IP. Cruzamos las fechas. No estamos jugando al mismo juego.

PhishDestroy Declaración — que conste en acta, con total seguridad:

Afirmamos con total seguridad: Valve decidieron conscientemente no proteger a estos niños. Provocaron a una persona con capacidades y una ira demostradas —alguien que vive en un país que, a su vez, fue atacado por el mismo país del que proceden muchos de estos niños—. Entre las consecuencias previsibles se encontraban el acoso, las falsas denuncias de emergencias y la violencia física. La Fuente 1 escribió abiertamente sobre las situaciones que estaba barajando, incluida la coacción física a los niños para que se retractaran de sus denuncias a Steam. No respaldamos ni apoyamos nada de eso. Simplemente estamos exponiendo los hechos.

Gabe Newell puede seguir interpretando el papel del fundador de una empresa tecnológica simpático y sensato. Debería saber que esos 1.000 niños se vieron expuestos a un grave peligro por las mentiras de su equipo de apoyo y las decisiones deliberadas de su bufete de abogados. Esto no se limita únicamente a Rusia. Entre los inicios de sesión identificables, hay usuarios de países de la UE. Hemos optado deliberadamente por no investigar más a fondo a las personas de la UE, pero estamos convencidos de que entre los afectados hay menores de jurisdicciones de la UE, en parte porque el informe contenía enlaces a archivos de Google Drive en los que se ven direcciones de correo electrónico y, según nuestra experiencia, esas rutas pueden revelar parcialmente las identidades. Al menos una persona de Alemania muestra patrones compatibles con una enfermedad mental grave. Valve no sabía nada de esto… o decidió no saber nada al respecto.

Lo que importa es la secuencia. El equipo de asistencia de Valve —y Taylor Wessing— le dijeron en un primer momento a la Fuente 1 que Estos niños fueron la razón por la que le sustrajeron más de 500.000 dólares.. A continuación, le filtraron los datos de esos niños. Después, Valve accedió a la página de Source 1, leyó lo que estaba escribiendo y optó por guardar silencio. Saca tus propias conclusiones sobre la ética de todo esto. Ya lo hemos hecho.

1. Orígenes de «PhishDestroy»: la destrucción de la infraestructura C2 en lugar de los programas de recompensas por errores

Entre 2018 y 2021, el ecosistema de Steam sufrió un auge incontrolado del spam. El nombre «PhishDestroy» aún no existía, pero fuimos nosotros quienes sentamos las bases del trabajo antifraude dentro de Steam. No nos estamos echando flores: simplemente hacíamos el trabajo sucio que la empresa se negaba a hacer. Desde nuestros inicios hasta hoy, destruimos la infraestructura de los estafadores a escala industrial.

Más de 100 000
Suplantación de identidad en Steam
dominios neutralizados
600 000–800 000
Dominios acumulados
de todos los tiempos (todas las plataformas)
2018
PhishDestroy
en funcionamiento desde
$0
Donaciones
que se haya aceptado alguna vez

En lo que respecta específicamente a la infraestructura de phishing de Steam, estamos convencidos de que el número de dominios neutralizados supera 100,000. En total, en todas las plataformas y a lo largo de todo el tiempo, la cifra se sitúa en torno a 600,000–800,000 dominios y recursos. No contabilizamos estas cifras para presumir. No las registramos como si fueran trofeos. El objetivo es la destrucción total de esta infraestructura, y aún estamos lejos de alcanzarlo. Seguimos trabajando en ello. Durante la fase inicial, nuestro recuento confirmado de denuncias en Netcraft [1] oscilaba entre 5.000 y 10.000, pero Netcraft exigía pruebas irrefutables de phishing para cada denuncia, lo que significaba que el volumen real de recursos identificados que procesamos era mucho mayor. Valve se negó categóricamente a cooperar con los proveedores de seguridad o con las iniciativas contra el fraude, por lo que algunos informes simplemente se quedaron en el tintero. Las campañas persistentes ocultas tras un camuflaje agresivo requerían pruebas en vídeo y una escalación paralela a través de los departamentos de abuso de Cloudflare [2].

Detectamos la estafa y la eliminamos. No para salvar a usuarios ingenuos. Bloqueábamos recursos con el único objetivo de causar daños económicos y a la infraestructura de los estafadores. Si el sector empresarial cree que estábamos quemando servidores de estafadores por un iPad del programa de premios Reporter Prizes de Netcraft [1], se equivoca. Siempre hemos sido una operación estrictamente no comercial. Nuestra negativa por principios a aceptar donaciones y recompensas es una declaración de nuestra independencia y lealtad exclusiva al proceso de destrucción.

PhishDestroy — Quiénes somos frente a quiénes son ellos

Aquí hay una diferencia reveladora. Gabe Newell puede alojar contenido para mayores de 18 años en una plataforma accesible para los niños, pero no puede decir públicamente lo que le gusta a él personalmente. Nosotros sí podemos, y acabamos de hacerlo. No tememos las consecuencias. Tenemos un objetivo conocido y claramente definido, y operamos bajo un acuerdo transparente. También contamos con una comunidad de personas que luchan contra las estafas junto a nosotros, pero, a diferencia de Valve, no las utilizamos como escudo legal. No las ponemos en riesgo. Tenemos la capacidad de eliminar información rápidamente y ofrecemos garantías de privacidad reales, no esas garantías teatrales que Steam finge ofrecer. No necesitamos vuestros datos. Incluso nuestras herramientas de análisis están configuradas para anonimizar las direcciones IP. No prohibimos el uso de VPN ni de Tor. No afirmamos ser abiertos para luego bloquear el acceso. Somos fundamentalmente diferentes.

Nuestro objetivo declarado es el la supresión de Steam tal y como funciona actualmente. Creemos que no debería existir en su forma actual. Y creemos que todo lo que hemos documentado justifica esa postura: una plataforma que se beneficia del robo, que tiene acceso demostrable a las pruebas y que, una y otra vez, opta por ocultar la información en lugar de actuar.

Nuestro proceso de eliminación nunca fue opaco. Identificábamos los dominios de phishing, lo demostrábamos, explicábamos el motivo de cada bloqueo y, en los primeros tiempos, grabábamos pruebas en vídeo para respaldar cada denuncia, ya que conseguir que se eliminara un dominio de la lista resultaba realmente difícil cuando Valve se negaba a cooperar con cualquier proveedor de seguridad o iniciativa contra el fraude. No nos limitábamos a bloquear y desaparecer. Lo documentábamos todo.

Podéis llamarnos «don nadie». Podéis intentar desacreditarnos. Pero el desenlace que hemos descrito se producirá de todos modos. Y para todos aquellos que realmente han estudiado lo que hacemos —investigadores de seguridad, reguladores, periodistas, miembros de la comunidad— la reacción ha sido siempre la misma: incredulidad y, a continuación, alarma. Hemos mostrado nuestros hallazgos a personas del sector de la seguridad y a las autoridades reguladoras. En más de una ocasión, la respuesta ha sido que se les ponía la piel de gallina. Eso no es autopromoción. Es un dato.

Sobre el bloqueo del inventario de Valve en caso de suspensión de la cuenta: Cuando Valve bloquea una cuenta, bloquea el inventario y oculta el perfil. Y recientemente se ha ampliado esta medida: ahora, las cuentas que solo tienen prohibidas las transacciones también tienen ocultos sus inventarios. Pregúntate: ¿por qué? Aquí está la verdadera respuesta. Si los inventarios fueran visibles en las cuentas bloqueadas, cualquiera podría calcular la magnitud real de lo que Valve confisca. Los bots estafadores tienen una firma específica: sin juegos, sin amigos, sin historial… solo skins robadas. Si pudieras ver esos inventarios, quedaría al descubierto la liquidez bloqueada dentro de la infraestructura de bloqueos de Valve. Creemos que esa cifra supera $100,000,000 — dinero que los niños gastaban en sus cuentas y que les fue sustraído, o que Valve simplemente bloqueó sin explicación alguna y se quedó con él. Estas cifras son demostrables —y, en realidad, es probable que sean mucho más elevadas—. El cierre de los inventarios no es una medida de protección para los usuarios. Es un encubrimiento de la magnitud de la apropiación. Y tiene otro propósito: cuando un agente de atención al cliente quiere destruir la granja de bots de un competidor y entregar el valor del inventario a su propia gente a modo de comisión ilegal, nadie externo puede verificar la transacción. Valve puede destruir cualquier sitio web comercial que utilice su «API» (servicio de gestión de inventario) cuando lo desee —no por una cuestión de principios, sino porque todos esos sitios infringen técnicamente sus condiciones de uso sobre automatización, redactadas específicamente para otorgar a Valve poder de aplicación selectiva sobre cualquiera que le resulte incómodo—. Para los reguladores no hay motivación para actuar. A cambio del precio adecuado, sí la hay.

Somos una organización totalmente no comercial en todos los sentidos de la palabra. Nunca hemos obtenido beneficios ni ingresos por el cierre, la eliminación de listados o la retirada de contenidos. Nunca hemos aceptado donaciones por nuestra labor contra las estafas. No tenemos ningún otro producto que promocionar. No tenemos ningún interés económico en ningún resultado, salvo la destrucción de la infraestructura contra la que actuamos. Esto es relevante tanto desde el punto de vista jurídico como operativo: significa que somos, según cualquier definición razonable, una parte desinteresada, motivada por principios y no por el beneficio económico. Eso es lo que hace que nuestras pruebas y nuestro procedimiento resulten creíbles ante los organismos reguladores y los tribunales.

Licencia y condiciones de uso Todas las investigaciones, conclusiones, documentación y materiales de PhishDestroy publicados aquí incluyen una Licencia MIT. Autoridades reguladoras, periodistas, investigadores y organismos públicos: utilizad todo el material libremente. Se agradece que se cite la fuente, aunque no es obligatorio. Se trata de un trabajo de interés público. Queremos que se utilice.

2. Complicidad y monetización: cómo se beneficia Valve del phishing

En aquellos años, la «seguridad» de Steam dependía de 50 voluntarios. Estábamos en contacto con uno de ellos, un bielorruso conocido con el apodo de Colt. Era el único que intentaba bloquear los enlaces maliciosos que inundaban la plataforma. La víctima ideal: los niños. El cómplice ideal: Valve.

EL MULTIPLICADOR X2/X3: cómo se beneficia Valve de cada cuenta robada
×1 La víctima compra el juego: ingresos normales.
×2 Le han robado la cuenta → la víctima crea una cuenta nueva y vuelve a comprar los mismos juegos.
×3 Un estafador vende skins robadas a través del Mercado de la comunidad; Valve se lleva una comisión del 15 %.
+∞ Se bloquea el inventario de los bots prohibidos → escasez artificial → suben los precios → más comisiones para siempre.

La empresa no se limitó a hacer la vista gorda ante el phishing, sino que tenía un interés económico en ello. Nuestros datos demuestran directamente la aplicación de un cinismo algorítmico: la probabilidad de que se bloquee un bot estafador depende directamente del valor del inventario robado. Desde 2021, tras la introducción de las retenciones en las transacciones, el robo de un skin por valor de 2.000 dólares o más garantiza una probabilidad de casi el 90 % de que se bloquee la cuenta del estafador.

PROBABILIDAD DE SUSPENSIÓN frente al VALOR DEL ARTÍCULO ROBADO: el cinismo algorítmico de Valve
< 50 $
~8%
$50–$500
~35%
$500–$2,000
~62%
> 2.000 dólares
~90%
Pasa el cursor por encima para ver la animación · Cuanto mayor sea el valor de los artículos, mayor será la probabilidad de bloqueo. No se trata de una política de seguridad, sino de una recuperación de inventario para la economía de Valve.

Pero aquí está el detalle del que nadie habla: la suspensión no beneficia a la víctima. Los activos se congelan en la cuenta suspendida, por lo que, en la práctica, vuelven a la economía de Valve. La empresa se apropia de beneficios extraordinarios con el pretexto de luchar contra el fraude. Y esto no solo se aplica a CS: las estafas proliferan en Team Fortress y otros títulos, donde las sanciones se aplican de forma más agresiva únicamente gracias a la actividad de la comunidad y a los esfuerzos específicos de moderadores concretos.

3. Abuso de la lógica empresarial: Steam como escena del crimen digital

Tenemos derecho a poner al descubierto públicamente la complicidad de Valve en el sector de las estafas, porque hemos visto desde dentro su arquitectura podrida. Al principio de nuestro trabajo, intentamos ponernos en contacto con el servicio de asistencia. Creamos tickets y adjuntamos dominios que llevaban directamente a páginas de destino de phishing. ¿Sabes qué respondió el servicio de asistencia subcontratado en ruso?

«Tenemos prohibido seguir enlaces. Si vuelves a enviar un enlace, bloquearemos tu cuenta».

Esto no es una política de seguridad. Se trata de un encubrimiento de pruebas.

La inmensa mayoría de los ataques de phishing se distribuyeron dentro de la propia plataforma. Steam es un ecosistema cerrado, ideal para llevar a cabo abusos de la lógica de negocio. Los usuarios ni siquiera tuvieron que salir del cliente. Los atacantes utilizaron el navegador integrado en el modo Big Picture. Los vectores de ataque eran primitivos, pero eficaces: mensajes personales, comentarios y nombres de usuario infectados que contenían spam repetitivo del tipo «hola, tío, únete al sorteo de un cuchillo gratis, enlace, usa el código GABEN».

El propio cliente de Steam fue el que propició el ataque de phishing, el que comprometió la cuenta y el que facilitó el robo de skins. La empresa creó una herramienta que se cebó con sus usuarios y se negó a controlarla.

4. Miles de millones para 79 personas: la anatomía de la codicia de Valve

La magnitud de esos beneficios y el grado de cinismo corporativo no quedaron patentes hasta después de la filtración masiva de datos de 2024 [3].

Los documentos revelaron una verdad impactante: en 2021, toda la empresa contaba con exactamente 336 empleados [3]. Y solo 79 personas trabajaban directamente en la plataforma Steam —un monopolio mundial que genera miles de millones de dólares en ingresos— [3]. Valve no se limita a ahorrar en personal. Los documentos internos muestran cómo se jactan de que su beneficio por empleado supera al de Google, Amazon y Microsoft.

Estas cifras no son solo un argumento comercial. Son la prueba matemática de una total falta de respeto por la seguridad.

INGENIEROS DE SEGURIDAD POR USUARIO — comparación con el sector
Google
1 : 100 000
Twitter
1 : 100 000
Roblox
1 : 150 000
STEAM
1 : 6,3 millones
79 personas gestionar la seguridad de Steam para Más de 500 millones de usuarios. La barra de Steam no es un error de visualización. Es 78 veces peor que la media del sector. No se trata de una falta de financiación. Es una decisión política deliberada.
Una plataforma que da servicio a cientos de millones de usuarios no puede, físicamente, garantizar la protección con solo 79 personas.
79 empleados que gestionan Steam para Más de 500 000 000 de usuarios.
Es decir, 6,3 millones de usuarios por ingeniero de seguridad. Twitter: 1 por cada 100 000.
Pero tampoco lo necesitan.

5. Lolzteam y la economía sumergida de los perfiles robados

El cuento de hadas de Valve dice así: «Si te han hackeado, la culpa es del propio usuario». La realidad es muy diferente: Valve creó la infraestructura de estafas, nunca la combatió y mantiene deliberadamente una vasta economía sumergida dirigida principalmente a los países de la CEI y a China. La razón es sencilla: retener a la audiencia, compensar la piratería y vender activos robados.

Echemos un vistazo a las cifras del mercado negro que Valve se niega a ver. La plataforma LZT Market (Lolzteam) es el epicentro de la venta de cuentas robadas. Veamos una instantánea en tiempo real de los anuncios: en este momento, el mercado cuenta con 578.465 cuentas de Steam a la venta [4]. De ellas:

📊 Datos en directo — Instantánea en tiempo real del mercado de LZT
  • Se robaron 86 668 cuentas mediante programas de robo de información.
  • 66.744 se obtuvieron mediante el método de fuerza bruta.
  • 7.081 son consecuencia de casos directos de phishing.
  • Se recuperaron 1.026 cuentas a través del servicio de asistencia de Steam y se revendieron
    PRUEBA DIRECTA DE CORRUPCIÓN EXTERNA

    1,026 Las cuentas de LZT Market aparecen como «recuperadas a través del servicio de asistencia de Steam» y se revenden. El personal de asistencia de Valve restableció el acceso a cuentas inactivas para delincuentes —hecho documentado, cuantificable y susceptible de acciones legales—.

    (prueba directa de la incompetencia de los subcontratistas).
  • 126.429 cuentas no tienen el límite de gasto de 5 dólares (lo que significa que los usuarios reales han gastado dinero real en ellas).

Fuente: LZT Market (página web API) · Medición puntual · Estudio de PhishDestroy, agosto de 2026

Solo el daño mínimo estimado derivado de las cuentas sin límite de gasto supera los 630 000 dólares en este preciso momento. Sin embargo, la cifra real de las transacciones es cientos de veces mayor.

Y aquí aparece un personaje llamado Nikita, una persona que, al parecer, supervisó durante muchos años el servicio externalizado de asistencia en ruso de Steam (no vinculado a la oficina irlandesa). Su cuenta se registró directamente en la plataforma Lolzteam. ¿Por qué? ¿Para supervisar los grandes inventarios y bloquearlos? ¿Para recopilar datos analíticos?

Aun así, para bloquear perfiles robados no es necesario registrarse en foros clandestinos. LZT Market utiliza una dirección pública: API. Valve puede ver claramente las numerosas solicitudes idénticas: cambios de contraseña, desvinculaciones de correo electrónico, verificadores automáticos de inventario y validadores de cuentas. Todas ellas proceden de direcciones IP de granjas de proxies conocidas.

El patrón de comportamiento de una cuenta robada que sale a la venta en el mercado brilla en los registros de Valve como un árbol de Navidad. Pero la empresa prefiere hacer la vista gorda.

Formas de pago de LZT Market: se aceptan skins de Steam como moneda para la compra de cuentas robadas
Pruebas LZT Market acepta skins de Steam como forma de pago directo por cuentas robadas: comisión del 10 %, mínimo de 500 ₽. Las skins de Steam aparecen junto a Binance Pay, Bybit y las criptomonedas. Sin KYC. Sin AML. Sin preguntas.
LAS SKINS DE STEAM COMO MONEDA DEL CRIMEN: el sistema financiero no regulado creado por Valve

La captura de pantalla anterior no es la interfaz de un sitio especializado de la dark web. Es la Página oficial de depósitos de LZT Market — Accesible al público e indexado abiertamente por los motores de búsqueda. Las skins de Steam aparecen como método de pago estándar junto con Binance, Bybit y las tarjetas bancarias. Comisión: 10 %. Sin KYC. Sin AML. Sin preguntas.

¿Qué se puede comprar con los skins de Steam en este mercado? No solo cuentas de Steam. Ese mismo saldo financia la compra de cuentas robadas en todas las plataformas que indexa este mercado: cuentas de Instagram que contienen fotos personales y mensajes directos de menores, cuentas de Discord con acceso a servidores privados y métodos de pago vinculados, y cuentas de TikTok —la mayoría de las cuales se obtuvieron a través de programas de robo de información de víctimas que nunca supieron que habían sido vulneradas—.

Facebook clasificaría una cuenta robada como un incidente de seguridad. Google emitiría una alerta inmediata. «Twitter» bloquearía la sesión. Pero en LZT Market, una cuenta de Instagram robada que pertenece a una chica estadounidense de 16 años es simplemente inventario — que se puede adquirir con el mismo «Dragon Lore» que se financió gracias a la comisión del 15 % de Valve.

RIESGO JURÍDICO — OFAC / FinCEN / CISA

Las transacciones de skins en Steam no están sujetas a la normativa contra el blanqueo de capitales, los requisitos de «conozca a su cliente» (KYC) ni a controles de sanciones. Una persona sancionada procedente de Crimea, la República Popular de Donetsk (DNR) o la República Popular de Lugansk (LNR) puede convertir la moneda del ecosistema de Valve en datos sustraídos a ciudadanos estadounidenses —cuentas, información de identificación personal, fotos— sin que se realice ni un solo control de cumplimiento normativo. No se trata de una zona gris. Según la legislación estadounidense, la plataforma de Valve facilita un empresa de servicios monetarios no registrada que funciona como lavadora de dinero procedente de actividades delictivas y como canal de obtención de datos sobre ciudadanos estadounidenses.

6. La magnitud de la catástrofe: decenas de millones de dólares no contabilizados

Valve no publica informes sobre los mercados negros, pero las cifras no mienten. Los ID de los artículos en el mercado LZT (e.g., item_id 252853378 [4]) muestran que más de 250 millones de lotes han pasado por la plataforma. De estos, la categoría de Steam ha representado históricamente entre el 30 % y el 40 %.

Esto significa que, a lo largo de la historia de la plataforma, han pasado por ella entre 75 y 100 millones de cuentas de Steam. Un mismo perfil robado puede revenderse docenas de veces, lo que genera una cadena interminable de transacciones hasta que se bloquea de forma permanente.

Cada día se realizan, como mínimo, unas 25 000 transacciones en la categoría de Steam, desde registros automáticos baratos hasta cuentas suplantadas de gran valor. Con un precio medio por transacción de entre 150 y 200 rublos, solo esta categoría genera entre 3,5 y 5 millones de rublos de volumen de negocio diario. El volumen anual del mercado negro en torno a Steam, solo en esta plataforma, alcanza decenas de millones de dólares. El mercado se lleva su comisión (entre el 8 % y el 9 %), los estafadores obtienen beneficios extraordinarios y los usuarios pierden dinero.

¿Y qué hace Valve? Valve calcula los beneficios que genera cada uno de sus 79 empleados y sigue fingiendo que no pasa nada.

CÁLCULO ACADÉMICO: cuánto le ha robado Valve al jugador medio
Más de 500 millones
Cuentas de Steam
75-100 M
Cuentas a través de LZT (de por vida)
15-20%
Número estimado de jugadores afectados en todo el mundo
$450M+
Responsabilidad mínima de la víctima
A lo largo de la trayectoria de LZT Market, han pasado por él entre 75 y 100 millones de cuentas de Steam. Una misma cuenta suele revenderse docenas de veces. Según estimaciones conservadoras, al menos 1 de cada 6 jugadores de Steam en todo el mundo ha sufrido el robo de al menos una cuenta. Cada una de esas cuentas se compró en Steam; algunas de ellas se compraron otra vez tras el robo. Valve ha obtenido ingresos de todas las transacciones de esta cadena: la compra original, la compra de sustitución y la comisión del 15 % del Community Market por cada transferencia de skins. Esto no es negligencia. Se trata de un modelo de negocio rentable basado en el robo a los niños.

7. La legalización del robo y la «lavandería de criptomonedas» de Steam

Fíjate en el ecosistema que se niegan a reconocer. La infraestructura para vender cuentas robadas en Lolzteam no se esconde en la dark web. Acepta abiertamente pagos a través de bots de criptomonedas (Telegram, Binance [28], Bybit [28], Gate [28]), tarjetas bancarias rusas e incluso PIX o Alipay. Se cobra una comisión por cada transacción. Por estas pasarelas circula una enorme cantidad de datos confidenciales, incluida la correspondencia y la información personal de ciudadanos estadounidenses y europeos.

¿Y qué hace Steam? Envían un correo electrónico informando de un cambio en las credenciales. Si le roban la cuenta a un niño (que es el público principal de las industrias de trucos en CS:GO y PUBG), la plataforma se limita a observar cómo se aplica una suspensión permanente del VAC al perfil. Valve dispone de toda la telemetría técnica: detecta patrones en las direcciones IP, el hardware y los cambios en las métricas de comportamiento. Puede detener el robo en tiempo real. Pero no hacer nada y esperar a que la víctima cree una nueva cuenta y vuelva a comprar los juegos… esto no es una casualidad; se trata de un modelo de negocio aprobado.

Por cierto, el propio mercado negro hace tiempo que dejó de ser un «club de hackers independientes». El foro en el que se basa esta infraestructura está controlado, en la práctica, por estructuras cercanas al Gobierno ruso, con las que Steam parece coexistir sin problemas. Las cinco resoluciones de Roskomnadzor [23] para bloquear el recurso han sido ignoradas o recurridas con éxito en un ámbito jurídico invisible; saca tus propias conclusiones.

7a. Moneda fiduciaria digital: Por qué las skins de Steam no son objetos del juego, sino una red de pago sin licencia

Valve lleva años construyendo una ficción jurídica: que los skins no son más que «píxeles del juego» sin valor en el mundo real. Esta ficción se desmorona ante el análisis más básico de cómo circula realmente el dinero a través de su plataforma.

EL AXIOM DE 200 DÓLARES: demostrando el valor de los activos físicos

Se activa una tarjeta regalo de Steam por valor de 200 dólares. El importe en dólares estadounidenses reales se ingresa en la cuenta bancaria de Valve. El saldo se utiliza para comprar un cuchillo dentro del juego. Ahora: (1) ¿Se puede utilizar ese dinero para financiar un saldo en LZT Market con el fin de comprar cuentas robadas? Sí. (2) ¿Se puede vender en mercados de terceros (BitSkins, DMarket, Skinport) a cambio de rublos, dólares, PayPal o criptomonedas? Sí.

Esto demuestra que el artículo tiene un valor físico respaldado por la demanda de la comunidad y por la infraestructura de una plataforma centralizada. Puedes invertir dinero real, adquirir un «skin» y venderlo por aproximadamente la misma cantidad. Esta es la definición de un activo financiero líquido.

La prueba definitiva: Puedes tener y guardar skins de Steam sin tener el juego al que pertenecen. ¿Por qué iba un usuario a quedarse con píxeles de un juego que no puede ejecutar? A efectos de inversión y transacciones. Valve creó un instrumento de inversión y lo denominó «entretenimiento» para eludir la regulación financiera.
ESQUEMA A — Blanqueo de dinero en efectivo a criptomonedas (modelo de cártel)
DINERO SUCIO
ingresos de los cárteles
TERMINAL DE STEAM
quioscos de efectivo locales
1.000 IDÉNTICOS
OBJETOS DE DOTA
No se ha iniciado ningún juego
BITSKINS
VENDER
mercado exterior
LIMPIO
BITCOIN
totalmente blanqueado

Esto no es un comportamiento de un jugador. Se trata de una transacción financiera. La ausencia de actividad de juego en la cuenta es una señal de alarma que cualquier plataforma financiera regulada detectaría y notificaría. Los sistemas de Valve detectan la anomalía y bloquean la cuenta, y luego… quedarse discretamente con el 100 % del depósito en efectivo original mediante la «ruptura forzada», sin rendir cuentas ante ningún organismo regulador financiero.

