Investigación
Valve obtiene beneficios gracias a Más de 70 millones de cuentas de Steam robadas
Una exhaustiva investigación sobre telemetría en OSINT y en el mercado negro, llevada a cabo por PhishDestroy, revela que Valve Corporation gestiona actualmente la mayor empresa de servicios monetarios (MSB) no registrada del mundo. Al aprovecharse de la negligencia estructural e invocar deliberadamente la «ceguera voluntaria» ante los abusos documentados en API, Valve ha integrado su economía digital con las organizaciones criminales cibernéticas globales. Este informe constituye la base probatoria para su remisión inmediata a la FinCEN, la FTC, la CISA y el Comité Europeo de Protección de Datos.
Esta investigación se encuentra archivada de forma permanente en el Arweave permaweb y accesible a través de la steamdestroy.eth Dominio ENS. Aunque este dominio sea incautado, dado de baja o desconectado, las pruebas no pueden ser eliminadas, alteradas ni censuradas.
Arweave TX: 8ioLOOWsvCHf56mNsNqID7wIiHgBf4C3j5JznO4cJMI
Hay que exigir responsabilidades a Valve. Aquí están las pruebas.
Durante más de una década, Valve Corporation ha hecho la vista gorda de forma deliberada y lucrativa ante el mayor mercado de cuentas de videojuegos robadas de la historia. En estos momentos hay más de 819 000 cuentas robadas a la venta en 16 plataformas. PhishDestroy las ha documentado todas —en tiempo real— a partir del mercado público de LZT API. Las pruebas son matemáticas, jurídicas e irrefutables.
- Más de 70 millones de cuentas de Steam vendidas a través de LZT Market (en total) — 578 000 a la venta en este momento
86 668 a través de programas de robo de información. 66 744 mediante el relleno de credenciales. 7 081 mediante phishing. 1 026 «recuperadas a través del servicio de atención al cliente de Steam» y revendidas: prueba directa de corrupción subcontratada. Valve ve todas las llamadas a API. Decidieron no actuar.
- Cinco vectores jurídicos, una empresa demandada
Infracciones de las sanciones de la OFAC. Facilitación del robo de información. Divulgación de datos de menores en GDPR. Términos de servicio ficticios como fraude empresarial. Corrupción interna y criptomonedas no reguladas. Taylor Wessing no puede defender los cinco casos a la vez.
- $450M estimated minimum liability
Gasto real documentado de las víctimas en cuentas robadas en LZT Market, más los inventarios congelados de los bots bloqueados: activos que Valve se apropió con el pretexto de luchar contra el fraude.
- Los propios servidores de Valve alojan las pruebas
En los servidores de la Comunidad de Steam hay alojados miles de tutoriales sobre cómo eludir sanciones y guías para cambiar de región, que están indexados por Google y a los que pueden acceder los usuarios que no hayan iniciado sesión. Valve se encarga de moderar esta plataforma. No se ha eliminado nada.
Límite de la prueba. Todas las estadísticas reflejan mediciones puntuales obtenidas a partir de la observación directa y pública de LZT Market API. El análisis jurídico se basa en la legislación publicada de EE. UU. y la UE a fecha de agosto de 2026. Todos los datos de contacto de las autoridades reguladoras son datos oficiales.
Un reportaje de investigación exclusivo de «PhishDestroy Research»
¿Quién es «PhishDestroy» para plantarle cara a la maquinaria corporativa de Valve? ¿De dónde proceden nuestros datos sobre sus tan cacareados abogados europeos, precisamente aquellos cuya reputación se ha visto mancillada por demandas internas por acoso sexual? Les encanta hacer alarde de su estatus y de su «historia centenaria», pero su memoria se queda convenientemente en blanco cuando se trata de los orígenes de su sucursal alemana. Borran convenientemente de su crónica corporativa el hecho de que el fundador de su bufete fuera un nazi convencido y miembro del Reichstag de Hitler —un engranaje más de un sistema que enviaba a las personas homosexuales a los campos de concentración—.
Pero basta ya de historia. Volvamos a la realidad técnica. Estos «abogados de élite» demuestran una incompetencia absoluta a la hora de tramitar solicitudes en virtud de la Ley de Libertad de Información (GDPR): sencillamente, no saben cómo ocultar adecuadamente la información confidencial de los documentos. No se trata de un error de un becario. Es una prueba directa de que nunca han cumplido los procedimientos de divulgación de datos, y prefieren eludir las solicitudes con amenazas e intimidación legal.
La persona específica responsable del tratamiento de datos de «GDPR» de Valve: Dr. Patrick Zurheide, LL.M., Taylor Wessing. En respuesta a una solicitud estándar de acceso a datos personales (DSAR) en virtud del artículo 15 del Reglamento general de protección de datos (GDPR) —una solicitud que cualquier ciudadano de la UE tiene derecho a presentar—, el Dr. Zurheide optó por responder con amenazas de acciones penales en lugar de la divulgación legal de los datos. Inventó una justificación, imposible desde el punto de vista procedimental, para no facilitar el registro completo: que la cuenta había recibido una recarga después de haber sido bloqueada —algo técnicamente imposible por el propio diseño de la arquitectura de Valve—.
Los datos que finalmente se transmitieron no solo contenían los propios registros del solicitante, sino también datos de telemetría sin cifrar de terceros —historiales de direcciones IP, huellas digitales de dispositivos, registros de chats privados de menores— que se enviaron a destinatarios no autorizados. El método de ocultación: rectángulos negros en un PDF. Se podían eliminar con un solo clic. Al parecer, nadie en ese bufete de abogados que cobra 1.500 € por hora consideró que la censura de un PDF es una habilidad que requiere algo más que arrastrar un recuadro negro sobre el texto.
Para poner en contexto la cuestión económica: a abogados del calibre del Dr. Zurheide no se les contrata para proteger los datos de los usuarios. Se les contrata para dar la impresión de que se cumple con la normativa, al tiempo que se garantiza que los datos reales permanezcan bloqueados. El servicio que se presta es intimidación jurídica en nombre de un cliente que no puede permitirse los trámites necesarios para hacerlo correctamente. Anteriormente, Valve tenía una política según la cual cualquier contacto legal daba lugar a la cancelación inmediata de la cuenta, un procedimiento diseñado para castigar a los usuarios que reivindicaban sus derechos.
Para que te hagas una idea de quién es Patrick: Según su perfil oficial, el Dr. Patrick Zurheide, LL.M, es miembro del área de práctica de Tecnología, Medios de Comunicación y Telecomunicaciones de Taylor Wessing. Ofrece asesoramiento sobre contratos de software, legislación en materia de protección de datos, comercio electrónico, proyectos de TI y —lo que es fundamental— cuestiones relacionadas con la protección de datos en el sector inmobiliario, incluyendo la medición inteligente y los datos energéticos personales. Es Scrum Master certificado. Se trata de la persona que Valve seleccionó para gestionar una solicitud rutinaria en virtud del artículo 15 de la Ley de Protección de Datos de GDPR () presentada por un usuario que simplemente quería saber qué datos tenía Valve sobre él.
Estamos de acuerdo con su historial profesional tal y como figura en el expediente. También observamos que cada una de sus respuestas tardó entre 21 y 35 días — una interpretación creativa del plazo de respuesta de 30 días previsto en la Ley de Protección de la Privacidad (GDPR), que parece ser una política deliberada del bufete más que un descuido individual. Damos a Taylor Wessing 5 estrellas para las tácticas dilatorias. Una ejecución magistral.
Patrick, si estás leyendo esto: nos ha gustado mucho tu enfoque. Encajas a la perfección en Taylor Wessing. Si alguna vez quieres volver y defender de nuevo a Valve, fíjate en todo el material que hemos recopilado. Tienen dinero como un tonto tiene recibos: impuestos y apropiación indebida de bienes a una escala tal que siempre, como dicen, «por favor, vuelve, te pagaremos». Simplemente envíales la factura directamente. No nos escribas; conociendo tu historial, podrías volver a revelar algo por accidente.
Aviso profesional: recomendamos encarecidamente que no se permita al Dr. Zurheide acceder a la infraestructura de contadores inteligentes ni a los datos de consumo energético. Si prefieres no pasar la próxima década pagando la mitad de las facturas de electricidad de Alemania, probablemente sea mejor esperar a que se haya completado el módulo de censura de PDF antes de facilitar datos confidenciales. Recomendamos volver a registrarte. De forma provisional.
A los representantes de la Universidad de Aberdeen que puedan estar leyendo esto: ¿el módulo de protección de datos era optativo? Lo pregunto por un amigo cuyos datos se encuentran actualmente en seis bandejas de entrada no autorizadas.
1. Orígenes de «PhishDestroy»: la destrucción de la infraestructura C2 en lugar de los programas de recompensas por errores
Entre 2018 y 2021, el ecosistema de Steam sufrió un auge incontrolado del spam. El nombre «PhishDestroy» aún no existía, pero fuimos nosotros quienes sentamos las bases del trabajo antifraude dentro de Steam. No nos estamos echando flores: simplemente hacíamos el trabajo sucio que la empresa se negaba a hacer. Desde nuestros inicios hasta hoy, destruimos la infraestructura de los estafadores a escala industrial.
dominios neutralizados
de todos los tiempos (todas las plataformas)
en funcionamiento desde
que se haya aceptado alguna vez
En lo que respecta específicamente a la infraestructura de phishing de Steam, estamos convencidos de que el número de dominios neutralizados supera 100,000. En total, en todas las plataformas y a lo largo de todo el tiempo, la cifra se sitúa en torno a 600,000–800,000 dominios y recursos. No contabilizamos estas cifras para presumir. No las registramos como si fueran trofeos. El objetivo es la destrucción total de esta infraestructura, y aún estamos lejos de alcanzarlo. Seguimos trabajando en ello. Durante la fase inicial, nuestro recuento confirmado de denuncias en Netcraft [1] oscilaba entre 5.000 y 10.000, pero Netcraft exigía pruebas irrefutables de phishing para cada denuncia, lo que significaba que el volumen real de recursos identificados que procesamos era mucho mayor. Valve se negó categóricamente a cooperar con los proveedores de seguridad o con las iniciativas contra el fraude, por lo que algunos informes simplemente se quedaron en el tintero. Las campañas persistentes ocultas tras un camuflaje agresivo requerían pruebas en vídeo y una escalación paralela a través de los departamentos de abuso de Cloudflare [2].
Detectamos la estafa y la eliminamos. No para salvar a usuarios ingenuos. Bloqueábamos recursos con el único objetivo de causar daños económicos y a la infraestructura de los estafadores. Si el sector empresarial cree que estábamos quemando servidores de estafadores por un iPad del programa de premios Reporter Prizes de Netcraft [1], se equivoca. Siempre hemos sido una operación estrictamente no comercial. Nuestra negativa por principios a aceptar donaciones y recompensas es una declaración de nuestra independencia y lealtad exclusiva al proceso de destrucción.
Aquí hay una diferencia reveladora. Gabe Newell puede alojar contenido para mayores de 18 años en una plataforma accesible para los niños, pero no puede decir públicamente lo que le gusta a él personalmente. Nosotros sí podemos, y acabamos de hacerlo. No tememos las consecuencias. Tenemos un objetivo conocido y claramente definido, y operamos bajo un acuerdo transparente. También contamos con una comunidad de personas que luchan contra las estafas junto a nosotros, pero, a diferencia de Valve, no las utilizamos como escudo legal. No las ponemos en riesgo. Tenemos la capacidad de eliminar información rápidamente y ofrecemos garantías de privacidad reales, no esas garantías teatrales que Steam finge ofrecer. No necesitamos vuestros datos. Incluso nuestras herramientas de análisis están configuradas para anonimizar las direcciones IP. No prohibimos el uso de VPN ni de Tor. No afirmamos ser abiertos para luego bloquear el acceso. Somos fundamentalmente diferentes.
Nuestro objetivo declarado es el la supresión de Steam tal y como funciona actualmente. Creemos que no debería existir en su forma actual. Y creemos que todo lo que hemos documentado justifica esa postura: una plataforma que se beneficia del robo, que tiene acceso demostrable a las pruebas y que, una y otra vez, opta por ocultar la información en lugar de actuar.
Nuestro proceso de eliminación nunca fue opaco. Identificábamos los dominios de phishing, lo demostrábamos, explicábamos el motivo de cada bloqueo y, en los primeros tiempos, grabábamos pruebas en vídeo para respaldar cada denuncia, ya que conseguir que se eliminara un dominio de la lista resultaba realmente difícil cuando Valve se negaba a cooperar con cualquier proveedor de seguridad o iniciativa contra el fraude. No nos limitábamos a bloquear y desaparecer. Lo documentábamos todo.
Podéis llamarnos «don nadie». Podéis intentar desacreditarnos. Pero el desenlace que hemos descrito se producirá de todos modos. Y para todos aquellos que realmente han estudiado lo que hacemos —investigadores de seguridad, reguladores, periodistas, miembros de la comunidad— la reacción ha sido siempre la misma: incredulidad y, a continuación, alarma. Hemos mostrado nuestros hallazgos a personas del sector de la seguridad y a las autoridades reguladoras. En más de una ocasión, la respuesta ha sido que se les ponía la piel de gallina. Eso no es autopromoción. Es un dato.
Somos una organización totalmente no comercial en todos los sentidos de la palabra. Nunca hemos obtenido beneficios ni ingresos por el cierre, la eliminación de listados o la retirada de contenidos. Nunca hemos aceptado donaciones por nuestra labor contra las estafas. No tenemos ningún otro producto que promocionar. No tenemos ningún interés económico en ningún resultado, salvo la destrucción de la infraestructura contra la que actuamos. Esto es relevante tanto desde el punto de vista jurídico como operativo: significa que somos, según cualquier definición razonable, una parte desinteresada, motivada por principios y no por el beneficio económico. Eso es lo que hace que nuestras pruebas y nuestro procedimiento resulten creíbles ante los organismos reguladores y los tribunales.
2. Complicidad y monetización: cómo se beneficia Valve del phishing
En aquellos años, la «seguridad» de Steam dependía de 50 voluntarios. Estábamos en contacto con uno de ellos, un bielorruso conocido con el apodo de Colt. Era el único que intentaba bloquear los enlaces maliciosos que inundaban la plataforma. La víctima ideal: los niños. El cómplice ideal: Valve.
La empresa no se limitó a hacer la vista gorda ante el phishing, sino que tenía un interés económico en ello. Nuestros datos demuestran directamente la aplicación de un cinismo algorítmico: la probabilidad de que se bloquee un bot estafador depende directamente del valor del inventario robado. Desde 2021, tras la introducción de las retenciones en las transacciones, el robo de un skin por valor de 2.000 dólares o más garantiza una probabilidad de casi el 90 % de que se bloquee la cuenta del estafador.
Pero aquí está el detalle del que nadie habla: la suspensión no beneficia a la víctima. Los activos se congelan en la cuenta suspendida, por lo que, en la práctica, vuelven a la economía de Valve. La empresa se apropia de beneficios extraordinarios con el pretexto de luchar contra el fraude. Y esto no solo se aplica a CS: las estafas proliferan en Team Fortress y otros títulos, donde las sanciones se aplican de forma más agresiva únicamente gracias a la actividad de la comunidad y a los esfuerzos específicos de moderadores concretos.
3. Abuso de la lógica empresarial: Steam como escena del crimen digital
Tenemos derecho a poner al descubierto públicamente la complicidad de Valve en el sector de las estafas, porque hemos visto desde dentro su arquitectura podrida. Al principio de nuestro trabajo, intentamos ponernos en contacto con el servicio de asistencia. Creamos tickets y adjuntamos dominios que llevaban directamente a páginas de destino de phishing. ¿Sabes qué respondió el servicio de asistencia subcontratado en ruso?
«Tenemos prohibido seguir enlaces. Si vuelves a enviar un enlace, bloquearemos tu cuenta».
Esto no es una política de seguridad. Se trata de un encubrimiento de pruebas.
La inmensa mayoría de los ataques de phishing se distribuyeron dentro de la propia plataforma. Steam es un ecosistema cerrado, ideal para llevar a cabo abusos de la lógica de negocio. Los usuarios ni siquiera tuvieron que salir del cliente. Los atacantes utilizaron el navegador integrado en el modo Big Picture. Los vectores de ataque eran primitivos, pero eficaces: mensajes personales, comentarios y nombres de usuario infectados que contenían spam repetitivo del tipo «hola, tío, únete al sorteo de un cuchillo gratis, enlace, usa el código GABEN».
El propio cliente de Steam fue el que propició el ataque de phishing, el que comprometió la cuenta y el que facilitó el robo de skins. La empresa creó una herramienta que se cebó con sus usuarios y se negó a controlarla.
4. Miles de millones para 79 personas: la anatomía de la codicia de Valve
La magnitud de esos beneficios y el grado de cinismo corporativo no quedaron patentes hasta después de la filtración masiva de datos de 2024 [3].
Los documentos revelaron una verdad impactante: en 2021, toda la empresa contaba con exactamente 336 empleados [3]. Y solo 79 personas trabajaban directamente en la plataforma Steam —un monopolio mundial que genera miles de millones de dólares en ingresos— [3]. Valve no se limita a ahorrar en personal. Los documentos internos muestran cómo se jactan de que su beneficio por empleado supera al de Google, Amazon y Microsoft.
Estas cifras no son solo un argumento comercial. Son la prueba matemática de una total falta de respeto por la seguridad.
Es decir, 6,3 millones de usuarios por ingeniero de seguridad. Twitter: 1 por cada 100 000.
5. Lolzteam y la economía sumergida de los perfiles robados
El cuento de hadas de Valve dice así: «Si te han hackeado, la culpa es del propio usuario». La realidad es muy diferente: Valve creó la infraestructura de estafas, nunca la combatió y mantiene deliberadamente una vasta economía sumergida dirigida principalmente a los países de la CEI y a China. La razón es sencilla: retener a la audiencia, compensar la piratería y vender activos robados.
Echemos un vistazo a las cifras del mercado negro que Valve se niega a ver. La plataforma LZT Market (Lolzteam) es el epicentro de la venta de cuentas robadas. Veamos una instantánea en tiempo real de los anuncios: en este momento, el mercado cuenta con 578.465 cuentas de Steam a la venta [4]. De ellas:
- Se robaron 86 668 cuentas mediante programas de robo de información.
- 66.744 se obtuvieron mediante el método de fuerza bruta.
- 7.081 son consecuencia de casos directos de phishing.
- Se recuperaron 1.026 cuentas a través del servicio de asistencia de Steam y se revendieron
PRUEBA DIRECTA DE CORRUPCIÓN EXTERNA(prueba directa de la incompetencia de los subcontratistas).
1,026 Las cuentas de LZT Market aparecen como «recuperadas a través del servicio de asistencia de Steam» y se revenden. El personal de asistencia de Valve restableció el acceso a cuentas inactivas para delincuentes —hecho documentado, cuantificable y susceptible de acciones legales—.
- 126.429 cuentas no tienen el límite de gasto de 5 dólares (lo que significa que los usuarios reales han gastado dinero real en ellas).
Fuente: LZT Market (página web API) · Medición puntual · Estudio de PhishDestroy, agosto de 2026
Solo el daño mínimo estimado derivado de las cuentas sin límite de gasto supera los 630 000 dólares en este preciso momento. Sin embargo, la cifra real de las transacciones es cientos de veces mayor.
