Artiklite tõlkedLoe seda uurimust oma keeles24 ELi ametlikku keelt · alliktekst on inglise keeles · tõlgitud DeepL-i abil ja hostitud PhishDestroy poolt
Toimetuse illustratsioonToimetuse illustratsioon
Eksklusiivne uurimus

„Steami illusioon: kuidas Valve juhib varimajandust, võimaldab andmete vargust ja eirab rahvusvahelist õigust“

PhishDestroy12. august 2026UurimusLugemisaeg: 18 minutit
70–80%Viidatud on Venemaa turu soodustused
15%Viidatud on Community Marketi komisjonile
29. juuli – 1. augustCEVA rünnakuaken
Artikkel 15GDPR-i juurdepääsuõigus

PhishDestroy eksklusiivne uurimus

PhishDestroy projekt ei sündinud sellepärast, et ajad olid head. Meie olemasolu ei ole tunnistuseks Steami edust, vaid kriitiline vajadus, mis on sündinud Valve’i täielikust hoolimatusest kasutajate turvalisuse suhtes. Tegelikult sekkus meie võitlus pettuste vastu otseselt Valve’i ärimudelisse, häirides nende hoolikalt väljatöötatud kontode blokeerimise ja esemete edasimüügi süsteemi. (Avaldame hiljem eraldi üksikasjaliku artikli, milles paljastame ettevõtte tõelised „väärtused“ ja nende küberturvalisuse paroodia).

Juba üle kümne aasta on Valve Corporation varjanud end hoolikalt kujundatud, tarbijasõbraliku fassaadi taha. Kuid pinna all peitub küüniline korporatiivne masinavärk. Ulatusliku sisemise uurimise käigus on PhishDestroy meeskond lahti harutanud need põhimõtted, millest Valve eelistab vaikida. See on sellise platvormi anatoomia, mis tegutseb reguleerimata finantssündikaadina, lepitab sanktsioonide all olevaid riike, varjab kompromiteeritud allhanke-tugiteenuseid ja suhtub Euroopa seadustesse kui vabatahtlikesse soovitustesse.

1. Sanktsioonide farss ja venemeelne eelarvamus

Valve jaoks ei ole ELi ja USA kasutajad midagi muud kui rahateenijad. Samal ajal, kui Euroopa mängijad maksavad täishinda, pakub Steam Venemaa turule jätkuvalt agressiivseid 70–80-protsendilisi allahindlusi. Mäng maksab Venemaal vaid murdosa sellest, mida see maksab Saksamaal. Just sellised on rahvusvahelised „sanktsioonid“ Valve’i sõnastikus.

Platvorm teeb kõik, et seda suunda soodustada ja populariseerida: nad hõlbustavad piirkonna vahetamist, pigistavad silma kinni mängusiseste esemete kaudu toimuva rahapesu suhtes ning märgivad oma kasutustingimustes selgesõnaliselt, et alluvad mis tahes Venemaa kohtu jurisdiktsioonile. See jõuab absurdsuseni: nendel harvadel juhtudel, kui Steami serverites esinevad ulatuslikud katkestused, on esimene asutus, kes tehnilisi rikkeid ametlikult kommenteerib, sageli Roskomnadzor (Venemaa föderaalne tsensuuriamet).

2. Allhanke-tugiteenuste kartell

Müüt „rangest ja turvalisest Ameerika tehnilisest tuest“ variseb kokku hetkel, kui saad aru, kelle käes on Steami tagapõhja võtmed. Valve on delegeerinud toe SRÜ piirkonnas sügavalt kompromiteeritud allhankevõrgustikule.

Meil on õnnestunud selle võrgustiku osad anonüümsusest vabastada. Selle tugiharuga tegeleva või seda haldava võtmeisikuks on isik nimega Nikita. Meie uurimine paljastas, et see isik (või vähemalt tema peamine e-posti aadress) on registreeritud ja aktiivne kasutajana sellistes underground-häkkerifoorumites nagu Lolzteam (Zelenka) – kurikuulsas darkneti keskuses, mis on täielikult pühendatud varastatud krediitkaartide, rünnatud andmebaaside ja jõuvõttega murdmisega saadud sisselogimisandmete müügile.

Mõelge sellele: isik, kellel on ülemaailmne juurdepääs Steami klienditoe andmebaasidele, veedab vabalt aega foorumis, mis on mõeldud identiteedivargadele.