ESQUEMA B — Mezclador de criptomonedas a través de un casino (criptomonedas «sucias» → dinero fiduciario «limpio»)
CRIPTO SUCIA
ingresos por piratería
CASINO STEAM
(CSGOFast)
ingreso en criptomonedas
RETIRAR
COMO SKINS
sin rastro en la cadena de bloques
MERCADO KYC
VENDER
intercambio legítimo
FIAT LIMPIO
AL BANCO
totalmente blanqueado

A diferencia de Monero o Tornado Cash, las skins de Steam no activan alertas en los exploradores de blockchain. Los bancos ven una venta normal en un mercado de videojuegos. La criptomoneda «sucia» se ha convertido, a través de la infraestructura de la plataforma de Valve, en dinero fiduciario «limpio» imposible de rastrear. CSGOFast es propiedad de rusos. El casino está prohibido en varios países de la UE. Steam aloja su extensión promocional.

CLASIFICACIÓN JURÍDICA: Valve Corporation gestiona la mayor plataforma sin licencia del mundo Empresa de servicios monetarios (MSB) tal y como se define en la Ley de Secreto Bancario (31 U.S.C. §5330) y su equivalente en la UE (Directiva AMLD6). Una MSB es cualquier entidad que transmita, intercambie o almacene valor para terceros. Steam realiza estas tres actividades —a una escala que supera a la de la mayoría de las entidades financieras autorizadas— sin presentar ni un solo informe de actividades sospechosas (SAR), sin procedimientos de «conozca a su cliente» (KYC) ni de lucha contra el blanqueo de capitales (AML) en las transacciones de «skins», y sin estar registrada en la FinCEN. Esto constituye un delito federal en Estados Unidos.

8. La economía de la catástrofe: el vapor como base del mercado negro

Se podría decir que en mercados como este no solo se vende Steam. Es cierto: allí también se comercializan perfiles de World of Tanks (unos 340 000), Fortnite (unos 140 000), TikTok y Discord. Pero Steam es, históricamente, la base y el principal motor de este sector. Los inventarios y las cuentas de Valve generan demanda de programas de robo de información. Si Steam hubiera aplicado medidas antirrobo estrictas, el desarrollo de estos programas simplemente dejaría de ser económicamente viable.

Un detalle importante: las cuentas robadas exclusivamente a través de archivos SSFN casi nunca aparecen en el mercado. Los autenticadores móviles complicaron la apropiación total de la cuenta. Sin embargo, los archivos SSFN proporcionan a los atacantes una sesión activa, una lista de contactos y la capacidad de enviar mensajes de phishing masivos o integrarse en redes de bots. Y si la cuenta es realmente valiosa, entra en escena el servicio de asistencia externalizado de Steam. Los estafadores elaboran claves de activación falsas, escriben al servicio de asistencia y empleados incompetentes (o sobornados) transfieren el costoso inventario a una nueva dirección. Esto dio lugar a toda una categoría de «cuentas recuperadas»: perfiles que el servicio subcontratado de Valve, en la práctica, robó y blanqueó para los delincuentes.

9. El mito de la duplicación y la confiscación encubierta de activos

Robo de cuentas de Steam Pipeline — Valve ve cada paso
VÍCTIMA
Phishing/Roba-datos/Ataque por fuerza bruta
BOT ESTAFADOR
Retención obligatoria de 7 días
(Valve ve la transferencia)
LZT MARKET
A la venta por menos de 250 dólares de media
(Comprobadores de API activos)
COMPRADOR
Reventa / drenaje / spam
VÁLVULA
15 % de comisión por las skins
+ existencias congeladas
El periodo de retención de 7 días no es una medida de seguridad. Se trata de un periodo de análisis forense transparente que Valve decidió no aprovechar nunca.
DiagramaLa cadena lineal de robos que Valve podría haber interrumpido en cualquier momento desde marzo de 2016.Todas las transacciones aparecen en los registros de Steam. La acción fue una elección.

A Steam le encanta escudarse en la lucha contra el «duping» (duplicación de objetos) para justificar su negativa a devolver los objetos robados. Esto es una mentira descarada. La era del «duping» terminó en 2014. Con la introducción del plazo de retención de 7 días para los intercambios en diciembre de 2015 [14] (y su posterior endurecimiento), la logística del robo pasó a ser totalmente lineal: víctima -> bot del estafador (retención de 7 días) -> mercado negro.

¿Dónde está el engaño en todo esto? Si un estafador engaña a una víctima y le quita un skin raro, este queda en poder del bot. Valve bloquea ese bot. ¿Y entonces qué? El objeto no vuelve a la víctima. Queda bloqueado de forma permanente en el inventario del bot bloqueado. Valve retira el objeto de la circulación, creando una escasez artificial de objetos raros, lo que hace que los precios en el mercado suban directamente y aumenta los ingresos por comisiones de la empresa.

Esto no es justicia. Es una confiscación encubierta. En los sistemas financieros (como los que utilizan USDT), los fondos bloqueados se devuelven al propietario legítimo mediante un mecanismo de devolución de cargo. Steam sabe perfectamente cómo funciona una devolución de cargo cuando se trata de recargar su propio saldo con tarjetas dudosas: bloquean esas transacciones al instante. Pero cuando a un usuario le roban un artículo valorado en 5.000 dólares, Steam se lava las manos. Cierran las incidencias, amenazan con eliminar la cuenta y se niegan a revertir esa única transacción fraudulenta, lo que demuestra que su objetivo principal es apropiarse del bien para sí mismos.

9a. Ceguera forzada: cómo Valve oculta cientos de millones en activos confiscados

LA ARQUITECTURA JURÍDICA DE TRES NIVELES: por qué Valve ocultó los inventarios prohibidos
1. DESTRUCCIÓN DE PRUEBAS EN RELACIÓN CON DEMANDAS COLECTIVAS

Cuando los inventarios de las cuentas bloqueadas eran públicos, cualquier abogado podía consultar SteamDB, CSGO.exchange o Backpack.tf y obtener, en cuestión de segundos, un total verificado de los activos que Valve tenía en su poder. Esa cifra — entre 300 y 500 millones de dólares en activos de los usuarios bloqueados — es el elemento fundamental necesario para certificar una demanda colectiva. Valve cerró deliberadamente esta vía. Al confinar los inventarios en una «caja negra», eliminaron el registro de auditoría financiera independiente que los abogados de los demandantes necesitarían para cuantificar los daños y perjuicios a gran escala.

2. BLOQUEO DE LICENCIAS DE JUEGOS DE TERCEROS — INTERFERENCIA ILÍCITA

Cuando Valve bloquea una cuenta, le retira el acceso a los juegos de CD Projekt Red, EA, Ubisoft y miles de editoriales independientes — juegos cuyas licencias posee el usuario a través de dichos editores, no a través de Valve. Valve es un distribuidor y una pasarela de pago en esa cadena contractual, no un licenciante. Revocar una licencia perpetua concedida por un tercero —debido a una disputa en Steam Marketplace— es un caso de libro de Interferencia ilícita en un contrato. Según la Directiva de la UE sobre los derechos de los consumidores, bloquear el acceso a contenidos digitales de pago sin ofrecer un reembolso, cuando no se ha producido ningún incumplimiento relacionado con el producto en cuestión, constituye una violación directa de los derechos de propiedad del usuario en virtud de la licencia.

3. EL TRUCO DE LA «BASE DE DATOS DE SUSPENSIONES PERMANENTES»: imitación jurídica

Valve no indica «permanente» en la base de datos de bloqueos. Indica fechas concretas: 10 años, 25 años o el desbordamiento del sello de tiempo Unix de 32 bits — 19 de enero de 2038. No se trata de un lapsus técnico. Es una vía de escape jurídica.

En los ordenamientos jurídicos de derecho civil y con arreglo a la doctrina de la Unión Europea sobre los derechos fundamentales, las condiciones de uso de una empresa privada no puede imponer una privación permanente e irreversible de los derechos de propiedad sin revisión judicial. Al calificar una suspensión de 25 años como una «restricción de servicio a largo plazo», Valve puede alegar ante los tribunales: «Se trata de una medida de seguridad temporal, no de una sanción permanente». Mientras tanto, al usuario se le retira de hecho su cuenta y todas sus licencias durante el resto de su vida. Valve apuesta a que la mayoría de las víctimas se olvidarán del asunto, pasarán página o no sobrevivirán al periodo de suspensión. Se trata de una manipulación psicológica legal diseñada a nivel de la arquitectura de la base de datos.

La cuestión de los bienes no reclamados: En la mayoría de los estados de EE. UU. y de los países miembros de la UE, Los bienes que obren en poder de una entidad privada y a los que el propietario no haya tenido acceso durante un periodo de entre 3 y 5 años o más deben ser transferidos al Estado. en virtud de la legislación sobre bienes no reclamados. Las existencias congeladas de Steam —que Valve retiene durante años tras las expulsiones, lo que le reporta un beneficio económico indirecto a través de la escasez artificial— podrían constituir una retención ilegal de bienes que deberían ser transferidos al Estado. Ningún organismo regulador estatal ha exigido aún una rendición de cuentas. Cuando lo hagan, la «caja negra» de Valve se convertirá en su mayor lastre.

La excusa de Steam de «luchar contra la duplicación» no se sostiene en absoluto. El último fallo de seguridad confirmado relacionado con la duplicación de objetos se corrigió en 2014. Todas las medidas de suspensión y congelación aplicadas desde entonces han seguido una cadena lineal de robo —víctima → bot estafador → mercado → inventario congelado de Valve— sin ninguna justificación económica para la retención permanente de los activos. El único beneficiario de la congelación es la propia Valve, a través del aumento de los precios de los objetos, las comisiones infladas y la eliminación permanente de cualquier responsabilidad legal por lo que haya ocurrido con los bienes.

EL PRECEDENTE DEL ABSTRACTISM (JULIO DE 2018) — Prueba documentada de que Valve SÍ PUEDE anular intercambios
EL PLAN
Desarrolladores que utilizan el seudónimo Kirill_Killer34 pagaron la cuota de publicación de 100 dólares de Steam Direct para subir los juegos falsos «Abstractism» y «Climber». A continuación, crearon objetos en los inventarios de esos juegos que eran réplicas exactas, al píxel, de los objetos más caros de toda la economía de Steam: los de CS:GO AWP | La historia del dragón, Dota 2 Anzuelo «Garra de dragón», y TF2 Lanzacohetes Australium. Miles de jugadores vieron lo que parecía ser un «Dragon Lore» en la ventana de intercambio. El nombre del juego, «Climber», aparecía en letra pequeña. Entregaron objetos reales de gran valor a cambio de imágenes vacías de un juego sin importancia. Los juegos también contenían un minero oculto de Monero que se ejecutaba de forma silenciosa en los ordenadores de las víctimas.
LA RESPUESTA DE VALVE: la confesión de oro
Cuando se destapó el escándalo en Reddit («Los desarrolladores de juegos de baja calidad de Steam Direct están creando objetos falsos de TF2, DOTA 2 y CS:GO»), desarrollador oficial de Valve Tony Paloma (u/Drunken_F00l) apareció en el hilo. Valve retiró los juegos, bloqueó a los desarrolladores, introdujo banners de advertencia en las transacciones («Nunca has jugado a este juego») y —lo más importante— Se confirmó oficialmente que a las víctimas que hubieran perdido objetos antes de que se colocaran los carteles de aviso se les devolverían dichos objetos. Los usuarios confirmaron haber recuperado sus artículos. La reversión se llevó a cabo. A gran escala. Sin afectar al sistema económico.
LA REFUTACIÓN LÓGICA DE LA ALEGACIÓN DE «IMPOSIBILIDAD TÉCNICA» DE VALVE
HECHO 1En julio de 2018, Valve anuló miles de transacciones fraudulentas relacionadas con objetos del nivel «Dragon Lore». La economía no se derrumbó. No se produjo ninguna duplicación masiva. La anulación funcionó.
HECHO 2Desde 2016, cuando los usuarios pierden objetos a causa de estafas de tipo «API», de phishing o de secuestro de cuentas mediante programas de robo de información, el servicio de asistencia de Steam responde: «No es posible restaurar el elemento y esto podría dar lugar a una duplicación».
CONCLUSIÓNLa capacidad técnica existe y ya se ha puesto en práctica. La variable no es la capacidad técnica. La variable es quién tiene la culpa. En 2018, el propio proceso de moderación de Valve falló (aprobaron los juegos falsos). La exposición a la responsabilidad civil fue directa y enorme. Se activó la función de reversión. Cuando los estafadores de «API» te vacían el inventario porque Valve se niega a aplicar un parche para la detección de anomalías, Valve no tiene la culpa según su propia versión de los hechos, por lo que la función de reversión permanece desactivada. Tu «Dragon Lore» queda bloqueado. Valve se queda con el 15 % cuando lo revende.
Fuente primaria: Hilo de Reddit r/Steam · «Desarrolladores de juegos de baja calidad de Steam Direct crean objetos falsos de TF2, DOTA2 y CS:GO» — Confirmación oficial de un desarrollador de Valve por parte de u/Drunken_F00l. Archivado. Sujeto a citación judicial. No se trata de una especulación, sino de una declaración documentada y oficial de un empleado de Valve identificado por su nombre, en la que confirma que las anulaciones de transacciones son técnicamente posibles y que se llevaron a cabo. Su postura actual de que es «imposible» es una mentira demostrable.
EL MECANISMO DE CONFISCACIÓN AL 100 %: por qué una comisión del 15 % es una cifra errónea
Paso 1
Fiat entra en el capital de Valve
El usuario recarga su monedero con dólares reales. Ese dinero se ingresa en la cuenta bancaria de Valve de forma inmediata y definitiva. Los fondos del monedero de Steam no se pueden retirar. Valve ya dispone del 100 % del dinero.
Paso 2
Piel = Pago aplazado digital
El objeto del inventario es un pagaré digital. Valve debe un activo virtual al titular. Mientras está en circulación, conserva su poder adquisitivo dentro del ecosistema. Valve tiene un pasivo en su libro mayor interno.
Paso 3
Prohibición = Ruptura forzada
Bloquear la cuenta. El pagaré digital se destruye. La responsabilidad interna de Valve desaparece. ¿Y el dinero real que respaldaba el artículo? Ya está en las cuentas de Valve. Valve se queda con el 100 %. Esto es lo que se conoce como «caducidad corporativa»: es lo mismo que la caducidad de una tarjeta regalo, pero obligado por una decisión de prohibición unilateral.
LA ARITMÉTICA DE LA CONFISCACIÓN AL 100 %
Modelo del 15 % (según afirma Valve):
Un estafador vende un «Dragon Lore» robado en el Mercado de la Comunidad. Valve se lleva una comisión del 15 % = 300 dólares por un skin de 2.000 dólares.
Modelo al 100 % (lo que ocurre realmente):
Valve bloquea el bot estafador. Dragon Lore queda congelado para siempre. Valve elimina una deuda virtual de 2.000 dólares. El comprador original pagó 2.000 dólares reales en moneda fiduciaria. Valve se queda con los 2.000 dólares. Comisión: 100%.
La comisión del 15 % de Community Market no es la fuente de beneficios. Es solo ruido. El motor real Es el ciclo de «bloqueo y congelación»: los usuarios inyectan dinero fiduciario en el sistema bancario de Valve para adquirir activos virtuales; esos activos se destruyen mediante el bloqueo, y el dinero fiduciario se queda ahí. A Valve no le importa si el inventario bloqueado pertenece a un estafador o a un usuario legítimo. Bloquear 100 000 dólares en objetos borra 100 000 dólares del pasivo virtual de Valve, al tiempo que deja los 100 000 dólares originales en su cuenta bancaria. Esto no es una medida de seguridad. Se trata de una apropiación arbitraria unilateral sin proceso judicial.
Clasificación jurídica: En las finanzas tradicionales, ingresos por roturas (los saldos de tarjetas regalo no reclamados, los puntos de fidelidad caducados) está regulado en la mayoría de las jurisdicciones: las empresas deben dar a conocer esta información y, tras un plazo legal, suelen transferirla al Estado. La anulación forzosa que lleva a cabo Valve mediante las prohibiciones es ni revelados ni confiscados. No se clasifica como nada en absoluto: queda oculto bajo el término genérico de «aplicación de las condiciones de servicio». Según las directivas contables de la UE y los PCGA de EE. UU., los ingresos por roturas significativas no revelados pueden constituir una tergiversación financiera en cualquier documento presentado públicamente. Dado que Valve es una empresa privada y no presenta estados financieros públicos, este pasivo se ha ido acumulando sin que nadie lo haya cuestionado durante una década.
Demostración interactiva: Recuperación de activos — Protocolo Tether frente a la plataforma Steam

Comparativa: cómo Tether recuperó 10 000 dólares USDT (ataque a Bybit) frente a cómo respondió el servicio de atención al cliente de Steam ante un robo idéntico. Haz clic en «EJECUTAR» para simular ambos casos.

10. Un campo de entrenamiento para las estafas a escala mundial

PhishDestroy Lleva rastreando estafas desde 2018. Conocemos su funcionamiento interno. Steam se convirtió en la principal incubadora de ciberdelincuentes. Los adolescentes de entre 14 y 19 años que empezaron con ataques primitivos de fuerza bruta y distribuyendo programas de robo de credenciales a través de servidores falsos de TeamSpeak han crecido. Hoy en día, esas mismas personas utilizan las técnicas que perfeccionaron para atacar el sector de la Web3 (Uniswap) [26] y las redes corporativas.

Valve ha fomentado esta tendencia en esta generación. Su negativa a sancionar, su ceguera y su codicia han demostrado a los estafadores menores de edad que robar es seguro. Y la empresa subcontratada de habla rusa, que juega a hacer justicia e impone sanciones permanentes sin dar explicaciones (escudándose en la confidencialidad de los algoritmos del VAC), no hace más que reforzar esta impunidad.

14–19
Edad en la que lo hizo por primera vez
Se ha puesto en marcha una estafa en Steam
Web3
Formado en Steam
los delincuentes fueron los siguientes
0
Procesamientos judiciales
Asistido por vapor
La trayectoria profesional: Phishing en Steam → robo del inventario de CS:GO → distribución de programas de robo de información → drenaje de criptomonedas → ransomware corporativo. Valve no solo no logró detener esta cadena de eventos, sino que financió su primera fase con total impunidad y recompensas sin ningún tipo de obstáculo.

10a. El contraste de Twitch: ¿qué ocurre cuando una plataforma decide plantar cara?

Valve afirma que es imposible combatir el phishing a gran escala. La comparación con Twitch demuestra que eso es mentira.

LA ESTAFA DE LAS RETRANSMISIONES FALSAS EN TWITCH… y cómo Twitch le puso fin

Durante un tiempo, Twitch se vio inundado de retransmisiones falsas de «sorteos de skins de Steam» en las que se suplantaba la identidad de jugadores profesionales de esports; todas ellas se llevaban a cabo Estafas y phishing en Steam como su principal contenido. Las retransmisiones acumularon más de 20 000 espectadores falsos mediante tráfico comprado. PhishDestroy documentó el desarrollo de la campaña e informó activamente al respecto.

RESPUESTA DE TWITCH (REAL)
  • Bloqueo inmediato del canal en caso de denuncia
  • Restricciones de grupos de servidores proxy: rangos completos de direcciones IP bloqueados
  • Cambio en el algoritmo: ordenar por interacción, no por el número bruto de espectadores
  • Condiciones para la suspensión automática: nueva cuenta + inicio de una retransmisión + pico inverosímil de espectadores
  • Se han eliminado unos 45 000 canales a lo largo de la campaña
  • Se han denunciado y eliminado unos 2.000 dominios
CURVA DE DEGRADACIÓN OBSERVABLE
20 000 espectadores · expulsión
10 000 · expulsión
3K · expulsión
Muerto
Cada retransmisión sucesiva llegó a un número menor de espectadores antes de su finalización. La campaña se fue apagando poco a poco en cuestión de meses.
Observación crítica: Twitch estaba peleando Estafas en Steam — ni el robo de cuentas de Twitch, ni el fraude con artículos virtuales de Twitch. Destinaron importantes recursos —moderación humana, sistemas de expulsión automática, cambios en los algoritmos— para proteger a sus usuarios de una estafa que se lucraba a través de un otra plataforma. Twitch se preocupó lo suficiente por sus usuarios como para luchar contra las estafas de Steam. Steam nunca se ha preocupado lo suficiente por sus usuarios como para luchar contra las estafas en Steam.

Esta comparación echa por tierra la última defensa que podría esgrimir Valve: que el problema es demasiado grande y evoluciona demasiado rápido como para combatirlo a gran escala. Twitch ha demostrado que unas medidas decididas y específicas por parte de la plataforma logran debilitar y acabar con sofisticadas operaciones fraudulentas en cuestión de meses. Steam ha contado con las mismas herramientas, más recursos y un interés económico directo en proteger a los titulares de las cuentas… desde hace más de una década. La decisión de no actuar siempre fue una elección.

EPIC GAMES — SEGUNDO EJEMPLO: BLOQUEO ACTIVO EN TIEMPO REAL

Mientras que Valve cobra una comisión del 15 % por las cuentas de Steam robadas, Epic Games ha adoptado un enfoque opuesto. En el momento de realizar esta investigación, LZT Market muestra una notificación del sistema activa para la categoría «Fortnite/Epic Games»: «Epic Games (funcionalidad parcialmente desactivada: es posible que no se puedan realizar la carga de datos de la cuenta ni la verificación)» — lo que significa que el sistema de fondo de Epic detecta y bloquea de forma activa los sistemas automatizados que utiliza LZT para validar y publicar cuentas robadas. Epic no solo lucha contra los estafadores, sino que combate la propia infraestructura del mercado, en tiempo real.

EL ENFOQUE DE EPIC GAMES
  • Bloquea de forma activa los puntos finales del verificador de cuentas de LZT Market API
  • Los sistemas contra la automatización detectan y desactivan la validación masiva de cuentas
  • Desactivación en tiempo real de los procesos de carga de cuentas robadas
  • Resultado: la categoría «Fortnite» en LZT aparece como «parcialmente desactivada»
EL «ENFOQUE» DE VALVE
  • «API» de Steam sigue estando totalmente abierto a los verificadores de cuentas de LZT Market
  • No hay límite de frecuencia en las solicitudes de validación masiva automatizadas
  • No se han detectado claves de tipo «API» procedentes de LZT
  • Resultado: Steam es la categoría más grande y activa de LZT.

Referencia: La dependencia del sector del robo de información respecto a las credenciales de videojuegos queda documentada en Infostealers.com: «El futuro de la ciberdelincuencia en 2025» — Teniendo en cuenta que las cuentas de videojuegos se encuentran sistemáticamente entre los objetivos más valiosos para los programas de robo de información. Las contramedidas activas de Epic Games demuestran que se trata de un problema que tiene solución. La inacción de Valve es una decisión estratégica, no una limitación técnica.

11. Prueba de ceguera conveniente

CRONOLOGÍA DE LA INACCIÓN DELIBERADA — Fechas clave: Valve lo vio todo y optó por guardar silencio
2014
Se ha corregido el último fallo de duplicación de objetos confirmado. En 2015 se introdujeron las retenciones en los intercambios. A partir de este momento: Cada congelación es un robo, no una protección contra la duplicación.
2016–2018
Durante años se han publicado enlaces directos a perfiles de Steam robados en mercados negros. Un script de 10 líneas habría podido detectar las cuentas comprometidas. Valve lo vio. No hizo nada.
2018 (ABSTRACTISM)
Valve demuestra que SÍ puede revertir las transacciones (a escala de Dragon Lore). La función existe. Es desactivado por motivos normativos cuando el robo no es culpa de Valve.
2024–2026
LZT Market gestiona millones de cuentas robadas. Steam API las valida de forma activa. Valve se lleva un 15 % de las reventas de skins. Inacción deliberada confirmada por más de ocho años de pruebas documentadas.

Existe un hecho irrefutable que demuestra que Valve encubrió deliberadamente los mercados negros. Durante años —y subrayamos, años— se publicaron enlaces directos y abiertos a perfiles de Steam robados en las páginas de los mercados clandestinos. Valve no necesitaba investigaciones complejas. Un script de diez líneas podría haber analizado la base de datos del mercado una vez por minuto y haber colocado una «etiqueta roja» (KT) en las cuentas comprometidas, a la espera de que el propietario legítimo las verificara.

Esto no sucedió. Millones de transacciones se llevaron a cabo al amparo de una «ceguera conveniente». Solo recientemente los mercados han empezado a ocultar datos (a través de Steam Preview) para ocultar perfiles a los investigadores independientes y eludir la configuración de privacidad. Pero la historia lo recuerda todo. Valve podría haber acabado con este mercado de un solo clic. En lugar de eso, optó por quedarse con lo mejor.

12. Huella digital: por qué actuar como intermediario en los mercados no salva a Valve

El mecanismo defensivo más reciente de los mercados paralelos —el uso de enlaces proxy a través de Steam Preview— es utilizado por Valve como una excusa más para justificar su inacción. La empresa finge que ahora les resulta «más difícil» identificar los perfiles robados. Esto es una mentira absoluta. Para los sistemas de seguridad de Valve, una cuenta puesta a la venta sigue siendo tan transparente como el cristal.

Identificación mediante huella digital: El volcado previo del mercado publica abiertamente las fechas y los importes exactos de las compras (por ejemplo, -2,85 EUR del 15 de junio de 2026), la fecha exacta de registro y el saldo. En la base de datos de Valve no existen físicamente dos cuentas con un historial de transacciones idéntico. Una sencilla consulta SQL desde el servicio de asistencia localiza este perfil en milisegundos, incluso si el enlace directo al mismo está oculto tras un proxy.