Y aquí aparece un personaje llamado Nikita, una persona que, al parecer, supervisó durante muchos años el servicio externalizado de asistencia en ruso de Steam (no vinculado a la oficina irlandesa). Su cuenta se registró directamente en la plataforma Lolzteam. ¿Por qué? ¿Para supervisar los grandes inventarios y bloquearlos? ¿Para recopilar datos analíticos?
Aun así, para bloquear perfiles robados no es necesario registrarse en foros clandestinos. LZT Market utiliza una dirección pública: API. Valve puede ver claramente las numerosas solicitudes idénticas: cambios de contraseña, desvinculaciones de correo electrónico, verificadores automáticos de inventario y validadores de cuentas. Todas ellas proceden de direcciones IP de granjas de proxies conocidas.
El patrón de comportamiento de una cuenta robada que sale a la venta en el mercado brilla en los registros de Valve como un árbol de Navidad. Pero la empresa prefiere hacer la vista gorda.
La captura de pantalla anterior no es la interfaz de un sitio especializado de la dark web. Es la Página oficial de depósitos de LZT Market — Accesible al público e indexado abiertamente por los motores de búsqueda. Las skins de Steam aparecen como método de pago estándar junto con Binance, Bybit y las tarjetas bancarias. Comisión: 10 %. Sin KYC. Sin AML. Sin preguntas.
¿Qué se puede comprar con los skins de Steam en este mercado? No solo cuentas de Steam. Ese mismo saldo financia la compra de cuentas robadas en todas las plataformas que indexa este mercado: cuentas de Instagram que contienen fotos personales y mensajes directos de menores, cuentas de Discord con acceso a servidores privados y métodos de pago vinculados, y cuentas de TikTok —la mayoría de las cuales se obtuvieron a través de programas de robo de información de víctimas que nunca supieron que habían sido vulneradas—.
Facebook clasificaría una cuenta robada como un incidente de seguridad. Google emitiría una alerta inmediata. «Twitter» bloquearía la sesión. Pero en LZT Market, una cuenta de Instagram robada que pertenece a una chica estadounidense de 16 años es simplemente inventario — que se puede adquirir con el mismo «Dragon Lore» que se financió gracias a la comisión del 15 % de Valve.
Las transacciones de skins en Steam no están sujetas a la normativa contra el blanqueo de capitales, los requisitos de «conozca a su cliente» (KYC) ni a controles de sanciones. Una persona sancionada procedente de Crimea, la República Popular de Donetsk (DNR) o la República Popular de Lugansk (LNR) puede convertir la moneda del ecosistema de Valve en datos sustraídos a ciudadanos estadounidenses —cuentas, información de identificación personal, fotos— sin que se realice ni un solo control de cumplimiento normativo. No se trata de una zona gris. Según la legislación estadounidense, la plataforma de Valve facilita un empresa de servicios monetarios no registrada que funciona como lavadora de dinero procedente de actividades delictivas y como canal de obtención de datos sobre ciudadanos estadounidenses.
6. La magnitud de la catástrofe: decenas de millones de dólares no contabilizados
Valve no publica informes sobre los mercados negros, pero las cifras no mienten. Los ID de los artículos en el mercado LZT (e.g., item_id 252853378 [4]) muestran que más de 250 millones de lotes han pasado por la plataforma. De estos, la categoría de Steam ha representado históricamente entre el 30 % y el 40 %.
Esto significa que, a lo largo de la historia de la plataforma, han pasado por ella entre 75 y 100 millones de cuentas de Steam. Un mismo perfil robado puede revenderse docenas de veces, lo que genera una cadena interminable de transacciones hasta que se bloquea de forma permanente.
Cada día se realizan, como mínimo, unas 25 000 transacciones en la categoría de Steam, desde registros automáticos baratos hasta cuentas suplantadas de gran valor. Con un precio medio por transacción de entre 150 y 200 rublos, solo esta categoría genera entre 3,5 y 5 millones de rublos de volumen de negocio diario. El volumen anual del mercado negro en torno a Steam, solo en esta plataforma, alcanza decenas de millones de dólares. El mercado se lleva su comisión (entre el 8 % y el 9 %), los estafadores obtienen beneficios extraordinarios y los usuarios pierden dinero.
¿Y qué hace Valve? Valve calcula los beneficios que genera cada uno de sus 79 empleados y sigue fingiendo que no pasa nada.
7. La legalización del robo y la «lavandería de criptomonedas» de Steam
Fíjate en el ecosistema que se niegan a reconocer. La infraestructura para vender cuentas robadas en Lolzteam no se esconde en la dark web. Acepta abiertamente pagos a través de bots de criptomonedas (Telegram, Binance [28], Bybit [28], Gate [28]), tarjetas bancarias rusas e incluso PIX o Alipay. Se cobra una comisión por cada transacción. Por estas pasarelas circula una enorme cantidad de datos confidenciales, incluida la correspondencia y la información personal de ciudadanos estadounidenses y europeos.
¿Y qué hace Steam? Envían un correo electrónico informando de un cambio en las credenciales. Si le roban la cuenta a un niño (que es el público principal de las industrias de trucos en CS:GO y PUBG), la plataforma se limita a observar cómo se aplica una suspensión permanente del VAC al perfil. Valve dispone de toda la telemetría técnica: detecta patrones en las direcciones IP, el hardware y los cambios en las métricas de comportamiento. Puede detener el robo en tiempo real. Pero no hacer nada y esperar a que la víctima cree una nueva cuenta y vuelva a comprar los juegos… esto no es una casualidad; se trata de un modelo de negocio aprobado.
Por cierto, el propio mercado negro hace tiempo que dejó de ser un «club de hackers independientes». El foro en el que se basa esta infraestructura está controlado, en la práctica, por estructuras cercanas al Gobierno ruso, con las que Steam parece coexistir sin problemas. Las cinco resoluciones de Roskomnadzor [23] para bloquear el recurso han sido ignoradas o recurridas con éxito en un ámbito jurídico invisible; saca tus propias conclusiones.
7a. Moneda fiduciaria digital: Por qué las skins de Steam no son objetos del juego, sino una red de pago sin licencia
Valve lleva años construyendo una ficción jurídica: que los skins no son más que «píxeles del juego» sin valor en el mundo real. Esta ficción se desmorona ante el análisis más básico de cómo circula realmente el dinero a través de su plataforma.
Se activa una tarjeta regalo de Steam por valor de 200 dólares. El importe en dólares estadounidenses reales se ingresa en la cuenta bancaria de Valve. El saldo se utiliza para comprar un cuchillo dentro del juego. Ahora: (1) ¿Se puede utilizar ese dinero para financiar un saldo en LZT Market con el fin de comprar cuentas robadas? Sí. (2) ¿Se puede vender en mercados de terceros (BitSkins, DMarket, Skinport) a cambio de rublos, dólares, PayPal o criptomonedas? Sí.
Esto demuestra que el artículo tiene un valor físico respaldado por la demanda de la comunidad y por la infraestructura de una plataforma centralizada. Puedes invertir dinero real, adquirir un «skin» y venderlo por aproximadamente la misma cantidad. Esta es la definición de un activo financiero líquido.
ingresos de los cárteles
quioscos de efectivo locales
OBJETOS DE DOTA
No se ha iniciado ningún juego
VENDER
mercado exterior
BITCOIN
totalmente blanqueado
Esto no es un comportamiento de un jugador. Se trata de una transacción financiera. La ausencia de actividad de juego en la cuenta es una señal de alarma que cualquier plataforma financiera regulada detectaría y notificaría. Los sistemas de Valve detectan la anomalía y bloquean la cuenta, y luego… quedarse discretamente con el 100 % del depósito en efectivo original mediante la «ruptura forzada», sin rendir cuentas ante ningún organismo regulador financiero.
ingresos por piratería
(CSGOFast)
ingreso en criptomonedas
COMO SKINS
sin rastro en la cadena de bloques
VENDER
intercambio legítimo
AL BANCO
totalmente blanqueado
A diferencia de Monero o Tornado Cash, las skins de Steam no activan alertas en los exploradores de blockchain. Los bancos ven una venta normal en un mercado de videojuegos. La criptomoneda «sucia» se ha convertido, a través de la infraestructura de la plataforma de Valve, en dinero fiduciario «limpio» imposible de rastrear. CSGOFast es propiedad de rusos. El casino está prohibido en varios países de la UE. Steam aloja su extensión promocional.
8. La economía de la catástrofe: el vapor como base del mercado negro
Se podría decir que en mercados como este no solo se vende Steam. Es cierto: allí también se comercializan perfiles de World of Tanks (unos 340 000), Fortnite (unos 140 000), TikTok y Discord. Pero Steam es, históricamente, la base y el principal motor de este sector. Los inventarios y las cuentas de Valve generan demanda de programas de robo de información. Si Steam hubiera aplicado medidas antirrobo estrictas, el desarrollo de estos programas simplemente dejaría de ser económicamente viable.
Un detalle importante: las cuentas robadas exclusivamente a través de archivos SSFN casi nunca aparecen en el mercado. Los autenticadores móviles complicaron la apropiación total de la cuenta. Sin embargo, los archivos SSFN proporcionan a los atacantes una sesión activa, una lista de contactos y la capacidad de enviar mensajes de phishing masivos o integrarse en redes de bots. Y si la cuenta es realmente valiosa, entra en escena el servicio de asistencia externalizado de Steam. Los estafadores elaboran claves de activación falsas, escriben al servicio de asistencia y empleados incompetentes (o sobornados) transfieren el costoso inventario a una nueva dirección. Esto dio lugar a toda una categoría de «cuentas recuperadas»: perfiles que el servicio subcontratado de Valve, en la práctica, robó y blanqueó para los delincuentes.
9. El mito de la duplicación y la confiscación encubierta de activos
A Steam le encanta escudarse en la lucha contra el «duping» (duplicación de objetos) para justificar su negativa a devolver los objetos robados. Esto es una mentira descarada. La era del «duping» terminó en 2014. Con la introducción del plazo de retención de 7 días para los intercambios en diciembre de 2015 [14] (y su posterior endurecimiento), la logística del robo pasó a ser totalmente lineal: víctima -> bot del estafador (retención de 7 días) -> mercado negro.
¿Dónde está el engaño en todo esto? Si un estafador engaña a una víctima y le quita un skin raro, este queda en poder del bot. Valve bloquea ese bot. ¿Y entonces qué? El objeto no vuelve a la víctima. Queda bloqueado de forma permanente en el inventario del bot bloqueado. Valve retira el objeto de la circulación, creando una escasez artificial de objetos raros, lo que hace que los precios en el mercado suban directamente y aumenta los ingresos por comisiones de la empresa.
Esto no es justicia. Es una confiscación encubierta. En los sistemas financieros (como los que utilizan USDT), los fondos bloqueados se devuelven al propietario legítimo mediante un mecanismo de devolución de cargo. Steam sabe perfectamente cómo funciona una devolución de cargo cuando se trata de recargar su propio saldo con tarjetas dudosas: bloquean esas transacciones al instante. Pero cuando a un usuario le roban un artículo valorado en 5.000 dólares, Steam se lava las manos. Cierran las incidencias, amenazan con eliminar la cuenta y se niegan a revertir esa única transacción fraudulenta, lo que demuestra que su objetivo principal es apropiarse del bien para sí mismos.
9a. Ceguera forzada: cómo Valve oculta cientos de millones en activos confiscados
Cuando los inventarios de las cuentas bloqueadas eran públicos, cualquier abogado podía consultar SteamDB, CSGO.exchange o Backpack.tf y obtener, en cuestión de segundos, un total verificado de los activos que Valve tenía en su poder. Esa cifra — entre 300 y 500 millones de dólares en activos de los usuarios bloqueados — es el elemento fundamental necesario para certificar una demanda colectiva. Valve cerró deliberadamente esta vía. Al confinar los inventarios en una «caja negra», eliminaron el registro de auditoría financiera independiente que los abogados de los demandantes necesitarían para cuantificar los daños y perjuicios a gran escala.
Cuando Valve bloquea una cuenta, le retira el acceso a los juegos de CD Projekt Red, EA, Ubisoft y miles de editoriales independientes — juegos cuyas licencias posee el usuario a través de dichos editores, no a través de Valve. Valve es un distribuidor y una pasarela de pago en esa cadena contractual, no un licenciante. Revocar una licencia perpetua concedida por un tercero —debido a una disputa en Steam Marketplace— es un caso de libro de Interferencia ilícita en un contrato. Según la Directiva de la UE sobre los derechos de los consumidores, bloquear el acceso a contenidos digitales de pago sin ofrecer un reembolso, cuando no se ha producido ningún incumplimiento relacionado con el producto en cuestión, constituye una violación directa de los derechos de propiedad del usuario en virtud de la licencia.
Valve no indica «permanente» en la base de datos de bloqueos. Indica fechas concretas: 10 años, 25 años o el desbordamiento del sello de tiempo Unix de 32 bits — 19 de enero de 2038. No se trata de un lapsus técnico. Es una vía de escape jurídica.
En los ordenamientos jurídicos de derecho civil y con arreglo a la doctrina de la Unión Europea sobre los derechos fundamentales, las condiciones de uso de una empresa privada no puede imponer una privación permanente e irreversible de los derechos de propiedad sin revisión judicial. Al calificar una suspensión de 25 años como una «restricción de servicio a largo plazo», Valve puede alegar ante los tribunales: «Se trata de una medida de seguridad temporal, no de una sanción permanente». Mientras tanto, al usuario se le retira de hecho su cuenta y todas sus licencias durante el resto de su vida. Valve apuesta a que la mayoría de las víctimas se olvidarán del asunto, pasarán página o no sobrevivirán al periodo de suspensión. Se trata de una manipulación psicológica legal diseñada a nivel de la arquitectura de la base de datos.
La excusa de Steam de «luchar contra la duplicación» no se sostiene en absoluto. El último fallo de seguridad confirmado relacionado con la duplicación de objetos se corrigió en 2014. Todas las medidas de suspensión y congelación aplicadas desde entonces han seguido una cadena lineal de robo —víctima → bot estafador → mercado → inventario congelado de Valve— sin ninguna justificación económica para la retención permanente de los activos. El único beneficiario de la congelación es la propia Valve, a través del aumento de los precios de los objetos, las comisiones infladas y la eliminación permanente de cualquier responsabilidad legal por lo que haya ocurrido con los bienes.
Kirill_Killer34 pagaron la cuota de publicación de 100 dólares de Steam Direct para subir los juegos falsos «Abstractism» y «Climber». A continuación, crearon objetos en los inventarios de esos juegos que eran réplicas exactas, al píxel, de los objetos más caros de toda la economía de Steam: los de CS:GO AWP | La historia del dragón, Dota 2 Anzuelo «Garra de dragón», y TF2 Lanzacohetes Australium. Miles de jugadores vieron lo que parecía ser un «Dragon Lore» en la ventana de intercambio. El nombre del juego, «Climber», aparecía en letra pequeña. Entregaron objetos reales de gran valor a cambio de imágenes vacías de un juego sin importancia. Los juegos también contenían un minero oculto de Monero que se ejecutaba de forma silenciosa en los ordenadores de las víctimas.u/Drunken_F00l) apareció en el hilo. Valve retiró los juegos, bloqueó a los desarrolladores, introdujo banners de advertencia en las transacciones («Nunca has jugado a este juego») y —lo más importante— Se confirmó oficialmente que a las víctimas que hubieran perdido objetos antes de que se colocaran los carteles de aviso se les devolverían dichos objetos. Los usuarios confirmaron haber recuperado sus artículos. La reversión se llevó a cabo. A gran escala. Sin afectar al sistema económico.u/Drunken_F00l. Archivado. Sujeto a citación judicial. No se trata de una especulación, sino de una declaración documentada y oficial de un empleado de Valve identificado por su nombre, en la que confirma que las anulaciones de transacciones son técnicamente posibles y que se llevaron a cabo. Su postura actual de que es «imposible» es una mentira demostrable.
Un estafador vende un «Dragon Lore» robado en el Mercado de la Comunidad. Valve se lleva una comisión del 15 % = 300 dólares por un skin de 2.000 dólares.
Valve bloquea el bot estafador. Dragon Lore queda congelado para siempre. Valve elimina una deuda virtual de 2.000 dólares. El comprador original pagó 2.000 dólares reales en moneda fiduciaria. Valve se queda con los 2.000 dólares. Comisión: 100%.
Comparativa: cómo Tether recuperó 10 000 dólares USDT (ataque a Bybit) frente a cómo respondió el servicio de atención al cliente de Steam ante un robo idéntico. Haz clic en «EJECUTAR» para simular ambos casos.
10. Un campo de entrenamiento para las estafas a escala mundial
PhishDestroy Lleva rastreando estafas desde 2018. Conocemos su funcionamiento interno. Steam se convirtió en la principal incubadora de ciberdelincuentes. Los adolescentes de entre 14 y 19 años que empezaron con ataques primitivos de fuerza bruta y distribuyendo programas de robo de credenciales a través de servidores falsos de TeamSpeak han crecido. Hoy en día, esas mismas personas utilizan las técnicas que perfeccionaron para atacar el sector de la Web3 (Uniswap) [26] y las redes corporativas.
Valve ha fomentado esta tendencia en esta generación. Su negativa a sancionar, su ceguera y su codicia han demostrado a los estafadores menores de edad que robar es seguro. Y la empresa subcontratada de habla rusa, que juega a hacer justicia e impone sanciones permanentes sin dar explicaciones (escudándose en la confidencialidad de los algoritmos del VAC), no hace más que reforzar esta impunidad.
Se ha puesto en marcha una estafa en Steam
los delincuentes fueron los siguientes
Asistido por vapor
10a. El contraste de Twitch: ¿qué ocurre cuando una plataforma decide plantar cara?
Valve afirma que es imposible combatir el phishing a gran escala. La comparación con Twitch demuestra que eso es mentira.
Durante un tiempo, Twitch se vio inundado de retransmisiones falsas de «sorteos de skins de Steam» en las que se suplantaba la identidad de jugadores profesionales de esports; todas ellas se llevaban a cabo Estafas y phishing en Steam como su principal contenido. Las retransmisiones acumularon más de 20 000 espectadores falsos mediante tráfico comprado. PhishDestroy documentó el desarrollo de la campaña e informó activamente al respecto.
- Bloqueo inmediato del canal en caso de denuncia
- Restricciones de grupos de servidores proxy: rangos completos de direcciones IP bloqueados
- Cambio en el algoritmo: ordenar por interacción, no por el número bruto de espectadores
- Condiciones para la suspensión automática: nueva cuenta + inicio de una retransmisión + pico inverosímil de espectadores
- Se han eliminado unos 45 000 canales a lo largo de la campaña
- Se han denunciado y eliminado unos 2.000 dominios
Esta comparación echa por tierra la última defensa que podría esgrimir Valve: que el problema es demasiado grande y evoluciona demasiado rápido como para combatirlo a gran escala. Twitch ha demostrado que unas medidas decididas y específicas por parte de la plataforma logran debilitar y acabar con sofisticadas operaciones fraudulentas en cuestión de meses. Steam ha contado con las mismas herramientas, más recursos y un interés económico directo en proteger a los titulares de las cuentas… desde hace más de una década. La decisión de no actuar siempre fue una elección.
Mientras que Valve cobra una comisión del 15 % por las cuentas de Steam robadas, Epic Games ha adoptado un enfoque opuesto. En el momento de realizar esta investigación, LZT Market muestra una notificación del sistema activa para la categoría «Fortnite/Epic Games»: «Epic Games (funcionalidad parcialmente desactivada: es posible que no se puedan realizar la carga de datos de la cuenta ni la verificación)» — lo que significa que el sistema de fondo de Epic detecta y bloquea de forma activa los sistemas automatizados que utiliza LZT para validar y publicar cuentas robadas. Epic no solo lucha contra los estafadores, sino que combate la propia infraestructura del mercado, en tiempo real.