Valve on sellest korruptsioonist täielikult teadlik. Nad on varem tunnistanud juhtumeid, kus allhanke töötajad on süstemaatiliselt tühjendanud kasutajate väärtuslikke varusid. Siiski on odava ja vastutuseta allhanke tööjõu säilitamine neile endiselt tulusam kui kvalifitseeritud ettevõttesiseste küberturvalisuse spetsialistide palkamine.

3. Pettus kui ärimudel ja offshore-valuuta

Steami mängusiseste nahkade kasutamine on muutunud darknetis igal pool levinud ja jälitamatuks valuutaks – rahapesu masinaks, mis möödub rahvusvahelistest reguleerivatest asutustest ja maksuametitest.

Valve'i rahandusosakonna jaoks ei ole petturid oht, vaid välised tegurid, mis stimuleerivad turu kiirust. Traditsiooniline mudel „üks kasutaja, üks mäng“ toob sisse piiratud tulu. Kuid ohustatud ökosüsteem loob väga tulusa tsükli: kasutaja konto häkitatakse, esemed varastatakse, petturi kontodele kehtestatakse „kaubanduskeeld“ ning ohver on sunnitud looma uue profiili ja oma varad uuesti ostma.

Kui Valve blokeerib petturi, ei tagasta nad varastatud vara õigele omanikule. Nad külmutavad selle püsivalt. See loob kunstliku nappuse. Turupakkumise vähenemine tõstab järelejäänud esemete hindu, mis omakorda mitmekordistab Valve’i 15-protsendilist komisjonitasu Community Marketil. Nad ei taha pettusi peatada; nad teenivad neilt kasu.

4. CEVA Logisticsi andmeleke: vaieldamatu tõend hooletusest

Kui arvate, et Valve kaitseb vähemalt teie füüsilisi, reaalses maailmas olevaid andmeid, siis hiljutine CEVA Logisticsiga seotud intsident tõestab vastupidist. 29. juulist kuni 1. augustini 2026 murdsid häkkerid sisse Valve'i Euroopa riistvaralogistika partneri süsteemi. Valve tunnistas rikkumist alles 7. augustil, jättes kasutajate andmed nädalaks pahatahtlike isikute kätte.

Lekkinud andmed sisaldavad füüsilist riistvara tellinud Euroopa klientide tegelikke nimesid, täielikke elukoha aadresse, telefoninumbreid ja Steamiga seotud e-posti aadresse. Valve püüab kasutajaid rahustada, väites, et „paroolid ja makseandmed“ ei lekkinud. Kuid täisnimi, elukoha aadress, telefoninumber ja Steami e-posti aadress on just see teave, mida on vaja laastavalt tõhusaks sihtpüügipettuseks ja kontode kaaperdamiseks – tõeline kullakaevandus eespool mainitud allhanke töötajatele ja pettusvõrgustikele. Valve andis teie andmed sisuliselt neile kätte.

5. Üleskutse tegutsemiseks: Euroopa seisukoht ettevõtete puutumatuse vastu

Iga Euroopa mängija peab ärkama karmile reaalsusele: te maksate mängude eest viis korda rohkem kui Venemaa kasutajad, kuid teie Euroopa õigused ja seadused (GDPR) on täielikult kõrvale jäetud. Teie isikuandmed lekivad kolmandatele osapooltele ning teie klienditoe päringuid käsitleb SRÜ riikidest pärit allhankijate võrgustik, mille maine on äärmiselt kahtlane.

Saadame erilise, sarkastilise tervituse Taylor Wessingu advokaatidele, kes peavad paratamatult kaitsma Valve’i huve Euroopa kohtutes. Valmistuge – ELi õigust aktiivselt eirava monopoli kaitsmine muutub peagi märkimisväärselt raskemaks.

On aeg lõpetada mugava sponsorina tegutsemine. Ärge andestage neid andmelekkeid.

Siin on, mida peate kohe tegema:
  1. Esitage GDPR-kaebus: pöörduge oma riigi andmekaitseasutuse (DPA) poole – olgu see siis CNIL Prantsusmaal, BfDI Saksamaal või AP Hollandis – ja esitage ametlik kaebus seoses CEVA Logisticsi andmelekke juhtumiga. Valve on andmete vastutav töötleja; nemad vastutavad selle andmelekke eest juriidiliselt.
  2. Nõudke oma logifaile: saatke GDPRi artikli 15 alusel ametlik andmesubjekti juurdepääsutaotlus (SAR) aadressile privacy@valvesoftware.com. Nõudke täielikku logifaili iga allhanke töötaja ja kolmanda osapoole töövõtja kohta, kellel on viimase 12 kuu jooksul olnud juurdepääs teie isikuandmetele ja kontole.
GDPRi artikli 77 kohane kaebuste esitamise vahend

Muutke rikkumisest teatamine dokumenteeritud ELi kaebuseks.