API Anomalías y patrones de interceptación: Para generar una vista previa, el verificador del mercado negro consulta el sistema de gestión de cuentas de Steam (API). En la propia cuenta, se desencadena en ese momento una reacción en cadena característica: cambio de correo electrónico, restablecimiento de contraseña, volver a vincular Steam Guard y una solicitud simultánea de valoración del inventario, todo ello en tan solo unos minutos. Todo esto ocurre desde direcciones IP de granjas de proxies conocidas.

HUELLA DIGITAL: lo que revela una sola consulta SQL sobre una cuenta que figura en LZT
Historial de transacciones
Fechas exactas de compra + importes (e.g. −2,85 EUR · 15 de junio de 2026). No hay dos cuentas con un historial idéntico. Localiza la cuenta en milisegundos.
Fecha de inscripción + saldo
La fecha exacta de creación y el saldo actual del monedero se pueden ver en la vista previa del volcado. Si se combinan con las transacciones, se obtiene una huella digital única.
API cadena de anomalías
Consulta de Checker → cambio de correo electrónico → restablecimiento de contraseña → volver a vincular Guard → valoración de inventario. Todo desde direcciones IP de una granja de proxies. Visible para Valve en tiempo real.
La respuesta de Valve
Ninguna. La cuenta sigue apareciendo en la lista. Se vende. Se revende. Valve se lleva el 15 % de cada transacción de skins que se realice a partir de ese momento.
El uso de proxies de Steam a través de mercados paralelos no elimina esta huella digital. Solo elimina el enlace directo. La firma de la transacción sigue siendo totalmente legible en la propia base de datos de Valve, a la que puede acceder cualquier empleado del servicio de asistencia mediante una consulta estándar.

13. La evolución de la interceptación: de SSFN a «Pass-the-Cookie» y JWT

El delito más grave de Valve no es el robo de skins. Es el hecho de que facilite deliberadamente la propagación de software malicioso y la financiación de redes de bots a escala mundial a través de vulnerabilidades en su propia arquitectura.

Durante mucho tiempo, el principal vector para la interceptación de sesiones fueron los archivos SSFN [27]. Hoy en día, el sector ha avanzado: los ataques se han orientado hacia el secuestro de cookies de sesión web y tokens JWT (JSON Web Tokens) [21]. La arquitectura de las estafas se ha vuelto más sofisticada: los atacantes han aprendido a validar estos tokens de forma local, sin realizar solicitudes directas a los servidores de Steam, lo que hace que dichos ataques resulten invisibles para los primitivos sistemas antifraude de Valve, siempre que dichos sistemas no estén configurados para una supervisión estricta (y no lo están).

El funcionamiento técnico es el siguiente:

Paso 1. La infraestructura de confianza como cadena de montaje gratuita: dado que un solo token robado suele ser insuficiente para desvincular por completo una cuenta protegida, los atacantes extraen otro recurso de la sesión obtenida: la confianza. Un script obtiene acceso a los chats de la víctima y envía enlaces de phishing o instaladores de virus a toda la lista de contactos. Steam pone amablemente a disposición de los hackers su infraestructura P2P interna como un motor perfecto y gratuito para la expansión geométrica de las redes de bots.

Paso 2. Negligencia criminal (incumplimiento de la UEBA): Ya se trate de un SSFN obsoleto vinculado a un hardware específico o de modernas cookies de sesión, Steam detecta el 100 % de las anomalías. Cuando un token emitido legítimamente para un ordenador, por ejemplo, en Moscú, inicia de repente actividad desde un servidor dedicado en Alemania, cualquier empresa normal (tomemos como ejemplo a Google) cerraría al instante la sesión y emitiría una alerta roja: «Sesión comprometida. Tu ordenador está infectado con un programa de robo de información». Steam no hace esto. Permite que el bot recorra toda la lista de amigos, infectando cientos de nuevos equipos.

Demostración interactiva: Motor de propagación P2P de JWT
JWT_PROPAGATION_ANALYSIS_ENGINE
SESIÓN: GRAPH_DEPTH: 2 NODES_COMPROMISED: 1 PROTOCOLO: JWT_P2P_RELAY ENGINE_CLOCK:
MARCA DE FECHA Y HORA STEAM_ID64 JWT_HASH VECTOR_DE_ATAQUE ESTADO

Demostración de cómo un único token JWT comprometido se propaga a través de la infraestructura de red P2P de amigos de Steam.

Paso 3. Daño global (colapso corporativo): Aquí es donde reside la principal amenaza para todo Internet. Como Steam no avisa al usuario de la interceptación de la sesión, la persona sigue sentada frente a su ordenador comprometido. Si hubiera recibido una alerta, borraría inmediatamente el sistema operativo. Pero Steam guarda silencio. Esa misma persona, desde ese mismo ordenador infectado, sigue accediendo a la VPN de su empresa, al correo electrónico del trabajo y a sus carteras de criptomonedas.

Al ignorar las anomalías relacionadas con la interceptación de sesiones, Steam no solo está permitiendo el robo de píxeles del juego. También está ocultando al usuario el hecho de que hay un programa de robo de información ejecutándose en su sistema. Esta ceguera corporativa conduce directamente a filtraciones masivas de datos corporativos y a vulneraciones de la infraestructura, con daños que ascienden a millones de dólares.

Paso 4. Desenmascarando la mentira: los datos de los abogados

Valve suele escudarse en la excusa de que supuestamente «carece de capacidad técnica» para rastrear cadenas complejas de robos, o de que «la culpa es del usuario» por el fallo de seguridad. Sin embargo, el caso de los documentos de sus abogados europeos (Taylor Wessing) [9], que no fueron censurados correctamente y que nosotros descubrimos, demuestra lo contrario.

En los datos sin censurar de la solicitud de la Ley de Protección de la Privacidad en Internet (GDPR) [10], pudimos ver claramente que Valve registra absolutamente todo. Recopilan datos de telemetría detallados sobre el hardware, las direcciones IP, el historial de cambios de dispositivos y los patrones de comportamiento. Saben en el momento en que se secuestra una cuenta. Detectan la ejecución de programas de robo de información y de envío de spam. Disponen de todas las herramientas necesarias para el bloqueo automático y la emisión de una «etiqueta roja». Su inacción es una decisión corporativa consciente.

Paso 5. Motivos reales: por qué esto beneficia a Valve

La mentira sobre la «imposibilidad técnica» esconde un frío cálculo económico.

Optimización de los costes de asistencia técnica mediante scripts: bloquear una sesión sospechosa implica recibir una solicitud de un usuario que hay que tramitar. Resulta más rentable simplemente ignorar el incidente. Steam se basa en una lógica de scripts primitiva que los estafadores conocen a la perfección y aprovechan. Es probable que el personal de atención al cliente de habla rusa lea estos algoritmos, pero no para corregir las vulnerabilidades. Emitir una «etiqueta roja» no requiere horas de trabajo si el algoritmo está correctamente configurado. Anteriormente, una «etiqueta roja» podía eliminarse automáticamente simulando la recuperación desde una nueva IP a través de una VPN. Ahora, los tiempos de tramitación de los tickets se alargan deliberadamente para disuadir a los usuarios de ponerse en contacto con el servicio de atención al cliente. Y la capacidad de un empleado del servicio de asistencia para cerrar unilateralmente un ticket sin resolver es la cúspide del cinismo corporativo.

El ciclo del dinero: una cuenta pirateada que haya agotado su lista de amigos con spam acabará recibiendo una suspensión por VAC o una expulsión de la comunidad. La víctima (o sus contactos engañados) crea una nueva cuenta y vuelve a comprar los mismos juegos. La empresa obtiene el doble de ingresos de un solo usuario.

Simbiosis con el mercado negro: cuantas más cuentas se roban, más rápido giran los engranajes de LZT Market y otras plataformas de intercambio para hackers. Paradójicamente, esta actividad en la sombra mantiene el interés de una enorme audiencia (especialmente en regiones donde florece la industria de las trampas). Y cualquier transacción posterior que implique skins robadas sigue reportando a Valve el porcentaje de comisión que le corresponde.

POR QUÉ STEAM ES EL OBJETIVO N.º 1 DE LOS LADRONES DE INFORMACIÓN — Y POR QUÉ STEAM LO SABE

Las cuentas de Steam están a la altura de los monederos de criptomonedas como objetivos prioritarios para los operadores de programas de robo de información, pero con una diferencia fundamental. Para acceder a un monedero de criptomonedas se necesita la clave privada. Para acceder a una cookie de sesión de Steam, solo se necesita la cookie. La cookie de sesión de Steam tiene una duración de 200 días y se actualiza automáticamente. No se puede eludir la autenticación de dos factores. No se pueden interceptar los SMS. No se puede utilizar la fuerza bruta. La cookie es la cuenta. Si un ladrón la encuentra en la carpeta de perfiles del navegador, la cuenta ya está perdida.

Por qué Steam es la joya de la corona para los ladrones
  • Cookie con renovación automática de 200 días — no es necesario volver a autenticarse
  • Archivos SSFN (antiguos) → Tokens JWT (actuales) — ambos portátiles
  • Steam no está pensado para ser portátil — pero nadie hace cumplir esta norma
  • Red de amigos — Cuenta pirateada = envío gratuito de spam a cientos de contactos
  • Código PIN familiar — Número de 4 dígitos, descifrado mediante un ataque de fuerza bruta en 20-30 segundos
  • Registros de Stealer = carpeta de cookies + contraseñas + autocompletar + R code si se encuentra
  • Valor del tráfico — Comunidad de Steam + amigos = vector de phishing viral
Lo que Steam ve… y pasa por alto
  • Nueva huella digital del dispositivo utilizando la sesión existente
  • Nueva dirección IP — a menudo, un conjunto de proxies de un centro de datos
  • Miles de solicitudes de verificación de cuentas procedentes de una misma dirección IP
  • Patrones de solicitud no humanos (proceso automatizado)
  • Sesión activa simultáneamente desde ubicaciones geográficamente imposibles
La respuesta de Steam a todo lo anterior: Nada. No se cierra la sesión. No hay ninguna alerta de anomalía. No llega ningún correo electrónico. No hay ninguna notificación push. La sesión sigue activa.
Algo que a Steam le costaría prácticamente nada implementar

Una notificación push o un correo electrónico: «Se ha accedido a tu sesión de Steam desde un nuevo dispositivo y una nueva dirección IP. Si no has sido tú, haz clic aquí para cerrar todas las sesiones y comprueba si hay malware en tu ordenador». Microsoft lo hace con OneDrive. Google lo hace. Apple lo hace. Incluso las plataformas de intercambio de criptomonedas de nivel medio lo hacen. Si Steam enviara esta alerta correctamente, como mínimo la mitad de las víctimas activas de programas de robo de información que tuvieran algo de valor en sus cuentas recibirían la advertencia a tiempo. Steam dispone de la huella digital de todos los dispositivos. Todo el historial de IP. Todos los registros de comportamiento. Implementar esto le llevaría a un desarrollador un solo sprint. Aún no lo han construido.

Microsoft
Alertas sobre nuevos dispositivos o direcciones IP para OneDrive y Outlook. Sesión vinculada al dispositivo. Cierre automático en caso de anomalía.
✓ Protege a los usuarios
Epic Games
Bloquea de forma activa los programas de detección de API de LZT Market. La subida y verificación de cuentas se desactivan en tiempo real.
✓ Se enfrenta al mercado
Steam / Valve
Detecta un nuevo dispositivo, una nueva dirección IP y solicitudes automatizadas masivas. No se genera ninguna alerta. No se cierra la sesión. No se toma ninguna medida.
✕ Inacción deliberada

También está la cuestión de Telegram. Si se utiliza una sesión robada de Telegram desde un nuevo dispositivo, la arquitectura de sesión única de Telegram cierra la sesión tanto del atacante como de la víctima simultáneamente; el conflicto interrumpe la sesión. Steam no cuenta con esa protección. Una sesión robada de Steam coexiste con la original de forma indefinida. La víctima nunca se entera.

La «filtración» de 90 millones de cuentas (2025): Según algunas informaciones, 90 millones de cuentas de Steam quedaron expuestas a través de una pasarela SMS de Twilio. Lo que esto significa en realidad es que alguien registró 90 millones de cuentas utilizando un servicio de SMS conectado a API —un registro masivo automatizado con números desechables—. Valve prohíbe la automatización. Valve prohíbe el registro masivo. Sin embargo, existían 90 millones de cuentas registradas automáticamente. Valve las incluye en sus estadísticas de usuarios. Bloquea las cuentas activas con valor real. No bloquea de forma masiva los registros de bots evidentes. Las cifras sirven para las relaciones públicas. Las prohibiciones sirven para el modelo de ingresos.

14. El comercio con vidas: lo que Steam vende realmente por 2 dólares

Valve afirma que se preocupa por la privacidad. Pero, ¿qué recibe realmente un atacante que ha comprado un perfil suplantado en el mercado por un par de dólares? Steam no le mostrará el número completo de la tarjeta de crédito, pero sí le proporcionará algo mucho más valioso para la ingeniería social.

Con una sesión activa (SSFN, cookies o JWT), un hacker puede obtener la dirección de facturación guardada con solo unos clics: el nombre, los apellidos, la ciudad y el código postal reales de la víctima. A través del panel de datos integrado de Steam, obtienen acceso al historial de direcciones IP y a enlaces a otras plataformas (Twitch, Xbox). Y si revisas el historial de tickets de soporte, encontrarás archivos de recibos bancarios sin censurar y fotos de claves de activación de discos físicos que los usuarios enviaron para su verificación.

QUÉ CONTIENE REALMENTE UNA CUENTA DE STEAM DE 0,08 DÓLARES: MÁS ALLÁ DE LOS OBJETOS DEL JUEGO
DATOS PERSONALES DE LOS NIÑOS
Nombre, apellidos, dirección particular y código postal: datos extraídos de recibos y tickets de asistencia. Los menores suelen facilitar su dirección particular cuando solicitan ayuda con las claves de activación.
HISTORIAL DE DIRECCIONES IP
Registro completo de direcciones IP domésticas e identificadores de hardware. Revela la red doméstica, el proveedor de servicios de Internet y la geolocalización. Objetivo directo de ataques de spear-phishing y —en zonas de conflicto— de riesgo físico.
FOTOS PERSONALES Y CHATS
A través de los tickets de asistencia: fotos de claves de CD, recibos, fotos familiares. Los archivos de los chats privados guardan años de conversaciones: enlaces a cuentas en redes sociales, contraseñas, datos familiares.
ACCESO MULTIPLATAFORMA
El perfil de Steam está vinculado a Twitch, Xbox, Discord y YouTube. Una sesión JWT activa permite acceder a las credenciales compartidas. Un ordenador infectado supone el acceso a la VPN corporativa, al correo electrónico y a los monederos de criptomonedas.
Los propios registros de «GDPR» de Valve confirman que recopilan toda esta información. Cuando se vieron obligados a facilitar datos en virtud del artículo 15 de la Ley de Privacidad de las Comunicaciones Electrónicas de 1998 (GDPR), entregaron huellas de hardware, historiales de direcciones IP y registros de comportamiento, y luego intentaron ocultarlos con una capa negra superpuesta en el PDF. Taylor Wessing no ocultó nada. Los datos eran totalmente legibles. Al menos cinco partes tuvieron acceso a ellos antes de que el propietario original los recibiera.

Pero lo más alarmante son los registros de chat. Vemos cómo Valve lleva años almacenando cuidadosamente archivos sin cifrar de correspondencia personal. En esos archivos, los adolescentes dejan enlaces a sus cuentas reales en redes sociales, comparten sus problemas y envían contraseñas de servidores locales y direcciones IP domésticas. Al negarse a restablecer de inmediato las sesiones pirateadas y al encubrir a los ladrones de información, Steam expone, de hecho, las historias de vida y la seguridad digital de los usuarios en los escaparates de los mercados negros.

14a. El «expediente digital» de 1,60 dólares: cómo Steam vende las vidas de los niños a los mercados negros

Cuando Valve habla de la seguridad de las cuentas, se refiere al valor del inventario. Pero el verdadero precio de un perfil robado no se mide en píxeles. Para millones de adolescentes, Steam no es una tienda, sino su principal red social. En ella se guardan sus logros, sus secretos, sus relaciones y sus primeros amores.

Cuando un hacker roba una cuenta y la pone a la venta sin más en LZT Market por 150 rublos (aproximadamente 1,60 dólares), el comprador no solo obtiene acceso a los juegos. Reciben un archivo sin cifrar con toda la vida de un niño.

CHATS, FOTOS Y VIDA PRIVADA

Steam almacena gigabytes de mensajes personales. Los adolescentes utilizan el cliente del juego para comunicarse a diario: confesiones, discusiones, planes de futuro. Hay casos documentados en foros clandestinos que muestran archivos de registros filtrados que contienen fotos personales e íntimas de menores. Valve no modera este contenido, no aplica cifrado de extremo a extremo y permite que los piratas informáticos se hagan con toda la información de una sola vez mediante una exportación.

DIRECCIONES IP Y AMENAZA FÍSICA

Cuando los adolescentes juegan juntos en servidores privados, publican direcciones IP domésticas y puertos abiertos directamente en el chat de Steam. Estos datos permanecen en registros sin cifrar durante años. Para quien compra una cuenta robada, se trata de una base de datos ya preparada para llevar a cabo ataques DDoS, phishing dirigido, escaneo de redes domésticas… o golpear con la mano. La amenaza digital se convierte en física en cuestión de minutos.

EL ABSURDO DE LAS CLAVES DE CD

Cuando un niño pierde su vida social, el servicio de atención al cliente de Steam solicita una foto de la clave de CD de un juego que le han regalado Hace 10 años. Una empresa que almacena huellas de hardware, datos de geolocalización y años de datos de comportamiento obliga a un adolescente a rebuscar en un vertedero en busca de una caja de cartón. Esto no es un sistema de seguridad. Es un mecanismo diseñado deliberadamente para denegar legalmente la ayuda.

► Con 150 rublos (1,60 dólares) en LZT Market puedes comprar: sesión activa de Steam • registros de chat privado de varios años • historial de direcciones IP domésticas • cuentas vinculadas de Twitch, Xbox y Discord • ciudad y código postal de facturación • lista de amigos (más de 200 personas) • historial completo de tickets de asistencia • huella digital del hardware (para ataques de «credential stuffing» contra VPN corporativas). No se trata de una cuenta de videojuegos. Es un expediente completo de inteligencia personal sobre un menor.
INFRACCIÓN DE LA COPPA — LEY DE PROTECCIÓN DE LA PRIVACIDAD DE LOS NIÑOS EN INTERNET
$50,000+
Sanción de la FTC
por infracción
<13
Edad mínima
La ley COPPA regula
Más de 70 millones
Cuentas vendidas
a través de la vida útil de LZT
LO QUE EXIGE LA COPPA — LO QUE IGNORA STEAM
La ley COPPA exige
  • Consentimiento parental verificable antes de recopilar datos de menores de 13 años
  • Política clara de conservación y supresión de datos
  • No se compartirán los datos personales identificativos de los menores con terceros sin consentimiento
  • Minimización de datos: recopilar solo lo necesario
La práctica real de Steam
  • Historial de direcciones IP, geolocalizaciones, huellas de hardware: registrados desde el primer día
  • Los archivos de los chats privados se conservan durante años sin ningún mecanismo de eliminación
  • Datos personales compartidos con un servicio de asistencia externalizado (confirmado por Taylor Wessing)
  • Los tokens de sesión de JWT que contienen datos de los usuarios se filtran a través de cuentas comprometidas hacia foros clandestinos
Los cálculos que utiliza la FTC: Cada dato relativo a un niño concreto que se recopile, trate o transfiera sin el consentimiento verificable de los padres constituye un infracción independiente de la COPPA, lo que conlleva una sanción administrativa de 50 000 dólares o más. Steam no verifica la edad de los nuevos usuarios. No exige el consentimiento de los padres. Almacena años de registros de chat, historiales de direcciones IP y perfiles de comportamiento, y luego permite que esos datos salgan de la plataforma a través de tokens JWT comprometidos que acaban en los anuncios de LZT Market por 1,60 dólares.
Multiplica las cuentas de la FTC: A lo largo de su trayectoria, se han vendido 70 millones de cuentas en LZT. Según una estimación estadísticamente conservadora, la proporción de usuarios menores de 13 años se sitúa entre el 10 % y el 15 % de la base de jugadores de Steam, según datos facilitados por la propia plataforma. Eso supone Entre 7 y 10 millones de posibles infracciones de la COPPA. A 50 000 dólares por cargo, la responsabilidad civil asciende a $350 billion to $500 billion — antes de «GDPR», antes de las acciones de los fiscales generales estatales, antes de las demandas colectivas. La cifra no es real, porque su aplicación es una cuestión política. Pero la responsabilidad existe estructuralmente, y Valve nunca ha llevado a cabo ni una sola auditoría de la COPPA.

16a. Análisis industrial: Open API de Valve como plataforma para seleccionar víctimas

¿Cómo sabían los estafadores a quién dirigirse? ¿Cómo es que los niños se convirtieron en víctimas a escala industrial? Porque Valve dejó las puertas de su base de datos totalmente abiertas.

LA ÉPOCA DE HATLER — El «API» de vapor como escáner de víctimas industriales

Durante años, los operadores del mercado negro utilizaron software especializado (entre el que se incluían herramientas como Hatler) para analizar a los usuarios de Steam a escala industrial a través de la interfaz de programación de aplicaciones (API) abierta de Valve. Los estafadores configuraron los filtros del mismo modo que una plataforma minorista configura las búsquedas de productos:

Filtro: Miembros del grupo. Analiza a todos los miembros de una comunidad de videojuegos concreta. Dirígete a los seguidores de un streamer popular.
Filtro: Valor de inventario. Busca a todos los usuarios con inventarios abiertos que contengan objetos de nivel «Covert» de CS:GO o «Arcanas» de Dota 2.
Filtro: Estado en línea. Buscar todos los usuarios que estén activos en este momento. Ventana óptima para el phishing: ahora mismo.
Solución de reserva basada en la fuerza bruta. Cuando la selección basada en grupos resultaba insuficiente, los escáneres aplicaban un ataque de fuerza bruta a los rangos de SteamID: 20 millones de identificadores a la vez, a través de proxies públicos baratos. A Valve no le supuso ningún problema.
LA MÁQUINA DEL BOTNET: 300 000 bots, millones de mensajes, ninguna medida
300 000
Bots por
explotación agrícola en activo
10-30 000
Bots por unidad
operador
M/día
Phishing idéntico
mensajes enviados

Valve afirma disponer de «algoritmos avanzados». ¿Cómo es posible que un algoritmo avanzado no detecte 300 000 cuentas que envían millones de mensajes idénticos ¿A los mismos objetivos, a la misma hora, desde los mismos rangos de direcciones proxy, todos los días? No falla. Simplemente lo ignora. Todo el daño real causado a la infraestructura de phishing lo provocaron proyectos independientes como PhishDestroy, y no la corporación multimillonaria con un departamento de seguridad sobredimensionado que se suponía que debía proteger a los niños en su plataforma. Valve no protegió a los niños. Proporcionó a los estafadores un «API» muy práctico para localizarlos.

15. «Eficiencia» construida sobre las lágrimas de los niños: el modelo de negocio de la indiferencia total

EL VERDADERO COSTE DE LA «EFICIENCIA» DE VALVE
Lo que Valve ahorró
  • ~500 millones de dólares al año en personal de seguridad no contratado
  • ~200 millones de dólares al año en infraestructura para la lucha contra el fraude
  • ~100 millones de dólares al año en calidad de la asistencia
  • El mayor beneficio por empleado en el sector del juego
Lo que pagaron los usuarios
  • Entre 75 y 100 millones de cuentas robadas a través de LZT desde su creación
  • $450M+ estimated minimum victim liability
  • Millones de ordenadores infectados (propagación de un programa de robo de información)
  • Datos personales identificables de menores en foros de la darknet
De Valve un genio del beneficio por empleado se consiguió a costa de negar sistemáticamente la ayuda a millones de niños que perdieron dinero real, datos reales y seguridad real. Esto no es optimización. Es beneficios obtenidos a costa de las víctimas.

A Valve le encanta presumir de sus análisis financieros: cientos de millones de dólares de beneficio por cada dos docenas de empleados de la tienda. A ojos del sector tecnológico, Gabe Newell suele aparecer como un genio de la optimización. Pero quitémonos las gafas de color de rosa y llamemos a las cosas por su nombre: esta «eficiencia» se ha conseguido a costa de una negativa absoluta y cínica a garantizar la seguridad de sus propios usuarios.

A diferencia de las empresas que cotizan en bolsa (como Roblox o Tencent), cuya capitalización bursátil se desploma al instante ante el más mínimo escándalo relacionado con la seguridad infantil o las filtraciones de datos, la empresa privada Valve no tiene que rendir cuentas ante nadie. No cuenta con un consejo de administración. No necesita tranquilizar a los inversores institucionales. Ha creado una máquina de hacer dinero ideal en la que la ausencia de gasto en los departamentos de Confianza y Seguridad y de lucha contra el fraude se traduce directamente en miles de millones personales para la dirección.

El precio de esta «hiperoptimización» son millones de cuentas pirateadas, la filtración en Internet de la correspondencia personal de adolescentes, un próspero mercado negro y la total impunidad de los estafadores. Valve no se limita simplemente a «no darse cuenta» de la existencia de los estafadores. A ellos les resulta económicamente ventajoso no hacer nada al respecto.

16. «API» en Steam: un kit de herramientas corporativas para hackers

APIo de STEAM — diseñado para garantizar la seguridad, utilizado para cometer robos a gran escala
Millones
LZT API llamadas al día
validación de cuentas robadas
$0
El precio del abuso
la página web oficial API
0
Bots bloqueados por
API maltrato en 2024
79
El personal está observando
todo esto suceda

Analicemos la mentira de Valve sobre su supuesta incapacidad para controlar los robos. Si quisieran, cualquier empleado del servicio de atención al cliente podría acceder a un mercado paralelo, copiar un enlace a una cuenta de Steam que apareciera en la lista y consultar en los registros de su propio servidor exactamente qué clave de API y desde qué dirección IP está evaluando en este mismo momento el inventario de ese perfil para generar un volcado en el foro.