- Bloquea de forma activa los puntos finales del verificador de cuentas de LZT Market API
- Los sistemas contra la automatización detectan y desactivan la validación masiva de cuentas
- Desactivación en tiempo real de los procesos de carga de cuentas robadas
- Resultado: la categoría «Fortnite» en LZT aparece como «parcialmente desactivada»
- «API» de Steam sigue estando totalmente abierto a los verificadores de cuentas de LZT Market
- No hay límite de frecuencia en las solicitudes de validación masiva automatizadas
- No se han detectado claves de tipo «API» procedentes de LZT
- Resultado: Steam es la categoría más grande y activa de LZT.
Referencia: La dependencia del sector del robo de información respecto a las credenciales de videojuegos queda documentada en Infostealers.com: «El futuro de la ciberdelincuencia en 2025» — Teniendo en cuenta que las cuentas de videojuegos se encuentran sistemáticamente entre los objetivos más valiosos para los programas de robo de información. Las contramedidas activas de Epic Games demuestran que se trata de un problema que tiene solución. La inacción de Valve es una decisión estratégica, no una limitación técnica.
11. Prueba de ceguera conveniente
Existe un hecho irrefutable que demuestra que Valve encubrió deliberadamente los mercados negros. Durante años —y subrayamos, años— se publicaron enlaces directos y abiertos a perfiles de Steam robados en las páginas de los mercados clandestinos. Valve no necesitaba investigaciones complejas. Un script de diez líneas podría haber analizado la base de datos del mercado una vez por minuto y haber colocado una «etiqueta roja» (KT) en las cuentas comprometidas, a la espera de que el propietario legítimo las verificara.
Esto no sucedió. Millones de transacciones se llevaron a cabo al amparo de una «ceguera conveniente». Solo recientemente los mercados han empezado a ocultar datos (a través de Steam Preview) para ocultar perfiles a los investigadores independientes y eludir la configuración de privacidad. Pero la historia lo recuerda todo. Valve podría haber acabado con este mercado de un solo clic. En lugar de eso, optó por quedarse con lo mejor.
12. Huella digital: por qué actuar como intermediario en los mercados no salva a Valve
El mecanismo defensivo más reciente de los mercados paralelos —el uso de enlaces proxy a través de Steam Preview— es utilizado por Valve como una excusa más para justificar su inacción. La empresa finge que ahora les resulta «más difícil» identificar los perfiles robados. Esto es una mentira absoluta. Para los sistemas de seguridad de Valve, una cuenta puesta a la venta sigue siendo tan transparente como el cristal.
Identificación mediante huella digital: El volcado previo del mercado publica abiertamente las fechas y los importes exactos de las compras (por ejemplo, -2,85 EUR del 15 de junio de 2026), la fecha exacta de registro y el saldo. En la base de datos de Valve no existen físicamente dos cuentas con un historial de transacciones idéntico. Una sencilla consulta SQL desde el servicio de asistencia localiza este perfil en milisegundos, incluso si el enlace directo al mismo está oculto tras un proxy.
API Anomalías y patrones de interceptación: Para generar una vista previa, el verificador del mercado negro consulta el sistema de gestión de cuentas de Steam (API). En la propia cuenta, se desencadena en ese momento una reacción en cadena característica: cambio de correo electrónico, restablecimiento de contraseña, volver a vincular Steam Guard y una solicitud simultánea de valoración del inventario, todo ello en tan solo unos minutos. Todo esto ocurre desde direcciones IP de granjas de proxies conocidas.
Fechas exactas de compra + importes (e.g. −2,85 EUR · 15 de junio de 2026). No hay dos cuentas con un historial idéntico. Localiza la cuenta en milisegundos.
La fecha exacta de creación y el saldo actual del monedero se pueden ver en la vista previa del volcado. Si se combinan con las transacciones, se obtiene una huella digital única.
Consulta de Checker → cambio de correo electrónico → restablecimiento de contraseña → volver a vincular Guard → valoración de inventario. Todo desde direcciones IP de una granja de proxies. Visible para Valve en tiempo real.
Ninguna. La cuenta sigue apareciendo en la lista. Se vende. Se revende. Valve se lleva el 15 % de cada transacción de skins que se realice a partir de ese momento.
13. La evolución de la interceptación: de SSFN a «Pass-the-Cookie» y JWT
El delito más grave de Valve no es el robo de skins. Es el hecho de que facilite deliberadamente la propagación de software malicioso y la financiación de redes de bots a escala mundial a través de vulnerabilidades en su propia arquitectura.
Durante mucho tiempo, el principal vector para la interceptación de sesiones fueron los archivos SSFN [27]. Hoy en día, el sector ha avanzado: los ataques se han orientado hacia el secuestro de cookies de sesión web y tokens JWT (JSON Web Tokens) [21]. La arquitectura de las estafas se ha vuelto más sofisticada: los atacantes han aprendido a validar estos tokens de forma local, sin realizar solicitudes directas a los servidores de Steam, lo que hace que dichos ataques resulten invisibles para los primitivos sistemas antifraude de Valve, siempre que dichos sistemas no estén configurados para una supervisión estricta (y no lo están).
El funcionamiento técnico es el siguiente:
Paso 1. La infraestructura de confianza como cadena de montaje gratuita: dado que un solo token robado suele ser insuficiente para desvincular por completo una cuenta protegida, los atacantes extraen otro recurso de la sesión obtenida: la confianza. Un script obtiene acceso a los chats de la víctima y envía enlaces de phishing o instaladores de virus a toda la lista de contactos. Steam pone amablemente a disposición de los hackers su infraestructura P2P interna como un motor perfecto y gratuito para la expansión geométrica de las redes de bots.
Paso 2. Negligencia criminal (incumplimiento de la UEBA): Ya se trate de un SSFN obsoleto vinculado a un hardware específico o de modernas cookies de sesión, Steam detecta el 100 % de las anomalías. Cuando un token emitido legítimamente para un ordenador, por ejemplo, en Moscú, inicia de repente actividad desde un servidor dedicado en Alemania, cualquier empresa normal (tomemos como ejemplo a Google) cerraría al instante la sesión y emitiría una alerta roja: «Sesión comprometida. Tu ordenador está infectado con un programa de robo de información». Steam no hace esto. Permite que el bot recorra toda la lista de amigos, infectando cientos de nuevos equipos.
| MARCA DE FECHA Y HORA | STEAM_ID64 | JWT_HASH | VECTOR_DE_ATAQUE | ESTADO |
|---|
Demostración de cómo un único token JWT comprometido se propaga a través de la infraestructura de red P2P de amigos de Steam.
Paso 3. Daño global (colapso corporativo): Aquí es donde reside la principal amenaza para todo Internet. Como Steam no avisa al usuario de la interceptación de la sesión, la persona sigue sentada frente a su ordenador comprometido. Si hubiera recibido una alerta, borraría inmediatamente el sistema operativo. Pero Steam guarda silencio. Esa misma persona, desde ese mismo ordenador infectado, sigue accediendo a la VPN de su empresa, al correo electrónico del trabajo y a sus carteras de criptomonedas.
Al ignorar las anomalías relacionadas con la interceptación de sesiones, Steam no solo está permitiendo el robo de píxeles del juego. También está ocultando al usuario el hecho de que hay un programa de robo de información ejecutándose en su sistema. Esta ceguera corporativa conduce directamente a filtraciones masivas de datos corporativos y a vulneraciones de la infraestructura, con daños que ascienden a millones de dólares.
Paso 4. Desenmascarando la mentira: los datos de los abogados
Valve suele escudarse en la excusa de que supuestamente «carece de capacidad técnica» para rastrear cadenas complejas de robos, o de que «la culpa es del usuario» por el fallo de seguridad. Sin embargo, el caso de los documentos de sus abogados europeos (Taylor Wessing) [9], que no fueron censurados correctamente y que nosotros descubrimos, demuestra lo contrario.
En los datos sin censurar de la solicitud de la Ley de Protección de la Privacidad en Internet (GDPR) [10], pudimos ver claramente que Valve registra absolutamente todo. Recopilan datos de telemetría detallados sobre el hardware, las direcciones IP, el historial de cambios de dispositivos y los patrones de comportamiento. Saben en el momento en que se secuestra una cuenta. Detectan la ejecución de programas de robo de información y de envío de spam. Disponen de todas las herramientas necesarias para el bloqueo automático y la emisión de una «etiqueta roja». Su inacción es una decisión corporativa consciente.
Paso 5. Motivos reales: por qué esto beneficia a Valve
La mentira sobre la «imposibilidad técnica» esconde un frío cálculo económico.
Optimización de los costes de asistencia técnica mediante scripts: bloquear una sesión sospechosa implica recibir una solicitud de un usuario que hay que tramitar. Resulta más rentable simplemente ignorar el incidente. Steam se basa en una lógica de scripts primitiva que los estafadores conocen a la perfección y aprovechan. Es probable que el personal de atención al cliente de habla rusa lea estos algoritmos, pero no para corregir las vulnerabilidades. Emitir una «etiqueta roja» no requiere horas de trabajo si el algoritmo está correctamente configurado. Anteriormente, una «etiqueta roja» podía eliminarse automáticamente simulando la recuperación desde una nueva IP a través de una VPN. Ahora, los tiempos de tramitación de los tickets se alargan deliberadamente para disuadir a los usuarios de ponerse en contacto con el servicio de atención al cliente. Y la capacidad de un empleado del servicio de asistencia para cerrar unilateralmente un ticket sin resolver es la cúspide del cinismo corporativo.
El ciclo del dinero: una cuenta pirateada que haya agotado su lista de amigos con spam acabará recibiendo una suspensión por VAC o una expulsión de la comunidad. La víctima (o sus contactos engañados) crea una nueva cuenta y vuelve a comprar los mismos juegos. La empresa obtiene el doble de ingresos de un solo usuario.
Simbiosis con el mercado negro: cuantas más cuentas se roban, más rápido giran los engranajes de LZT Market y otras plataformas de intercambio para hackers. Paradójicamente, esta actividad en la sombra mantiene el interés de una enorme audiencia (especialmente en regiones donde florece la industria de las trampas). Y cualquier transacción posterior que implique skins robadas sigue reportando a Valve el porcentaje de comisión que le corresponde.
Las cuentas de Steam están a la altura de los monederos de criptomonedas como objetivos prioritarios para los operadores de programas de robo de información, pero con una diferencia fundamental. Para acceder a un monedero de criptomonedas se necesita la clave privada. Para acceder a una cookie de sesión de Steam, solo se necesita la cookie. La cookie de sesión de Steam tiene una duración de 200 días y se actualiza automáticamente. No se puede eludir la autenticación de dos factores. No se pueden interceptar los SMS. No se puede utilizar la fuerza bruta. La cookie es la cuenta. Si un ladrón la encuentra en la carpeta de perfiles del navegador, la cuenta ya está perdida.
- Cookie con renovación automática de 200 días — no es necesario volver a autenticarse
- Archivos SSFN (antiguos) → Tokens JWT (actuales) — ambos portátiles
- Steam no está pensado para ser portátil — pero nadie hace cumplir esta norma
- Red de amigos — Cuenta pirateada = envío gratuito de spam a cientos de contactos
- Código PIN familiar — Número de 4 dígitos, descifrado mediante un ataque de fuerza bruta en 20-30 segundos
- Registros de Stealer = carpeta de cookies + contraseñas + autocompletar +
R codesi se encuentra - Valor del tráfico — Comunidad de Steam + amigos = vector de phishing viral
- Nueva huella digital del dispositivo utilizando la sesión existente
- Nueva dirección IP — a menudo, un conjunto de proxies de un centro de datos
- Miles de solicitudes de verificación de cuentas procedentes de una misma dirección IP
- Patrones de solicitud no humanos (proceso automatizado)
- Sesión activa simultáneamente desde ubicaciones geográficamente imposibles
Una notificación push o un correo electrónico: «Se ha accedido a tu sesión de Steam desde un nuevo dispositivo y una nueva dirección IP. Si no has sido tú, haz clic aquí para cerrar todas las sesiones y comprueba si hay malware en tu ordenador». Microsoft lo hace con OneDrive. Google lo hace. Apple lo hace. Incluso las plataformas de intercambio de criptomonedas de nivel medio lo hacen. Si Steam enviara esta alerta correctamente, como mínimo la mitad de las víctimas activas de programas de robo de información que tuvieran algo de valor en sus cuentas recibirían la advertencia a tiempo. Steam dispone de la huella digital de todos los dispositivos. Todo el historial de IP. Todos los registros de comportamiento. Implementar esto le llevaría a un desarrollador un solo sprint. Aún no lo han construido.
También está la cuestión de Telegram. Si se utiliza una sesión robada de Telegram desde un nuevo dispositivo, la arquitectura de sesión única de Telegram cierra la sesión tanto del atacante como de la víctima simultáneamente; el conflicto interrumpe la sesión. Steam no cuenta con esa protección. Una sesión robada de Steam coexiste con la original de forma indefinida. La víctima nunca se entera.
14. El comercio con vidas: lo que Steam vende realmente por 2 dólares
Valve afirma que se preocupa por la privacidad. Pero, ¿qué recibe realmente un atacante que ha comprado un perfil suplantado en el mercado por un par de dólares? Steam no le mostrará el número completo de la tarjeta de crédito, pero sí le proporcionará algo mucho más valioso para la ingeniería social.
Con una sesión activa (SSFN, cookies o JWT), un hacker puede obtener la dirección de facturación guardada con solo unos clics: el nombre, los apellidos, la ciudad y el código postal reales de la víctima. A través del panel de datos integrado de Steam, obtienen acceso al historial de direcciones IP y a enlaces a otras plataformas (Twitch, Xbox). Y si revisas el historial de tickets de soporte, encontrarás archivos de recibos bancarios sin censurar y fotos de claves de activación de discos físicos que los usuarios enviaron para su verificación.
Pero lo más alarmante son los registros de chat. Vemos cómo Valve lleva años almacenando cuidadosamente archivos sin cifrar de correspondencia personal. En esos archivos, los adolescentes dejan enlaces a sus cuentas reales en redes sociales, comparten sus problemas y envían contraseñas de servidores locales y direcciones IP domésticas. Al negarse a restablecer de inmediato las sesiones pirateadas y al encubrir a los ladrones de información, Steam expone, de hecho, las historias de vida y la seguridad digital de los usuarios en los escaparates de los mercados negros.
14a. El «expediente digital» de 1,60 dólares: cómo Steam vende las vidas de los niños a los mercados negros
Cuando Valve habla de la seguridad de las cuentas, se refiere al valor del inventario. Pero el verdadero precio de un perfil robado no se mide en píxeles. Para millones de adolescentes, Steam no es una tienda, sino su principal red social. En ella se guardan sus logros, sus secretos, sus relaciones y sus primeros amores.
Cuando un hacker roba una cuenta y la pone a la venta sin más en LZT Market por 150 rublos (aproximadamente 1,60 dólares), el comprador no solo obtiene acceso a los juegos. Reciben un archivo sin cifrar con toda la vida de un niño.
Steam almacena gigabytes de mensajes personales. Los adolescentes utilizan el cliente del juego para comunicarse a diario: confesiones, discusiones, planes de futuro. Hay casos documentados en foros clandestinos que muestran archivos de registros filtrados que contienen fotos personales e íntimas de menores. Valve no modera este contenido, no aplica cifrado de extremo a extremo y permite que los piratas informáticos se hagan con toda la información de una sola vez mediante una exportación.
Cuando los adolescentes juegan juntos en servidores privados, publican direcciones IP domésticas y puertos abiertos directamente en el chat de Steam. Estos datos permanecen en registros sin cifrar durante años. Para quien compra una cuenta robada, se trata de una base de datos ya preparada para llevar a cabo ataques DDoS, phishing dirigido, escaneo de redes domésticas… o golpear con la mano. La amenaza digital se convierte en física en cuestión de minutos.
Cuando un niño pierde su vida social, el servicio de atención al cliente de Steam solicita una foto de la clave de CD de un juego que le han regalado Hace 10 años. Una empresa que almacena huellas de hardware, datos de geolocalización y años de datos de comportamiento obliga a un adolescente a rebuscar en un vertedero en busca de una caja de cartón. Esto no es un sistema de seguridad. Es un mecanismo diseñado deliberadamente para denegar legalmente la ayuda.
por infracción
La ley COPPA regula
a través de la vida útil de LZT
- Consentimiento parental verificable antes de recopilar datos de menores de 13 años
- Política clara de conservación y supresión de datos
- No se compartirán los datos personales identificativos de los menores con terceros sin consentimiento
- Minimización de datos: recopilar solo lo necesario
- Historial de direcciones IP, geolocalizaciones, huellas de hardware: registrados desde el primer día
- Los archivos de los chats privados se conservan durante años sin ningún mecanismo de eliminación
- Datos personales compartidos con un servicio de asistencia externalizado (confirmado por Taylor Wessing)
- Los tokens de sesión de JWT que contienen datos de los usuarios se filtran a través de cuentas comprometidas hacia foros clandestinos
16a. Análisis industrial: Open API de Valve como plataforma para seleccionar víctimas
¿Cómo sabían los estafadores a quién dirigirse? ¿Cómo es que los niños se convirtieron en víctimas a escala industrial? Porque Valve dejó las puertas de su base de datos totalmente abiertas.
Durante años, los operadores del mercado negro utilizaron software especializado (entre el que se incluían herramientas como Hatler) para analizar a los usuarios de Steam a escala industrial a través de la interfaz de programación de aplicaciones (API) abierta de Valve. Los estafadores configuraron los filtros del mismo modo que una plataforma minorista configura las búsquedas de productos:
explotación agrícola en activo
operador
mensajes enviados
Valve afirma disponer de «algoritmos avanzados». ¿Cómo es posible que un algoritmo avanzado no detecte 300 000 cuentas que envían millones de mensajes idénticos ¿A los mismos objetivos, a la misma hora, desde los mismos rangos de direcciones proxy, todos los días? No falla. Simplemente lo ignora. Todo el daño real causado a la infraestructura de phishing lo provocaron proyectos independientes como PhishDestroy, y no la corporación multimillonaria con un departamento de seguridad sobredimensionado que se suponía que debía proteger a los niños en su plataforma. Valve no protegió a los niños. Proporcionó a los estafadores un «API» muy práctico para localizarlos.
15. «Eficiencia» construida sobre las lágrimas de los niños: el modelo de negocio de la indiferencia total
- ~500 millones de dólares al año en personal de seguridad no contratado
- ~200 millones de dólares al año en infraestructura para la lucha contra el fraude
- ~100 millones de dólares al año en calidad de la asistencia
- El mayor beneficio por empleado en el sector del juego
- Entre 75 y 100 millones de cuentas robadas a través de LZT desde su creación
- $450M+ estimated minimum victim liability
- Millones de ordenadores infectados (propagación de un programa de robo de información)
- Datos personales identificables de menores en foros de la darknet
A Valve le encanta presumir de sus análisis financieros: cientos de millones de dólares de beneficio por cada dos docenas de empleados de la tienda. A ojos del sector tecnológico, Gabe Newell suele aparecer como un genio de la optimización. Pero quitémonos las gafas de color de rosa y llamemos a las cosas por su nombre: esta «eficiencia» se ha conseguido a costa de una negativa absoluta y cínica a garantizar la seguridad de sus propios usuarios.