Valige ükskõik milline 27 ELi liikmesriigist, et näha pädevat asutust, avaldatud kontaktandmeid, postiaadressi, ametlikku kaebuste esitamise kanalit ja riigipõhiseid kaebuste esitamise eeskirju. Tööriist koostab redigeeritava kaebuse valitud riigi keeles ja professionaalselt vormistatud PDF-faili, mis põhineb Euroopa Andmekaitsenõukogu (EDPB) ühtsel kaebuste struktuuril.

Kasutage võimaluse korral seda e-posti aadressi, millele teade saabus, või sisestage see kaebuse kontaktandmetena. Lisage originaalteade .eml failina koos täielike päistega; kui portaal selle tagasi lükkab .eml, lisage PDF-fail, millel on näha saatja, saaja, kuupäev ja täielik sõnum. See aitab tõendada, et teie andmed olid asjaga seotud, kuid sama aadressi kasutamine ei ole artikli 77 kohane õiguslik tingimus.

27ELi liikmesriigid
24ELi ametlikud keeled
Töötab kohapeal teie brauseris. Midagi ei laadita üles.

Kui nad keelduvad, väidavad, et nad ei säilita logifaile, või varjuvad end ettevõtte konfidentsiaalsuslepingu taha, et kaitsta oma allhankijaid, edastage see keeldumine otse oma andmekaitseasutusele. Massilised õiguslikud meetmed on ainus keel, millest see monopol aru saab.

Autori lisandus: Platvormi taga peituv turg

Steam-platvormil on Venemaale (ja kogu SRÜ piirkonnale) soovitatavad piirkondlikud hinnad tavaliselt 40–60% madalamad kui baashind USA dollarites. Venemaa on klassifitseeritud 2. taseme riigiks: arenev turg, millele antakse üldjuhul 40–50% allahindlust baashinnast. Näiteks peaks tavaline indie-mäng, mille hind on 19,99 dollarit (mis otsese konverteerimise korral oleks umbes 1900 rubla), Valve'i soovituste kohaselt maksma umbes 419–499 rubla.

Terraria: sama mäng, 191% suurune hinnavahe.

Kehtivad piirkondlikud hinnakirjad
#1 odavaim$4.66Venemaa≈ ₽385−53% võrreldes USAga
#2 odavaim$5.01Ukraina≈ 225₴−50% võrreldes USAga
#3 odavaim$5.03India≈ ₹480−50% võrreldes USAga
Kõige kallim$13.55Šveits≈ 10,99 Šveitsi franki+36% võrreldes USAga
#2 kallis$11.48Suurbritannia≈ £8.50+15% võrreldes USAga
#3 kallis$11.25Saksamaa≈ €9.75+13% võrreldes USAga

Terraria hind võrreldes Ameerika Ühendriikidega

USA soovituslik hind = 100%. Iga tulp esindab sama mängu Steamis.

Venemaa
$4.66 · 47%
India
$5.03 · 50%
Ameerika Ühendriigid
$9.99 · 100%
Saksamaa
$11.25 · 113%
Suurbritannia
$11.48 · 115%
Šveits
$13.55 · 136%

Ülevaade ja vasted kohalikus vääringus: OpenTheRank — Terraria piirkondlikud Steam-hinnad. Allikas näidatud maksud on vajaduse korral hinna sisse arvestatud.

Nimihind vs kohalik ostujõud

Madal dollarihind võib kohalikul turul ikkagi kallis olla. Tühi punkt = kataloogihind. Täidetud punkt = ostujõu pariteediga korrigeeritud hind. Skaala: 0–25 dollarit.

Soovituslik hindPPP-ga korrigeeritud kulu
$0$5$10$15$20$25
India
+134%
Venemaa
+4%
Ameerika Ühendriigid
0%
Saksamaa
+6%
Suurbritannia
−1%
Šveits
+23%

PPP-ga korrigeeritud väärtused ja erinevuste protsendimäärad: OpenTheRanki Terraria ostujõu võrdlus. Väärtused on ümardatud vastavalt allikale.