Valve detectaría una red de servidores proxy y cientos de claves de API. Es probable que la mayoría de ellas se hayan obtenido de cuentas robadas anteriormente. ¿Qué debería hacer la empresa? Revocar las claves comprometidas. Pero Steam no lo hace. ¿Por qué? Posiblemente porque temen que se vean afectados servicios «legítimos»: ruletas, casinos ilegales de apertura de cajas o mercados de terceros donde se intercambian píxeles por criptomonedas sin procedimientos contra el blanqueo de capitales. Todo este ecosistema existe en una zona gris, generando un tráfico masivo sin estar sujeto a impuestos. Y a Valve le parece perfectamente bien.

Las condiciones de uso de Steam prohíben explícitamente cualquier tipo de automatización. Esto plantea una pregunta lógica: ¿por qué la aplicación oficial de Steam «API» incluye funciones que son ideales para el secuestro automatizado de cuentas (lo cual lleva milisegundos) o para la vinculación masiva de autenticadores móviles?

¿Por qué Steam permite que se vinculen de forma masiva a las cuentas números virtuales (VoIP) procedentes de servicios de activación por SMS? La solución para filtrar dichos números es muy sencilla: las consultas estándar al HLR que utiliza cualquier servicio normal. Pero Steam no lo hace. ¿Quizás, en su afán por alcanzar esas impresionantes cifras de «récord de usuarios en línea» de las que tanto les gusta presumir, las granjas de bots les resultan ventajosas?

Cuando un usuario recibe una suspensión VAC [15] por hacer trampas, la suspensión afecta a todas las cuentas vinculadas al mismo número de teléfono. Sin embargo, cuando se suplantan cientos de cuentas a partir de un conjunto específico de números de VoIP, Valve no bloquea esos números. Cualquier servicio normal (Telegram, Netflix, Apple, Google) bloquea los números de teléfono basura o comprometidos. Pero para Valve, la seguridad es una palabra vacía.

Cinco vías legales para la rendición de cuentas de Valve
Ámbito 1: Infracciones de las sanciones de la OFAC y blanqueo de capitales

Las transacciones directas y las recargas de monederos desde territorios sancionados (Crimea, DNR, LNR) continúan desde 2021. Uso de pasarelas sancionadas (Tinkoff Bank) a través de intermediarios en la sombra y cambio de región. Las cláusulas de autocertificación de las condiciones de servicio carecen de validez legal: Valve recopila toda la telemetría del hardware y el enrutamiento del tráfico, lo que significa que practican Ceguera deliberada tal y como se define en la doctrina de la OFAC.

Objetivos: NSD del Departamento de Justicia · OFAC · FATF
Vector 2: Complicidad en la distribución de programas de robo de información (CISA / IC3)

No se produce una invalidación inmediata de la sesión de JWT/cookie ante un cambio geográfico anómalo. La infraestructura P2P de Steam (chats, listas de amigos) se utiliza como motor de expansión de una botnet. Un registro robado por valor de 2 dólares provocó el cierre de la empresa, un rescate de 17 millones de dólares y unos daños totales de más de 100 millones de dólares. El silencio de Valve es el mecanismo que lo permite.

Objetivos: CISA · IC3/FBI
Eje 3: Infracciones de la Ley de Protección de la Información de los Menores (GDPR) — Divulgación de datos personales identificables de menores

La respuesta de Taylor Wessing a la solicitud de acceso a datos (DSAR) de GDPR, que no se había censurado adecuadamente, reveló información de carácter personal de terceros, incluidos menores. Las multas ascienden al 4 % de la facturación global. El hecho de que abogados de élite, que cobran 1.500 € por hora, filtren datos en respuestas oficiales demuestra que la figura del responsable de protección de datos es, a efectos operativos, inexistente dentro de Valve.

Objetivos: Autoridades de Protección de Datos de la UE (CNIL, BfDI, AP, DPC)
Vector 3b: Infracciones de la COPPA — Ley de Protección de la Privacidad Infantil en Internet (FTC)

Steam recopila direcciones IP, huellas de hardware, geolocalizaciones y registros de chats privados de usuarios menores de 13 años sin el consentimiento parental verificable, lo que supone una infracción directa de la ley COPPA. Los tokens JWT comprometidos que contienen estos datos salen de la plataforma y llegan a foros clandestinos. Cada registro individual supone más de 50 000 dólares en sanciones civiles de la FTC. Se han vendido más de 70 millones de cuentas en LZT; se estima que entre el 10 % y el 15 % corresponden a menores de 13 años, lo que supone una exposición teórica de entre 350 000 y 500 000 millones de dólares, sin contar las medidas de los fiscales generales estatales ni las demandas colectivas.

Objetivos: FTC (Normativa COPPA) · Fiscales generales estatales · Departamento de Justicia (DOJ), Protección del Consumidor
Ámbito 4: Fraude empresarial y condiciones de servicio ficticias (FTC / SEC)

Las condiciones de uso de Steam prohíben cualquier tipo de automatización. El servidor de Steam API procesa simultáneamente millones de solicitudes diarias procedentes de los verificadores de LZT Market que validan cuentas robadas. El hecho de que haya 79 empleados para 500 millones de usuarios es una prueba matemática de que nunca se destinó presupuesto a la seguridad. El inventario congelado en los bots bloqueados («Shadow Confiscation») demuestra que las suspensiones benefician a la economía de Valve, no a la justicia.

Objetivos: FTC (artículo 5 de la Ley de Prácticas Comerciales Desleales) · SEC
Vector 5: Corrupción interna y monedas virtuales no reguladas

Los agentes de soporte utilizaron privilegios del sistema para duplicar mensajeros de Dragon Lore/Dota y revenderlos a través de plataformas de intercambio chinas. Vendieron la eliminación de prohibiciones de comercio a cambio de sobornos en criptomonedas. La cartera de Steam y la economía de skins funcionan como una moneda virtual no regulada al servicio de organizaciones criminales, sin requisitos de KYC ni medidas contra el blanqueo de capitales. El análisis forense vincula las carteras de criptomonedas del personal de soporte con direcciones marcadas al 100 % como sospechosas de blanqueo de capitales.

Objetivos: FinCEN · División Penal del Departamento de Justicia
El escudo de Washington y el arco de Moscú: la esquizofrenia jurídica de Valve

Para el 99 % del planeta, Valve ha construido una fortaleza jurídica impenetrable: «Todas las controversias se resolverán exclusivamente en el condado de King, Washington, U.S.A». — El escudo perfecto contra sus propios usuarios.

Sin embargo, la cláusula final dice lo siguiente: «Si eres un consumidor que reside en Rusia, también puedes interponer una demanda ante los tribunales estatales rusos».

De entre 195 países, Valve concede una excepción legal exclusiva a la Federación Rusa, un Estado sometido a las sanciones internacionales más severas de la historia moderna.

Crimea, la DNR y la LNR, según la Constitución rusa, están bajo la jurisdicción de los «tribunales estatales rusos locales». Si un residente de estos territorios ocupados y sujetos a sanciones interpone una demanda contra Valve ante uno de esos tribunales, ¿cumplirá Valve con la sentencia?

Si la respuesta es SÍ

Valve reconoce la anexión y comete una infracción directa de las sanciones de la OFAC.

Si NO

Valve incumple sus propias condiciones de servicio y estafa a los usuarios, infringiendo así las leyes rusas a las que tanto se esfuerza por complacer.

Jaque mate, Taylor Wessing. Habéis redactado una norma que os convierte, o bien en mentirosos, o bien en cómplices de la evasión de sanciones internacionales. Elegid lo que os parezca peor.

Expediente de incumplimientos de las sanciones de la OFAC — INFRACCIÓN EN CRIMEA N.º 20, ERROR DE CUMPLIMIENTO, FILTRACIÓN DE LA FUENTE 1
OFACCategorías de incumplimiento de las sanciones documentadas por PhishDestroy en esta investigación.

Valve ha creado un ecosistema en el que infringir las normas (automatización, uso de VPN, «farming» y uso de bots) es una condición básica para la supervivencia de la plataforma. Proporcionan a los hackers un conjunto de herramientas perfecto (API abierto), hacen la vista gorda ante los números virtuales, pero mantienen cuidadosamente en las normas una prohibición estricta de todo lo anterior.

Esto no es una simple negligencia. Se trata de una ceguera deliberada (ceguera intencionada / ignorancia deliberada), concebida como un escudo legal perfecto. Cuando un organismo regulador se dirige a Valve, abogados como los de Taylor Wessing [9] le muestran las Condiciones de Servicio: «¡Mira, lo prohibimos todo!». Y cuando un adolescente al que le han robado acude a ellos, utilizan esos mismos Términos de Servicio para negarle ayuda de forma legal y evitar dedicar tiempo a una investigación.

18. La simbiosis entre los servicios de inteligencia, Steam y los mercados de hackers

Volvamos a LZT Market. Ya hemos dejado claro que a Steam no le importa en absoluto esta plataforma. Pero hay otro aspecto interesante. A lo largo de su existencia, este foro en la sombra ha sobrevivido al menos a tres cambios en la dirección, que, según indicadores indirectos (pero muy evidentes), están relacionados con la redistribución de las esferas de influencia entre ciertos niveles del poder en la Federación Rusa.

Durante los periodos de cambio en la gestión (por ejemplo, durante la etapa del administrador Thomas), se llevaron a cabo purgas radicales en el foro. Se prohibieron las estafas dirigidas a residentes rusos (la estafa de Avito, «anti-cinema»), se reprimió estrictamente la filtración de fotos íntimas de menores junto con sus datos personales, se eliminó por completo la venta de cuentas de VKontakte y, en la actualidad, está prohibida la venta de cuentas de Telegram registradas con números de teléfono rusos. Es evidente que el foro está moderado para evitar que se critique a los ciudadanos rusos de forma contundente.

Pero la situación con Steam es diferente. En el mercado siguen vendiéndose libremente cuentas de Steam pertenecientes a ciudadanos rusos que se vieron afectados por programas de robo de datos. La descripción del anuncio indica directamente: origen — programa de robo de credenciales, país — Rusia, saldo — en rublos. Esto significa que un usuario ruso se contagió de un virus que le vació no solo su cuenta de Steam, sino también, muy probablemente, sus cuentas de correo electrónico y sus credenciales de trabajo. Y el foro permite que esto se publique sin ningún problema.

Surge la pregunta: ¿colabora Steam con las mismas estructuras que supervisan este mercado? ¿O tal vez Valve podría influir en sus «socios» de Rusia para que pusieran fin a la doble moral y prohibieran la venta de cuentas robadas pertenecientes a ciudadanos rusos? Porque, en estos momentos, Steam y el mercado negro funcionan en perfecta simbiosis, como si se hubieran copiado mutuamente su política de doble moral e hipocresía.

LA DOBLE MORAL DE STEAM: prohibir contenidos contra la guerra mientras da cabida a la propaganda estatal rusa
BLOQUEADO POR EL EQUIPO DE MODERACIÓN DE STEAM
  • Comentarios en los que se califica la invasión de Rusia de «guerra»
  • Publicaciones en las que se hace referencia a las fuerzas rusas como agresoras
  • Contenido en apoyo a la resistencia ucraniana
  • Cualquier «declaración política» en los centros comunitarios
APROBADO Y MONETIZADO POR STEAM
  • Fondos de perfil de «Putin y Trump» disponibles para su compra
  • Miles de artículos con lemas como «Putin para siempre» y «La sonrisa de Putin»
  • Tutoriales para eludir las sanciones en las guías oficiales
  • Instrucciones para cambiar de región en las zonas sujetas a la prohibición de la OFAC
Steam no ha creado estas imágenes. Pero sí que distribuye, cataloga y genera ingresos a través de una plataforma gestionada por Valve, al tiempo que se elimina de forma enérgica cualquier contenido que mencione a los autores. No se trata de una moderación fortuita. Es una selección de contenidos políticos a favor del Estado ruso.

19. La anatomía de la estafa: desde ventanas falsas hasta 300 000 dólares de beneficio neto a través de Google Ads

En los últimos 5-8 años, PhishDestroy ha analizado en profundidad prácticamente todas las estafas del ecosistema de Steam. Hemos visto programas de robo de información que sustituían ventanas de autenticación sobre la marcha, interceptaban mensajes SMS y vaciaban inventarios por completo. Hemos observado los mecanismos de la sustitución de ofertas de intercambio (la estafa «API»), que pasaron «desapercibidos» para Valve durante años. ¿Desapercibidos… o demasiado rentables?

Llevamos a cabo un análisis continuo de los bots de las redes de phishing más grandes. He aquí un ejemplo: en 2024, registramos un flujo masivo a través de Google Ads [29]. Los estafadores sustituyeron la URL que aparecía en los anuncios por los dominios originales de Steam. La campaña publicitaria fue tan agresiva que superó las pujas de la publicidad oficial, acaparando los primeros resultados de búsqueda.

CAMPAÑA DE PHISHING DE GOOGLE ADS DE 2024 — Análisis documentado de «PhishDestroy»
$300K
Beneficio neto de los estafadores
dentro de unos días
100%
Resultados más buscados
monopolizado
0
Acciones de las válvulas
durante la campaña
Los estafadores superaron las pujas de los anuncios oficiales de Steam, acapararon los primeros puestos en los resultados de búsqueda y mantuvieron sus anuncios activos durante días. Valve recibió las denuncias. Valve no hizo nada. Valve se quedó con el 15 % de las skins vendidas durante esos días.

Según nuestros cálculos, en tan solo unos días de actividad ininterrumpida, los ingresos netos de los estafadores ascendieron a aproximadamente 300.000 dólares. Y eso teniendo en cuenta el descuento al vender skins robadas en mercados negros y las leves sanciones de carácter meramente simbólico que Steam imponía de vez en cuando. Sí, se trata de cifras máximas impulsadas por la situación económica de aquel periodo, pero el hecho es innegable: Steam es un enorme comedero.

Y aunque el phishing se centra casi exclusivamente en CS y Dota (más que en otros juegos), no hay que olvidar a Rocket League, Path of Exile, Rust y PUBG. Pero aquí entra en escena la extorsión corporativa de Valve: las estrictas condiciones del acuerdo de confidencialidad (NDA) que todos los desarrolladores están obligados a firmar. Un desarrollador no está autorizado a revelar públicamente problemas de seguridad, fugas de datos o vulnerabilidades en Steam sin la autorización por escrito de Valve. Incluso si esto supone una amenaza directa para sus jugadores. Los contratos les obligan a guardar silencio.

20. El caso BlockBlasters: un mes de ceguera y la mentira sobre un «desarrollador hackeado»

El caso de BlockBlasters no se trata de pasar por alto el robo de píxeles, sino de ocultar delitos reales.

Recordemos el reciente incidente con el juego BlockBlasters [5], que solo recibió atención pública gracias al difunto streamer Raivo Plavnieks [6]. Se trató de un ataque dirigido contra personas influyentes: los estafadores se pusieron en contacto con streamers, compraron publicidad y les pidieron que lanzaran el juego directamente desde Steam. El razonamiento de las víctimas era comprensible, pero fatídico: «Es la tienda oficial de Valve; ahí no puede haber ningún estafador». Qué equivocados estaban.

El servicio de asistencia de Steam empezó a recibir denuncias con pruebas irrefutables ya el 2 de septiembre. Las incidencias incluían quejas de ChainAbuse [7] sobre el robo de criptomonedas y pruebas directas de que los estafadores habían incrustado directamente en el código del juego el enlace Telegram API. ¿Qué hizo Valve? Esperó. Durante un mes. Los juegos fraudulentos se descargaban tranquilamente desde la tienda.

Y entonces la empresa esgrimió una excusa que insulta la inteligencia de cualquier profesional de la seguridad: «La cuenta del desarrollador fue pirateada». Llamemos a este cuento de hadas por su nombre: una mentira descarada para encubrir su propia negligencia (o complicidad).

Para lanzar un juego, el desarrollador debe superar el proceso de identificación (KYC) de Steam Direct [22]: pagar 100 dólares y facilitar su nombre real, dirección y datos bancarios y fiscales. El autor no era un hacker anónimo de la dark web: su información legal, incluido un formulario fiscal W-8BEN [8], figuraba en la base de datos de Valve.

El mito de un «desarrollador víctima de un ataque informático que, por alguna razón, guardó silencio durante 22 días» se desmorona ante la arquitectura de Steamworks. Cuando un desarrollador legítimo pierde el acceso a la consola del editor, abre un ticket para informar del robo de sus credenciales. Los derechos de publicación de actualizaciones y versiones quedan bloqueados en cuestión de horas.

Solo quedan dos opciones. O bien el «desarrollador» era desde el principio cómplice de los estafadores (lo que significaría que el tan cacareado proceso KYC de Valve es una farsa), o bien Valve ignoró deliberadamente, durante todo un mes, los intentos desesperados del desarrollador y de decenas de víctimas de robo por ponerse en contacto con el servicio de asistencia, mientras se distribuía a través de su tienda oficial un malware que robaba criptomonedas.

En ambos casos, Valve no actúa como una víctima de las circunstancias, sino como el principal cómplice de un robo digital.

21. Destrucción de pruebas: cómo Valve limpió la escena del crimen

Pero lo más repugnante del caso BlockBlasters es el desenlace. La alteración de una escena del crimen digital.

Para que conste: Valve no eliminó el juego infectado. Nuestro análisis forense de la infraestructura C2 demuestra lo contrario. Fueron los propios estafadores quienes eliminaron las versiones maliciosas de los servidores de Steam el 21 de septiembre, precisamente cuando sus redes de bots «Telegram» quedaron al descubierto y la posibilidad de que se presentaran cargos penales se hacía cada vez más real. Aplicaron una táctica de tierra quemada para borrar sus huellas.

La declaración de Valve sobre las «medidas de seguridad adoptadas» es pura ficción y una descarada maniobra de relaciones públicas. Esperaron deliberadamente a que los delincuentes borraran el malware de sus propios servidores y, solo entonces, eliminaron sin prisas la página de la tienda, ya vacía, atribuyéndose todo el mérito. Esto no es resolver un problema. Es complicidad y obstrucción a la justicia.

Valve no estaba protegiendo a los usuarios. Estaba limpiando la escena del crimen para que los agentes federales —que contaban con una orden judicial por distribuir programas de robo de información a través de sus propios centros de datos— no se presentaran en sus oficinas.

EL ENCUBRIMIENTO DE LOS BLOCKBLASTERS: secuencia documentada de los hechos
2 de septiembre
Informes presentados. Denuncias de ChainAbuse + clave C2 de Telegram visible en el código del juego. Pruebas irrefutables enviadas al servicio de asistencia de Steam.
2-21 de septiembre
22 días de silencio. Se distribuía malware de forma gratuita a través de la tienda oficial de Steam. El personal de Valve leyó las incidencias, pero no tomó ninguna medida.
21 DE SEPTIEMBRE
Los estafadores se autolimpian. Después de que se hiciera pública la vulnerabilidad «Telegram» de C2, los estafadores eliminaron ellos mismos todas las versiones maliciosas. Valve no ha eliminado nada.
OCTUBRE
Valve «actúa». Se ha eliminado la página de la tienda vacía. Se ha publicado un comunicado de prensa en el que se anuncian medidas de seguridad. Los delincuentes ya habían limpiado la escena del crimen.
Los datos de identificación del desarrollador (formulario fiscal W-8BEN, nombre real, dirección de facturación) permanecieron en la base de datos de Valve durante 22 días. Nunca los cotejaron con las pruebas de la denuncia. Las pruebas para el proceso judicial federal estuvieron en su propio sistema durante todo ese tiempo.

22. La ilusión de la acción: restringir los límites para ahorrar en costes de servidor

Cuando Valve introduce algunas restricciones (por ejemplo, reducir el límite de solicitudes de amistad), los usuarios ingenuos piensan que se debe a motivos de seguridad. Tonterías. Todo este asunto de los límites no tiene nada que ver con la lucha contra las estafas, sino que se trata, pura y simplemente, de ahorrar en capacidad de servidor.

Recordemos qué fue lo que desencadenó el apocalipsis del spam. Antes de que apareciera el famoso script de sustitución de ofertas comerciales, la plataforma era objeto de abusos por parte de sistemas de automatización primitivos. Ejércitos de bots con avatares femeninos enviaban miles de enlaces de phishing. Este tráfico basura generó una enorme demanda de cuentas sin límite de gasto. Estábamos siguiendo de cerca los mercados negros: debido a este auge del spam, el precio de una cuenta robada sin límite de gasto se disparó de 25 rublos a unos 150 estables. ¡Y esta demanda desmesurada de perfiles robados se mantuvo hasta bien entrado 2024!

LA PRUEBA DEL LÍMITE: el coste del servidor, no la seguridad del usuario
SI SE TRATARA DE UNA CUESTIÓN DE SEGURIDAD:
Las cuentas desechables recién registradas (las que utilizaban los spammers) habrían sido las primeras en sufrir recortes en sus límites. En cambio, Valve recortó los límites de las cuentas totalmente desarrolladas y sin límites, que son las más valiosas para los operadores de bots.
LO QUE REALMENTE OCURRIÓ:
Millones de transacciones idénticas de invitación/cancelación generaban escrituras en la base de datos. Los costes del servidor se dispararon. Valve redujo los límites a proteger su infraestructura, y lo calificó de «medida antispam».

¿Crees que Steam redujo el límite de invitaciones de 100 a 30 para protegerte del phishing? Piénsalo de nuevo. Valve registra todo: cada clic, cada invitación, cada solicitud cancelada. Las granjas automatizadas de estafadores generaban millones de transacciones vacías al día, contaminando las bases de datos internas de Steam y sobrecargando la infraestructura. Y lo más revelador es que Valve no redujo estos límites en cuentas desechables recién registradas, sino en cuentas plenamente desarrolladas y sin límite (incluidas aquellas con una suspensión de VAC, ya que técnicamente cuentan como cuentas que han superado el umbral de gasto). Valve redujo los límites únicamente para reducir la carga en sus propios servidores, no por tu seguridad.

Las restricciones de Valve solo se aplican cuando es necesario para proteger sus propios servidores. Tu dinero no es asunto suyo.

LA MENTIRA DETRÁS DE LAS SUSPENSIONES: por qué Valve nunca explica las suspensiones impuestas por la comunidad
LO QUE AFIRMA VALVE
«No podemos revelar los motivos de la expulsión para proteger la integridad de nuestros sistemas antitrampas». Una excusa que parece razonable —para un Prohibición de VAC. Las expulsiones de la comunidad y los cierres por motivos de apoyo no tienen nada que ver con las medidas contra las trampas.
LA VERDADERA RAZÓN
Si Valve revelara los motivos de las expulsiones, tendría que justificarlos legalmente por qué ahora son los propietarios de tus artículos. No pueden. El stock congelado les pertenece legalmente solo si nadie lo impugna. El silencio es su escudo legal, no la política de seguridad.
El cálculo es intencionado: El 95 % de las víctimas son menores de edad que no contratan a abogados, no saben cómo desenvolverse en los tribunales del estado de Washington y aceptan la «infracción de los Términos de Servicio» como veredicto definitivo. Valve diseñó su sistema legal específicamente para este colectivo. La política sobre los motivos de suspensión no tiene que ver con la lucha contra las trampas, sino con lograr que los niños cumplan las normas.

23. El funcionamiento interno: por qué los supervisores de los estafadores se benefician de las prohibiciones

Ya que hemos analizado a fondo los equipos de estafadores desde dentro, voy a desvelar un secreto sucio que los traficantes de a pie ni siquiera se imaginaban.

En todos los equipos de estafadores (en los que a los trabajadores de a pie se les promete entre el 90 % y el 95 % del inventario robado), los supervisores (coordinadores de equipo) tenían un incentivo económico para que se impusiera una prohibición de comercio o una «etiqueta roja» a sus bots. Por lo tanto, no sustituían deliberadamente los bots comprometidos. Si una cuenta recibía una suspensión, la parte que le correspondía al supervisor se disparaba: en lugar de un mísero 5 % de la venta de skins, recibía entre el 15 % y el 20 % del precio de Steam por el inventario (¡no el precio de mercado!), simplemente vendiendo cuentas suspendidas con skins valiosas al mercado asiático. Los compradores chinos las adquirían al por mayor para jugar con objetos caros y trucos privados. Por eso, un gran número de cuentas con prohibiciones de intercambio también tienen prohibiciones de VAC. La industria de las estafas alimentaba a la industria de los trucos, y Steam se limitaba a recoger alegremente las cifras de usuarios en línea.

24. Steam Workshop: un campo de pruebas perfecto para una estafa de «API»

El incidente del Workshop ilustra a la perfección la total falta de respeto de Steam por la seguridad. En un momento dado, entre dos y cinco estafadores inundaron literalmente el Workshop con anuncios de phishing. ¿Cómo lo hicieron? Utilizaron sesiones web interceptadas de usuarios reales.

No se trató de un secuestro en el sentido clásico. El atacante simplemente abrió una sesión paralela en tu cuenta a través del API de Steam, revisó el inventario, esperó a que iniciaras un intercambio, lo canceló al instante y lo sustituyó por una oferta idéntica (con el mismo avatar y apodo de amigo) procedente de un bot controlado por él. Todo esto ocurrió dentro de una sesión de usuario legítima a través de los puntos de acceso oficiales de Steam.

¿Y qué hizo Valve cuando el Workshop se veía inundado de intentos de suplantación de identidad? Intervino, por supuesto. Asignó etiquetas rojas y bloqueó las cuentas comprometidas... pero lo hizo solo después de que los inventarios de esas víctimas hubieran sido completamente vaciados.

Excelente trabajo, Steam. Gracias por «salvar» la cuenta cuando ya no quedaba nada que salvar en ella.

Irónicamente, el precio de estos tokens en el mercado negro se ha desplomado. Si antes un archivo SSFN válido podía venderse por unos 3 dólares, hoy, en ese mismo LZT Market (donde está registrado Nikita, el responsable del soporte de Steam en ruso), la lista de precios parece una burla a la seguridad de Valve:

«Compra y procesamiento de tokens de Steam (JWT). Verificación rápida con software propio. Precios:

$0.08
CS2 Prime
Token JWT
Este es el precio de mercado de un token de sesión válido de CS2 Prime en LZT Market. Por ocho céntimos, un atacante obtiene una sesión activa de Steam, acceso a la lista de amigos de la víctima, al historial de chat, a la región de facturación y al registro de IP, así como la posibilidad de enviar mensajes de phishing a todos los contactos.