A diferencia de las empresas que cotizan en bolsa (como Roblox o Tencent), cuya capitalización bursátil se desploma al instante ante el más mínimo escándalo relacionado con la seguridad infantil o las filtraciones de datos, la empresa privada Valve no tiene que rendir cuentas ante nadie. No cuenta con un consejo de administración. No necesita tranquilizar a los inversores institucionales. Ha creado una máquina de hacer dinero ideal en la que la ausencia de gasto en los departamentos de Confianza y Seguridad y de lucha contra el fraude se traduce directamente en miles de millones personales para la dirección.
El precio de esta «hiperoptimización» son millones de cuentas pirateadas, la filtración en Internet de la correspondencia personal de adolescentes, un próspero mercado negro y la total impunidad de los estafadores. Valve no se limita simplemente a «no darse cuenta» de la existencia de los estafadores. A ellos les resulta económicamente ventajoso no hacer nada al respecto.
16. «API» en Steam: un kit de herramientas corporativas para hackers
validación de cuentas robadas
la página web oficial API
API maltrato en 2024
todo esto suceda
Analicemos la mentira de Valve sobre su supuesta incapacidad para controlar los robos. Si quisieran, cualquier empleado del servicio de atención al cliente podría acceder a un mercado paralelo, copiar un enlace a una cuenta de Steam que apareciera en la lista y consultar en los registros de su propio servidor exactamente qué clave de API y desde qué dirección IP está evaluando en este mismo momento el inventario de ese perfil para generar un volcado en el foro.
Valve detectaría una red de servidores proxy y cientos de claves de API. Es probable que la mayoría de ellas se hayan obtenido de cuentas robadas anteriormente. ¿Qué debería hacer la empresa? Revocar las claves comprometidas. Pero Steam no lo hace. ¿Por qué? Posiblemente porque temen que se vean afectados servicios «legítimos»: ruletas, casinos ilegales de apertura de cajas o mercados de terceros donde se intercambian píxeles por criptomonedas sin procedimientos contra el blanqueo de capitales. Todo este ecosistema existe en una zona gris, generando un tráfico masivo sin estar sujeto a impuestos. Y a Valve le parece perfectamente bien.
Las condiciones de uso de Steam prohíben explícitamente cualquier tipo de automatización. Esto plantea una pregunta lógica: ¿por qué la aplicación oficial de Steam «API» incluye funciones que son ideales para el secuestro automatizado de cuentas (lo cual lleva milisegundos) o para la vinculación masiva de autenticadores móviles?
¿Por qué Steam permite que se vinculen de forma masiva a las cuentas números virtuales (VoIP) procedentes de servicios de activación por SMS? La solución para filtrar dichos números es muy sencilla: las consultas estándar al HLR que utiliza cualquier servicio normal. Pero Steam no lo hace. ¿Quizás, en su afán por alcanzar esas impresionantes cifras de «récord de usuarios en línea» de las que tanto les gusta presumir, las granjas de bots les resultan ventajosas?
Cuando un usuario recibe una suspensión VAC [15] por hacer trampas, la suspensión afecta a todas las cuentas vinculadas al mismo número de teléfono. Sin embargo, cuando se suplantan cientos de cuentas a partir de un conjunto específico de números de VoIP, Valve no bloquea esos números. Cualquier servicio normal (Telegram, Netflix, Apple, Google) bloquea los números de teléfono basura o comprometidos. Pero para Valve, la seguridad es una palabra vacía.
17. Ceguera deliberada: un escudo legal forjado a base de hipocresía
Las transacciones directas y las recargas de monederos desde territorios sancionados (Crimea, DNR, LNR) continúan desde 2021. Uso de pasarelas sancionadas (Tinkoff Bank) a través de intermediarios en la sombra y cambio de región. Las cláusulas de autocertificación de las condiciones de servicio carecen de validez legal: Valve recopila toda la telemetría del hardware y el enrutamiento del tráfico, lo que significa que practican Ceguera deliberada tal y como se define en la doctrina de la OFAC.
No se produce una invalidación inmediata de la sesión de JWT/cookie ante un cambio geográfico anómalo. La infraestructura P2P de Steam (chats, listas de amigos) se utiliza como motor de expansión de una botnet. Un registro robado por valor de 2 dólares provocó el cierre de la empresa, un rescate de 17 millones de dólares y unos daños totales de más de 100 millones de dólares. El silencio de Valve es el mecanismo que lo permite.
La respuesta de Taylor Wessing a la solicitud de acceso a datos (DSAR) de GDPR, que no se había censurado adecuadamente, reveló información de carácter personal de terceros, incluidos menores. Las multas ascienden al 4 % de la facturación global. El hecho de que abogados de élite, que cobran 1.500 € por hora, filtren datos en respuestas oficiales demuestra que la figura del responsable de protección de datos es, a efectos operativos, inexistente dentro de Valve.
Steam recopila direcciones IP, huellas de hardware, geolocalizaciones y registros de chats privados de usuarios menores de 13 años sin el consentimiento parental verificable, lo que supone una infracción directa de la ley COPPA. Los tokens JWT comprometidos que contienen estos datos salen de la plataforma y llegan a foros clandestinos. Cada registro individual supone más de 50 000 dólares en sanciones civiles de la FTC. Se han vendido más de 70 millones de cuentas en LZT; se estima que entre el 10 % y el 15 % corresponden a menores de 13 años, lo que supone una exposición teórica de entre 350 000 y 500 000 millones de dólares, sin contar las medidas de los fiscales generales estatales ni las demandas colectivas.
Las condiciones de uso de Steam prohíben cualquier tipo de automatización. El servidor de Steam API procesa simultáneamente millones de solicitudes diarias procedentes de los verificadores de LZT Market que validan cuentas robadas. El hecho de que haya 79 empleados para 500 millones de usuarios es una prueba matemática de que nunca se destinó presupuesto a la seguridad. El inventario congelado en los bots bloqueados («Shadow Confiscation») demuestra que las suspensiones benefician a la economía de Valve, no a la justicia.
Los agentes de soporte utilizaron privilegios del sistema para duplicar mensajeros de Dragon Lore/Dota y revenderlos a través de plataformas de intercambio chinas. Vendieron la eliminación de prohibiciones de comercio a cambio de sobornos en criptomonedas. La cartera de Steam y la economía de skins funcionan como una moneda virtual no regulada al servicio de organizaciones criminales, sin requisitos de KYC ni medidas contra el blanqueo de capitales. El análisis forense vincula las carteras de criptomonedas del personal de soporte con direcciones marcadas al 100 % como sospechosas de blanqueo de capitales.
Para el 99 % del planeta, Valve ha construido una fortaleza jurídica impenetrable: «Todas las controversias se resolverán exclusivamente en el condado de King, Washington, U.S.A». — El escudo perfecto contra sus propios usuarios.
Sin embargo, la cláusula final dice lo siguiente: «Si eres un consumidor que reside en Rusia, también puedes interponer una demanda ante los tribunales estatales rusos».
De entre 195 países, Valve concede una excepción legal exclusiva a la Federación Rusa, un Estado sometido a las sanciones internacionales más severas de la historia moderna.
Crimea, la DNR y la LNR, según la Constitución rusa, están bajo la jurisdicción de los «tribunales estatales rusos locales». Si un residente de estos territorios ocupados y sujetos a sanciones interpone una demanda contra Valve ante uno de esos tribunales, ¿cumplirá Valve con la sentencia?
Valve reconoce la anexión y comete una infracción directa de las sanciones de la OFAC.
Valve incumple sus propias condiciones de servicio y estafa a los usuarios, infringiendo así las leyes rusas a las que tanto se esfuerza por complacer.
Jaque mate, Taylor Wessing. Habéis redactado una norma que os convierte, o bien en mentirosos, o bien en cómplices de la evasión de sanciones internacionales. Elegid lo que os parezca peor.
Valve ha creado un ecosistema en el que infringir las normas (automatización, uso de VPN, «farming» y uso de bots) es una condición básica para la supervivencia de la plataforma. Proporcionan a los hackers un conjunto de herramientas perfecto (API abierto), hacen la vista gorda ante los números virtuales, pero mantienen cuidadosamente en las normas una prohibición estricta de todo lo anterior.
Esto no es una simple negligencia. Se trata de una ceguera deliberada (ceguera intencionada / ignorancia deliberada), concebida como un escudo legal perfecto. Cuando un organismo regulador se dirige a Valve, abogados como los de Taylor Wessing [9] le muestran las Condiciones de Servicio: «¡Mira, lo prohibimos todo!». Y cuando un adolescente al que le han robado acude a ellos, utilizan esos mismos Términos de Servicio para negarle ayuda de forma legal y evitar dedicar tiempo a una investigación.
18. La simbiosis entre los servicios de inteligencia, Steam y los mercados de hackers
Volvamos a LZT Market. Ya hemos dejado claro que a Steam no le importa en absoluto esta plataforma. Pero hay otro aspecto interesante. A lo largo de su existencia, este foro en la sombra ha sobrevivido al menos a tres cambios en la dirección, que, según indicadores indirectos (pero muy evidentes), están relacionados con la redistribución de las esferas de influencia entre ciertos niveles del poder en la Federación Rusa.
Durante los periodos de cambio en la gestión (por ejemplo, durante la etapa del administrador Thomas), se llevaron a cabo purgas radicales en el foro. Se prohibieron las estafas dirigidas a residentes rusos (la estafa de Avito, «anti-cinema»), se reprimió estrictamente la filtración de fotos íntimas de menores junto con sus datos personales, se eliminó por completo la venta de cuentas de VKontakte y, en la actualidad, está prohibida la venta de cuentas de Telegram registradas con números de teléfono rusos. Es evidente que el foro está moderado para evitar que se critique a los ciudadanos rusos de forma contundente.
Pero la situación con Steam es diferente. En el mercado siguen vendiéndose libremente cuentas de Steam pertenecientes a ciudadanos rusos que se vieron afectados por programas de robo de datos. La descripción del anuncio indica directamente: origen — programa de robo de credenciales, país — Rusia, saldo — en rublos. Esto significa que un usuario ruso se contagió de un virus que le vació no solo su cuenta de Steam, sino también, muy probablemente, sus cuentas de correo electrónico y sus credenciales de trabajo. Y el foro permite que esto se publique sin ningún problema.
Surge la pregunta: ¿colabora Steam con las mismas estructuras que supervisan este mercado? ¿O tal vez Valve podría influir en sus «socios» de Rusia para que pusieran fin a la doble moral y prohibieran la venta de cuentas robadas pertenecientes a ciudadanos rusos? Porque, en estos momentos, Steam y el mercado negro funcionan en perfecta simbiosis, como si se hubieran copiado mutuamente su política de doble moral e hipocresía.
- Comentarios en los que se califica la invasión de Rusia de «guerra»
- Publicaciones en las que se hace referencia a las fuerzas rusas como agresoras
- Contenido en apoyo a la resistencia ucraniana
- Cualquier «declaración política» en los centros comunitarios
- Fondos de perfil de «Putin y Trump» disponibles para su compra
- Miles de artículos con lemas como «Putin para siempre» y «La sonrisa de Putin»
- Tutoriales para eludir las sanciones en las guías oficiales
- Instrucciones para cambiar de región en las zonas sujetas a la prohibición de la OFAC
19. La anatomía de la estafa: desde ventanas falsas hasta 300 000 dólares de beneficio neto a través de Google Ads
En los últimos 5-8 años, PhishDestroy ha analizado en profundidad prácticamente todas las estafas del ecosistema de Steam. Hemos visto programas de robo de información que sustituían ventanas de autenticación sobre la marcha, interceptaban mensajes SMS y vaciaban inventarios por completo. Hemos observado los mecanismos de la sustitución de ofertas de intercambio (la estafa «API»), que pasaron «desapercibidos» para Valve durante años. ¿Desapercibidos… o demasiado rentables?
Llevamos a cabo un análisis continuo de los bots de las redes de phishing más grandes. He aquí un ejemplo: en 2024, registramos un flujo masivo a través de Google Ads [29]. Los estafadores sustituyeron la URL que aparecía en los anuncios por los dominios originales de Steam. La campaña publicitaria fue tan agresiva que superó las pujas de la publicidad oficial, acaparando los primeros resultados de búsqueda.
Según nuestros cálculos, en tan solo unos días de actividad ininterrumpida, los ingresos netos de los estafadores ascendieron a aproximadamente 300.000 dólares. Y eso teniendo en cuenta el descuento al vender skins robadas en mercados negros y las leves sanciones de carácter meramente simbólico que Steam imponía de vez en cuando. Sí, se trata de cifras máximas impulsadas por la situación económica de aquel periodo, pero el hecho es innegable: Steam es un enorme comedero.
Y aunque el phishing se centra casi exclusivamente en CS y Dota (más que en otros juegos), no hay que olvidar a Rocket League, Path of Exile, Rust y PUBG. Pero aquí entra en escena la extorsión corporativa de Valve: las estrictas condiciones del acuerdo de confidencialidad (NDA) que todos los desarrolladores están obligados a firmar. Un desarrollador no está autorizado a revelar públicamente problemas de seguridad, fugas de datos o vulnerabilidades en Steam sin la autorización por escrito de Valve. Incluso si esto supone una amenaza directa para sus jugadores. Los contratos les obligan a guardar silencio.
20. El caso BlockBlasters: un mes de ceguera y la mentira sobre un «desarrollador hackeado»
El caso de BlockBlasters no se trata de pasar por alto el robo de píxeles, sino de ocultar delitos reales.
Recordemos el reciente incidente con el juego BlockBlasters [5], que solo recibió atención pública gracias al difunto streamer Raivo Plavnieks [6]. Se trató de un ataque dirigido contra personas influyentes: los estafadores se pusieron en contacto con streamers, compraron publicidad y les pidieron que lanzaran el juego directamente desde Steam. El razonamiento de las víctimas era comprensible, pero fatídico: «Es la tienda oficial de Valve; ahí no puede haber ningún estafador». Qué equivocados estaban.
El servicio de asistencia de Steam empezó a recibir denuncias con pruebas irrefutables ya el 2 de septiembre. Las incidencias incluían quejas de ChainAbuse [7] sobre el robo de criptomonedas y pruebas directas de que los estafadores habían incrustado directamente en el código del juego el enlace Telegram API. ¿Qué hizo Valve? Esperó. Durante un mes. Los juegos fraudulentos se descargaban tranquilamente desde la tienda.
Y entonces la empresa esgrimió una excusa que insulta la inteligencia de cualquier profesional de la seguridad: «La cuenta del desarrollador fue pirateada». Llamemos a este cuento de hadas por su nombre: una mentira descarada para encubrir su propia negligencia (o complicidad).
Para lanzar un juego, el desarrollador debe superar el proceso de identificación (KYC) de Steam Direct [22]: pagar 100 dólares y facilitar su nombre real, dirección y datos bancarios y fiscales. El autor no era un hacker anónimo de la dark web: su información legal, incluido un formulario fiscal W-8BEN [8], figuraba en la base de datos de Valve.
El mito de un «desarrollador víctima de un ataque informático que, por alguna razón, guardó silencio durante 22 días» se desmorona ante la arquitectura de Steamworks. Cuando un desarrollador legítimo pierde el acceso a la consola del editor, abre un ticket para informar del robo de sus credenciales. Los derechos de publicación de actualizaciones y versiones quedan bloqueados en cuestión de horas.
Solo quedan dos opciones. O bien el «desarrollador» era desde el principio cómplice de los estafadores (lo que significaría que el tan cacareado proceso KYC de Valve es una farsa), o bien Valve ignoró deliberadamente, durante todo un mes, los intentos desesperados del desarrollador y de decenas de víctimas de robo por ponerse en contacto con el servicio de asistencia, mientras se distribuía a través de su tienda oficial un malware que robaba criptomonedas.
En ambos casos, Valve no actúa como una víctima de las circunstancias, sino como el principal cómplice de un robo digital.
21. Destrucción de pruebas: cómo Valve limpió la escena del crimen
Pero lo más repugnante del caso BlockBlasters es el desenlace. La alteración de una escena del crimen digital.
Para que conste: Valve no eliminó el juego infectado. Nuestro análisis forense de la infraestructura C2 demuestra lo contrario. Fueron los propios estafadores quienes eliminaron las versiones maliciosas de los servidores de Steam el 21 de septiembre, precisamente cuando sus redes de bots «Telegram» quedaron al descubierto y la posibilidad de que se presentaran cargos penales se hacía cada vez más real. Aplicaron una táctica de tierra quemada para borrar sus huellas.
La declaración de Valve sobre las «medidas de seguridad adoptadas» es pura ficción y una descarada maniobra de relaciones públicas. Esperaron deliberadamente a que los delincuentes borraran el malware de sus propios servidores y, solo entonces, eliminaron sin prisas la página de la tienda, ya vacía, atribuyéndose todo el mérito. Esto no es resolver un problema. Es complicidad y obstrucción a la justicia.
Valve no estaba protegiendo a los usuarios. Estaba limpiando la escena del crimen para que los agentes federales —que contaban con una orden judicial por distribuir programas de robo de información a través de sus propios centros de datos— no se presentaran en sus oficinas.
22. La ilusión de la acción: restringir los límites para ahorrar en costes de servidor
Cuando Valve introduce algunas restricciones (por ejemplo, reducir el límite de solicitudes de amistad), los usuarios ingenuos piensan que se debe a motivos de seguridad. Tonterías. Todo este asunto de los límites no tiene nada que ver con la lucha contra las estafas, sino que se trata, pura y simplemente, de ahorrar en capacidad de servidor.
Recordemos qué fue lo que desencadenó el apocalipsis del spam. Antes de que apareciera el famoso script de sustitución de ofertas comerciales, la plataforma era objeto de abusos por parte de sistemas de automatización primitivos. Ejércitos de bots con avatares femeninos enviaban miles de enlaces de phishing. Este tráfico basura generó una enorme demanda de cuentas sin límite de gasto. Estábamos siguiendo de cerca los mercados negros: debido a este auge del spam, el precio de una cuenta robada sin límite de gasto se disparó de 25 rublos a unos 150 estables. ¡Y esta demanda desmesurada de perfiles robados se mantuvo hasta bien entrado 2024!
¿Crees que Steam redujo el límite de invitaciones de 100 a 30 para protegerte del phishing? Piénsalo de nuevo. Valve registra todo: cada clic, cada invitación, cada solicitud cancelada. Las granjas automatizadas de estafadores generaban millones de transacciones vacías al día, contaminando las bases de datos internas de Steam y sobrecargando la infraestructura. Y lo más revelador es que Valve no redujo estos límites en cuentas desechables recién registradas, sino en cuentas plenamente desarrolladas y sin límite (incluidas aquellas con una suspensión de VAC, ya que técnicamente cuentan como cuentas que han superado el umbral de gasto). Valve redujo los límites únicamente para reducir la carga en sus propios servidores, no por tu seguridad.
Las restricciones de Valve solo se aplican cuando es necesario para proteger sus propios servidores. Tu dinero no es asunto suyo.
23. El funcionamiento interno: por qué los supervisores de los estafadores se benefician de las prohibiciones
Ya que hemos analizado a fondo los equipos de estafadores desde dentro, voy a desvelar un secreto sucio que los traficantes de a pie ni siquiera se imaginaban.