Tuleb selgelt märkida, et allhanke korras osutatav tugi asub Iirimaal, kuid selle töötajad on venelased – ja osa neist töötab otse Venemaal. Ah ja, muide, CSGOFastile kuulub populaarne laiendus SteamInventoryHelper, mida kasutatakse üksnes nende lastele suunatud kasiino reklaamimiseks (kasiino, mis on mitmes Euroopa riigis keelustatud). Ja kellele see kasiino kuulub? Just nii, venelastele, nagu enamik sarnaseid veebisaite. Kas Steam ei tea seda? Või ei taha nad lihtsalt teada, arvestades, et varimüügi käive on minu teada umbes miljard dollarit.

Lisaks hindan, et 40% SRÜ petturitest, kes praegu krüptopettusi korraldavad, alustasid oma tegevust just Steamis. Isiklikult tean vähemalt kahte konkreetset juhtumit, kus nahkade kaudu toimus rahapesu. Ma ei hakka neid siin üksikasjalikult kirjeldama, kuid võin seda vajadusel teha – lihtsalt mitte avalikult, kuna ma ei soovi nimetada platvorme jne. Aga Steam on sellest hästi teadlik. Või ootavad nad tõesti, et me usuksime, et mängijad, kellel pole isegi mängu, ostavad lihtsalt ikka ja jälle täpselt sama eset, et sellega „mängida”? Jah, muidugi, see on nali.

Kuna ma kardan Taylor Wessingu poolt toimuva seksuaalse ahistamise eest, ei kirjuta ma ise, vaid palun edastada minu sõnum andmelekke ohvritele – neile inimestele, keda Valve alt vedas ja kes said need teavituskirjad. Satire / Joke

Steami prioriteedid on nii venemeelsed, kui üldse võimalik – nii hinnakujunduse ja õiguslike tingimuste osas kui ka Putini, lipude ja keelustatud terroristide populariseerimisel. Kuid Steamile tundub see meeldivat, täpselt nagu nad sallivad antisemitismi, diskrimineerimist, ahistamist, jälitamist ja uimastikaubandust. Steami jaoks on see täiesti normaalne, täpselt nagu 18+ mängud. Ilmselt naudivad nad seda.

Tegemist ei ole lühiajalise poliitilise vaidluse. Venemaa ametnikud ja tööstusharu töörühmad on veetnud tublisti üle aasta, töötades välja videomängude kontrollisüsteemi, mis hõlmab mängijate identifitseerimist Venemaa telefoninumbri, riikliku Gosuslugi identiteediportaali või riikliku biomeetrilise süsteemi kaudu. Steam ja GOG nimetati selgesõnaliselt nende platvormide hulgas, mida ettepanek võiks mõjutada, ning osalejad ütlesid, et selle taga olev valitsuse töörühm oli 2024. aasta detsembriks juba peaaegu poolteist aastat koos istunud. Valve ei ole andnud ühtegi võrreldavat avalikku lubadust, et ta lahkub Venemaa turult, selle asemel et ühendada oma kasutajad selle riigi juhitud identiteedisüsteemiga.

Kontrast on šokeeriv. Suured tööstusharu tegijad peatasid müügi või teenuste osutamise Venemaal – Microsoft lõpetas kogu uue müügi, samal ajal kui konsooliplatvormid ja mänguavaldajad teatasid oma tegevuse lõpetamisest –, kuid Steam otsustas tegevust jätkata. See pakub jätkuvalt kaubanduslikku ja sotsiaalset infrastruktuuri riigile, mida Euroopa Parlament on ametlikult tunnistanud terrorismi toetavaks riigiks ja riigiks, mis kasutab terrorismivahendeid.

See toetus on nähtav Valve’i enda majandussüsteemis. Ametlikul Steam Community Marketil on müügil profiili taustapilt „Putin & Trump“ ning tuhandeid esemeid nimedega „Putin forever“, „Putin smile“, „Putin like“ ja „Putin angry“. Valve ei ole neid pilte ise joonistanud, kuid levitab, loetleb ja teenib nendega raha Valve’i poolt hallatava turu kaudu. Samal ajal lubatakse PhishDestroy poolt dokumenteeritud juhtumites rahvusele tuginevat ahistamist nähtavaks jääda või käsitletakse seda tavalise kogukonnasisese konfliktina. Steami sõnum on ühemõtteline: poliitilist propagandat saab rahaliselt ära kasutada, samas kui rahvuslikul päritolul põhineva ahistamise sihtmärgiks olevad inimesed peavad sellega leppima.