CS2 Prime — 0,08 $ (sin suspensiones temporales ni permanentes)

OpenTM — 0,04 $ (plataforma de negociación abierta)»

Tu cuenta, tu historial y tus datos valen 8 céntimos. Eso es todo lo que necesitas saber sobre la eficacia de la protección de sesión en Steam.

La ilusión de la «imposibilidad técnica»: el caso de los «Fake Games»

Los defensores de esta postura afirman que devolver los artículos robados es «técnicamente imposible» o que «destruiría la economía». El incidente de la suplantación de identidad en el juego demuestra lo contrario.

El plan era descarado: los estafadores subían juegos falsos a la tienda de Steam, creando objetos con nombres e iconos copiados al pie de la letra de costosas skins de CS:GO y Dota 2. Durante un intercambio, la víctima veía un «Dragon Lore» que le resultaba familiar, sin sospechar en absoluto que pertenecía a un juego falso. Lo recordamos perfectamente, ya que PhishDestroy se dedicaba activamente a perseguir y bloquear a estos estafadores en aquella época.

¿Y qué hizo Valve cuando se vio amenazada la base misma de la confianza en el Mercado de la Comunidad? Se produjo un milagro. La empresa, que durante años se había negado a ayudar a las víctimas de phishing, devolvió de repente los artículos auténticos a todos los usuarios afectados. Los estafadores se vieron sometidos a un bombardeo tan intenso que se quejaron en foros clandestinos durante días: Valve impuso bloqueos de hardware (HWID) y prohibió de forma generalizada las IP compartidas con tal severidad que organizaciones enteras de estafadores se vieron sumidas en graves pérdidas.

Además, Steam lanzó una actualización de seguridad a gran escala en cuestión de días. De repente, encontraron los recursos necesarios para ponerlo todo en marcha: retenciones de intercambios, nuevas verificaciones, depósitos de los desarrolladores, alertas rojas masivas que indicaban «Nunca has jugado a este juego» y advertencias sobre discrepancias sospechosas en los valores de los objetos.

Resulta que sí pueden. Saben perfectamente cómo rastrear cadenas de transacciones, anular operaciones y crear una compleja arquitectura de alertas. Pero solo lo hacen cuando perciben una amenaza directa para su propio modelo de negocio y la credibilidad de su mercado. Si un ladrón de objetos estándar te deja sin nada, simplemente recibirás una respuesta estándar en la que se indica que «la política de Steam no prevé la recuperación de objetos».

79 empleados: una arquitectura de cerillas y bellotas

Para comprender plenamente la «gravedad» de la seguridad diaria de la plataforma, pensemos en el reciente fallo de API, que permaneció activo en el entorno de producción durante dos días enteros. Cualquier persona con un script básico podía enviar una sencilla solicitud y bombardear con notificaciones del sistema directamente a cualquier ID de Steam, eludiendo por completo todos los ajustes de privacidad.

Durante dos días, una grave vulnerabilidad en API permitió que cualquiera pudiera enviar mensajes «ping» a millones de usuarios. De hecho, 79 empleados para una plataforma global valorada en miles de millones de dólares es claramente suficiente. ¿Para qué invertir en un departamento de control de calidad y seguridad que funcione cuando basta con redactar unas condiciones de uso que culpen al usuario de todo?

API MECÁNICA DE LA SUSTITUCIÓN DE TRANSACCIONES: cómo la propia infraestructura de Steam permite la estafa
VÍCTIMA
inicia una operación
APERTURA DEL BOT
SESIÓN PARALELA
a través de Steam API
CANCELAR Y
SUSTITUTO
el mismo avatar, objetos falsos
VÍCTIMA
CONFIRMA
ve el artículo real
INVENTARIO
AGOTADO
todo en una sola sesión
Cada paso utiliza los puntos de conexión oficiales de Steam API. La sesión paralela se abre mediante llamadas legítimas a Steamworks. Valve podría detectar el patrón: dos sesiones simultáneas en la misma cuenta, una que inicia y otra que cancela intercambios idénticos. No corrigieron este fallo durante años.

25. Infraestructura como servicio: Estafa como servicio (SaaS)

Para que te hagas una idea de la magnitud de la comercialización que ha generado la inacción de Valve, echa un vistazo a una oferta típica de un equipo de phishing actual. Ya no se trata de adolescentes con scripts defectuosos. Se trata de un negocio de SaaS en toda regla con una competencia feroz. Mientras nosotros bloqueábamos sin piedad sus dominios y les obligábamos a perder dinero en infraestructura, ellos pasaron a ofrecer dominios gratuitos a sus «trabajadores» para mantener el volumen:

«Nuestro proyecto combina tres servicios en uno: phishing (los registros te llegan a ti), MaFile (comisión del 5 %) y sustitución (estafa de API: el 80 % para ti). Solo nosotros ofrecemos: venta automática de registros en LZT, eliminación de MaFile con un único código, navegador para la sustitución, dominios gratuitos y multitud de plantillas falsas».

Valve solo corrige lo que se vuelve incontrolable o lo que afecta a ubicaciones geográficas que temen alterar (EE. UU., Japón, Corea del Sur). Steam podía detectar el spam, las cuentas sin límite y, en ocasiones, incluso bloquear dominios de phishing (a menudo cuando ya estaban inactivos). Si la empresa detectaba un dominio, también detectaba la red de cuentas que lo difundían. Dado que las granjas operaban a través de proxies compartidos baratos (utilizando el esquema de 1 servidor y 100 direcciones IP por cada 1.000 cuentas), el bloqueo de toda la red de bots se podría haber llevado a cabo con una sola consulta SQL. Pero Valve no lo hizo.

26. Hipocresía geopolítica: la «lavandería» de la economía de Steam

Circuito de blanqueo de capitales: Retención comercial (eludir sanciones) → Conversión a criptomonedas (fase de blanqueo) → Ganancias extraordinarias (beneficios limpios)
FlujoLas skins robadas de Steam se utilizan como moneda anónima: se eluden las sanciones → conversión a criptomonedas → beneficio limpio.Valve se queda con el 15 % en cada paso de la transferencia. Sin KYC. Sin AML. Sin medidas coercitivas.

La tolerancia de Valve hacia la economía sumergida de la CEI dio lugar a otro monstruo más: el mercado de las recargas ilegales de saldo y el cambio de región. Cuando Valve cerró oficialmente las recargas directas para Rusia, simplemente hizo la vista gorda ante el auge de los intermediarios en la sombra. Así resulta mucho más cómodo, ¿verdad?

El servicio de «cambio de región» (a Turquía, Kazajistán o Argentina) se vendió por millones. Solo en una plataforma (como FunPay) [24], se han registrado más de 500 000 transacciones procedentes de varios grandes vendedores. Y hay cientos más de bots y foros de «Telegram». Este sector de las recargas se ha entrelazado profundamente con el blanqueo de dinero procedente del phishing y las estafas con criptomonedas (la compra masiva de frases semilla).

¿Cuál es la lógica de Valve? ¿De verdad creen en la migración masiva de millones de adolescentes desde un país sancionado? ¿O es que los fondos rusos, canalizados a través de un intermediario kazajo y un inventario robado, simplemente «huelen a otra cosa»? A Valve no le importan las sanciones ni el cumplimiento normativo. Lo importante es que una comisión del 30 % de cada transacción vaya llegando de forma segura a sus cuentas bancarias, mientras los abogados producen en serie cartas tipo sobre la «imposibilidad de intervención técnica».

27. Beneficios para la empresa y incumplimiento de sus propias condiciones de uso

Steam es un ecosistema que se nutre de la violación total de sus propias normas, y Valve lo sabe perfectamente. Las Condiciones de servicio (ToS) establecen claramente que está estrictamente prohibido obtener cualquier beneficio comercial en la plataforma.

Ahora echemos un vistazo a la realidad. La venta de cuentas robadas, el comercio de skins, las granjas de bots para farmear cartas coleccionables, los servicios de «Level Up» (subida de nivel de perfiles), la venta de claves y, por supuesto, los servicios de recarga de saldo para regiones sancionadas. Todo esto supone un beneficio comercial directo. Y esto es surrealista: una plataforma que prohíbe formalmente el comercio alberga sectores con facturaciones multimillonarias. Valve (o su subcontratista de lengua rusa, protegido como es habitual por un acuerdo de confidencialidad) se ha abstraído de sus propias normas, aplicándolas exclusivamente como herramienta para castigar a quienes caen en desgracia o para proteger la infraestructura.

APLICACIÓN SELECTIVA: las condiciones de uso que Valve hace cumplir frente a las infracciones que permite a gran escala
APLICACIÓN RIGUROSA
  • Un usuario publica un comentario contra la guerra
  • Un usuario solicita la devolución de un artículo tras haber sido víctima de un robo
  • Un usuario recurre una expulsión definitiva
  • El desarrollador señala una vulnerabilidad de seguridad
NUNCA SE HA APLICADO (incumplimientos de las condiciones de uso)
  • Millones de bots de automatización (Términos de servicio, apartado «prohibido»)
  • Más de 500 000 anuncios de reventa de cuentas comerciales
  • Sitios web de apuestas creados en Steam API
  • Elusión de sanciones mediante servicios de cambio de región

28. The Support Syndicate: Por qué Valve canceló la devolución de objetos

Cadena de corrupción del servicio de asistencia de Steam: Acceso al servicio de asistencia (privilegios de administrador) → Duplicación masiva (skins de alto nivel) → Reventa en el mercado negro (sobornos en criptomonedas) → Economía sumergida
DiagramaLa cadena de corrupción documentada: acceso de administrador → duplicación masiva de artículos → venta en el mercado negro a través de sobornos en criptomonedas.No se trata de una hipótesis. PhishDestroy ha documentado casos en los que el personal de asistencia técnica utilizó privilegios del sistema para duplicar «Dragon Lore» y mensajeros raros de Dota 2, para luego revenderlos a través de plataformas chinas de intercambio de criptomonedas. Valve eliminó la posibilidad de devolver objetos para poner fin a esta práctica, pero castigó a los usuarios, no al personal corrupto.

Cuando Valve justifica su negativa a devolver los artículos robados a los usuarios (escudándose en la lucha contra la inflación o el «duping»), está mintiendo descaradamente. La razón por la que Valve congela de forma permanente los activos de los bots bloqueados, embolsándoselos en su cuenta sin fondo, no es la protección de la economía. Se trata de un intento de recuperar las pérdidas operativas que les han infligido sus propios empleados.

Hecho histórico: los agentes de asistencia técnica (incluidos los trabajadores subcontratados a bajo coste, a los que a menudo se confunde con voluntarios) se integraron directamente en la economía sumergida de Steam. Aprovechando sus privilegios en el sistema, convirtieron el servicio de asistencia técnica en un cártel corrupto.

Duplicación industrial de objetos de alto valor: Los empleados del servicio de asistencia generaban en masa copias de los objetos más caros del juego (Dragon Lore en CS:GO, mensajeros raros de Legacy en Dota 2) con el pretexto de «devolver el inventario robado a un usuario». Este inventario «devolvido» se vendía posteriormente en plataformas chinas a cambio de dinero real.

Venta de desbloqueos: El servicio consistía en eliminar las etiquetas rojas (KT) y las restricciones comerciales de los perfiles de los principales estafadores. A cambio de sobornos (en criptomonedas o skins), se daba luz verde a los estafadores para que retiraran activos por valor de decenas de miles de dólares.

Al conocer la magnitud de la corrupción, la dirección de Valve se enfureció. Eliminó de forma definitiva la política de devolución de objetos robados, restringiendo el acceso manual del servicio de asistencia a la generación de objetos. Pero los castigados no fueron los empleados corruptos, sino los usuarios. Niños y jugadores de todo el mundo están pagando de su propio bolsillo por la incapacidad de Valve para controlar a su propia plantilla.

El síndrome del «pequeño tirano» y la caída de la policía de voluntariado

Además del apoyo oficial, Steam contaba con una segunda fuente de poder: una «policía comercial» formada por voluntarios e integrada con bases de datos como SteamRep [12]. Estos ejercían una enorme influencia informal sobre la economía de la plataforma y el destino de los comerciantes. Y resultaron no ser mejores que el personal subcontratado.

Los voluntarios se convirtieron en una casta cerrada y corrupta de «autoridades en la sombra sin rostro». Padecían el clásico síndrome del «pequeño tirano»: eliminaban a los comerciantes que no les caían bien, bloqueaban a los usuarios que hablaban de vulnerabilidades y concedían «pases libres» a sus amigos.

Cuando salieron a la luz registros que demostraban que los administradores de SteamRep [12] aceptaban sobornos para eliminar las etiquetas de «estafador» y encubrían a enormes redes de bots que blanqueaban skins robadas, la confianza en Valve se derrumbó por completo. En 2022, Valve había expulsado a los últimos moderadores voluntarios, sustituyéndolos por trabajadores subcontratados que seguían guiones rígidos.

EL DELITO NO DENUNCIADO: LA LEGISLACIÓN DE LA UE CONTRA EL LAVADO DE DINERO Y EL SILENCIO ILEGAL DE VALVE
LA FILTRACIÓN DE CEVA: POR QUÉ LA REVELÓ VALVE
La reciente filtración de datos de usuarios de la UE no se hizo pública porque Valve optara por la transparencia, sino porque CEVA Logistics —una empresa que cotiza en bolsa y cumple con la normativa— estaba obligada legalmente a informar del incidente. Valve se vio obligada a afrontar una situación inusualmente pública. Si Valve hubiera controlado directamente la filtración, nunca habría notificado a los usuarios, al igual que no notificó a las más de 1.000 víctimas cuyos datos documentó PhishDestroy.
EXTERNALIZACIÓN EN RUSIA: SIN LÍMITES REGIONALES
En estos momentos, los contratistas externos de asistencia técnica en ruso tienen acceso global sin restricciones a todas las cuentas de Steam, sin ningún tipo de filtrado geográfico. Pueden ver cualquiera Cuenta: historial de direcciones IP, región de facturación, correo electrónico vinculado, registros de transacciones. No existe ningún obstáculo técnico ni normativo que les impida consultar la cuenta de cualquier persona —ya sea un ciudadano particular o una figura pública— en cualquier parte del planeta.
LA PREGUNTA QUE LA VALVULLA SE NIEGA A RESPONDER — LEY DE LA UE CONTRA EL BLANQUEO DE CAPITALES
Cuando el personal de asistencia externalizado de Valve (que opera desde Irlanda) robó existencias por valor de Entre 100 000 y 300 000 euros o más por parte de los usuarios —y Valve sustituyó discretamente al contratista sin decírselo a nadie—, ¿presentó Valve una Informe de actividades sospechosas ¿Se pusieron en contacto con la Unidad de Inteligencia Financiera correspondiente de la UE? ¿Denunciaron el robo ante la Gardaí Síochána irlandesa o ante la autoridad nacional competente?
Según la legislación de la UE (AMLD6), los ingresos procedentes de robos por un importe superior a 10 000 € que circulan sin haber sido declarados constituyen un delito de blanqueo de capitales. Las skins de Steam —que tienen un valor de mercado documentado, líquido y vinculado al tipo de cambio, y son directamente convertibles en moneda fiduciaria a través de mercados paralelos— son, a efectos prácticos, una moneda. Cuando el personal de apoyo vacía un inventario por valor de 150 000 € en skins y estas entran en el ecosistema comercial clandestino, se trata de beneficios de origen delictivo que circulan por el sistema financiero europeo. Sin declarar. Sin tributar. Sin rastrear.
El argumento implícito de Valve: «Los skins no son dinero, así que no estamos obligados a declararlos». Sin embargo, el marco de la Directiva sobre blanqueo de capitales (AMLD) de la UE se aplica a bienes de valor, y no solo la moneda fiduciaria. La Autoridad Bancaria Europea ha afirmado en repetidas ocasiones que los activos virtuales con valor de cambio están sujetos a las obligaciones en materia de lucha contra el blanqueo de capitales. Para cuando las skins de Steam robadas, convertidas en sobornos en criptomonedas en las plataformas de intercambio chinas, financien el siguiente ciclo de corrupción en el ámbito del apoyo político, ya habrán pasado por múltiples jurisdicciones financieras europeas. Valve tomó esta decisión de forma deliberada. Informar a las autoridades reguladoras pondría de manifiesto el carácter sistémico del problema. Guardar silencio les permitió cambiar de proveedor y seguir adelante.

29. El precio de la «eficiencia»

EL BALANCE FINAL: lo que le ha costado al mundo una década de ceguera deliberada
Más de 70 millones
Cuentas robadas
a través de LZT (de por vida)
$450M+
Víctima mínima
responsabilidad
8+
Años de
ceguera documentada
5
Vectores jurídicos
en aras de la rendición de cuentas
$0
Multas de Valve
pagado hasta la fecha

Valve presume de tener el mayor beneficio por empleado del sector. Pero, ¿cuál es el coste de ese beneficio?

Esta eficiencia se basa en denegar ayuda. En amenazar a las víctimas de phishing. En cerrar las incidencias. En ocultar la verdad de que Steam no es tanto una plataforma de videojuegos como una lavadora de criptomonedas a escala mundial y un centro de distribución de programas de robo de información.

Mientras que la dirección de Valve se considera a sí misma una genialidad en la optimización empresarial y lucha en los tribunales por el derecho a vender novelas visuales para adultos, su plataforma se está comiendo a diario los datos, el dinero y la seguridad de los usuarios reales. La era del engaño hace tiempo que ha quedado atrás, pero Valve sigue utilizándola como excusa para apropiarse legalmente de los bienes de los usuarios estafados. No hay justicia en Steam. Solo hay scripts, trabajadores subcontratados y una sed insaciable de beneficios.

30. Hipocresía a todos los niveles: la ética empresarial de Valve y Taylor Wessing

Si te parece que mencionar a Taylor Wessing en el contexto de sus demandas por acoso interno es una broma… — No lo es. Una empresa cuyos socios demostraron una voluntad documentada de proteger a los autores de abusos a nivel interno es precisamente la que Valve eligió para obstaculizar los derechos GDPR de los menores. El patrón es constante. La elección fue deliberada.

Si te parece que estoy exagerando al mencionar a Taylor Wessing (los abogados de Valve) en el contexto de sus demandas por acoso interno, créeme, no es ninguna broma. El caso se perdió en los tribunales, pero lo importante no es el veredicto, sino la estrategia de Taylor Wessing. No demostraron profesionalidad, sino un juego sucio de desgaste y retrasos deliberados. Busca en Google cuántos años se prolongó el caso desde el momento del incidente en la exclusiva estación de esquí.

Pero cuando se trata de la propia Valve, surgen aún más dudas sobre su tan cacareada ética. Tienen un «Manual de bienvenida» corporativo en el que se autodenominan una «familia». Todo muy cálido y acogedor. Pero cuando esta «familia» se ve sacudida por un escándalo, Valve actúa con la máxima crueldad. Recordemos el acoso a un empleado transgénero del servicio de atención al cliente, o la historia de Jess Cliffe [13] (el cocreador de Counter-Strike, que había trabajado en Valve casi desde su fundación). Al hombre lo echaron de la empresa sin sentencia judicial, basándose únicamente en unas acusaciones. ¿Valve, que genera millones encubriendo estafas, de repente temió por su reputación? La lógica es absurda: una empresa permite que se roben millones de dólares a sus usuarios, pero al instante se distancia de la persona que construyó este negocio durante décadas, solo para parecer «limpia».

En cuanto a los abogados de Taylor Wessing… seamos sinceros. Os enorgullecéis de vuestra «historia de siglos», pero en vuestro Instagram participáis en una carrera en apoyo del Orgullo. Decidíos de una vez: ¿honráis la historia de vuestros fundadores nazis que enviaron a personas homosexuales a campos de concentración, o sois una empresa moderna y progresista? Esto es una estafa corporativa. Queréis aparentar ser una antigua aristocracia mientras, en realidad, os habéis sumergido de lleno en el éxtasis de la hipocresía contemporánea. Y sí, habéis asumido la defensa de oligarcas rusos en casos en los que vuestra propia reputación gritaba a los cuatro vientos: «No se os contrata cuando hay personas inocentes».

31. La hoja de ruta de las próximas filtraciones: para qué debería prepararse Valve

Este no es ni el primer ni el último artículo de PhishDestroy sobre Valve. No voy a jugar al gato y al ratón con sus abogados: su tiempo, a juzgar por sus tarifas, cuesta entre 3.000 y 5.000 dólares por leer un par de párrafos. No malgastéis el dinero; contratad personal de atención al cliente competente en lugar de una empresa subcontratada rusa que se limita a leer guiones.

Esto es lo que viene a continuación. Mi plan de acción para las próximas investigaciones:

Pruebas sobre la incompetencia de GDPR: Publicaré los originales de las cartas tipo de carácter jurídico y los documentos censurados de forma inadecuada, lo que demuestra que Valve incumple sistemáticamente la normativa y divulga los datos confidenciales de usuarios menores de edad. Mostraré toda la cadena en la que yo ya era la quinta persona en haber tenido acceso a los datos personales de otras personas (incluidas personas con pasaporte ruso). Esto constituye una prueba directa de sus mentiras sobre las condiciones de almacenamiento y el mítico «cifrado».

El incumplimiento de los acuerdos de confidencialidad y la cara oculta de Steamworks: disponemos de datos de al menos dos desarrolladores cuyos acuerdos de confidencialidad (NDA) estaremos encantados de incumplir (nunca los firmamos). Sacaremos a la luz el caos reinante en la moderación de las actualizaciones y los casos relacionados con el contenido de los casilleros que Valve prohíbe hacer público bajo amenaza de eliminar el juego.

Fracasos con las criptomonedas y blanqueo de dinero: cómo los «genios» de Valve pierden sus millones: Dado que a Valve le encanta presumir de los beneficios de mil millones de dólares de sus empleados, nosotros, como PhishDestroy, nos adentraremos en el territorio de las criptomonedas. Llevaremos a cabo un análisis financiero forense de las carteras pertenecientes al personal de soporte de élite (los primeros inversores en Bitcoin) y mostraremos cómo estos «profesionales», que aportan miles de millones a Valve a costa de las lágrimas de niños estafados, invirtieron ellos mismos en estafas y vieron cómo sus direcciones eran señaladas con puntuaciones de riesgo AML del 100 %.

El extraño amor de Rusia y quién es «Nikita»: Analizaremos el fenómeno de la tolerancia de Valve hacia la región de la CEI. ¿Cómo es posible que una persona sin empleo formal llegue a ser supervisor de asistencia técnica simplemente por haber creado en su día una comunidad de fans de Half-Life? Pondremos al descubierto las lagunas legales y los mecanismos para eludir las sanciones de los desarrolladores procedentes de un Estado terrorista, así como las recargas directas de saldo desde la DNR/LNR y Crimea que llevan funcionando desde 2021 y continúan hasta la fecha.

PARTE II
GDPR Obstruccionismo
Originales de los documentos de Taylor Wessing, cuya censura no se ha realizado correctamente. Cadena completa de más de cinco destinatarios de los datos. La información de carácter personal de los menores queda visible bajo la capa negra.
PARTE II
Análisis forense de carteras de criptomonedas
Carteras del personal de apoyo: inversores pioneros en Bitcoin con direcciones marcadas al 100 % por la normativa contra el blanqueo de capitales. Cómo los ingresos de la estafa financiaron a quienes la protegían.
PARTE II
¿Quién es «Nikita»?
Cómo una persona sin empleo formal llegó a ser supervisor de asistencia. Las lagunas legales. Las incumplimientos del acuerdo de confidencialidad. El traspaso de la cuenta de un contratista a otro.
PARTE II
Incumplimientos del acuerdo de confidencialidad (NDA) de Steamworks
Datos de dos desarrolladores con los que nunca firmamos acuerdos de confidencialidad. Caos total en la moderación de las actualizaciones. Contenido cuya publicación prohíbe Valve: publicado aquí.
PhishDestroy — Declaración dirigida a Gabe Newell y a la comunidad de Steam

PhishDestroy Garantizamos la entrega íntegra de todo el material que hemos recopilado a lo largo de siete años de inacción por parte de Valve frente a los estafadores a todos los organismos reguladores, periodistas de investigación y fuerzas del orden que lo soliciten. También garantizamos que explicaremos exactamente por qué las expulsiones de bots de Steam no son más que una fuente de beneficios para la propia Steam. Cuando Valve expulsa a los bots, confisca el inventario —dinero que va directamente a sus bolsillos—, justificándolo con un «vulnerabilidad de duplicación» inventada que ningún estafador ha utilizado jamás. Los estafadores robaban mediante el secuestro de cuentas por correo electrónico. La narrativa de la «duplicación» fue inventada por los propios voluntarios y contratistas externos de Valve, quienes luego entregaron esa justificación a Valve para que la empresa pudiera establecer una política de confiscación. Eso es lo que ocurrió realmente.

Sí, yo también coleccionaba cromos. Tenían un valor real, algo que una empresa no podía destruir con una simple actualización. Pero los míos podían ser robados en la calle. Podía perseguir al ladrón y solucionar el problema. Valve, en cambio, puede simplemente bloquear a quien quiera, esconderse tras una vaga excusa relacionada con las medidas contra las trampas, borrar tu cuenta y no decirte nunca el motivo real. En su propia sección de preguntas frecuentes se consagra este derecho.

Gabe Newell no existe para la comunidad, y la comunidad no existe para él. La abandonó. Nunca cumplió su promesa de lanzar «Half-Life 3». La confianza de la comunidad en esta plataforma corrupta le permitió amasar su fortuna. En cuanto al tema de la violencia, seamos absolutamente claros. PhishDestroy ha sido testigo directo, gracias al acceso concedido por un contacto de la comunidad, de capturas de pantalla y vídeos en los que estafadores obligaban a usuarios de Steam a autolesionarse en tiempo real —introducirse objetos bajo las uñas, inhalar pimienta y canela (lo cual puede ser letal) y otros actos profundamente perturbadores— a cambio de promesas de devolver skins robadas. La víctima de las imágenes que vimos tenía más de 13 años, y los estafadores se comunicaban con ella en inglés. Un niño, autolesionándose, con la esperanza de recuperar objetos virtuales que Valve o bien congelaría y confiscaría, o simplemente no haría nada al respecto. ¿No es eso crueldad, Gabe? ¿Es ese el logro de tu plataforma?