En todos los equipos de estafadores (en los que a los trabajadores de a pie se les promete entre el 90 % y el 95 % del inventario robado), los supervisores (coordinadores de equipo) tenían un incentivo económico para que se impusiera una prohibición de comercio o una «etiqueta roja» a sus bots. Por lo tanto, no sustituían deliberadamente los bots comprometidos. Si una cuenta recibía una suspensión, la parte que le correspondía al supervisor se disparaba: en lugar de un mísero 5 % de la venta de skins, recibía entre el 15 % y el 20 % del precio de Steam por el inventario (¡no el precio de mercado!), simplemente vendiendo cuentas suspendidas con skins valiosas al mercado asiático. Los compradores chinos las adquirían al por mayor para jugar con objetos caros y trucos privados. Por eso, un gran número de cuentas con prohibiciones de intercambio también tienen prohibiciones de VAC. La industria de las estafas alimentaba a la industria de los trucos, y Steam se limitaba a recoger alegremente las cifras de usuarios en línea.
24. Steam Workshop: un campo de pruebas perfecto para una estafa de «API»
El incidente del Workshop ilustra a la perfección la total falta de respeto de Steam por la seguridad. En un momento dado, entre dos y cinco estafadores inundaron literalmente el Workshop con anuncios de phishing. ¿Cómo lo hicieron? Utilizaron sesiones web interceptadas de usuarios reales.
No se trató de un secuestro en el sentido clásico. El atacante simplemente abrió una sesión paralela en tu cuenta a través del API de Steam, revisó el inventario, esperó a que iniciaras un intercambio, lo canceló al instante y lo sustituyó por una oferta idéntica (con el mismo avatar y apodo de amigo) procedente de un bot controlado por él. Todo esto ocurrió dentro de una sesión de usuario legítima a través de los puntos de acceso oficiales de Steam.
¿Y qué hizo Valve cuando el Workshop se veía inundado de intentos de suplantación de identidad? Intervino, por supuesto. Asignó etiquetas rojas y bloqueó las cuentas comprometidas... pero lo hizo solo después de que los inventarios de esas víctimas hubieran sido completamente vaciados.
Excelente trabajo, Steam. Gracias por «salvar» la cuenta cuando ya no quedaba nada que salvar en ella.
Irónicamente, el precio de estos tokens en el mercado negro se ha desplomado. Si antes un archivo SSFN válido podía venderse por unos 3 dólares, hoy, en ese mismo LZT Market (donde está registrado Nikita, el responsable del soporte de Steam en ruso), la lista de precios parece una burla a la seguridad de Valve:
«Compra y procesamiento de tokens de Steam (JWT). Verificación rápida con software propio. Precios:
Token JWT
CS2 Prime — 0,08 $ (sin suspensiones temporales ni permanentes)
OpenTM — 0,04 $ (plataforma de negociación abierta)»
Tu cuenta, tu historial y tus datos valen 8 céntimos. Eso es todo lo que necesitas saber sobre la eficacia de la protección de sesión en Steam.
La ilusión de la «imposibilidad técnica»: el caso de los «Fake Games»
Los defensores de esta postura afirman que devolver los artículos robados es «técnicamente imposible» o que «destruiría la economía». El incidente de la suplantación de identidad en el juego demuestra lo contrario.
El plan era descarado: los estafadores subían juegos falsos a la tienda de Steam, creando objetos con nombres e iconos copiados al pie de la letra de costosas skins de CS:GO y Dota 2. Durante un intercambio, la víctima veía un «Dragon Lore» que le resultaba familiar, sin sospechar en absoluto que pertenecía a un juego falso. Lo recordamos perfectamente, ya que PhishDestroy se dedicaba activamente a perseguir y bloquear a estos estafadores en aquella época.
¿Y qué hizo Valve cuando se vio amenazada la base misma de la confianza en el Mercado de la Comunidad? Se produjo un milagro. La empresa, que durante años se había negado a ayudar a las víctimas de phishing, devolvió de repente los artículos auténticos a todos los usuarios afectados. Los estafadores se vieron sometidos a un bombardeo tan intenso que se quejaron en foros clandestinos durante días: Valve impuso bloqueos de hardware (HWID) y prohibió de forma generalizada las IP compartidas con tal severidad que organizaciones enteras de estafadores se vieron sumidas en graves pérdidas.
Además, Steam lanzó una actualización de seguridad a gran escala en cuestión de días. De repente, encontraron los recursos necesarios para ponerlo todo en marcha: retenciones de intercambios, nuevas verificaciones, depósitos de los desarrolladores, alertas rojas masivas que indicaban «Nunca has jugado a este juego» y advertencias sobre discrepancias sospechosas en los valores de los objetos.
Resulta que sí pueden. Saben perfectamente cómo rastrear cadenas de transacciones, anular operaciones y crear una compleja arquitectura de alertas. Pero solo lo hacen cuando perciben una amenaza directa para su propio modelo de negocio y la credibilidad de su mercado. Si un ladrón de objetos estándar te deja sin nada, simplemente recibirás una respuesta estándar en la que se indica que «la política de Steam no prevé la recuperación de objetos».
79 empleados: una arquitectura de cerillas y bellotas
Para comprender plenamente la «gravedad» de la seguridad diaria de la plataforma, pensemos en el reciente fallo de API, que permaneció activo en el entorno de producción durante dos días enteros. Cualquier persona con un script básico podía enviar una sencilla solicitud y bombardear con notificaciones del sistema directamente a cualquier ID de Steam, eludiendo por completo todos los ajustes de privacidad.
Durante dos días, una grave vulnerabilidad en API permitió que cualquiera pudiera enviar mensajes «ping» a millones de usuarios. De hecho, 79 empleados para una plataforma global valorada en miles de millones de dólares es claramente suficiente. ¿Para qué invertir en un departamento de control de calidad y seguridad que funcione cuando basta con redactar unas condiciones de uso que culpen al usuario de todo?
inicia una operación
SESIÓN PARALELA
a través de Steam API
SUSTITUTO
el mismo avatar, objetos falsos
CONFIRMA
ve el artículo real
AGOTADO
todo en una sola sesión
25. Infraestructura como servicio: Estafa como servicio (SaaS)
Para que te hagas una idea de la magnitud de la comercialización que ha generado la inacción de Valve, echa un vistazo a una oferta típica de un equipo de phishing actual. Ya no se trata de adolescentes con scripts defectuosos. Se trata de un negocio de SaaS en toda regla con una competencia feroz. Mientras nosotros bloqueábamos sin piedad sus dominios y les obligábamos a perder dinero en infraestructura, ellos pasaron a ofrecer dominios gratuitos a sus «trabajadores» para mantener el volumen:
«Nuestro proyecto combina tres servicios en uno: phishing (los registros te llegan a ti), MaFile (comisión del 5 %) y sustitución (estafa de API: el 80 % para ti). Solo nosotros ofrecemos: venta automática de registros en LZT, eliminación de MaFile con un único código, navegador para la sustitución, dominios gratuitos y multitud de plantillas falsas».
Valve solo corrige lo que se vuelve incontrolable o lo que afecta a ubicaciones geográficas que temen alterar (EE. UU., Japón, Corea del Sur). Steam podía detectar el spam, las cuentas sin límite y, en ocasiones, incluso bloquear dominios de phishing (a menudo cuando ya estaban inactivos). Si la empresa detectaba un dominio, también detectaba la red de cuentas que lo difundían. Dado que las granjas operaban a través de proxies compartidos baratos (utilizando el esquema de 1 servidor y 100 direcciones IP por cada 1.000 cuentas), el bloqueo de toda la red de bots se podría haber llevado a cabo con una sola consulta SQL. Pero Valve no lo hizo.
26. Hipocresía geopolítica: la «lavandería» de la economía de Steam
La tolerancia de Valve hacia la economía sumergida de la CEI dio lugar a otro monstruo más: el mercado de las recargas ilegales de saldo y el cambio de región. Cuando Valve cerró oficialmente las recargas directas para Rusia, simplemente hizo la vista gorda ante el auge de los intermediarios en la sombra. Así resulta mucho más cómodo, ¿verdad?
El servicio de «cambio de región» (a Turquía, Kazajistán o Argentina) se vendió por millones. Solo en una plataforma (como FunPay) [24], se han registrado más de 500 000 transacciones procedentes de varios grandes vendedores. Y hay cientos más de bots y foros de «Telegram». Este sector de las recargas se ha entrelazado profundamente con el blanqueo de dinero procedente del phishing y las estafas con criptomonedas (la compra masiva de frases semilla).
¿Cuál es la lógica de Valve? ¿De verdad creen en la migración masiva de millones de adolescentes desde un país sancionado? ¿O es que los fondos rusos, canalizados a través de un intermediario kazajo y un inventario robado, simplemente «huelen a otra cosa»? A Valve no le importan las sanciones ni el cumplimiento normativo. Lo importante es que una comisión del 30 % de cada transacción vaya llegando de forma segura a sus cuentas bancarias, mientras los abogados producen en serie cartas tipo sobre la «imposibilidad de intervención técnica».
27. Beneficios para la empresa y incumplimiento de sus propias condiciones de uso
Steam es un ecosistema que se nutre de la violación total de sus propias normas, y Valve lo sabe perfectamente. Las Condiciones de servicio (ToS) establecen claramente que está estrictamente prohibido obtener cualquier beneficio comercial en la plataforma.
Ahora echemos un vistazo a la realidad. La venta de cuentas robadas, el comercio de skins, las granjas de bots para farmear cartas coleccionables, los servicios de «Level Up» (subida de nivel de perfiles), la venta de claves y, por supuesto, los servicios de recarga de saldo para regiones sancionadas. Todo esto supone un beneficio comercial directo. Y esto es surrealista: una plataforma que prohíbe formalmente el comercio alberga sectores con facturaciones multimillonarias. Valve (o su subcontratista de lengua rusa, protegido como es habitual por un acuerdo de confidencialidad) se ha abstraído de sus propias normas, aplicándolas exclusivamente como herramienta para castigar a quienes caen en desgracia o para proteger la infraestructura.
- Un usuario publica un comentario contra la guerra
- Un usuario solicita la devolución de un artículo tras haber sido víctima de un robo
- Un usuario recurre una expulsión definitiva
- El desarrollador señala una vulnerabilidad de seguridad
- Millones de bots de automatización (Términos de servicio, apartado «prohibido»)
- Más de 500 000 anuncios de reventa de cuentas comerciales
- Sitios web de apuestas creados en Steam API
- Elusión de sanciones mediante servicios de cambio de región
28. The Support Syndicate: Por qué Valve canceló la devolución de objetos
Cuando Valve justifica su negativa a devolver los artículos robados a los usuarios (escudándose en la lucha contra la inflación o el «duping»), está mintiendo descaradamente. La razón por la que Valve congela de forma permanente los activos de los bots bloqueados, embolsándoselos en su cuenta sin fondo, no es la protección de la economía. Se trata de un intento de recuperar las pérdidas operativas que les han infligido sus propios empleados.
Hecho histórico: los agentes de asistencia técnica (incluidos los trabajadores subcontratados a bajo coste, a los que a menudo se confunde con voluntarios) se integraron directamente en la economía sumergida de Steam. Aprovechando sus privilegios en el sistema, convirtieron el servicio de asistencia técnica en un cártel corrupto.
Duplicación industrial de objetos de alto valor: Los empleados del servicio de asistencia generaban en masa copias de los objetos más caros del juego (Dragon Lore en CS:GO, mensajeros raros de Legacy en Dota 2) con el pretexto de «devolver el inventario robado a un usuario». Este inventario «devolvido» se vendía posteriormente en plataformas chinas a cambio de dinero real.
Venta de desbloqueos: El servicio consistía en eliminar las etiquetas rojas (KT) y las restricciones comerciales de los perfiles de los principales estafadores. A cambio de sobornos (en criptomonedas o skins), se daba luz verde a los estafadores para que retiraran activos por valor de decenas de miles de dólares.
Al conocer la magnitud de la corrupción, la dirección de Valve se enfureció. Eliminó de forma definitiva la política de devolución de objetos robados, restringiendo el acceso manual del servicio de asistencia a la generación de objetos. Pero los castigados no fueron los empleados corruptos, sino los usuarios. Niños y jugadores de todo el mundo están pagando de su propio bolsillo por la incapacidad de Valve para controlar a su propia plantilla.
El síndrome del «pequeño tirano» y la caída de la policía de voluntariado
Además del apoyo oficial, Steam contaba con una segunda fuente de poder: una «policía comercial» formada por voluntarios e integrada con bases de datos como SteamRep [12]. Estos ejercían una enorme influencia informal sobre la economía de la plataforma y el destino de los comerciantes. Y resultaron no ser mejores que el personal subcontratado.
Los voluntarios se convirtieron en una casta cerrada y corrupta de «autoridades en la sombra sin rostro». Padecían el clásico síndrome del «pequeño tirano»: eliminaban a los comerciantes que no les caían bien, bloqueaban a los usuarios que hablaban de vulnerabilidades y concedían «pases libres» a sus amigos.
Cuando salieron a la luz registros que demostraban que los administradores de SteamRep [12] aceptaban sobornos para eliminar las etiquetas de «estafador» y encubrían a enormes redes de bots que blanqueaban skins robadas, la confianza en Valve se derrumbó por completo. En 2022, Valve había expulsado a los últimos moderadores voluntarios, sustituyéndolos por trabajadores subcontratados que seguían guiones rígidos.
29. El precio de la «eficiencia»
a través de LZT (de por vida)
responsabilidad
ceguera documentada
en aras de la rendición de cuentas
pagado hasta la fecha
Valve presume de tener el mayor beneficio por empleado del sector. Pero, ¿cuál es el coste de ese beneficio?
Esta eficiencia se basa en denegar ayuda. En amenazar a las víctimas de phishing. En cerrar las incidencias. En ocultar la verdad de que Steam no es tanto una plataforma de videojuegos como una lavadora de criptomonedas a escala mundial y un centro de distribución de programas de robo de información.
Mientras que la dirección de Valve se considera a sí misma una genialidad en la optimización empresarial y lucha en los tribunales por el derecho a vender novelas visuales para adultos, su plataforma se está comiendo a diario los datos, el dinero y la seguridad de los usuarios reales. La era del engaño hace tiempo que ha quedado atrás, pero Valve sigue utilizándola como excusa para apropiarse legalmente de los bienes de los usuarios estafados. No hay justicia en Steam. Solo hay scripts, trabajadores subcontratados y una sed insaciable de beneficios.
30. Hipocresía a todos los niveles: la ética empresarial de Valve y Taylor Wessing
Si te parece que estoy exagerando al mencionar a Taylor Wessing (los abogados de Valve) en el contexto de sus demandas por acoso interno, créeme, no es ninguna broma. El caso se perdió en los tribunales, pero lo importante no es el veredicto, sino la estrategia de Taylor Wessing. No demostraron profesionalidad, sino un juego sucio de desgaste y retrasos deliberados. Busca en Google cuántos años se prolongó el caso desde el momento del incidente en la exclusiva estación de esquí.
Pero cuando se trata de la propia Valve, surgen aún más dudas sobre su tan cacareada ética. Tienen un «Manual de bienvenida» corporativo en el que se autodenominan una «familia». Todo muy cálido y acogedor. Pero cuando esta «familia» se ve sacudida por un escándalo, Valve actúa con la máxima crueldad. Recordemos el acoso a un empleado transgénero del servicio de atención al cliente, o la historia de Jess Cliffe [13] (el cocreador de Counter-Strike, que había trabajado en Valve casi desde su fundación). Al hombre lo echaron de la empresa sin sentencia judicial, basándose únicamente en unas acusaciones. ¿Valve, que genera millones encubriendo estafas, de repente temió por su reputación? La lógica es absurda: una empresa permite que se roben millones de dólares a sus usuarios, pero al instante se distancia de la persona que construyó este negocio durante décadas, solo para parecer «limpia».
En cuanto a los abogados de Taylor Wessing… seamos sinceros. Os enorgullecéis de vuestra «historia de siglos», pero en vuestro Instagram participáis en una carrera en apoyo del Orgullo. Decidíos de una vez: ¿honráis la historia de vuestros fundadores nazis que enviaron a personas homosexuales a campos de concentración, o sois una empresa moderna y progresista? Esto es una estafa corporativa. Queréis aparentar ser una antigua aristocracia mientras, en realidad, os habéis sumergido de lleno en el éxtasis de la hipocresía contemporánea. Y sí, habéis asumido la defensa de oligarcas rusos en casos en los que vuestra propia reputación gritaba a los cuatro vientos: «No se os contrata cuando hay personas inocentes».
31. La hoja de ruta de las próximas filtraciones: para qué debería prepararse Valve
Este no es ni el primer ni el último artículo de PhishDestroy sobre Valve. No voy a jugar al gato y al ratón con sus abogados: su tiempo, a juzgar por sus tarifas, cuesta entre 3.000 y 5.000 dólares por leer un par de párrafos. No malgastéis el dinero; contratad personal de atención al cliente competente en lugar de una empresa subcontratada rusa que se limita a leer guiones.
Esto es lo que viene a continuación. Mi plan de acción para las próximas investigaciones:
Pruebas sobre la incompetencia de GDPR: Publicaré los originales de las cartas tipo de carácter jurídico y los documentos censurados de forma inadecuada, lo que demuestra que Valve incumple sistemáticamente la normativa y divulga los datos confidenciales de usuarios menores de edad. Mostraré toda la cadena en la que yo ya era la quinta persona en haber tenido acceso a los datos personales de otras personas (incluidas personas con pasaporte ruso). Esto constituye una prueba directa de sus mentiras sobre las condiciones de almacenamiento y el mítico «cifrado».
El incumplimiento de los acuerdos de confidencialidad y la cara oculta de Steamworks: disponemos de datos de al menos dos desarrolladores cuyos acuerdos de confidencialidad (NDA) estaremos encantados de incumplir (nunca los firmamos). Sacaremos a la luz el caos reinante en la moderación de las actualizaciones y los casos relacionados con el contenido de los casilleros que Valve prohíbe hacer público bajo amenaza de eliminar el juego.
Fracasos con las criptomonedas y blanqueo de dinero: cómo los «genios» de Valve pierden sus millones: Dado que a Valve le encanta presumir de los beneficios de mil millones de dólares de sus empleados, nosotros, como PhishDestroy, nos adentraremos en el territorio de las criptomonedas. Llevaremos a cabo un análisis financiero forense de las carteras pertenecientes al personal de soporte de élite (los primeros inversores en Bitcoin) y mostraremos cómo estos «profesionales», que aportan miles de millones a Valve a costa de las lágrimas de niños estafados, invirtieron ellos mismos en estafas y vieron cómo sus direcciones eran señaladas con puntuaciones de riesgo AML del 100 %.
El extraño amor de Rusia y quién es «Nikita»: Analizaremos el fenómeno de la tolerancia de Valve hacia la región de la CEI. ¿Cómo es posible que una persona sin empleo formal llegue a ser supervisor de asistencia técnica simplemente por haber creado en su día una comunidad de fans de Half-Life? Pondremos al descubierto las lagunas legales y los mecanismos para eludir las sanciones de los desarrolladores procedentes de un Estado terrorista, así como las recargas directas de saldo desde la DNR/LNR y Crimea que llevan funcionando desde 2021 y continúan hasta la fecha.