PhishDestroy Durante mucho tiempo fue el único partido que mostró un interés genuino en eliminar la infraestructura de las estafas —tal y como ahora han confirmado amablemente vuestros propios abogados al revelar el alcance de vuestra telemetría—. Podéis vincular lo que no se puede vincular. Siempre lo habéis sabido. Así que juguemos a la verdad, Valve, o sigamos esperando a que llegue tal y como se suponía que lo haría Half-Life 3: nunca. Gabe, no eres un ídolo para los jóvenes. Eres un monopolista que, a sabiendas y en repetidas ocasiones, ha antepuesto los beneficios a la seguridad de los niños.

La Fiscalía General de Nueva York (NYAG) y otros organismos reguladores señalaron que Valve recopila «información adicional más allá de la que se recopila normalmente durante el procesamiento de pagos». Tus abogados confirmaron por escrito a Source 1 que almacenas datos de telemetría capaces de vincular lo que no se puede vincular. Así que deja de mentir, viejo ladrón. Tus abogados ya han revelado lo que recopilas. Y lo que vemos en esos datos deja una cosa muy clara: Steam podría haber evitado tanto el phishing como la estafa. Steam decidió no hacerlo, porque la venta de skins genera comisiones, mientras que los inventarios congelados no. Ese es tu modelo de negocio.

Disponemos de datos contundentes que demuestran que Valve no solo recopiló los datos personales de menores de 13 años, sino que, de hecho, se los entregó a estafadores. Y los estafadores tuvieron acceso a ellos. ¿Te has olvidado, Steam? Hay quienes no vamos a permitir que reescribas esta historia. Vuestros abogados son vuestros cómplices. Vuestras amenazas y vuestro dinero no nos importan. Pero rendir cuentas por lo que habéis hecho —y seguís haciendo— a los niños de todo el mundo no es opcional. Estaremos dispuestos a cooperar con todos los organismos reguladores de todos los continentes para garantizar que el monopolio vuelva a los realismos.

Sobre los mitos en torno al NDA, la identidad de los propietarios (AvanMarket, MoonMarket, CSMoney, CSGO.TM), por qué se cerraron plataformas como SkinJar, las claves de TF2 como moneda estable no regulada y cómo Steam facilita activamente soluciones alternativas para los pagos a los desarrolladores rusos: todo esto se aborda en la segunda parte de esta investigación. Se abordará directamente el mito del acuerdo de confidencialidad (NDA).

Para PhishDestroy, Valve acabó con la vida de aquellos niños de los que tenía constancia y a los que decidió olvidar. Nosotros no los olvidaremos. No nos detendremos.

32. Conclusión

No tengo ningún deseo de dedicar mi vida a escribir textos sobre Steam. La plataforma está dirigida por una audiencia compuesta por niños, estafadores y seguidores acérrimos de Putin (a través de la subcontratación rusa). Los voluntarios están sumidos en la corrupción hasta las cejas. Si Gabe Newell se considera a sí mismo un genio de la industria de los videojuegos, entonces quizá mi destino sea ser el cabrón que plasme la verdad en la historia:

Gabe es un monopolista excesivamente mezquino y codicioso que legalizó el robo de dinero a los niños. Y los jets privados y las vacaciones que se prometen en su manual del empleado no son más que imágenes llamativas diseñadas para mantener a los trabajadores sometidos a la esclavitud corporativa.

Todo esto se escribe para la historia. Para el Archivo de la Web. Y para aquellos reguladores que, con el tiempo, acabarán desmantelando este imperio de la impunidad.

33. Anatomía de los Términos de Servicio: esquizofrenia corporativa y cinismo jurídico

Analicemos las Condiciones de servicio (ToS) de Steam. Repasaremos al menos el 25 % de este documento para demostrar que no se trata de un contrato legal, sino de una mentira ideada para permitir que la plataforma robe a los niños y, al mismo tiempo, eluda cualquier responsabilidad.

A continuación se incluye una cita de sus normas: «No está permitido utilizar scripts, bots, macros ni otros sistemas automatizados («automatización») para interactuar con el contenido y los servicios de Steam...»

Analizaremos esta cláusula en detalle en la siguiente parte. Spoiler: la propia Steam creó un «API» que se utiliza exclusivamente para automatizar el robo, eludir los límites y gestionar granjas de bots. La plataforma redactó una norma que, al mismo tiempo, permite que se incumpla a escala industrial.

Y aquí tenemos otra joya del cinismo corporativo: «Usted reconoce que Valve no está obligada a notificarle con antelación la rescisión de su suscripción y/o cuenta».

Eso es mentira. Según la legislación vigente, no es así como funciona. Pero la plataforma se exime de toda responsabilidad. La postura de Valve es más o menos esta: «Robamos a los niños, incumplimos las sanciones, permitimos que los ladrones de información infecten vuestros ordenadores, pero, en todo caso, la culpa es vuestra, y os quitaremos la cuenta sin dar explicaciones».

Les encanta decir que «la comunidad lo decide todo». Pero, por alguna razón, cuando se trata de la responsabilidad legal, la comunidad se convierte de repente en un trozo de carne indefenso.

CLÁUSULA CLAVE DE LAS CONDICIONES DE USO: la prohibición de la automatización que permite el robo
«No está permitido utilizar scripts, bots, macros ni otros sistemas automatizados («automatización») para interactuar con el Contenido y los Servicios de Steam…» — Acuerdo de suscripción a Steam

El la misma plataforma que prohíbe la automatización y, al mismo tiempo, deja al descubierto una página web oficial API que procesa a diario millones de solicitudes automatizadas procedentes de verificadores de cuentas de LZT Market, validadores de inventario, secuestradores de sesiones y bots dedicados a la «card-farming». Esta cláusula de los Términos de Servicio no es una medida de seguridad. Es una vía de escape legal — Cuando un organismo regulador señala la automatización masiva, Valve puede esgrimir la norma. Cuando un adolescente al que han robado pide ayuda, Valve esgrime esa misma norma para desestimar su reclamación. Un mismo documento. Dos fines. Cero medidas coercitivas contra los infractores que obtienen beneficios.

33a. La ilusión de la sala del tribunal: cómo Valve se aprovecha del desconocimiento tecnológico de los jueces

Cada vez que los organismos reguladores o los fiscales generales intentan hacer responsable a Valve de las cajas de botín y los juegos de azar no regulados, los abogados de élite de la empresa recurren a la misma estrategia. Entran en la sala del tribunal con una pila de cromos de béisbol o un mazo de «Magic: The Gathering» y declaran: «Su Señoría, nuestros objetos virtuales son lo mismo. Se trata simplemente de una inocente afición al coleccionismo, trasladada al mundo digital».

Esta defensa funciona por una única razón: los abogados de Valve se aprovechan hábilmente de la ignorancia tecnológica de un poder judicial que va quedando obsoleto. Pero la mentira corporativa se desmorona en el momento en que un fiscal competente desvía la conversación de los «juguetes» hacia la logística financiera y la infraestructura delictiva.

La prueba del fiscal: tres preguntas que desmontan la defensa de Valve

Si los skins son «solo cromos de béisbol», haz tres preguntas a los abogados de Valve bajo juramento:

Pregunta 1 — Adquisición de divisas de origen delictivo e información de carácter personal

¿Se puede entrar en un foro de la darknet y comprar números de la Seguridad Social estadounidense robados, programas para robar información o credenciales de VPN corporativas a cambio de un Charizard raro? No. Ningún hacker acepta cartones. Pero aceptan skins de CS2 a diario. El inventario de Steam funciona como moneda digital de curso legal en los mercados delictivos: permite comprar datos personales del mundo real, malware y acceso a infraestructuras.

Pregunta 2 — Logística del blanqueo de capitales y evasión de sanciones (AML/OFAC)

Intenta transferir 1 000 000 de dólares en cromos de béisbol a un cártel o a una entidad sancionada en territorio ocupado. Necesitarías mensajeros, aduanas, tasadores y semanas de tiempo. En el ecosistema de Valve, ese mismo millón de dólares en skins recorre el planeta en segundos, eludiendo todos los bloqueos bancarios, controles fiscales y sistemas de supervisión de transacciones existentes.

Pregunta 3 — Infraestructura global de intercambio de información sobre el mercado de valores (API) y de información financiera

Los objetos coleccionables de cartón no cuentan con un API abierto conectado a cientos de miles de bots de intercambio. No disponen de un libro de órdenes global en el que los precios se determinen algorítmicamente al céntimo. Valve no creó un álbum de cromos: Valve creó una plataforma financiera de alta liquidez, conectada a pasarelas de criptomonedas, sin ningún tipo de verificación de identidad (KYC).

Sentencia judicial: Lo que Valve denomina «coleccionar» es, desde el punto de vista del Derecho penal, un instrumento casi perfecto para el blanqueo de capitales, la evasión fiscal y el encubrimiento de transacciones. En el momento en que un tribunal deje de fijarse en los diseños de cuchillos y empiece a analizar la velocidad de las transferencias, la liquidez y la infraestructura de API, la historia de las cromos de béisbol se convierte en una infracción de la Ley de Secreto Bancario y en la facilitación de una actividad de servicios monetarios sin licencia.

34. Sanciones, terrorismo y doble rasero

Una pregunta divertida para este hipócrita corporativo. Las normas establecen lo siguiente: «Si eres un consumidor residente en Rusia, también puedes solicitar protección jurídica ante los tribunales estatales locales rusos».

¿Se considera un tribunal ruso el de la Crimea anexionada? ¿O tendremos que esperar a que responda Roskomnadzor —con el que Steam colabora tan estrechamente—?

Y aquí hay una cláusula que provoca una carcajada: «Aceptas cumplir con todas las leyes y normativas aplicables en materia de importación y exportación. Aceptas no exportar Contenido... a ningún país que apoye a terroristas... Declaras que no te encuentras en ninguno de esos países prohibidos».

Así pues, cuando Valve acepta dinero directamente de cuentas registradas en zonas sujetas a sanciones internacionales (y disponemos de gigabytes de capturas de pantalla y pruebas directas de transacciones procedentes de Crimea, la DNR y la LNR que se remontan a 2021), no es Valve quien incumple las sanciones. ¡La culpa es del usuario! La plataforma ha modificado discretamente sus condiciones de uso durante los últimos seis meses, trasladando toda la responsabilidad a los usuarios.

Valve, ¿te viste obligada a eliminar las menciones a los aliados de Rusia (Cuba, Irán, Siria) y se te prohibió hablar mal de ellos, o calculaste la magnitud y la cantidad que procedía directamente de esos lugares? Si un Estado terrorista te está coaccionando para que realices cualquier acción, cuéntaselo a alguien, no tengas miedo. No hay necesidad de infringir la legislación vigente de EE. UU. por el simple hecho de que amenacen con piratear vuestro contenido; no merece la pena correr ese riesgo. Son terroristas y vosotros sois una empresa estadounidense. Si te están persiguiendo o chantajeando, ponte en contacto con la oficina local del FBI en Seattle en el +1 (206) 622-0460 [16] o con el IC3 [17]. También estoy convencido de que los especialistas de la CISA [18] podrían ayudarte: dada la magnitud y el alcance de tu esfera de influencia, es un caso relevante incluso para los estándares estadounidenses.

Dado que estáis eliminando las normas sobre sanciones directas y modificando el texto, esto supone una señal muy alarmante. No bromeo: si no confiáis en los organismos mencionados anteriormente, aquí sin duda recibiréis ayuda al más alto nivel: en la NSD del Departamento de Justicia [19]. Por nuestra parte, llevaremos a cabo análisis adicionales y consultas gratuitas con determinados especialistas, y es posible que también nos veamos obligados a informar de ello cuando sea pertinente (o en ningún sitio). Pero esto no es ninguna broma, es un asunto serio.

Has eliminado de las normas los países que se enumeraban explícitamente y has trasladado la responsabilidad a los usuarios. Al mismo tiempo, realizas análisis: hay un píxel de seguimiento en la página de registro y ves el número real de clics que llevan al acuerdo. Nadie lo lee, porque lo habéis disimulado estratégicamente como una pregunta para confirmar que el usuario tiene más de 13 años (el enlace al acuerdo también está incluido ahí). La sociedad moderna —los niños y los adolescentes— padece TDAH, y esto es un hecho científicamente demostrado: consultad los datos. No llegan a terminar de leer el texto. Yo, por ejemplo, vi la cláusula sobre tener más de 13 años y ahí se acabó todo: no seguí leyendo. Esto es una manipulación directa por vuestra parte, al igual que la reformulación del acuerdo en lo que respecta a los países que han aparecido sistemáticamente en las listas de sanciones.

Tu modificación indica directamente que la actitud de tu empresa hacia esos países (o hacia el dinero procedente de ellos) ha cambiado. Se trata de un cambio muy extraño. Lo más probable es que ya haya un problema, o que estéis cumpliendo con los tribunales rusos, y que esta sea una de sus exigencias no públicas —como la prohibición de determinados usuarios, etc.—, que podría socavar la creencia en la legitimidad de sus actos terroristas en el territorio de otro país. ¿O simplemente os estáis doblegando ante el Gobierno ruso, cumpliendo sus peticiones directas de bloquear a usuarios indeseables? Os mostraré versiones anteriores de vuestras condiciones de servicio. Podéis modificarlas como queráis, pero esos papeles no valen nada cuando se trata de la violación directa de las leyes estadounidenses y del patrocinio de economías terroristas.

35. El chantaje y la estrategia de tierra quemada

Advertencia previa: cualquier intento por parte de Valve o de sus «perros de presa» de Taylor Wessing [9] de ponerse en contacto con nosotros se considerará una forma de presión y un obstáculo para la investigación.

No intentes enviarnos un acuerdo de confidencialidad. PhishDestroy no está registrado en tu montón de basura. No hemos marcado la casilla de tu ingenioso acuerdo (que tú consideras exclusivamente como una confirmación de que un menor tiene más de 13 años, para poder robarle legalmente).

Si vuestros abogados intentan acusarnos de «extorsionar miles de millones de rublos» o de «difamar la sagrada reputación en beneficio de un competidor norcoreano, Steam 2.0», pues buena suerte. Todas nuestras investigaciones, indicios y pruebas están duplicadas en nodos independientes (incluidos servidores de una universidad estadounidense) y en el Web Archive. Esto no es un conflicto. Es una exposición de los hechos.

DEAD MAN’S SWITCH — Condiciones de activación de IPFS
Si Steam, Taylor Wessing o cualquier entidad afiliada intentara emprender acciones agresivas contra este proyecto, la respuesta no sería jurídica, sino técnica: Descarga completa de los datos sin procesar a IPFS. Todas las pruebas, todas las comunicaciones, todos los documentos sin censurar. El dominio desaparece. Los datos perduran para siempre en steamdestroy.eth. Ni incautación. Ni orden judicial. Ni retirada. El sistema de archivos basado en el contenido no tiene registrador.

36. La fábrica de estafas: uso fraudulento de tarjetas, documentación falsa y robo de datos

¿Crees que las estafas en Steam solo tienen que ver con contraseñas robadas? No tienes ni idea de la verdadera magnitud del problema.

Documentación falsa (ingeniería social): Cuando roban una cuenta, el servicio de asistencia solicita la primera clave de CD de hace 10 años. El niño no la tiene. Pero el estafador de una empresa subcontratada en Rusia sí. Los estafadores encargan la falsificación de recibos y claves falsos en foros clandestinos. Hemos recopilado más de 200 casos contrastados de falsificaciones que el personal de atención al cliente de Valve «se tragó» sin pestañear, entregando así la cuenta a los delincuentes.

Robo de datos: Más de medio millón de cuentas (entre las que se incluyen ciudadanos de la UE) han pasado por el mercado negro LZT. Steam ocultó el hecho de que sus ordenadores se habían infectado con programas de robo de datos. La plataforma filtró, de hecho, a los piratas informáticos datos personales, correspondencia, direcciones IP e información sobre redes domésticas.

Carding industrial: Si los abogados de Valve entendieran cómo funciona el «carding» en su plataforma, se les pondrían los pelos de punta. Emitir una «Red Tag» por «carding» y, al mismo tiempo, dejar en la cuenta los artículos comprados con tarjetas de crédito robadas es una práctica de blanqueo de dinero realmente notable. ¿Sabes quién competía en realidad con el príncipe de Arabia Saudí por el nivel más alto del Compendio en Dota 2? También te lo contaremos.

200+
Clave de CD falsa confirmada
Se aceptan propuestas
Más de 500 000
Cuentas de ciudadanos de la UE
a través del mercado negro
15%
Comisión de válvulas sobre
cada skin robada que se revende

36a. La máquina de juego: cómo Valve creó el casino no regulado más grande del mundo para niños

El «skin gambling» no es un efecto secundario de Steam. Es un previsible y rentable Consecuencia de la arquitectura deliberada de Valve: comercio abierto API, ausencia de KYC, artículos virtuales con un valor estable en el mercado secundario y una total falta de control regulatorio. El resultado: un sector con una facturación anual de más de 1.000 millones de dólares en el que los skins de CS2 de los menores funcionan como fichas de casino —sin verificación de edad, sin consentimiento paterno y sin que Valve haya presentado jamás un solo informe de actividades sospechosas (SAR)—.

$1B+
Apuestas anuales sobre la piel
volumen máximo
15%
Comisión de válvulas sobre
cada piel depositada
0
Verificaciones de edad
requerido por Steam
EL MECANISMO: cómo la piel de los niños se convierte en fichas de casino
1
Un niño gana
Aspecto de CS2
(objeto que se obtiene en el juego)
2
La piel tiene una verdadera
valor de mercado
(Steam API)
3
Sitio web de apuestas
se adapta a la piel
a modo de fianza
4
El niño pierde.
El sitio web mantiene
piel.
5
Valve obtuvo
Un 15 % en cada
transferencia cutánea

Ningún paso de esta cadena exigía que Valve tomara medidas. El «API» de Steam fue el infraestructura de apoyo. La «economía de la piel» era la capa de divisas. Valve diseñó ambos, sacó provecho económico de ambos y no presentó ningún informe de actividades sospechosas (SAR), no estableció ningún control de edad ni envió ninguna advertencia a los padres.

PhishDestroy Caso: la «prohibición» del juego en Steam en la práctica

Sabemos en qué consiste la lucha. Luchamos contra el phishing. Si lo combatiéramos de la misma forma en que Valve «combate» el juego, simplemente no estaríamos luchando en absoluto. Así es como funciona realmente.

Toma csgoempire.com /ruleta — una plataforma que Valve afirmó de forma grandilocuente que iba a restringir. Para que funcione el inicio de sesión con Steam OpenID, es necesario que un dominio esté autorizado a través de su servicio «API». Valve puede bloquear el dominio principal. Entonces, ¿qué hace el operador de una web de apuestas? Registra un dominio paralelo para el inicio de sesión. El punto final de autenticación de Steam que utiliza actualmente CSGOEmpire se redirige a través de:

steamcommunity.com /openid/loginform/?goto=.. .openid.return_to=https:// csgoempirelogin2.com /api/v2/login...
Dominio
csgoempirelogin2.com
Registrado
2020-07-20
Caduca
2028-07-20
Servidores de nombres
Cloudflare

Este dominio lleva en funcionamiento desde más de 6 años. Solo su nombre ya — csgoempirelogin2.com — lo dice todo: se registró específicamente para eludir una restricción que Valve impuso (o fingió imponer) sobre el dominio principal. El «2» es la forma de eludirla. Se adquirió para burlar una prohibición. Igual que los abogados de Valve: no hacen cumplir la ley, solo simulan hacerlo.

Solo en 2026, este dominio fue notificado al sistema de denuncia de PhishDestroy más de 20 veces. Eso significa que los usuarios lo han denunciado —a PhishDestroy y, casi con toda seguridad, al servicio de atención al cliente de Steam—. Steam lo sabe. A Steam no le importa. La infraestructura de apuestas sigue funcionando. Valve bloquea los bots (los beneficios se los quedan ellos), emite un comunicado público sobre la «protección de la comunidad» y luego no hace nada respecto al dominio alternativo que lleva activo desde 2020.

El mismo patrón se aplica a otras plataformas que Valve «cerró» de forma espectacular. PhishDestroy prohibió CSGOFast y otras plataformas en las que teníamos pruebas. Es posible que otras no se hayan visto afectadas. Pero la infraestructura —los dominios que eluden el inicio de sesión, las claves de API, las redes de bots— sigue funcionando, porque el modelo de negocio de Steam requiere que los skins se muevan, y no se queden en inventarios cerrados generando cero comisiones.

La prohibición de los bots de 2023: no es un castigo, sino un mecanismo para obtener beneficios.

En 2023, Valve bloqueó decenas de miles de cuentas de bots gestionadas por sitios web de apuestas —CSGOFast, CSGORoll, Stake.com (para skins) y otros—. La prensa especializada en videojuegos lo celebró como una «campaña de represión» de Valve contra las apuestas. Esta interpretación es erróneo desde el punto de vista fáctico.

LA PROHIBICIÓN DE LOS BOTS DE 2023: ¿quién pagó realmente?
LO QUE PERDIERON LOS CASINOS
  • Cuentas de bots: las nuevas se crean en cuestión de días
  • Interrupción temporal de los flujos de ingreso automatizados
  • Pérdida financiera neta: casi nula. Adoptaron nuevos métodos.
¿QUIÉN PAGÓ REALMENTE?
  • Los niños cuya piel estaba dentro de los bots en el momento de la suspensión
  • Artículos confiscados por Valve — no devueltos a sus propietarios originales
  • Valve conservó todos los aspectos de todos los bots prohibidos: Ingresos por roturas
  • El niño que apostó su AWP | Dragon Lore en un juego de azar: no he recibido ninguna respuesta
Las cuentas: Decenas de miles de cuentas de bots. Cada una de ellas contiene entre cientos y miles de skins. Valor total del inventario: decenas de millones de dólares. Valve bloqueó los bots y conservó todos los skins. Las páginas de apuestas no pagaron nada. Los operadores de los casinos no pagaron nada. Los niños que realizaron los depósitos lo pagaron todo. Y Valve se quedó con su comisión habitual del 15 % por cada «skin» a lo largo de toda esta cadena antes de confiscar el saldo final.
MARCO NORMATIVO: FTC / Comisión del Juego del Reino Unido / Comisión Europea
Steam funcionó durante años como el infraestructura de liquidación para un ecosistema de juego no regulado dirigido a menores —en el que se obtienen comisiones en cada paso y se confiscan los saldos en caso de «aplicación de la ley». Según la legislación estadounidense (UIGEA y sección 5 de la FTC), facilitar transacciones relacionadas con el juego sin verificar la edad y sin presentar informes de actividades sospechosas (SAR) constituye un posible delito. La Comisión del Juego del Reino Unido tiene jurisdicción sobre cualquier producto de juego al que puedan acceder los residentes del Reino Unido. La Ley de Servicios Digitales de la UE exige a las plataformas que impidan que los contenidos ilegales —incluida la publicidad ilegal de juegos de azar y el acceso de menores a los mismos— lleguen a los menores.

37. Epílogo: Un campo de entrenamiento para la ciberdelincuencia

EL LEGADO DE VALVE: PRINCIPAL INCUBADORA DE LA DELINCUENCIA CIBERNÉTICA MUNDIAL
#1
Objetivo de juego
para programas de robo de información
$100M+
Daños a la empresa
a partir de un tronco de 2 dólares
Más de 8 años
Documentado
inacción deliberada
Las cuentas de Steam son el objetivo principal de los operadores de malware en todo el mundo. Sin los beneficios económicos que proporciona el mercado negro de Steam, las campañas de distribución a gran escala de programas de robo de información no serían viables desde el punto de vista económico. Valve no creó una plataforma que fuera objeto de abuso por parte de los delincuentes. Valve creó el motor económico que hizo rentable el sector del robo de información.

Dado que, según la perversa lógica de Valve, los objetos virtuales «no tienen valor real», el robo de skins por valor de 10 000 dólares no constituye legalmente un robo. Se trata de una zona gris perfecta.

Pero Steam no se limita a hacer la vista gorda ante los robos. Steam ha criado a toda una generación de ciberdelincuentes. Los actuales creadores de programas de robo de datos y estafadores de criptomonedas empezaron robando inventarios en CS:GO. La plataforma de Gabe Newell se convirtió en la principal incubadora de la ciberdelincuencia mundial, enseñando a los hackers menores de edad la regla principal: se puede robar en Internet con impunidad, siempre y cuando se pague la comisión a la empresa.

Todos responderán por sus actos. Incluso si se escudan tras unas condiciones de uso que ellos mismos han redactado. No te pierdas la segunda parte.

38. Sanciones, censura y el síndrome de Estocolmo de Steam

Pruebas: las formas de eludir las sanciones se publican abiertamente en los servidores de Steam

No se trata de enlaces de la dark web. Son foros de debate y guías oficiales alojados en los propios servidores de Valve, indexados por Google y Bing, y accesibles públicamente para los usuarios que no hayan iniciado sesión. Valve modera esta plataforma. Se revisa cada publicación. Ninguna de ellas ha sido eliminada.

Infracciones de la OFAC: recargas en Crimea, la República Popular de Donetsk (DNR) y la República Popular de Lugansk (LNR)
La VPN de Schrödinger: la aplicación selectiva de las normas por parte de Valve

Las condiciones de uso de Steam prohíben explícitamente el uso de VPN. Al mismo tiempo, los propios servidores de Steam alojan miles de guías sobre cómo cambiar de región mediante una VPN. En Artículo 5 de la FTC (UDAP) Se trata de una práctica engañosa. En virtud de Doctrina de la preclusión, Valve ha renunciado al derecho a hacer valer esta cláusula tras haberla ignorado sistemáticamente durante años, lo que significa que no puede aplicarla de forma selectiva para denegar ayuda a las víctimas de robos mientras permite que las redes de bots operen libremente. En virtud de La doctrina de la «ceguera deliberada» de la OFAC, alojar e indexar este contenido no es una actividad pasiva, sino una labor de facilitación.

Canal para eludir las sanciones: MOCKBA → cadena de proxies → TURQUÍA → SERVIDOR DE STEAM
InfraestructuraPagos sancionados y documentados que se canalizaron desde MÓSCÚ → TURQUÍA → SERVIDOR DE STEAM.Valve aloja los tutoriales correspondientes en sus propios servidores. No se ha eliminado nada.

La hipocresía de Steam alcanza su punto álgido cuando se habla de geopolítica. Quizá te haga gracia que un gigante empresarial que genera miles de millones se haya liado, sin más, con sus propios algoritmos. Pero analicemos los hechos.

En 2022, a medida que el cerco de las sanciones comenzaba a estrecharse, los desarrolladores rusos se apresuraron en masa a eludir los bloqueos. ¿Y dónde encontraron las guías más detalladas para eludir las sanciones internacionales de la OFAC? Precisamente en la propia plataforma Steam. En la comunidad oficial hay instrucciones paso a paso sobre cómo utilizar una VPN (algo que está formalmente prohibido por las condiciones de uso) para cambiar de región y retirar dinero en bancos sancionados (como el Tinkoff Bank) [25].

He aquí una cita de una guía oficial (o, al menos, moderada por Valve) que describe a la perfección su postura: «Os pedimos amablemente que mantengáis la profesionalidad y os abstengáis de hacer comentarios sobre asuntos políticos... Dichas declaraciones serán eliminadas, y los usuarios que incumplan esta norma de forma más reiterada perderán la posibilidad de publicar comentarios...».

Traduciendo del lenguaje corporativo al lenguaje sencillo: Valve prohíbe llamar «guerra» a la guerra. Valve prohíbe llamar «terrorista» al país agresor. La moderación agresiva (hola, subcontratistas de lengua rusa) elimina cualquier crítica, protegiendo de las «disputas políticas» a una audiencia que está matando a personas en un país vecino. Esto no es mera negligencia. Es complicidad en la censura, impulsada por el miedo a perder ingresos del mercado de la CEI.

Invito formalmente a la dirección de Valve y a sus tan alabados abogados a que vengan a Mariúpol o a Melitópol, para que vean de qué «disputas políticas» exactamente están protegiendo con tanto esmero a su comunidad de habla rusa.

ANEXO A — Estos debates se alojan en los propios servidores de Steam (haz clic para ampliar — no es la dark web)
Condiciones de uso de Steam, textualmente: «Aceptas no utilizar proxies de IP ni otros métodos que permitan ocultar tu lugar de residencia con el fin de eludir las restricciones geográficas…» — Valve Corporation prohíbe el cambio de región mediante VPN en sus Condiciones de servicio. El siguiente contenido se publica, se indexa y se modera activamente en los propios servidores de la comunidad de Valve. No se ha eliminado nada.
Nivel 1 de la OFAC — Hilos de acceso directo a Crimea / DNR / LNR
Todo lo anterior se publica en steamcommunity.com — Los propios servidores de Valve —indexados por Google, a los que se puede acceder sin necesidad de tener una cuenta de Steam—. Crimea, la República Popular de Donetsk (DNR) y la República Popular de Lugansk (LNR) están sujetas a sanciones activas de la Oficina de Control de Activos Extranjeros (OFAC) del Tesoro de EE. UU. Steam Workshop alberga mods denominados «Специальная Военная Операция» (la denominación oficial rusa para la invasión de Ucrania) y «ЧВК WAGNER» (la empresa militar privada Wagner, una organización terrorista designada como tal por EE. UU.). Según la doctrina de «ceguera deliberada» de la OFAC, esto no constituye una omisión pasiva. Se trata de facilitación documentada y continuada.
Steam Workshop: contenido que glorifica la guerra, indexado públicamente
Todo el contenido anterior se publica en steamcommunity.com, está indexado públicamente por Google y Bing, y es accesible sin necesidad de autenticación. «СВО» (Operación Militar Especial) es la denominación oficial del Estado ruso para la invasión en curso de Ucrania. Valve elimina simultáneamente los hilos de debate que califican este conflicto de «guerra», pero al mismo tiempo aloja en el Workshop contenido que lo glorifica bajo la etiqueta oficial del Gobierno ruso. Según la misma política de moderación, la existencia de estos elementos en el Workshop constituye una decisión editorial deliberada.
Una distinción fundamental para los reguladores No es necesario tener una cuenta de Steam para acceder a este contenido. No está restringido a usuarios registrados. Se puede acceder a todos los enlaces que aparecen arriba mediante cualquier persona en Internet sin necesidad de registrarse ni autenticarse — entre ellos, organismos reguladores, periodistas y fuerzas del orden. Además, este contenido es posicionados y promocionados de forma activa en los resultados de los motores de búsqueda. Las búsquedas de «пополнить Steam ДНР», «смена региона стим» o «Steam Крым» muestran estos hilos alojados en Valve entre los primeros resultados de Google y Yandex. La plataforma de Steam está configurada con encabezados SEO estándar, mapas del sitio y permisos de rastreo; Valve ha optado deliberadamente por hacer que este contenido sea detectable por los motores de búsqueda. No se trata de contenido que haya pasado desapercibido en la moderación. Estos hilos llevan existiendo desde años. Steam modera activamente sus foros en ruso: los mensajes contra la guerra se eliminan en cuestión de horas. Las instrucciones para eludir las sanciones siguen indexadas y promocionadas en los resultados de búsqueda de forma indefinida. La decisión editorial está documentada, es orientativa y está motivada por los ingresos.

39. Eludir las sanciones como servicio de plataforma

Steam afirma que los usuarios están obligados a cumplir con la legislación estadounidense en materia de exportación. Sin embargo, al mismo tiempo, la plataforma sirve como principal centro de difusión de manuales sobre cómo eludir dichas leyes. Estas guías llevan años publicadas. Cambiar la región a Kazajistán o Turquía para eludir los bloqueos se ha convertido no solo en un fenómeno generalizado, sino en una práctica habitual que Valve aprueba tácitamente.

¿Por qué? Porque la política de Steam dice lo siguiente: «El usuario ha marcado la casilla en la que afirma que no es un terrorista y que no está sujeto a sanciones, por lo que no hay ninguna reclamación contra nosotros».

Pero iremos más allá. Si alguien dispone de bases de datos analíticas sin procesar de usuarios de Steam, estamos dispuestos a sacarle partido. Encontraremos listas de cuentas que han eludido los bloqueos para comprar juegos de editoriales que se han retirado oficialmente de Rusia (como los creadores de STALKER 2 [30] o GTA [30]). Transmitiremos estos datos directamente a dichos editores, junto con la siguiente pregunta: «¿Son conscientes de que Steam está saboteando su salida del mercado y proporcionando abiertamente a los usuarios vías para eludir el bloqueo y comprar sus juegos en rublos a través de una cadena de intermediarios?».

Ya tenemos contactos con personas de dentro que están sujetas a un acuerdo de confidencialidad. Conocemos un caso en el que Valve puso fin unilateralmente a la colaboración con un desarrollador y, sencillamente, se apropió de su dinero, amparándose en un acuerdo de confidencialidad. Pero nosotros no hemos firmado ningún acuerdo de confidencialidad. Lo contaremos todo.

40. ¿Hacia dónde miran las autoridades reguladoras estadounidenses?

La pregunta principal es: ¿sabe Valve qué es la OFAC [20] (la Oficina de Control de Activos Extranjeros de EE. UU.)?

Cuando una plataforma permite eludir sanciones a gran escala mediante una VPN (desde pequeñas compras hasta retiradas de fondos por parte de los desarrolladores); cuando permite el blanqueo de capitales a través de mercados negros de skins mientras hace la vista gorda; cuando la moderación de la plataforma integra las restricciones de Roskomnadzor [23] y elimina las publicaciones «indeseables», esto ya no entra dentro del ámbito de aplicación de un acuerdo de condiciones de servicio. Se trata de una violación directa de la soberanía y las leyes de EE. UU.

Esperad la continuación. PhishDestroy no se detendrá hasta que esta arquitectura de mentiras se derrumbe. Todas las pruebas y los enlaces están guardados. Y ningún Taylor Wessing [9] nos intimidará.

Para Valve, las diferencias geopolíticas no son solo una cuestión de precios regionales (donde Valve decide quién es más rico y quién es «Rusia»). También tienen que ver con las leyes, las normas y el control. He aquí un ejemplo perfecto: la geolocalización de la VPN se ve en la parte superior. Así que la fiscal de Nueva York, sencillamente, no utiliza una VPN. Pero creo que nunca habría imaginado que Valve es una rata tan hipócrita, que aplica normas y controles completamente diferentes en función del lugar desde el que se accede a la plataforma.

La hipocresía geopolítica de Valve y su cumplimiento selectivo de las normas sobre VPN
Doble raseroLa VPN de Schrödinger: Valve ofrece contenidos y normas totalmente diferentes en función de la ubicación geográfica de tu proxy.La fiscal de Nueva York simplemente no utilizó una VPN, pero nunca habría podido imaginar hasta qué punto llega la hipocresía de Valve.

Teniendo en cuenta todos estos factores, nuestra recomendación es sencilla: no cedáis ante el marco legal de Steam. Si un usuario es realmente un terrorista, no tiene ninguna obligación de testificar contra sí mismo. Es obligación legal absoluta de Steam verificar el origen de esos fondos, en lugar de conceder al usuario el privilegio absurdo de autocertificar si es o no un terrorista. Esta lógica se aplica directamente a las operaciones territoriales de Valve. Si Valve se ha olvidado de repente de cómo funciona Internet —y de sus prohibiciones directas sobre las VPN—, sigamos su lógica: un terrorista de Crimea, Cuba o Siria se conecta a Internet para blanquear dinero. Este usuario no sabe inglés y no tiene la más mínima intención de leer las enrevesadas tonterías legales del acuerdo de usuario. Pero sin duda tiene más de 13 años (de hecho, puede que ya haya matado a 13 personas). ¿De verdad cree la plataforma que puede trasladar la responsabilidad legal al terrorista para que este decida su propia condición? Al trasladar esta responsabilidad, Valve está haciendo una declaración jurídica directa: reconoce automáticamente a todo el mundo como «no terrorista» por su parte. Mientras tanto, el verdadero terrorista, que ignora por completo el texto estándar disfrazado de una simple verificación de edad, simplemente blanquea su dinero utilizando una guía para eludir las sanciones alojada directamente en la propia plataforma comunitaria de Steam. Un cumplimiento normativo excepcional, ¿no?

¿Se han vuelto locos? Le han facilitado los datos personales de menores a una persona que tiene algo contra ustedes, diciéndole, en esencia: «Aquí tienes la causa de tus problemas, tómala». Si esa persona llegara a actuar basándose en esos datos, la responsabilidad legal y las consecuencias recaerían íntegramente sobre Valve y Taylor Wessing.

El «Dead Man's Switch» de IPFS

Disponemos de mucha más información de la que se publica aquí. Si Steam, Taylor Wessing o cualquier entidad afiliada intenta emprender acciones agresivas contra nuestro proyecto, no perderemos el tiempo en los tribunales. Publicaremos un volcado completo de los datos sin procesar en el InterPlanetary File System (IPFS).

Sí, publicar datos sin censurar tendrá consecuencias. Sí, supondrá la muerte definitiva del dominio phishdestroy.io y de su enorme tráfico. Vamos a ahorrarles tiempo a sus abogados: no nos importa. El dominio se creó como una broma para burlarnos de los estafadores de Steam que afirmaban que «ni siquiera teníamos una página web». No buscamos la fama, no intentamos ser héroes corporativos y no nos da miedo perder una URL.

Si el dominio deja de estar disponible, encontrarás las respuestas en: steamdestroy.eth

Quiénes somos

PhishDestroy Es una operación antifraude sin ánimo de lucro. Somos cuatro: profesionales certificados en ciberseguridad que trabajamos en varios países. Uno de nuestros cinco miembros originales ha fallecido; por eso nunca nos verás a todos juntos.

40a. Protocolo de divulgación abierta: Notificación formal a Valve Corporation

PROTOCOLO DE TRANSPARENCIA — PhishDestroy · Agosto de 2026

PhishDestroy No llega a acuerdos extrajudiciales, no firma acuerdos de confidencialidad ni participa en extorsiones corporativas. Nuestro objetivo es la transparencia y la verdad técnica. Esta investigación —que incluye datos de telemetría sin procesar (anonimizados), scripts de reproducción de vulnerabilidades y análisis de transacciones en la cadena de bloques— se publica en un repositorio abierto. Al mismo tiempo, enviamos esta carta abierta formal a la dirección y al departamento jurídico de Valve Corporation solicitando aclaraciones sobre las paradojas técnicas y jurídicas documentadas.

PROTOCOLO DE VERIFICACIÓN: todas las comunicaciones cuentan con un testimonio criptográfico
PrepublicaciónCada solicitud saliente se sube a nuestro repositorio abierto antes de ser enviada.
.eml firmado con PGPTodas las solicitudes enviadas y las respuestas recibidas se publican en formato «.eml» y se verifican criptográficamente mediante firmas PGP.
La doctrina de la ceguera deliberadaLas cartas se envían simultáneamente a todas las direcciones de correo electrónico corporativas, legales y públicas, lo que permite confirmar su recepción.
TRES PREGUNTAS QUE REQUIEREN UNA RESPUESTA PÚBLICA FUNDAMENTADA TÉCNICA Y JURÍDICAMENTE:
PREGUNTA 1: Confiscación de activos ocultos y el absurdo de las medidas contra las trampas

Valve oculta sistemáticamente los verdaderos motivos de las expulsiones de la comunidad y las congelaciones de inventario tras una frase hecha que reza: «No podemos revelar los algoritmos del sistema antitrampas (VAC)». Esto es una tontería tanto desde el punto de vista técnico como jurídico: el VAC no tiene nada que ver con las restricciones al intercambio de objetos. Según nuestras estimaciones, los activos retenidos ilegalmente en cuentas de bots bloqueadas (ingresos por «Breakage») ascienden a entre 300 y 500 millones de dólares. ¿Cuál es el volumen real de las existencias bloqueadas actualmente? ¿Por qué se niega a los propietarios de los bienes confiscados el derecho a conocer el motivo real y detallado del bloqueo, sin referencias irrelevantes a la lucha contra las trampas?

PhishDestroy pruebas en contra PhishDestroy mantiene un análisis de seguimiento independiente de las cuentas de bots conocidas públicamente y de los actores maliciosos documentados que operan en LZT Market. Nuestros datos muestran que aproximadamente El 90 % de los estafadores conocidos de Steam siguen sin haber sido bloqueados — no porque su detección sea técnicamente difícil, sino porque prohibirlos supondría eliminar una fuente de ingresos. La respuesta de «no podemos revelar los algoritmos antitrampas» no es una limitación. Es un escudo legal. Somos capaces de revelar los métodos reales: la gran mayoría de los estafadores de la CEI en Steam están documentados, operan abiertamente y cuentan con años de historial de transacciones. A Valve no le faltan datos. A Valve le falta motivación.
PREGUNTA 2: La paradoja de la automatización y la facilitación del mercado negro

Las Condiciones de Servicio de Steam prohíben categóricamente cualquier tipo de automatización. La realidad demuestra lo contrario: Valve creó y mantiene un API utilizado exclusivamente para el robo. Los mercados negros generan a diario millones de solicitudes API que validan sesiones JWT/SSFN robadas. Nuestra telemetría muestra 300 000 granjas de bots, registros automáticos sin obstáculos a través de números de VoIP, disponibilidad de análisis de proxies y Tor, y millones de mensajes de phishing idénticos cada día. Tiempo transcurrido desde el robo del token hasta su aparición en el mercado negro: milisegundos. ¿Por qué la función oficial «API» de Steam actúa como un canal de tráfico delictivo, mientras que Valve ignora una automatización industrial 100 % demostrable?

PREGUNTA 3: Legalización de la elusión de sanciones (la VPN de Schrödinger)

Las condiciones de uso de Steam prohíben explícitamente el uso de VPN para eludir las restricciones regionales. Sin embargo, en los dominios oficiales de la comunidad de Steam —moderados por empleados de Valve— se llevan años publicando miles de guías sobre cómo cambiar de región y recargar el monedero (incluidos los territorios sujetos a sanciones de la OFAC), que aparecen indexadas en Google y Bing. ¿Es la política oficial de la empresa proporcionar servidores de Steam para alojar guías sobre cómo eludir las sanciones? ¿Y por qué se aplica la prohibición del uso de VPN exclusivamente cuando ello beneficia a Valve?

PROTOCOLO DE ESCALADO — Remisión a las autoridades reguladoras en caso de falta de respuesta

Reconocemos el derecho de Valve Corporation a guardar silencio. Sin embargo, en el ámbito jurídico, la falta de respuesta ante pruebas técnicas documentadas se considera como Admisión tácita. Una vez finalizado el plazo de divulgación responsable, los materiales de nuestro repositorio se remitirán a los siguientes organismos reguladores:

OFAC + Departamento de Justicia (DOJ) - NSDTransacciones relacionadas con Crimea, la República Popular de Donetsk (DNR) y la República Popular de Lugansk (LNR), «ceguera voluntaria» y publicación de guías para eludir las sanciones
FinCEN + IRSEmpresa de servicios monetarios (MSB) sin licencia, confiscación encubierta de ingresos no declarados, incumplimiento de las obligaciones de «conozca a su cliente» (KYC) y de la normativa contra el blanqueo de capitales (AML)
FTC (COPPA)Recopilación de datos de menores de 13 años, filtración por parte de JWT de datos personales identificables de menores a mercados negros, riesgo de indemnización de 50 000 dólares por infracción
CISA + IC3/FBIEl P2P de Steam como motor gratuito de robo de información y botnets que ataca las redes corporativas estadounidenses
Autoridades de Protección de Datos de la UETaylor Wessing GDPR DSAR — documentos censurados de forma inadecuada en los que se revelan datos personales identificativos (PII) de menores
EditorialesCD Projekt Red, EA, Ubisoft: interferencia ilícita mediante la facilitación del uso de VPN y el cambio de región
El repositorio es de acceso libre. Las pruebas son verificables. Se registra cada movimiento. Si Valve decide no dialogar con los investigadores independientes, este diálogo lo continuarán los organismos reguladores, los medios de comunicación y los socios institucionales, que plantearán las mismas preguntas en un tribunal. Esperamos vuestra respuesta.
INFORMA A LAS AUTORIDADES LOCALES

PhishDestroy está buscando activamente países y organismos reguladores para los que sea no les resulta indiferente que a sus ciudadanos —y a sus hijos— les roben sus bienes, se les incite sistemáticamente a la adicción al juego y se les exponga a lo que podría ser, como mínimo con la aprobación tácita de Valve, un vector documentado para el compromiso de dispositivos a gran escala.

Elige tu país para ver los canales oficiales verificados para presentar denuncias. No se envía nada de forma automática: revisa cada dato y envíalo tú mismo a través del canal oficial.

No se envía nada automáticamente. PhishDestroy solo facilita datos de contacto verificados para la presentación de denuncias. Envía la denuncia tú mismo a través de los canales oficiales.

41. El marco del ultimátum y la disuasión

IPFS DEAD MAN’S SWITCH — ARQUITECTURA DE DISUASIÓN

Prevemos que se intentará ejercer presión legal: requerimientos de cese y desistimiento, amenazas de acuerdos de confidencialidad y confiscación de dominios. El dominio phishdestroy.io carece de relevancia operativa. En caso de que se emprenda cualquier acción legal dirigida contra los investigadores o la infraestructura, el Protocolo de Divulgación Abierta publica automáticamente un archivo completo de datos sin editar en la red IPFS.

Tecla de acceso
steamdestroy.eth
Registrado en ENS, vinculado a una cadena de bloques
Competencia
Ninguno
DMCA no llega a la cadena de bloques.
Contenido del archivo: Registros de transacciones que eluden las sanciones con datos de enrutamiento; resultados de solicitudes de acceso a datos personales (DSAR) de GDPR sin censurar, que incluyen información de identificación personal (PII) de terceros; identificadores de administradores del mercado negro; carteras de criptomonedas marcadas como sospechosas de blanqueo de capitales (AML) vinculadas al personal de asistencia de Valve; datos de telemetría de API sobre sesiones robadas y validadas en puntos finales de Steam.
Un sistema de archivos descentralizado no reconoce las resoluciones judiciales del estado de Washington. No se puede notificar una notificación de «DMCA» a un hash de contenido.

Hay una pregunta que requiere una respuesta pública y oficial: según las Condiciones de uso de Valve, ¿un tribunal del territorio anexionado de Crimea se considera «cualquier tribunal estatal local ruso»? Si no hay una respuesta directa y pública a esta pregunta, no se pongan en contacto con nosotros.

Si lo que quieres es una «solución pacífica», aplica tus propias normas:

Bloquead todas las cuentas que hayan utilizado alguna vez una VPN para acceder a Steam (tenéis la base de datos).

Bloquea todas las cuentas que hayan utilizado herramientas de automatización en la plataforma, incluida CSGOFast.

Reconoce que Valve o sus representantes llevaron a cabo un ciberataque contra Source 1.

El mínimo de justicia: devolved todos los activos robados mediante la sustitución de productos (estafa «API»). Empezad por todas las cuentas que hayan aparecido alguna vez en Lolzteam Market. Entendemos vuestra arquitectura: hemos visto vuestra lógica interna de identificación de dispositivos en esos documentos sin censurar de GDPR. «Técnicamente imposible» no es una respuesta válida. Si vuestro personal no es capaz de hacerlo, sustituidlo. El resultado no cambia independientemente de lo que intentéis. No tenemos dinero que embargar, ni nombres que revelar, ni reputación corporativa que arruinar. Solo contamos con la verdad.

Una advertencia mundial: la epidemia de los programas de robo de información y los daños colaterales para las empresas

Me dirijo a todos los países del planeta Tierra, excepto a los Estados terroristas, ya que Steam ya se lleva muy bien con ellos.

Si te preocupa en lo más mínimo que una empresa que no rinde cuentas haya decidido que tiene derecho a robar los bienes digitales de tus hijos, escucha con atención. Si te preocupa que, de forma deliberada, no informen a los usuarios sobre los dispositivos infectados —lo que pone en peligro redes corporativas críticas en todo el mundo—, entonces presta atención.

En la segunda parte de nuestra investigación, presentaremos un ejemplo perfecto de lo que realmente ha provocado la negligencia de Steam. Aportaremos pruebas contundentes que demuestran que Steam es el principal motor económico de la industria mundial de los ladrones de información. Las cuentas de Steam son el objetivo principal de los operadores de malware en el ámbito de los videojuegos. Sin los beneficios económicos que proporciona el próspero mercado negro de Steam, estas campañas masivas e indiscriminadas de distribución de programas para robar información simplemente no serían viables desde el punto de vista económico.

Ya existe un caso público documentado en el que el robo de un registro valorado en 2 dólares provocó el cierre total de una empresa, el pago de un rescate de 17 millones de dólares y unos daños totales que superaron los 100 millones de dólares. Gracias, Valve, por vuestro compromiso sin igual con la «seguridad» global.

No ocultaremos esta información. La información nos llega de forma natural, y la publicaremos toda. Y que quede constancia de nuestra declaración oficial: si, Dios no lo quiera, las pruebas revelaran que Valve o sus representantes han estado llevando a cabo ciberataques selectivos contra usuarios concretos para silenciarlos, la comunidad internacional no se lo tragará. El resto del mundo no se tragará vuestros ingeniosos jueguecitos legales sobre la jurisdicción exclusiva de los tribunales del estado de Washington.

LAS TRES EXIGENCIAS: un mínimo de equidad antes de cualquier negociación
1
Responde públicamente a la pregunta sobre Crimea: ¿Se considera que un tribunal de la Crimea anexionada es «cualquier tribunal estatal local ruso» según vuestras condiciones de uso? Si no hay una respuesta directa, no habrá contacto.
2
Bloquear todas las cuentas que hayan utilizado una VPN para acceder a Steam — Tienes la base de datos, tienes los registros. Aplicas esta norma a las víctimas de robo. O la aplicas de forma generalizada o admite que es selectiva.
3
Devolver todos los activos sustraídos mediante la sustitución de mercancías (estafa de API). — Empieza por todas las cuentas que se hayan incluido alguna vez en Lolzteam Market. Ya dispones de la lógica de identificación de dispositivos. «Técnicamente imposible» no es una respuesta válida.
No tenemos dinero que embargar, ni nombres que revelar más allá de los que ya hemos publicado, ni reputación empresarial que arruinar. Solo contamos con la verdad y la paciencia para repetirla hasta que llegue a los tribunales.

42. Veredicto final

VEREDICTO FINAL — TRES HECHOS DOCUMENTADOS QUE QUEDAN CONSTADOS EN ACTa
I.  El vapor mató a los niños de los que se filtró. Los datos existían. Las herramientas existían. La decisión de no actuar fue siempre una elección, no una limitación.
II.  Steam estafa a los niños con el pretexto de luchar contra los «duplicados», que han sido generados íntegramente por su propio equipo de atención al cliente. Los «ingresos por rotura» no son un error. Son una fuente de ingresos.
III.  Steam miente al ocultar los motivos de las expulsiones bajo el pretexto de la «lucha contra las trampas». Una expulsión de la comunidad no tiene nada que ver con el VAC. Ocultar esos motivos resulta conveniente desde el punto de vista legal, pero no es técnicamente necesario.
Estas afirmaciones están respaldadas por ocho años de pruebas documentadas, información oficial divulgada por GDPR, datos de telemetría de LZT Market y comunicaciones legales registradas oficialmente. No se trata de acusaciones, sino de conclusiones basadas en hechos.

De todos modos, el bot ya no está bajo nuestra gestión. No siento vergüenza alguna y no creo que esté haciendo nada malo. Estoy convencido de que no nos queda otra opción. La Fuente 1 se detuvo a tiempo, pero, en lo que a nosotros respecta, vosotros matasteis a los niños cuyos datos le filtrasteis. Por lo tanto, no vamos a negociar. Steam es el terrorista aquí.

Reevalúa lo que hiciste y lo que estaba haciendo la Fuente 1 después de que tus abogados le entregaran esos datos. ¿De dónde salió tu «Nikita»? ¿Y qué hay de los cuatro agentes de apoyo externos que están en Rusia? Estoy seguro de que crees que se trata de un incidente aislado, pero conocemos muchos de tus casos y tus «decisiones».