PhishDestroy Garantizamos la entrega íntegra de todo el material que hemos recopilado a lo largo de siete años de inacción por parte de Valve frente a los estafadores a todos los organismos reguladores, periodistas de investigación y fuerzas del orden que lo soliciten. También garantizamos que explicaremos exactamente por qué las expulsiones de bots de Steam no son más que una fuente de beneficios para la propia Steam. Cuando Valve expulsa a los bots, confisca el inventario —dinero que va directamente a sus bolsillos—, justificándolo con un «vulnerabilidad de duplicación» inventada que ningún estafador ha utilizado jamás. Los estafadores robaban mediante el secuestro de cuentas por correo electrónico. La narrativa de la «duplicación» fue inventada por los propios voluntarios y contratistas externos de Valve, quienes luego entregaron esa justificación a Valve para que la empresa pudiera establecer una política de confiscación. Eso es lo que ocurrió realmente.
Sí, yo también coleccionaba cromos. Tenían un valor real, algo que una empresa no podía destruir con una simple actualización. Pero los míos podían ser robados en la calle. Podía perseguir al ladrón y solucionar el problema. Valve, en cambio, puede simplemente bloquear a quien quiera, esconderse tras una vaga excusa relacionada con las medidas contra las trampas, borrar tu cuenta y no decirte nunca el motivo real. En su propia sección de preguntas frecuentes se consagra este derecho.
Gabe Newell no existe para la comunidad, y la comunidad no existe para él. La abandonó. Nunca cumplió su promesa de lanzar «Half-Life 3». La confianza de la comunidad en esta plataforma corrupta le permitió amasar su fortuna. En cuanto al tema de la violencia, seamos absolutamente claros. PhishDestroy ha sido testigo directo, gracias al acceso concedido por un contacto de la comunidad, de capturas de pantalla y vídeos en los que estafadores obligaban a usuarios de Steam a autolesionarse en tiempo real —introducirse objetos bajo las uñas, inhalar pimienta y canela (lo cual puede ser letal) y otros actos profundamente perturbadores— a cambio de promesas de devolver skins robadas. La víctima de las imágenes que vimos tenía más de 13 años, y los estafadores se comunicaban con ella en inglés. Un niño, autolesionándose, con la esperanza de recuperar objetos virtuales que Valve o bien congelaría y confiscaría, o simplemente no haría nada al respecto. ¿No es eso crueldad, Gabe? ¿Es ese el logro de tu plataforma?
PhishDestroy Durante mucho tiempo fue el único partido que mostró un interés genuino en eliminar la infraestructura de las estafas —tal y como ahora han confirmado amablemente vuestros propios abogados al revelar el alcance de vuestra telemetría—. Podéis vincular lo que no se puede vincular. Siempre lo habéis sabido. Así que juguemos a la verdad, Valve, o sigamos esperando a que llegue tal y como se suponía que lo haría Half-Life 3: nunca. Gabe, no eres un ídolo para los jóvenes. Eres un monopolista que, a sabiendas y en repetidas ocasiones, ha antepuesto los beneficios a la seguridad de los niños.
La Fiscalía General de Nueva York (NYAG) y otros organismos reguladores señalaron que Valve recopila «información adicional más allá de la que se recopila normalmente durante el procesamiento de pagos». Tus abogados confirmaron por escrito a Source 1 que almacenas datos de telemetría capaces de vincular lo que no se puede vincular. Así que deja de mentir, viejo ladrón. Tus abogados ya han revelado lo que recopilas. Y lo que vemos en esos datos deja una cosa muy clara: Steam podría haber evitado tanto el phishing como la estafa. Steam decidió no hacerlo, porque la venta de skins genera comisiones, mientras que los inventarios congelados no. Ese es tu modelo de negocio.
Disponemos de datos contundentes que demuestran que Valve no solo recopiló los datos personales de menores de 13 años, sino que, de hecho, se los entregó a estafadores. Y los estafadores tuvieron acceso a ellos. ¿Te has olvidado, Steam? Hay quienes no vamos a permitir que reescribas esta historia. Vuestros abogados son vuestros cómplices. Vuestras amenazas y vuestro dinero no nos importan. Pero rendir cuentas por lo que habéis hecho —y seguís haciendo— a los niños de todo el mundo no es opcional. Estaremos dispuestos a cooperar con todos los organismos reguladores de todos los continentes para garantizar que el monopolio vuelva a los realismos.
Sobre los mitos en torno al NDA, la identidad de los propietarios (AvanMarket, MoonMarket, CSMoney, CSGO.TM), por qué se cerraron plataformas como SkinJar, las claves de TF2 como moneda estable no regulada y cómo Steam facilita activamente soluciones alternativas para los pagos a los desarrolladores rusos: todo esto se aborda en la segunda parte de esta investigación. Se abordará directamente el mito del acuerdo de confidencialidad (NDA).
32. Conclusión
No tengo ningún deseo de dedicar mi vida a escribir textos sobre Steam. La plataforma está dirigida por una audiencia compuesta por niños, estafadores y seguidores acérrimos de Putin (a través de la subcontratación rusa). Los voluntarios están sumidos en la corrupción hasta las cejas. Si Gabe Newell se considera a sí mismo un genio de la industria de los videojuegos, entonces quizá mi destino sea ser el cabrón que plasme la verdad en la historia:
Gabe es un monopolista excesivamente mezquino y codicioso que legalizó el robo de dinero a los niños. Y los jets privados y las vacaciones que se prometen en su manual del empleado no son más que imágenes llamativas diseñadas para mantener a los trabajadores sometidos a la esclavitud corporativa.
Todo esto se escribe para la historia. Para el Archivo de la Web. Y para aquellos reguladores que, con el tiempo, acabarán desmantelando este imperio de la impunidad.
33. Anatomía de los Términos de Servicio: esquizofrenia corporativa y cinismo jurídico
Analicemos las Condiciones de servicio (ToS) de Steam. Repasaremos al menos el 25 % de este documento para demostrar que no se trata de un contrato legal, sino de una mentira ideada para permitir que la plataforma robe a los niños y, al mismo tiempo, eluda cualquier responsabilidad.
A continuación se incluye una cita de sus normas: «No está permitido utilizar scripts, bots, macros ni otros sistemas automatizados («automatización») para interactuar con el contenido y los servicios de Steam...»
Analizaremos esta cláusula en detalle en la siguiente parte. Spoiler: la propia Steam creó un «API» que se utiliza exclusivamente para automatizar el robo, eludir los límites y gestionar granjas de bots. La plataforma redactó una norma que, al mismo tiempo, permite que se incumpla a escala industrial.
Y aquí tenemos otra joya del cinismo corporativo: «Usted reconoce que Valve no está obligada a notificarle con antelación la rescisión de su suscripción y/o cuenta».
Eso es mentira. Según la legislación vigente, no es así como funciona. Pero la plataforma se exime de toda responsabilidad. La postura de Valve es más o menos esta: «Robamos a los niños, incumplimos las sanciones, permitimos que los ladrones de información infecten vuestros ordenadores, pero, en todo caso, la culpa es vuestra, y os quitaremos la cuenta sin dar explicaciones».
Les encanta decir que «la comunidad lo decide todo». Pero, por alguna razón, cuando se trata de la responsabilidad legal, la comunidad se convierte de repente en un trozo de carne indefenso.
«No está permitido utilizar scripts, bots, macros ni otros sistemas automatizados («automatización») para interactuar con el Contenido y los Servicios de Steam…» — Acuerdo de suscripción a Steam
El la misma plataforma que prohíbe la automatización y, al mismo tiempo, deja al descubierto una página web oficial API que procesa a diario millones de solicitudes automatizadas procedentes de verificadores de cuentas de LZT Market, validadores de inventario, secuestradores de sesiones y bots dedicados a la «card-farming». Esta cláusula de los Términos de Servicio no es una medida de seguridad. Es una vía de escape legal — Cuando un organismo regulador señala la automatización masiva, Valve puede esgrimir la norma. Cuando un adolescente al que han robado pide ayuda, Valve esgrime esa misma norma para desestimar su reclamación. Un mismo documento. Dos fines. Cero medidas coercitivas contra los infractores que obtienen beneficios.
33a. La ilusión de la sala del tribunal: cómo Valve se aprovecha del desconocimiento tecnológico de los jueces
Cada vez que los organismos reguladores o los fiscales generales intentan hacer responsable a Valve de las cajas de botín y los juegos de azar no regulados, los abogados de élite de la empresa recurren a la misma estrategia. Entran en la sala del tribunal con una pila de cromos de béisbol o un mazo de «Magic: The Gathering» y declaran: «Su Señoría, nuestros objetos virtuales son lo mismo. Se trata simplemente de una inocente afición al coleccionismo, trasladada al mundo digital».
Esta defensa funciona por una única razón: los abogados de Valve se aprovechan hábilmente de la ignorancia tecnológica de un poder judicial que va quedando obsoleto. Pero la mentira corporativa se desmorona en el momento en que un fiscal competente desvía la conversación de los «juguetes» hacia la logística financiera y la infraestructura delictiva.
Si los skins son «solo cromos de béisbol», haz tres preguntas a los abogados de Valve bajo juramento:
¿Se puede entrar en un foro de la darknet y comprar números de la Seguridad Social estadounidense robados, programas para robar información o credenciales de VPN corporativas a cambio de un Charizard raro? No. Ningún hacker acepta cartones. Pero aceptan skins de CS2 a diario. El inventario de Steam funciona como moneda digital de curso legal en los mercados delictivos: permite comprar datos personales del mundo real, malware y acceso a infraestructuras.
Intenta transferir 1 000 000 de dólares en cromos de béisbol a un cártel o a una entidad sancionada en territorio ocupado. Necesitarías mensajeros, aduanas, tasadores y semanas de tiempo. En el ecosistema de Valve, ese mismo millón de dólares en skins recorre el planeta en segundos, eludiendo todos los bloqueos bancarios, controles fiscales y sistemas de supervisión de transacciones existentes.
Los objetos coleccionables de cartón no cuentan con un API abierto conectado a cientos de miles de bots de intercambio. No disponen de un libro de órdenes global en el que los precios se determinen algorítmicamente al céntimo. Valve no creó un álbum de cromos: Valve creó una plataforma financiera de alta liquidez, conectada a pasarelas de criptomonedas, sin ningún tipo de verificación de identidad (KYC).
34. Sanciones, terrorismo y doble rasero
Una pregunta divertida para este hipócrita corporativo. Las normas establecen lo siguiente: «Si eres un consumidor residente en Rusia, también puedes solicitar protección jurídica ante los tribunales estatales locales rusos».
¿Se considera un tribunal ruso el de la Crimea anexionada? ¿O tendremos que esperar a que responda Roskomnadzor —con el que Steam colabora tan estrechamente—?
Y aquí hay una cláusula que provoca una carcajada: «Aceptas cumplir con todas las leyes y normativas aplicables en materia de importación y exportación. Aceptas no exportar Contenido... a ningún país que apoye a terroristas... Declaras que no te encuentras en ninguno de esos países prohibidos».
Así pues, cuando Valve acepta dinero directamente de cuentas registradas en zonas sujetas a sanciones internacionales (y disponemos de gigabytes de capturas de pantalla y pruebas directas de transacciones procedentes de Crimea, la DNR y la LNR que se remontan a 2021), no es Valve quien incumple las sanciones. ¡La culpa es del usuario! La plataforma ha modificado discretamente sus condiciones de uso durante los últimos seis meses, trasladando toda la responsabilidad a los usuarios.
Valve, ¿te viste obligada a eliminar las menciones a los aliados de Rusia (Cuba, Irán, Siria) y se te prohibió hablar mal de ellos, o calculaste la magnitud y la cantidad que procedía directamente de esos lugares? Si un Estado terrorista te está coaccionando para que realices cualquier acción, cuéntaselo a alguien, no tengas miedo. No hay necesidad de infringir la legislación vigente de EE. UU. por el simple hecho de que amenacen con piratear vuestro contenido; no merece la pena correr ese riesgo. Son terroristas y vosotros sois una empresa estadounidense. Si te están persiguiendo o chantajeando, ponte en contacto con la oficina local del FBI en Seattle en el +1 (206) 622-0460 [16] o con el IC3 [17]. También estoy convencido de que los especialistas de la CISA [18] podrían ayudarte: dada la magnitud y el alcance de tu esfera de influencia, es un caso relevante incluso para los estándares estadounidenses.
Dado que estáis eliminando las normas sobre sanciones directas y modificando el texto, esto supone una señal muy alarmante. No bromeo: si no confiáis en los organismos mencionados anteriormente, aquí sin duda recibiréis ayuda al más alto nivel: en la NSD del Departamento de Justicia [19]. Por nuestra parte, llevaremos a cabo análisis adicionales y consultas gratuitas con determinados especialistas, y es posible que también nos veamos obligados a informar de ello cuando sea pertinente (o en ningún sitio). Pero esto no es ninguna broma, es un asunto serio.
Has eliminado de las normas los países que se enumeraban explícitamente y has trasladado la responsabilidad a los usuarios. Al mismo tiempo, realizas análisis: hay un píxel de seguimiento en la página de registro y ves el número real de clics que llevan al acuerdo. Nadie lo lee, porque lo habéis disimulado estratégicamente como una pregunta para confirmar que el usuario tiene más de 13 años (el enlace al acuerdo también está incluido ahí). La sociedad moderna —los niños y los adolescentes— padece TDAH, y esto es un hecho científicamente demostrado: consultad los datos. No llegan a terminar de leer el texto. Yo, por ejemplo, vi la cláusula sobre tener más de 13 años y ahí se acabó todo: no seguí leyendo. Esto es una manipulación directa por vuestra parte, al igual que la reformulación del acuerdo en lo que respecta a los países que han aparecido sistemáticamente en las listas de sanciones.
Tu modificación indica directamente que la actitud de tu empresa hacia esos países (o hacia el dinero procedente de ellos) ha cambiado. Se trata de un cambio muy extraño. Lo más probable es que ya haya un problema, o que estéis cumpliendo con los tribunales rusos, y que esta sea una de sus exigencias no públicas —como la prohibición de determinados usuarios, etc.—, que podría socavar la creencia en la legitimidad de sus actos terroristas en el territorio de otro país. ¿O simplemente os estáis doblegando ante el Gobierno ruso, cumpliendo sus peticiones directas de bloquear a usuarios indeseables? Os mostraré versiones anteriores de vuestras condiciones de servicio. Podéis modificarlas como queráis, pero esos papeles no valen nada cuando se trata de la violación directa de las leyes estadounidenses y del patrocinio de economías terroristas.
35. El chantaje y la estrategia de tierra quemada
Advertencia previa: cualquier intento por parte de Valve o de sus «perros de presa» de Taylor Wessing [9] de ponerse en contacto con nosotros se considerará una forma de presión y un obstáculo para la investigación.
No intentes enviarnos un acuerdo de confidencialidad. PhishDestroy no está registrado en tu montón de basura. No hemos marcado la casilla de tu ingenioso acuerdo (que tú consideras exclusivamente como una confirmación de que un menor tiene más de 13 años, para poder robarle legalmente).
Si vuestros abogados intentan acusarnos de «extorsionar miles de millones de rublos» o de «difamar la sagrada reputación en beneficio de un competidor norcoreano, Steam 2.0», pues buena suerte. Todas nuestras investigaciones, indicios y pruebas están duplicadas en nodos independientes (incluidos servidores de una universidad estadounidense) y en el Web Archive. Esto no es un conflicto. Es una exposición de los hechos.
36. La fábrica de estafas: uso fraudulento de tarjetas, documentación falsa y robo de datos
¿Crees que las estafas en Steam solo tienen que ver con contraseñas robadas? No tienes ni idea de la verdadera magnitud del problema.
Documentación falsa (ingeniería social): Cuando roban una cuenta, el servicio de asistencia solicita la primera clave de CD de hace 10 años. El niño no la tiene. Pero el estafador de una empresa subcontratada en Rusia sí. Los estafadores encargan la falsificación de recibos y claves falsos en foros clandestinos. Hemos recopilado más de 200 casos contrastados de falsificaciones que el personal de atención al cliente de Valve «se tragó» sin pestañear, entregando así la cuenta a los delincuentes.
Robo de datos: Más de medio millón de cuentas (entre las que se incluyen ciudadanos de la UE) han pasado por el mercado negro LZT. Steam ocultó el hecho de que sus ordenadores se habían infectado con programas de robo de datos. La plataforma filtró, de hecho, a los piratas informáticos datos personales, correspondencia, direcciones IP e información sobre redes domésticas.
Carding industrial: Si los abogados de Valve entendieran cómo funciona el «carding» en su plataforma, se les pondrían los pelos de punta. Emitir una «Red Tag» por «carding» y, al mismo tiempo, dejar en la cuenta los artículos comprados con tarjetas de crédito robadas es una práctica de blanqueo de dinero realmente notable. ¿Sabes quién competía en realidad con el príncipe de Arabia Saudí por el nivel más alto del Compendio en Dota 2? También te lo contaremos.
Se aceptan propuestas
a través del mercado negro
cada skin robada que se revende
36a. La máquina de juego: cómo Valve creó el casino no regulado más grande del mundo para niños
El «skin gambling» no es un efecto secundario de Steam. Es un previsible y rentable Consecuencia de la arquitectura deliberada de Valve: comercio abierto API, ausencia de KYC, artículos virtuales con un valor estable en el mercado secundario y una total falta de control regulatorio. El resultado: un sector con una facturación anual de más de 1.000 millones de dólares en el que los skins de CS2 de los menores funcionan como fichas de casino —sin verificación de edad, sin consentimiento paterno y sin que Valve haya presentado jamás un solo informe de actividades sospechosas (SAR)—.
volumen máximo
cada piel depositada
requerido por Steam
Aspecto de CS2
(objeto que se obtiene en el juego)
valor de mercado
(Steam API)
se adapta a la piel
a modo de fianza
El sitio web mantiene
piel.
Un 15 % en cada
transferencia cutánea
Ningún paso de esta cadena exigía que Valve tomara medidas. El «API» de Steam fue el infraestructura de apoyo. La «economía de la piel» era la capa de divisas. Valve diseñó ambos, sacó provecho económico de ambos y no presentó ningún informe de actividades sospechosas (SAR), no estableció ningún control de edad ni envió ninguna advertencia a los padres.
Sabemos en qué consiste la lucha. Luchamos contra el phishing. Si lo combatiéramos de la misma forma en que Valve «combate» el juego, simplemente no estaríamos luchando en absoluto. Así es como funciona realmente.
Toma csgoempire.com /ruleta — una plataforma que Valve afirmó de forma grandilocuente que iba a restringir. Para que funcione el inicio de sesión con Steam OpenID, es necesario que un dominio esté autorizado a través de su servicio «API». Valve puede bloquear el dominio principal. Entonces, ¿qué hace el operador de una web de apuestas? Registra un dominio paralelo para el inicio de sesión. El punto final de autenticación de Steam que utiliza actualmente CSGOEmpire se redirige a través de:
Este dominio lleva en funcionamiento desde más de 6 años. Solo su nombre ya — csgoempirelogin2.com — lo dice todo: se registró específicamente para eludir una restricción que Valve impuso (o fingió imponer) sobre el dominio principal. El «2» es la forma de eludirla. Se adquirió para burlar una prohibición. Igual que los abogados de Valve: no hacen cumplir la ley, solo simulan hacerlo.
Solo en 2026, este dominio fue notificado al sistema de denuncia de PhishDestroy más de 20 veces. Eso significa que los usuarios lo han denunciado —a PhishDestroy y, casi con toda seguridad, al servicio de atención al cliente de Steam—. Steam lo sabe. A Steam no le importa. La infraestructura de apuestas sigue funcionando. Valve bloquea los bots (los beneficios se los quedan ellos), emite un comunicado público sobre la «protección de la comunidad» y luego no hace nada respecto al dominio alternativo que lleva activo desde 2020.