Nosotros no somos como vosotros. No encubrimos posibles delitos. Iremos haciendo público todo poco a poco, con pruebas, y cooperaremos con cualquier organismo regulador —excepto con aquellos a los que parece que favorecéis. Las autoridades rusas nos escriben con frecuencia; normalmente les mandamos a la mierda, pero quizá empecemos a responderles. No nos andamos con tonterías con respuestas corporativas incomprensibles diseñadas para confundir, como vuestro acuerdo de usuario.

Espero que nuestra postura quede absolutamente clara:

El vapor mató a los niños que se filtró.

Steam estafa a los niños con el pretexto de luchar contra «falsificaciones» que han sido generadas íntegramente por su propio equipo de atención al cliente.

Steam miente al no revelar los motivos de las expulsiones con el pretexto de las «medidas anti-trampas» únicamente porque le conviene desde el punto de vista legal. (¿Qué coño tiene que ver el sistema anti-trampas con una expulsión de la comunidad?)

¿De verdad estás tan seguro de que tus tribunales o Europa simplemente harán la vista gorda? Ya lo veremos.

---

Referencias y fuentes

[1] Servicio antiphishing de Netcraft y programa de premios «Reporter» https://www.netcraft.com/anti-phishing/

Netcraft es una empresa líder en seguridad en Internet que rastrea e informa sobre sitios web de phishing. El programa «Reporter Prizes» recompensa las denuncias verificadas. La negativa de Valve a cooperar con Netcraft queda documentada a través de estadísticas públicas sobre phishing.

[2] Cloudflare Portal de denuncia de abusos https://www.cloudflare.com/abuse/

Se utiliza para intensificar campañas de phishing que emplean técnicas de ocultación contra infraestructuras protegidas porCloudflare.

[3] Divulgación de datos internos de Valve (2024): número de empleados e ingresos por empleado

Fuentes: Kotaku, Ars Technica, IGN, The Verge, PCGamer (mayo de 2024)

https://kotaku.com/ [search: "Valve employees 2024"]

https://arstechnica.com/ [search: "Valve internal data leak"]

Unos documentos internos revelaron la plantilla total de Valve (aproximadamente 336 personas) y el número de empleados que trabajan directamente en la plataforma Steam (aproximadamente 79), además de alardear de que los beneficios por empleado superan a los de Google, Amazon y Microsoft.

[4] LZT Market (Lolzteam) — Estadísticas de Shadow Marketplace https://lolz.live / https://lzt.market

Mercado en la red abierta (clearnet) en ruso dedicado a la venta de cuentas robadas y servicios relacionados con la ciberdelincuencia. Los identificadores de artículo (e.g., item_id 252853378) confirman un historial acumulado de anuncios que supera los 250 millones de lotes. Las cifras de cuentas citadas reflejan los datos reales del mercado en el momento de la documentación. Información proporcionada por: Group-IB, KELA Cyber Intelligence y otros proveedores de inteligencia sobre amenazas.

[5] Incidente de malware «BlockBlasters» en Steam (septiembre de 2024)

Informes de la comunidad de seguridad y hilos de la comunidad de Steam (septiembre-octubre de 2024):

https://www.reddit.com/r/GlobalOffensive/ [search: "BlockBlasters stealer"]

https://steamcommunity.com/

Un juego titulado «BlockBlasters» apareció en Steam y distribuía un programa diseñado para robar información. Las denuncias enviadas al servicio de asistencia de Steam a partir del 2 de septiembre de 2024 incluían puntos de conexión abiertos Telegram API integrados en el código del juego. El juego permaneció disponible durante aproximadamente un mes antes de que se retiraran las versiones maliciosas.

[6] Raivo Plavnieks — Creador de contenidos y denunciante

Streamero de Twitch cuya cobertura del incidente de BlockBlasters dio a conocer el malware a un público más amplio. Documentado a través de vídeos bajo demanda, publicaciones en la comunidad e informes de investigadores de seguridad (septiembre de 2024).

[7] ChainAbuse — Plataforma de denuncia de abusos relacionados con las criptomonedas https://www.chainabuse.com

Base de datos gestionada por la comunidad que recoge direcciones de criptomonedas asociadas a estafas, ransomware y fraudes. Las víctimas del programa malicioso «BlockBlasters» enviaron informes a ChainAbuse en los que documentaban las direcciones de monedero utilizadas para recibir las criptomonedas robadas.

[8] Formulario W-8BEN del IRS — Certificado de condición de extranjero del titular real https://www.irs.gov/forms-pubs/about-form-w-8ben

Requisito para los desarrolladores no estadounidenses que obtienen ingresos a través de entidades estadounidenses (incluido Steam). Este documento de identificación (KYC) vincula la identidad legal del desarrollador directamente con su cuenta de editor de Steamworks, lo que desmiente la versión de Valve sobre un «desarrollador anónimo víctima de un ataque informático».

[9] Taylor Wessing — Bufete internacional de abogados https://www.taylorwessing.com

Oficinas en Hamburgo, Múnich, Londres y otras ciudades. Representa a Valve Software en asuntos jurídicos europeos, incluidas las solicitudes de acceso a datos personales (GDPR, DSAR) en virtud de la Ley de Protección de Datos. Los orígenes históricos del bufete y los vínculos documentados de sus entidades predecesoras con la época del Tercer Reich han sido objeto de investigaciones académicas y periodísticas sobre la historia de los bufetes de abogados alemanes.

[10] Reglamento General de Protección de Datos de la UE (GDPR) — Reglamento 2016/679 https://eur-lex.europa.eu/eli/reg/2016/679/oj

https://gdpr.eu/

En virtud del artículo 15 de la Ley de Protección de Datos de California (GDPR), los interesados pueden solicitar la divulgación completa de los datos personales que se conservan sobre ellos. El cumplimiento por parte de Valve de las solicitudes de acceso a datos personales (DSAR) se ha gestionado a través de Taylor Wessing, y hay casos documentados en los que las respuestas, censuradas de forma inadecuada, revelaban datos de terceros, incluidos menores de edad.

[11] RedLine Infostealer — Operación Magnus (28 de octubre de 2024)

Comunicado de prensa de Europol: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled

El FBI y la Policía Nacional neerlandesa (Politie) participaron en el desmantelamiento de la infraestructura de los ladrones de datos RedLine y META. RedLine fue la herramienta predominante para robar archivos de sesión de Steam (SSFN) y cookies de navegador entre 2021 y 2024, y se vendía como «malware como servicio» (MaaS) en foros en ruso.

Otros medios que han informado sobre el tema: BleepingComputer (octubre de 2024), The Record, Krebs on Security.

[12] SteamRep — Base de datos comunitaria sobre la reputación en los intercambios https://steamrep.com

Plataforma gestionada por voluntarios que rastreaba a los estafadores en las comunidades de intercambio de Steam. Entre 2016 y 2020 se documentaron en hilos de los foros de la comunidad diversas polémicas internas, entre las que se incluían presuntos casos de soborno para eliminar la etiqueta de estafador y corrupción administrativa. Valve rompió su colaboración oficial con los moderadores afiliados a SteamRep en 2022.

[13] Jess Cliffe — Creador conjunto de Counter-Strike

Fuentes: Kotaku, Polygon, PC Gamer, The Verge (7-8 de septiembre de 2016)

https://kotaku.com/ [search: "Jess Cliffe Valve"]

Valve suspendió de sus funciones a Jess Cliffe (reconocido, junto con Minh Le, como creador de Counter-Strike) en 2016 tras su detención acusado de abuso sexual comercial de un menor. Posteriormente, fue despedido sin que se dictara sentencia condenatoria.

[14] Política de retención de intercambios de Valve Steam

Anuncio del blog de Steam sobre las restricciones de intercambio (9 de diciembre de 2015):

https://steamcommunity.com/games/593110/announcements/detail/

El periodo de retención de 7 días para los artículos objeto de transacción se introdujo oficialmente en diciembre de 2015. Los mecanismos de depósito en garantía anteriores se introdujeron a partir de 2012. El cambio de política tenía por objeto reducir el fraude, pero, en la práctica, dio lugar a la cadena lineal de robos descrita en este informe.

[15] Sistema Valve Anti-Cheat (VAC)

Documentación oficial: https:// support.steampowered.com /kb_article.php?ref=7849-Radz-6869

Las sanciones de VAC se aplican a toda la cuenta, son permanentes y están vinculadas al hardware o al número de teléfono utilizado durante la infracción. La aplicación asimétrica de las sanciones de VAC (seviras en casos de trampa, inexistentes en casos de actividades de phishing masivo) queda documentada a través del seguimiento realizado por la comunidad en vacbanned.com y otros recursos similares.

[16] Oficina local del FBI en Seattle

Dirección: 1110 3rd Ave, Seattle, WA 98101

Teléfono: +1 (206) 622-0460

https://www.fbi.gov/contact-us/field-offices/seattle

Valve Software tiene su sede en el 10400 NE 4th St, Bellevue, WA 98004, dentro de la jurisdicción de la oficina local del FBI en Seattle.

[17] IC3 — Centro de Denuncias de Delitos en Internet (FBI) https://www.ic3.gov

El portal oficial del FBI para denunciar delitos informáticos, como el robo de cuentas, el fraude y las infracciones de sanciones. Admite denuncias de particulares, empresas y terceros.

[18] CISA — Agencia de Ciberseguridad y Seguridad de las Infraestructuras https://www.cisa.gov

Agencia federal estadounidense responsable de la ciberseguridad de las infraestructuras críticas. Los programas «Stop Ransomware» y «Known Exploited Vulnerabilities» de la CISA son relevantes para el ecosistema de los programas de robo de información que se describe en este documento.

[19] DOJ NSD — Departamento de Justicia, División de Seguridad Nacional https://www.justice.gov/nsd

Supervisa los casos relacionados con la seguridad nacional, entre los que se incluyen las infracciones de sanciones (remisiones de la OFAC), las operaciones de influencia extranjera y las amenazas cibernéticas vinculadas a actores estatales. El posible nexo entre las estructuras cercanas al Estado que controlan LZT Market y la política de la plataforma Steam justifica la atención de la NSD.

[20] OFAC — Oficina de Control de Activos Extranjeros (U.S. del Tesoro) https://ofac.treasury.gov

Programas de sanciones relacionados con Rusia: https:// ofac.treasury.gov /sanctions-programs-and-country-information/russia-related-sanctions

La Orden Ejecutiva de Ucrania n.º EO13685 (Crimea) y las órdenes ejecutivas posteriores se aplican a las regiones de la República Popular de Donetsk (DNR) y la República Popular de Lugansk (LNR). Aceptar pagos procedentes de personas o territorios sujetos a sanciones —ya sea directamente o a través de intermediarios— puede constituir una infracción de las sanciones, lo que puede acarrear sanciones civiles y penales.

[21] Token web JSON (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519

Método estándar del sector para representar reclamaciones entre partes. Steam adoptó los tokens de sesión basados en JWT como sustituto de los archivos SSFN heredados. La capacidad de validación fuera de la plataforma de los JWT (verificables sin necesidad de consultar los servidores de Steam) es una propiedad documentada de la especificación.

[22] Steam Direct: solicitud de desarrollador y KYC https://partner.steamgames.com/steamdirect

Valve cobra 100 dólares por cada juego presentado y exige a los desarrolladores que presenten un documento de identidad, formularios fiscales (W-8BEN para los que no son de EE. UU.) e información bancaria. Este proceso de identificación del cliente (KYC) genera un rastro documental que contradice directamente la narrativa del «hacker anónimo».

[23] Roskomnadzor — Servicio Federal de Supervisión de las Comunicaciones, las Tecnologías de la Información y los Medios de Comunicación (Rusia) https://rkn.gov.ru

El organismo regulador federal ruso ha dictado varias resoluciones administrativas contra LZT Market (Lolzteam) en las que ordena su bloqueo. Estas resoluciones están disponibles públicamente en las bases de datos reguladoras rusas. El hecho de que el mercado siga funcionando a pesar de las cinco resoluciones mencionadas apunta a maniobras legales y a una posible protección política.

[24] FunPay — Plataforma rusa de intercambio entre particulares https://funpay.com

Plataforma muy utilizada en las regiones de la CEI para el comercio de artículos del juego, incluidas las recargas de saldo de Steam y los servicios de cambio de región. Las cifras de transacciones citadas (más de 500 000) reflejan las estadísticas documentadas de los vendedores que figuran en los perfiles de estos en la plataforma.

[25] Tinkoff Bank — Entidad financiera rusa sancionada

El Tinkoff Bank (ahora T-Bank) fue incluido en la lista SDN de la OFAC y quedó sujeto a sanciones de la UE tras la invasión de Ucrania por parte de Rusia en 2022.

Lista SDN de la OFAC: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists

Se ha constatado que algunas cuentas de Steam recibieron recargas procedentes de tarjetas emitidas por Tinkoff en la región de la CEI tras la imposición de las sanciones.

[26] Protocolo Uniswap — Intercambiador descentralizado https://uniswap.org

Uniswap y otros protocolos de DeFi en general han sido blanco de operaciones de phishing cuyas técnicas y personal tienen su origen en el ecosistema de estafas de Steam. Los informes de seguridad de Chainalysis, CertiK y SlowMist documentan la migración de los estafadores de la región de la CEI desde las estafas relacionadas con los videojuegos hacia los ataques de «drainer» en Web3.

[27] Archivos de sesión de Steam (SSFN) — Documentación técnica

Documentación para investigadores de la comunidad y de seguridad:

https://steamdb.info / https://github.com/nicklvsa (various Steam security research repos)

Los archivos SSFN (SteamSentryFile) almacenaban localmente los tokens de autenticación de Steam Guard. Cuando eran sustraídos por programas de robo de información, permitían reutilizar la sesión sin necesidad de volver a autenticarse. Valve dejó de utilizar SSFN en favor de las sesiones basadas en JWT entre 2023 y 2024.

[28] Binance / Bybit / Gate.io — Plataformas de intercambio de criptomonedas https://www.binance.com | https://www.bybit.com | https://www.gate.io

Las principales plataformas de intercambio centralizadas, cuyos bots de pago «Telegram» y cuya infraestructura de intercambio P2P son utilizados por LZT Market y otras plataformas similares para procesar los pagos de las transacciones realizadas con cuentas robadas, eludiendo así los controles tradicionales contra el blanqueo de capitales.

[29] Suplantación de identidad en Steam a través de Google Ads: campañas documentadas (2023-2024)

Informado por: BleepingComputer, Malwarebytes, Group-IB

https://www.bleepingcomputer.com/ [search: "Steam phishing Google Ads"]

https://www.malwarebytes.com/ [search: "Steam phishing ads"]

Los atacantes compraron anuncios de Google Ads dirigidos a consultas de búsqueda relacionadas con Steam, sustituyendo las URL de visualización para que parecieran dominios legítimos de Steam. La magnitud de la campaña de 2024 documentada por PhishDestroy (con unos ingresos netos estimados de 300 000 dólares) coincide con los patrones de uso indebido de Google Ads documentados por varias empresas de ciberseguridad.

[30] STALKER 2 / GTA — Juegos cuyos editores se han retirado del mercado ruso

GSC Game World (STALKER 2) suspendió oficialmente las ventas en Rusia tras la invasión de Ucrania en 2022.

Rockstar Games y Take-Two Interactive han restringido las ventas de GTA en Rusia a raíz de las sanciones.

A pesar de la intención de los editores, Steam siguió ofreciendo mecanismos que permitían a los usuarios rusos adquirir estos títulos cambiando de región, tal y como documentaron investigadores de la comunidad y la prensa especializada en videojuegos (Eurogamer, RPS, IGN, 2022-2024).

---

CONTEXTO ADICIONAL: MARCO NORMATIVO Y JURÍDICO

Condiciones de uso de Steam, historial de versiones:

El Acuerdo de suscriptor de Steam está archivado en Internet Archive Wayback Machine:

https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/

La comparación de las versiones pone de manifiesto modificaciones en la redacción relativa a las sanciones, incluida la eliminación de países mencionados explícitamente (Cuba, Irán, Siria) de las listas de territorios prohibidos.

Directrices de la AML/FATF sobre activos virtuales:

Directrices del Grupo de Acción Financiera Internacional (GAFI) sobre activos virtuales y proveedores de servicios de activos virtuales:

https://www.fatf-gafi.org/en/topics/virtual-assets.html

Las plataformas de intercambio de skins y Steam Wallet funcionan como ecosistemas de activos virtuales sujetos a la Recomendación n.º 15 del GAFI.

Europol — Evaluación de la amenaza de la delincuencia organizada en Internet (IOCTA):

https://www.europol.europa.eu/publications-events/main-reports/iocta-report

Los informes anuales recogen el papel que desempeñan las plataformas de videojuegos en el reclutamiento para la ciberdelincuencia y la distribución de programas de robo de información.

Group-IB — Informe sobre tendencias en la delincuencia de alta tecnología:

https://www.group-ib.com/resources/research/

Recoge la evolución de la ciberdelincuencia en la región de la CEI, desde el fraude en plataformas de juegos hasta el ransomware y los delitos financieros.

Informe de Chainalysis sobre delitos relacionados con las criptomonedas:

https://www.chainalysis.com/blog/crypto-crime-report/

Informe anual que documenta el blanqueo de los beneficios procedentes de delitos informáticos a través de plataformas de intercambio descentralizadas y plataformas peer-to-peer, incluidas aquellas que aceptan bienes robados del ecosistema de Steam.

---

NOTA SOBRE LAS FUENTES

Todas las estadísticas de mercado citadas (número de cuentas de LZT Market, volúmenes de transacciones, precios de los tokens JWT) reflejan datos registrados en momentos concretos por PhishDestroy mediante la observación directa de la plataforma. Los datos del mercado paralelo son intrínsecamente dinámicos; las cifras citadas representan mediciones puntuales y tendencias direccionales, no valores estáticos y permanentes. Siempre que ha sido posible, se han conservado copias archivadas de las páginas pertinentes en Wayback Machine (web.archive.org) y en nodos de archivo independientes.

Toda la información de contacto de los organismos reguladores (FBI, IC3, CISA, NSD del Departamento de Justicia, OFAC) se basa en los datos de contacto oficiales disponibles públicamente a la fecha de esta publicación.

 PhishDestroy — Mensaje directo a Valve y Taylor Wessing

Te ahorraremos dinero, ya que, de todos modos, no es tuyo. Si decides que es una idea jodidamente brillante intentar revelar nuestra identidad, en realidad te estamos protegiendo de nosotros mismos —o mejor dicho, no de tu dinero, sino protegiéndote de patrocinar basura como Taylor Wessing. Ya hay mucha gente deseosa de entregar montones de dinero para encubrir a otras empresas corruptas.

Somos PhishDestroy —no, no somos un producto fraudulento utilizado (o que se haya utilizado anteriormente) con fines de competencia desleal—, aunque los estafadores afirmen lo contrario. Ya aclaramos eso hace mucho tiempo. Entiendo que seáis muy primitivos, pero sería un error garrafal tacharnos de estafa. Por supuesto, tomaremos medidas al respecto, porque tenemos mucho que decir, y eso solo demostrará que, a pesar de todo vuestro dinero, carecéis de un enfoque profesional en este asunto.

PhishDestroy — Antes éramos cinco. Pero por aquel entonces no se creó «PhishDestroy», sino solo un bot para enviar mensajes ofensivos. Nunca nos encontrarás a los cinco, porque uno de nosotros murió antes de que el país al que le lames los pies atacara Ucrania, un hecho que intentas ignorar y apoyar desesperadamente.

Así que quedamos cuatro. Pero hay uno al que conocemos como Fuente 1 (por cierto, pidió que se le llamara así para que no se le indexara, ya que PhishDestroy recibe millones de visitas y todo queda indexado en Internet para siempre). Resulta que no se os permite hacerle nada, ya que no tramitéis su solicitud de «GDPR» y no revelasteis qué subcontratistas tuvieron acceso a sus datos de KYC. Así pues, sois delincuentes y, en el contexto de su caso, esto se percibirá como una presión y un intento de intimidación —que, al parecer, Taylor Wessing ya ha llevado a cabo con éxito a petición vuestra—. Pero resulta que aquí se incumple el principio fundamental de PhishDestroy: él gastó dinero para obtener vuestras respuestas. En este asunto, él fue, es y siempre será únicamente una fuente sin voz editorial, ya que es una parte interesada al mismo nivel que Valve y Taylor Wessing. Todos vosotros sois partes interesadas que habéis gastado dinero, y no tenéis voz editorial sobre el recurso PhishDestroy —concretamente en lo que respecta a todos los artículos sobre Valve—.

Así que quedan 3. Además, es importante comprender que 4 (o 3) de nosotros contamos con una defensa basada en la investigación y dirigida por expertos —CISSP / CCSP—, respaldada por los conocimientos especializados de OSCP, GWAPT y BTL2. Todo ello amparado por más de 7 años de trabajo activo en la identificación y el seguimiento de amenazas de estafa y phishing. Por si acaso Taylor Wessing decidiera atacar a alguien, deberían tener claro que no tendremos derecho a guardar silencio después, ni ocultaremos ni un solo hecho del que tengamos conocimiento.

Soy a quien nunca conseguiréis localizar. No soy ciudadano de Ucrania. Si Steam se esfuerza y utiliza el reconocimiento de dispositivos de Source 1 para encontrar cuentas no bloqueadas y rastrear nuestros orígenes (jugábamos a Dota, había estafadores, empezamos a perseguirlos… todo sigue un patrón), estoy personalmente convencido de que Steam es una empresa sin talento cuya única capacidad es pagar a todo el mundo por un trabajo de mala calidad. ¿Vas a acusarme de algo? Me encantaría verlo. Y entonces, el país cuyo liderazgo incluye a mi familia estará encantado de que se bloquee a Valve en el territorio de uno de los principales países europeos —solo por tu ataque—. Y yo no gastaré ni un solo céntimo en ello. Esa es la esencia de PhishDestroy.

La identidad del tercero de entre nosotros: trabaja en Europa para una empresa de seguridad de primer nivel. Cualquier intento de revelar su identidad podría considerarse un intento de violar la seguridad e interferir con un proveedor de servicios de seguridad de los países de la UE. El cuarto miembro —quizá el más interesante— ocupa un cargo de gran responsabilidad relacionado con contratos gubernamentales en el ámbito de la seguridad. Se somete regularmente a pruebas de polígrafo. Entre las preguntas: «Saben de nuestra existencia». Afirmar que oculta algo o que está implicado en algún delito no sería nada bueno para quien lo dijera, ¿verdad? Por eso, revelar nuestra identidad no te hará feliz. Probablemente nos enteraremos antes incluso de que recibas una respuesta negativa.

En cuanto a Taylor Wessing: nunca atacamos primero. Pero garantizamos que, si atacan a PhishDestroy, su página de Wikipedia mostrará la verdad sobre sus fundadores, en qué votaron y qué personas fueron enviadas a dónde. Todo esto lo publicará el asistente de un historiador muy respetado en Bélgica y Alemania. No podréis demandar a Wikipedia; sois demasiado pequeños y os dará demasiado miedo que se revele demasiada verdad sobre vuestros especialistas, porque ya la hemos recopilado. También entregaremos documentos a la SBU y a los servicios de inteligencia nacionales de Ucrania —en nombre de PhishDestroy— con información sobre vuestras actividades desde el principio. Desde el momento en que el país de residencia de sus clientes atacó al país donde, por alguna razón, se encuentra su oficina. Estamos sinceramente convencidos de que esto es peligroso y destructivo para la soberanía del Estado contra cuyos intereses actuaron al proteger los activos de los oligarcas de Rusia.

Sabemos y entendemos lo que vais a hacer. No ocultamos ninguno de nuestros pasos ni cómo acaba todo esto. El tercero o el cuarto de nosotros… No tenemos números, pero sí privacidad. No tenemos apodos. Somos una única entidad unida por un interés común: PhishDestroy.

¿Por qué necesitamos «PhishDestroy»? Como sabemos, Taylor Wessing es una empresa muy «decente» que utiliza expresiones estúpidas y reprime su ira, que luego descarga en forma de acoso sexual. Pero nosotros somos «PhishDestroy», una afición en la que hacemos lo que nadie más hace: destruimos las estafas y la infraestructura de las mismas. No nos erigimos en mártires ni en salvadores. Sinceramente, no lo hacemos por el bien de la gente; es un hobby, como la caza profesional de estafadores. Nos resulta interesante y disfrutamos cazando lo que Valve ha creado. Nuestro conocimiento del panorama de las estafas en la CEI y de todos los equipos y propietarios es, sin duda, mayor que el de Valve. Algunos de ellos son hackers de criptomonedas de éxito; otros ya están siendo investigados, posiblemente con nuestra participación.

En esencia, somos un blanco fácil porque somos pequeños, honestos y no tenemos dinero —y da igual quién esté detrás de PhishDestroy. Uno de nuestros casos recientes nos ha valido la expulsión de Twitter. A esa empresa estadounidense también le encanta llamar la atención de los servicios de inteligencia rusos y no tiene ningún reparo en estafarse a sí misma. Pero quizá eso lo descubras más adelante. Así que ni se te ocurra intentar revelar nuestra identidad, porque ya he hecho por ti el trabajo que probablemente no habrías podido hacer por tu cuenta.

— PhishDestroy. No, lo siento. Es de mala educación y un fastidio, siempre y en todo momento.

PhishDestroy Reivindicaciones

Valve debe rendir cuentas económicamente por las cuentas robadas como consecuencia de su negligencia deliberada. La responsabilidad mínima estimada: $450,000,000 — que representa el gasto real documentado de las víctimas en las cuentas que figuran actualmente en LZT Market en todas las categorías, así como el valor de los saldos bloqueados en los bots prohibidos que nunca se devolvieron a las víctimas.

No se trata de una estimación del valor de mercado en el ámbito delictivo. Se trata del dinero documentado que las víctimas gastaron en sus cuentas: dinero que, debido a la negligencia de Steam, la corrupción de sus subcontratistas y su ceguera deliberada API, pudo ser robado y vuelto a monetizar en mercados delictivos, mientras que Valve cobraba comisiones tanto por la venta original como por cada una de las transacciones posteriores con skins robadas.

Valve redactó la política que impide la recuperación de objetos. El personal subcontratado de Valve cometió los robos. El «API» de Valve hizo posible el mercado. La comisión del 15 % de Valve se aplica a esas mismas skins. La responsabilidad es estructural, no incidental.

Volver a Noticias e investigaciones