El mismo patrón se aplica a otras plataformas que Valve «cerró» de forma espectacular. PhishDestroy prohibió CSGOFast y otras plataformas en las que teníamos pruebas. Es posible que otras no se hayan visto afectadas. Pero la infraestructura —los dominios que eluden el inicio de sesión, las claves de API, las redes de bots— sigue funcionando, porque el modelo de negocio de Steam requiere que los skins se muevan, y no se queden en inventarios cerrados generando cero comisiones.
La prohibición de los bots de 2023: no es un castigo, sino un mecanismo para obtener beneficios.
En 2023, Valve bloqueó decenas de miles de cuentas de bots gestionadas por sitios web de apuestas —CSGOFast, CSGORoll, Stake.com (para skins) y otros—. La prensa especializada en videojuegos lo celebró como una «campaña de represión» de Valve contra las apuestas. Esta interpretación es erróneo desde el punto de vista fáctico.
- Cuentas de bots: las nuevas se crean en cuestión de días
- Interrupción temporal de los flujos de ingreso automatizados
- Pérdida financiera neta: casi nula. Adoptaron nuevos métodos.
- Los niños cuya piel estaba dentro de los bots en el momento de la suspensión
- Artículos confiscados por Valve — no devueltos a sus propietarios originales
- Valve conservó todos los aspectos de todos los bots prohibidos: Ingresos por roturas
- El niño que apostó su AWP | Dragon Lore en un juego de azar: no he recibido ninguna respuesta
37. Epílogo: Un campo de entrenamiento para la ciberdelincuencia
para programas de robo de información
a partir de un tronco de 2 dólares
inacción deliberada
Dado que, según la perversa lógica de Valve, los objetos virtuales «no tienen valor real», el robo de skins por valor de 10 000 dólares no constituye legalmente un robo. Se trata de una zona gris perfecta.
Pero Steam no se limita a hacer la vista gorda ante los robos. Steam ha criado a toda una generación de ciberdelincuentes. Los actuales creadores de programas de robo de datos y estafadores de criptomonedas empezaron robando inventarios en CS:GO. La plataforma de Gabe Newell se convirtió en la principal incubadora de la ciberdelincuencia mundial, enseñando a los hackers menores de edad la regla principal: se puede robar en Internet con impunidad, siempre y cuando se pague la comisión a la empresa.
Todos responderán por sus actos. Incluso si se escudan tras unas condiciones de uso que ellos mismos han redactado. No te pierdas la segunda parte.
38. Sanciones, censura y el síndrome de Estocolmo de Steam
No se trata de enlaces de la dark web. Son foros de debate y guías oficiales alojados en los propios servidores de Valve, indexados por Google y Bing, y accesibles públicamente para los usuarios que no hayan iniciado sesión. Valve modera esta plataforma. Se revisa cada publicación. Ninguna de ellas ha sido eliminada.
Las condiciones de uso de Steam prohíben explícitamente el uso de VPN. Al mismo tiempo, los propios servidores de Steam alojan miles de guías sobre cómo cambiar de región mediante una VPN. En Artículo 5 de la FTC (UDAP) Se trata de una práctica engañosa. En virtud de Doctrina de la preclusión, Valve ha renunciado al derecho a hacer valer esta cláusula tras haberla ignorado sistemáticamente durante años, lo que significa que no puede aplicarla de forma selectiva para denegar ayuda a las víctimas de robos mientras permite que las redes de bots operen libremente. En virtud de La doctrina de la «ceguera deliberada» de la OFAC, alojar e indexar este contenido no es una actividad pasiva, sino una labor de facilitación.
La hipocresía de Steam alcanza su punto álgido cuando se habla de geopolítica. Quizá te haga gracia que un gigante empresarial que genera miles de millones se haya liado, sin más, con sus propios algoritmos. Pero analicemos los hechos.
En 2022, a medida que el cerco de las sanciones comenzaba a estrecharse, los desarrolladores rusos se apresuraron en masa a eludir los bloqueos. ¿Y dónde encontraron las guías más detalladas para eludir las sanciones internacionales de la OFAC? Precisamente en la propia plataforma Steam. En la comunidad oficial hay instrucciones paso a paso sobre cómo utilizar una VPN (algo que está formalmente prohibido por las condiciones de uso) para cambiar de región y retirar dinero en bancos sancionados (como el Tinkoff Bank) [25].
He aquí una cita de una guía oficial (o, al menos, moderada por Valve) que describe a la perfección su postura: «Os pedimos amablemente que mantengáis la profesionalidad y os abstengáis de hacer comentarios sobre asuntos políticos... Dichas declaraciones serán eliminadas, y los usuarios que incumplan esta norma de forma más reiterada perderán la posibilidad de publicar comentarios...».
Traduciendo del lenguaje corporativo al lenguaje sencillo: Valve prohíbe llamar «guerra» a la guerra. Valve prohíbe llamar «terrorista» al país agresor. La moderación agresiva (hola, subcontratistas de lengua rusa) elimina cualquier crítica, protegiendo de las «disputas políticas» a una audiencia que está matando a personas en un país vecino. Esto no es mera negligencia. Es complicidad en la censura, impulsada por el miedo a perder ingresos del mercado de la CEI.
Invito formalmente a la dirección de Valve y a sus tan alabados abogados a que vengan a Mariúpol o a Melitópol, para que vean de qué «disputas políticas» exactamente están protegiendo con tanto esmero a su comunidad de habla rusa.
39. Eludir las sanciones como servicio de plataforma
Steam afirma que los usuarios están obligados a cumplir con la legislación estadounidense en materia de exportación. Sin embargo, al mismo tiempo, la plataforma sirve como principal centro de difusión de manuales sobre cómo eludir dichas leyes. Estas guías llevan años publicadas. Cambiar la región a Kazajistán o Turquía para eludir los bloqueos se ha convertido no solo en un fenómeno generalizado, sino en una práctica habitual que Valve aprueba tácitamente.
¿Por qué? Porque la política de Steam dice lo siguiente: «El usuario ha marcado la casilla en la que afirma que no es un terrorista y que no está sujeto a sanciones, por lo que no hay ninguna reclamación contra nosotros».
Pero iremos más allá. Si alguien dispone de bases de datos analíticas sin procesar de usuarios de Steam, estamos dispuestos a sacarle partido. Encontraremos listas de cuentas que han eludido los bloqueos para comprar juegos de editoriales que se han retirado oficialmente de Rusia (como los creadores de STALKER 2 [30] o GTA [30]). Transmitiremos estos datos directamente a dichos editores, junto con la siguiente pregunta: «¿Son conscientes de que Steam está saboteando su salida del mercado y proporcionando abiertamente a los usuarios vías para eludir el bloqueo y comprar sus juegos en rublos a través de una cadena de intermediarios?».
Ya tenemos contactos con personas de dentro que están sujetas a un acuerdo de confidencialidad. Conocemos un caso en el que Valve puso fin unilateralmente a la colaboración con un desarrollador y, sencillamente, se apropió de su dinero, amparándose en un acuerdo de confidencialidad. Pero nosotros no hemos firmado ningún acuerdo de confidencialidad. Lo contaremos todo.
40. ¿Hacia dónde miran las autoridades reguladoras estadounidenses?
La pregunta principal es: ¿sabe Valve qué es la OFAC [20] (la Oficina de Control de Activos Extranjeros de EE. UU.)?
Cuando una plataforma permite eludir sanciones a gran escala mediante una VPN (desde pequeñas compras hasta retiradas de fondos por parte de los desarrolladores); cuando permite el blanqueo de capitales a través de mercados negros de skins mientras hace la vista gorda; cuando la moderación de la plataforma integra las restricciones de Roskomnadzor [23] y elimina las publicaciones «indeseables», esto ya no entra dentro del ámbito de aplicación de un acuerdo de condiciones de servicio. Se trata de una violación directa de la soberanía y las leyes de EE. UU.
Esperad la continuación. PhishDestroy no se detendrá hasta que esta arquitectura de mentiras se derrumbe. Todas las pruebas y los enlaces están guardados. Y ningún Taylor Wessing [9] nos intimidará.
Para Valve, las diferencias geopolíticas no son solo una cuestión de precios regionales (donde Valve decide quién es más rico y quién es «Rusia»). También tienen que ver con las leyes, las normas y el control. He aquí un ejemplo perfecto: la geolocalización de la VPN se ve en la parte superior. Así que la fiscal de Nueva York, sencillamente, no utiliza una VPN. Pero creo que nunca habría imaginado que Valve es una rata tan hipócrita, que aplica normas y controles completamente diferentes en función del lugar desde el que se accede a la plataforma.
Teniendo en cuenta todos estos factores, nuestra recomendación es sencilla: no cedáis ante el marco legal de Steam. Si un usuario es realmente un terrorista, no tiene ninguna obligación de testificar contra sí mismo. Es obligación legal absoluta de Steam verificar el origen de esos fondos, en lugar de conceder al usuario el privilegio absurdo de autocertificar si es o no un terrorista. Esta lógica se aplica directamente a las operaciones territoriales de Valve. Si Valve se ha olvidado de repente de cómo funciona Internet —y de sus prohibiciones directas sobre las VPN—, sigamos su lógica: un terrorista de Crimea, Cuba o Siria se conecta a Internet para blanquear dinero. Este usuario no sabe inglés y no tiene la más mínima intención de leer las enrevesadas tonterías legales del acuerdo de usuario. Pero sin duda tiene más de 13 años (de hecho, puede que ya haya matado a 13 personas). ¿De verdad cree la plataforma que puede trasladar la responsabilidad legal al terrorista para que este decida su propia condición? Al trasladar esta responsabilidad, Valve está haciendo una declaración jurídica directa: reconoce automáticamente a todo el mundo como «no terrorista» por su parte. Mientras tanto, el verdadero terrorista, que ignora por completo el texto estándar disfrazado de una simple verificación de edad, simplemente blanquea su dinero utilizando una guía para eludir las sanciones alojada directamente en la propia plataforma comunitaria de Steam. Un cumplimiento normativo excepcional, ¿no?
¿Se han vuelto locos? Le han facilitado los datos personales de menores a una persona que tiene algo contra ustedes, diciéndole, en esencia: «Aquí tienes la causa de tus problemas, tómala». Si esa persona llegara a actuar basándose en esos datos, la responsabilidad legal y las consecuencias recaerían íntegramente sobre Valve y Taylor Wessing.
El «Dead Man's Switch» de IPFS
Disponemos de mucha más información de la que se publica aquí. Si Steam, Taylor Wessing o cualquier entidad afiliada intenta emprender acciones agresivas contra nuestro proyecto, no perderemos el tiempo en los tribunales. Publicaremos un volcado completo de los datos sin procesar en el InterPlanetary File System (IPFS).
Sí, publicar datos sin censurar tendrá consecuencias. Sí, supondrá la muerte definitiva del dominio phishdestroy.io y de su enorme tráfico. Vamos a ahorrarles tiempo a sus abogados: no nos importa. El dominio se creó como una broma para burlarnos de los estafadores de Steam que afirmaban que «ni siquiera teníamos una página web». No buscamos la fama, no intentamos ser héroes corporativos y no nos da miedo perder una URL.
Si el dominio deja de estar disponible, encontrarás las respuestas en: steamdestroy.eth
Quiénes somos
PhishDestroy Es una operación antifraude sin ánimo de lucro. Somos cuatro: profesionales certificados en ciberseguridad que trabajamos en varios países. Uno de nuestros cinco miembros originales ha fallecido; por eso nunca nos verás a todos juntos.
40a. Protocolo de divulgación abierta: Notificación formal a Valve Corporation
PhishDestroy No llega a acuerdos extrajudiciales, no firma acuerdos de confidencialidad ni participa en extorsiones corporativas. Nuestro objetivo es la transparencia y la verdad técnica. Esta investigación —que incluye datos de telemetría sin procesar (anonimizados), scripts de reproducción de vulnerabilidades y análisis de transacciones en la cadena de bloques— se publica en un repositorio abierto. Al mismo tiempo, enviamos esta carta abierta formal a la dirección y al departamento jurídico de Valve Corporation solicitando aclaraciones sobre las paradojas técnicas y jurídicas documentadas.
Valve oculta sistemáticamente los verdaderos motivos de las expulsiones de la comunidad y las congelaciones de inventario tras una frase hecha que reza: «No podemos revelar los algoritmos del sistema antitrampas (VAC)». Esto es una tontería tanto desde el punto de vista técnico como jurídico: el VAC no tiene nada que ver con las restricciones al intercambio de objetos. Según nuestras estimaciones, los activos retenidos ilegalmente en cuentas de bots bloqueadas (ingresos por «Breakage») ascienden a entre 300 y 500 millones de dólares. ¿Cuál es el volumen real de las existencias bloqueadas actualmente? ¿Por qué se niega a los propietarios de los bienes confiscados el derecho a conocer el motivo real y detallado del bloqueo, sin referencias irrelevantes a la lucha contra las trampas?
Las Condiciones de Servicio de Steam prohíben categóricamente cualquier tipo de automatización. La realidad demuestra lo contrario: Valve creó y mantiene un API utilizado exclusivamente para el robo. Los mercados negros generan a diario millones de solicitudes API que validan sesiones JWT/SSFN robadas. Nuestra telemetría muestra 300 000 granjas de bots, registros automáticos sin obstáculos a través de números de VoIP, disponibilidad de análisis de proxies y Tor, y millones de mensajes de phishing idénticos cada día. Tiempo transcurrido desde el robo del token hasta su aparición en el mercado negro: milisegundos. ¿Por qué la función oficial «API» de Steam actúa como un canal de tráfico delictivo, mientras que Valve ignora una automatización industrial 100 % demostrable?
Las condiciones de uso de Steam prohíben explícitamente el uso de VPN para eludir las restricciones regionales. Sin embargo, en los dominios oficiales de la comunidad de Steam —moderados por empleados de Valve— se llevan años publicando miles de guías sobre cómo cambiar de región y recargar el monedero (incluidos los territorios sujetos a sanciones de la OFAC), que aparecen indexadas en Google y Bing. ¿Es la política oficial de la empresa proporcionar servidores de Steam para alojar guías sobre cómo eludir las sanciones? ¿Y por qué se aplica la prohibición del uso de VPN exclusivamente cuando ello beneficia a Valve?
Reconocemos el derecho de Valve Corporation a guardar silencio. Sin embargo, en el ámbito jurídico, la falta de respuesta ante pruebas técnicas documentadas se considera como Admisión tácita. Una vez finalizado el plazo de divulgación responsable, los materiales de nuestro repositorio se remitirán a los siguientes organismos reguladores:
PhishDestroy está buscando activamente países y organismos reguladores para los que sea no les resulta indiferente que a sus ciudadanos —y a sus hijos— les roben sus bienes, se les incite sistemáticamente a la adicción al juego y se les exponga a lo que podría ser, como mínimo con la aprobación tácita de Valve, un vector documentado para el compromiso de dispositivos a gran escala.
Elige tu país para ver los canales oficiales verificados para presentar denuncias. No se envía nada de forma automática: revisa cada dato y envíalo tú mismo a través del canal oficial.
41. El marco del ultimátum y la disuasión
Prevemos que se intentará ejercer presión legal: requerimientos de cese y desistimiento, amenazas de acuerdos de confidencialidad y confiscación de dominios. El dominio phishdestroy.io carece de relevancia operativa. En caso de que se emprenda cualquier acción legal dirigida contra los investigadores o la infraestructura, el Protocolo de Divulgación Abierta publica automáticamente un archivo completo de datos sin editar en la red IPFS.
Hay una pregunta que requiere una respuesta pública y oficial: según las Condiciones de uso de Valve, ¿un tribunal del territorio anexionado de Crimea se considera «cualquier tribunal estatal local ruso»? Si no hay una respuesta directa y pública a esta pregunta, no se pongan en contacto con nosotros.
Si lo que quieres es una «solución pacífica», aplica tus propias normas:
Bloquead todas las cuentas que hayan utilizado alguna vez una VPN para acceder a Steam (tenéis la base de datos).
Bloquea todas las cuentas que hayan utilizado herramientas de automatización en la plataforma, incluida CSGOFast.
Reconoce que Valve o sus representantes llevaron a cabo un ciberataque contra Source 1.
El mínimo de justicia: devolved todos los activos robados mediante la sustitución de productos (estafa «API»). Empezad por todas las cuentas que hayan aparecido alguna vez en Lolzteam Market. Entendemos vuestra arquitectura: hemos visto vuestra lógica interna de identificación de dispositivos en esos documentos sin censurar de GDPR. «Técnicamente imposible» no es una respuesta válida. Si vuestro personal no es capaz de hacerlo, sustituidlo. El resultado no cambia independientemente de lo que intentéis. No tenemos dinero que embargar, ni nombres que revelar, ni reputación corporativa que arruinar. Solo contamos con la verdad.
Una advertencia mundial: la epidemia de los programas de robo de información y los daños colaterales para las empresas
Me dirijo a todos los países del planeta Tierra, excepto a los Estados terroristas, ya que Steam ya se lleva muy bien con ellos.
Si te preocupa en lo más mínimo que una empresa que no rinde cuentas haya decidido que tiene derecho a robar los bienes digitales de tus hijos, escucha con atención. Si te preocupa que, de forma deliberada, no informen a los usuarios sobre los dispositivos infectados —lo que pone en peligro redes corporativas críticas en todo el mundo—, entonces presta atención.
En la segunda parte de nuestra investigación, presentaremos un ejemplo perfecto de lo que realmente ha provocado la negligencia de Steam. Aportaremos pruebas contundentes que demuestran que Steam es el principal motor económico de la industria mundial de los ladrones de información. Las cuentas de Steam son el objetivo principal de los operadores de malware en el ámbito de los videojuegos. Sin los beneficios económicos que proporciona el próspero mercado negro de Steam, estas campañas masivas e indiscriminadas de distribución de programas para robar información simplemente no serían viables desde el punto de vista económico.
Ya existe un caso público documentado en el que el robo de un registro valorado en 2 dólares provocó el cierre total de una empresa, el pago de un rescate de 17 millones de dólares y unos daños totales que superaron los 100 millones de dólares. Gracias, Valve, por vuestro compromiso sin igual con la «seguridad» global.
No ocultaremos esta información. La información nos llega de forma natural, y la publicaremos toda. Y que quede constancia de nuestra declaración oficial: si, Dios no lo quiera, las pruebas revelaran que Valve o sus representantes han estado llevando a cabo ciberataques selectivos contra usuarios concretos para silenciarlos, la comunidad internacional no se lo tragará. El resto del mundo no se tragará vuestros ingeniosos jueguecitos legales sobre la jurisdicción exclusiva de los tribunales del estado de Washington.
42. Veredicto final
De todos modos, el bot ya no está bajo nuestra gestión. No siento vergüenza alguna y no creo que esté haciendo nada malo. Estoy convencido de que no nos queda otra opción. La Fuente 1 se detuvo a tiempo, pero, en lo que a nosotros respecta, vosotros matasteis a los niños cuyos datos le filtrasteis. Por lo tanto, no vamos a negociar. Steam es el terrorista aquí.
Reevalúa lo que hiciste y lo que estaba haciendo la Fuente 1 después de que tus abogados le entregaran esos datos. ¿De dónde salió tu «Nikita»? ¿Y qué hay de los cuatro agentes de apoyo externos que están en Rusia? Estoy seguro de que crees que se trata de un incidente aislado, pero conocemos muchos de tus casos y tus «decisiones».
Nosotros no somos como vosotros. No encubrimos posibles delitos. Iremos haciendo público todo poco a poco, con pruebas, y cooperaremos con cualquier organismo regulador —excepto con aquellos a los que parece que favorecéis. Las autoridades rusas nos escriben con frecuencia; normalmente les mandamos a la mierda, pero quizá empecemos a responderles. No nos andamos con tonterías con respuestas corporativas incomprensibles diseñadas para confundir, como vuestro acuerdo de usuario.
Espero que nuestra postura quede absolutamente clara:
El vapor mató a los niños que se filtró.
Steam estafa a los niños con el pretexto de luchar contra «falsificaciones» que han sido generadas íntegramente por su propio equipo de atención al cliente.
Steam miente al no revelar los motivos de las expulsiones con el pretexto de las «medidas anti-trampas» únicamente porque le conviene desde el punto de vista legal. (¿Qué coño tiene que ver el sistema anti-trampas con una expulsión de la comunidad?)
¿De verdad estás tan seguro de que tus tribunales o Europa simplemente harán la vista gorda? Ya lo veremos.
---
Referencias y fuentes
[1] Servicio antiphishing de Netcraft y programa de premios «Reporter» https://www.netcraft.com/anti-phishing/
Netcraft es una empresa líder en seguridad en Internet que rastrea e informa sobre sitios web de phishing. El programa «Reporter Prizes» recompensa las denuncias verificadas. La negativa de Valve a cooperar con Netcraft queda documentada a través de estadísticas públicas sobre phishing.
[2] Cloudflare Portal de denuncia de abusos https://www.cloudflare.com/abuse/
Se utiliza para intensificar campañas de phishing que emplean técnicas de ocultación contra infraestructuras protegidas porCloudflare.
[3] Divulgación de datos internos de Valve (2024): número de empleados e ingresos por empleado
Fuentes: Kotaku, Ars Technica, IGN, The Verge, PCGamer (mayo de 2024)
https://kotaku.com/ [search: "Valve employees 2024"]
https://arstechnica.com/ [search: "Valve internal data leak"]
Unos documentos internos revelaron la plantilla total de Valve (aproximadamente 336 personas) y el número de empleados que trabajan directamente en la plataforma Steam (aproximadamente 79), además de alardear de que los beneficios por empleado superan a los de Google, Amazon y Microsoft.
[4] LZT Market (Lolzteam) — Estadísticas de Shadow Marketplace https://lolz.live / https://lzt.market
Mercado en la red abierta (clearnet) en ruso dedicado a la venta de cuentas robadas y servicios relacionados con la ciberdelincuencia. Los identificadores de artículo (e.g., item_id 252853378) confirman un historial acumulado de anuncios que supera los 250 millones de lotes. Las cifras de cuentas citadas reflejan los datos reales del mercado en el momento de la documentación. Información proporcionada por: Group-IB, KELA Cyber Intelligence y otros proveedores de inteligencia sobre amenazas.
[5] Incidente de malware «BlockBlasters» en Steam (septiembre de 2024)
Informes de la comunidad de seguridad y hilos de la comunidad de Steam (septiembre-octubre de 2024):
https://www.reddit.com/r/GlobalOffensive/ [search: "BlockBlasters stealer"]
https://steamcommunity.com/
Un juego titulado «BlockBlasters» apareció en Steam y distribuía un programa diseñado para robar información. Las denuncias enviadas al servicio de asistencia de Steam a partir del 2 de septiembre de 2024 incluían puntos de conexión abiertos Telegram API integrados en el código del juego. El juego permaneció disponible durante aproximadamente un mes antes de que se retiraran las versiones maliciosas.
[6] Raivo Plavnieks — Creador de contenidos y denunciante
Streamero de Twitch cuya cobertura del incidente de BlockBlasters dio a conocer el malware a un público más amplio. Documentado a través de vídeos bajo demanda, publicaciones en la comunidad e informes de investigadores de seguridad (septiembre de 2024).
[7] ChainAbuse — Plataforma de denuncia de abusos relacionados con las criptomonedas https://www.chainabuse.com
Base de datos gestionada por la comunidad que recoge direcciones de criptomonedas asociadas a estafas, ransomware y fraudes. Las víctimas del programa malicioso «BlockBlasters» enviaron informes a ChainAbuse en los que documentaban las direcciones de monedero utilizadas para recibir las criptomonedas robadas.
[8] Formulario W-8BEN del IRS — Certificado de condición de extranjero del titular real https://www.irs.gov/forms-pubs/about-form-w-8ben
Requisito para los desarrolladores no estadounidenses que obtienen ingresos a través de entidades estadounidenses (incluido Steam). Este documento de identificación (KYC) vincula la identidad legal del desarrollador directamente con su cuenta de editor de Steamworks, lo que desmiente la versión de Valve sobre un «desarrollador anónimo víctima de un ataque informático».
[9] Taylor Wessing — Bufete internacional de abogados https://www.taylorwessing.com
Oficinas en Hamburgo, Múnich, Londres y otras ciudades. Representa a Valve Software en asuntos jurídicos europeos, incluidas las solicitudes de acceso a datos personales (GDPR, DSAR) en virtud de la Ley de Protección de Datos. Los orígenes históricos del bufete y los vínculos documentados de sus entidades predecesoras con la época del Tercer Reich han sido objeto de investigaciones académicas y periodísticas sobre la historia de los bufetes de abogados alemanes.
[10] Reglamento General de Protección de Datos de la UE (GDPR) — Reglamento 2016/679 https://eur-lex.europa.eu/eli/reg/2016/679/oj
https://gdpr.eu/
En virtud del artículo 15 de la Ley de Protección de Datos de California (GDPR), los interesados pueden solicitar la divulgación completa de los datos personales que se conservan sobre ellos. El cumplimiento por parte de Valve de las solicitudes de acceso a datos personales (DSAR) se ha gestionado a través de Taylor Wessing, y hay casos documentados en los que las respuestas, censuradas de forma inadecuada, revelaban datos de terceros, incluidos menores de edad.
[11] RedLine Infostealer — Operación Magnus (28 de octubre de 2024)
Comunicado de prensa de Europol: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled
El FBI y la Policía Nacional neerlandesa (Politie) participaron en el desmantelamiento de la infraestructura de los ladrones de datos RedLine y META. RedLine fue la herramienta predominante para robar archivos de sesión de Steam (SSFN) y cookies de navegador entre 2021 y 2024, y se vendía como «malware como servicio» (MaaS) en foros en ruso.
Otros medios que han informado sobre el tema: BleepingComputer (octubre de 2024), The Record, Krebs on Security.
[12] SteamRep — Base de datos comunitaria sobre la reputación en los intercambios https://steamrep.com
Plataforma gestionada por voluntarios que rastreaba a los estafadores en las comunidades de intercambio de Steam. Entre 2016 y 2020 se documentaron en hilos de los foros de la comunidad diversas polémicas internas, entre las que se incluían presuntos casos de soborno para eliminar la etiqueta de estafador y corrupción administrativa. Valve rompió su colaboración oficial con los moderadores afiliados a SteamRep en 2022.
[13] Jess Cliffe — Creador conjunto de Counter-Strike
Fuentes: Kotaku, Polygon, PC Gamer, The Verge (7-8 de septiembre de 2016)
https://kotaku.com/ [search: "Jess Cliffe Valve"]
Valve suspendió de sus funciones a Jess Cliffe (reconocido, junto con Minh Le, como creador de Counter-Strike) en 2016 tras su detención acusado de abuso sexual comercial de un menor. Posteriormente, fue despedido sin que se dictara sentencia condenatoria.
[14] Política de retención de intercambios de Valve Steam
Anuncio del blog de Steam sobre las restricciones de intercambio (9 de diciembre de 2015):
https://steamcommunity.com/games/593110/announcements/detail/
El periodo de retención de 7 días para los artículos objeto de transacción se introdujo oficialmente en diciembre de 2015. Los mecanismos de depósito en garantía anteriores se introdujeron a partir de 2012. El cambio de política tenía por objeto reducir el fraude, pero, en la práctica, dio lugar a la cadena lineal de robos descrita en este informe.
[15] Sistema Valve Anti-Cheat (VAC)
Documentación oficial: https:// support.steampowered.com /kb_article.php?ref=7849-Radz-6869
Las sanciones de VAC se aplican a toda la cuenta, son permanentes y están vinculadas al hardware o al número de teléfono utilizado durante la infracción. La aplicación asimétrica de las sanciones de VAC (seviras en casos de trampa, inexistentes en casos de actividades de phishing masivo) queda documentada a través del seguimiento realizado por la comunidad en vacbanned.com y otros recursos similares.
[16] Oficina local del FBI en Seattle
Dirección: 1110 3rd Ave, Seattle, WA 98101
Teléfono: +1 (206) 622-0460
https://www.fbi.gov/contact-us/field-offices/seattle
Valve Software tiene su sede en el 10400 NE 4th St, Bellevue, WA 98004, dentro de la jurisdicción de la oficina local del FBI en Seattle.
[17] IC3 — Centro de Denuncias de Delitos en Internet (FBI) https://www.ic3.gov
El portal oficial del FBI para denunciar delitos informáticos, como el robo de cuentas, el fraude y las infracciones de sanciones. Admite denuncias de particulares, empresas y terceros.
[18] CISA — Agencia de Ciberseguridad y Seguridad de las Infraestructuras https://www.cisa.gov
Agencia federal estadounidense responsable de la ciberseguridad de las infraestructuras críticas. Los programas «Stop Ransomware» y «Known Exploited Vulnerabilities» de la CISA son relevantes para el ecosistema de los programas de robo de información que se describe en este documento.
[19] DOJ NSD — Departamento de Justicia, División de Seguridad Nacional https://www.justice.gov/nsd
Supervisa los casos relacionados con la seguridad nacional, entre los que se incluyen las infracciones de sanciones (remisiones de la OFAC), las operaciones de influencia extranjera y las amenazas cibernéticas vinculadas a actores estatales. El posible nexo entre las estructuras cercanas al Estado que controlan LZT Market y la política de la plataforma Steam justifica la atención de la NSD.
[20] OFAC — Oficina de Control de Activos Extranjeros (U.S. del Tesoro) https://ofac.treasury.gov
Programas de sanciones relacionados con Rusia: https:// ofac.treasury.gov /sanctions-programs-and-country-information/russia-related-sanctions
La Orden Ejecutiva de Ucrania n.º EO13685 (Crimea) y las órdenes ejecutivas posteriores se aplican a las regiones de la República Popular de Donetsk (DNR) y la República Popular de Lugansk (LNR). Aceptar pagos procedentes de personas o territorios sujetos a sanciones —ya sea directamente o a través de intermediarios— puede constituir una infracción de las sanciones, lo que puede acarrear sanciones civiles y penales.
[21] Token web JSON (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519
Método estándar del sector para representar reclamaciones entre partes. Steam adoptó los tokens de sesión basados en JWT como sustituto de los archivos SSFN heredados. La capacidad de validación fuera de la plataforma de los JWT (verificables sin necesidad de consultar los servidores de Steam) es una propiedad documentada de la especificación.
[22] Steam Direct: solicitud de desarrollador y KYC https://partner.steamgames.com/steamdirect
Valve cobra 100 dólares por cada juego presentado y exige a los desarrolladores que presenten un documento de identidad, formularios fiscales (W-8BEN para los que no son de EE. UU.) e información bancaria. Este proceso de identificación del cliente (KYC) genera un rastro documental que contradice directamente la narrativa del «hacker anónimo».
[23] Roskomnadzor — Servicio Federal de Supervisión de las Comunicaciones, las Tecnologías de la Información y los Medios de Comunicación (Rusia) https://rkn.gov.ru
El organismo regulador federal ruso ha dictado varias resoluciones administrativas contra LZT Market (Lolzteam) en las que ordena su bloqueo. Estas resoluciones están disponibles públicamente en las bases de datos reguladoras rusas. El hecho de que el mercado siga funcionando a pesar de las cinco resoluciones mencionadas apunta a maniobras legales y a una posible protección política.
[24] FunPay — Plataforma rusa de intercambio entre particulares https://funpay.com
Plataforma muy utilizada en las regiones de la CEI para el comercio de artículos del juego, incluidas las recargas de saldo de Steam y los servicios de cambio de región. Las cifras de transacciones citadas (más de 500 000) reflejan las estadísticas documentadas de los vendedores que figuran en los perfiles de estos en la plataforma.
[25] Tinkoff Bank — Entidad financiera rusa sancionada
El Tinkoff Bank (ahora T-Bank) fue incluido en la lista SDN de la OFAC y quedó sujeto a sanciones de la UE tras la invasión de Ucrania por parte de Rusia en 2022.
Lista SDN de la OFAC: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists
Se ha constatado que algunas cuentas de Steam recibieron recargas procedentes de tarjetas emitidas por Tinkoff en la región de la CEI tras la imposición de las sanciones.
[26] Protocolo Uniswap — Intercambiador descentralizado https://uniswap.org
Uniswap y otros protocolos de DeFi en general han sido blanco de operaciones de phishing cuyas técnicas y personal tienen su origen en el ecosistema de estafas de Steam. Los informes de seguridad de Chainalysis, CertiK y SlowMist documentan la migración de los estafadores de la región de la CEI desde las estafas relacionadas con los videojuegos hacia los ataques de «drainer» en Web3.
[27] Archivos de sesión de Steam (SSFN) — Documentación técnica
Documentación para investigadores de la comunidad y de seguridad:
https://steamdb.info / https://github.com/nicklvsa (various Steam security research repos)
Los archivos SSFN (SteamSentryFile) almacenaban localmente los tokens de autenticación de Steam Guard. Cuando eran sustraídos por programas de robo de información, permitían reutilizar la sesión sin necesidad de volver a autenticarse. Valve dejó de utilizar SSFN en favor de las sesiones basadas en JWT entre 2023 y 2024.
[28] Binance / Bybit / Gate.io — Plataformas de intercambio de criptomonedas https://www.binance.com | https://www.bybit.com | https://www.gate.io
Las principales plataformas de intercambio centralizadas, cuyos bots de pago «Telegram» y cuya infraestructura de intercambio P2P son utilizados por LZT Market y otras plataformas similares para procesar los pagos de las transacciones realizadas con cuentas robadas, eludiendo así los controles tradicionales contra el blanqueo de capitales.
[29] Suplantación de identidad en Steam a través de Google Ads: campañas documentadas (2023-2024)
Informado por: BleepingComputer, Malwarebytes, Group-IB
https://www.bleepingcomputer.com/ [search: "Steam phishing Google Ads"]
https://www.malwarebytes.com/ [search: "Steam phishing ads"]
Los atacantes compraron anuncios de Google Ads dirigidos a consultas de búsqueda relacionadas con Steam, sustituyendo las URL de visualización para que parecieran dominios legítimos de Steam. La magnitud de la campaña de 2024 documentada por PhishDestroy (con unos ingresos netos estimados de 300 000 dólares) coincide con los patrones de uso indebido de Google Ads documentados por varias empresas de ciberseguridad.
[30] STALKER 2 / GTA — Juegos cuyos editores se han retirado del mercado ruso
GSC Game World (STALKER 2) suspendió oficialmente las ventas en Rusia tras la invasión de Ucrania en 2022.
Rockstar Games y Take-Two Interactive han restringido las ventas de GTA en Rusia a raíz de las sanciones.
A pesar de la intención de los editores, Steam siguió ofreciendo mecanismos que permitían a los usuarios rusos adquirir estos títulos cambiando de región, tal y como documentaron investigadores de la comunidad y la prensa especializada en videojuegos (Eurogamer, RPS, IGN, 2022-2024).
---
CONTEXTO ADICIONAL: MARCO NORMATIVO Y JURÍDICO
Condiciones de uso de Steam, historial de versiones:
El Acuerdo de suscriptor de Steam está archivado en Internet Archive Wayback Machine:
https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/
La comparación de las versiones pone de manifiesto modificaciones en la redacción relativa a las sanciones, incluida la eliminación de países mencionados explícitamente (Cuba, Irán, Siria) de las listas de territorios prohibidos.
Directrices de la AML/FATF sobre activos virtuales:
Directrices del Grupo de Acción Financiera Internacional (GAFI) sobre activos virtuales y proveedores de servicios de activos virtuales:
https://www.fatf-gafi.org/en/topics/virtual-assets.html
Las plataformas de intercambio de skins y Steam Wallet funcionan como ecosistemas de activos virtuales sujetos a la Recomendación n.º 15 del GAFI.
Europol — Evaluación de la amenaza de la delincuencia organizada en Internet (IOCTA):
https://www.europol.europa.eu/publications-events/main-reports/iocta-report
Los informes anuales recogen el papel que desempeñan las plataformas de videojuegos en el reclutamiento para la ciberdelincuencia y la distribución de programas de robo de información.
Group-IB — Informe sobre tendencias en la delincuencia de alta tecnología:
https://www.group-ib.com/resources/research/
Recoge la evolución de la ciberdelincuencia en la región de la CEI, desde el fraude en plataformas de juegos hasta el ransomware y los delitos financieros.
Informe de Chainalysis sobre delitos relacionados con las criptomonedas:
https://www.chainalysis.com/blog/crypto-crime-report/
Informe anual que documenta el blanqueo de los beneficios procedentes de delitos informáticos a través de plataformas de intercambio descentralizadas y plataformas peer-to-peer, incluidas aquellas que aceptan bienes robados del ecosistema de Steam.
---
NOTA SOBRE LAS FUENTES
Todas las estadísticas de mercado citadas (número de cuentas de LZT Market, volúmenes de transacciones, precios de los tokens JWT) reflejan datos registrados en momentos concretos por PhishDestroy mediante la observación directa de la plataforma. Los datos del mercado paralelo son intrínsecamente dinámicos; las cifras citadas representan mediciones puntuales y tendencias direccionales, no valores estáticos y permanentes. Siempre que ha sido posible, se han conservado copias archivadas de las páginas pertinentes en Wayback Machine (web.archive.org) y en nodos de archivo independientes.
Toda la información de contacto de los organismos reguladores (FBI, IC3, CISA, NSD del Departamento de Justicia, OFAC) se basa en los datos de contacto oficiales disponibles públicamente a la fecha de esta publicación.
Valve debe rendir cuentas económicamente por las cuentas robadas como consecuencia de su negligencia deliberada. La responsabilidad mínima estimada: $450,000,000 — que representa el gasto real documentado de las víctimas en las cuentas que figuran actualmente en LZT Market en todas las categorías, así como el valor de los saldos bloqueados en los bots prohibidos que nunca se devolvieron a las víctimas.
No se trata de una estimación del valor de mercado en el ámbito delictivo. Se trata del dinero documentado que las víctimas gastaron en sus cuentas: dinero que, debido a la negligencia de Steam, la corrupción de sus subcontratistas y su ceguera deliberada API, pudo ser robado y vuelto a monetizar en mercados delictivos, mientras que Valve cobraba comisiones tanto por la venta original como por cada una de las transacciones posteriores con skins robadas.
Valve redactó la política que impide la recuperación de objetos. El personal subcontratado de Valve cometió los robos. El «API» de Valve hizo posible el mercado. La comisión del 15 % de Valve se aplica a esas mismas skins. La responsabilidad es estructural, no incidental.
Volver a Noticias e investigaciones