Eraomand ei tähenda õiguslikku puutumatust

Valve on eraettevõte ja selle aktsiad ei ole avalikult kaubeldavad. See tähendab, et selle omandistruktuuri, investoreid, sisekontrolli ja rahalisi stiimuleid kontrollitakse avalikkuse poolt palju harvemini kui börsil noteeritud ettevõtte puhul. See ei tähenda, et tarbijakaitse seadused, laste ohutuse tagamise kohustused, andmekaitse seadused või riiklikud reguleerivad asutused enam ei kehtiks. Kui platvormi ei jälgita piisavalt tähelepanelikult, on tegemist järelevalve puudumisega – mitte loaga muuta seda kohaks, kus lapsed puutuvad kokku seksuaalse sisuga, hasartmängude reklaamiga, jälitamisega ja organiseeritud ahistamisega.

Valve’i enda kasutajatingimustes on öeldud, et Steam ei ole mõeldud alla 13-aastastele lastele. See tähendab siiski, et samas poes, kus müüakse tavalisi mänge kõrvuti selgesõnaliste täiskasvanutele mõeldud ja hentai-mängudega, on endiselt tohutu teismeliste publik. Ise deklareeritud sünnikuupäev, hoiatusleht ja eelistuste filtrid ei ole piisav vanuse kontroll. Probleem ei ole selles, et täiskasvanutele mõeldud meedia üldse olemas on; probleem on selles, et see paigutatakse massiturule suunatud mänguplatvormile, mida kasutavad alaealised, ja seejärel tehakse nägu, nagu kaob risk tänu kosmeetilisele tõkkele. Kui Gabe Newell, Valve’i juhtkond või selle tugiteenuste osutajad soovivad täiskasvanutele mõeldud sisu platvormi, peaksid nad seda avalikult ja eraldi haldama, selle asemel et sundida iga mängu väljaandjat seda kaubanduslikul riiulil jagama.

Õiguste omanikud peaksid ka selgitama, miks nad selle kõrvuti paigutamisega nõustuvad. Perekonnamäng, laste mäng või laia publikule suunatud mäng võib asuda vaid ühe soovituse või otsingutulemuse kaugusel eksplitsiitsest materjalist, samal ajal kui Valve teenib raha mõlemalt. Väljaandjad kulutavad suuri summasid oma brändide kaitsmisele, kuid näivad olevat valmis eirama seda, mis neid brände Steamis ümbritseb. Eraomand ei tee seda vastutustundlikuks ega turuvalitsev seisund seda vältimatuks.

Valve'i modereerimispõhimõtteid on veelgi raskem kaitsta, kui võrrelda neid ettevõtte reaktsiooniga Venemaa riiklikule tsensuurile. 2024. aastal teatas Roskomnadzor, et Steam oli eemaldanud kogu ameti nõutud materjali ning et seetõttu kustutatakse 11 Steami URL-i Venemaa keelatud teabe registrist. 2025. aastal eemaldas Steam materjali ainult täiskasvanutele mõeldud mängu lehelt pärast järjekordset Roskomnadzori nõuet seoses niinimetatud LGBT-„propagandaga“. See oli poliitiline tsensuur, mida kohaldati isegi 18+ teose suhtes, mitte aga vanusepiirangu ületanud lapse kaitsmine. Valve suudab järgida Venemaa tsensuurinimekirja, kuid jääb ometi kuidagi abituks, kui temalt palutakse kaitsta kasutajaid rahvusliku päritolu alusel toimuva kuritarvitamise, ebaseaduslike hasartmängukanalite või ahistava täiskasvanutele mõeldud sisu eest. See on prioriteetide valik ja tõstatab ilmselge sõnavabaduse küsimuse.

Valve ei ole samuti avaldanud ühtegi avalikku ettevõtte seisukohta Venemaa sissetungi kohta Ukrainasse, mis oleks võrreldav nende ettevõtetega, kes peatasid tegevuse või toetasid avalikult Ukrainat. Ettevõtte erakapitali struktuur ei nõua sellist investoritele avalikustamist, mida oodatakse börsiettevõttelt, seega ei saa välisvaatlejad täielikult uurida, kelle huve kaitstakse. Silma jääb erakordne kiindumus odavama turu poole, mis on seotud tööstuslikul tasemel pettuste, hasartmängude, kontode varguste ja sanktsioonidest kõrvalehoidmise teenustega. Võib-olla selgub põhjus paremini, kui Steam kunagi nõustub Gosuslugi identiteedi ühendamisega.

Allhanke lugu järgib sama läbipaistmatuse mustrit. Valve sõlmib lepinguid ettevõtetega, mitte kasutajatele esitatud üksikute tugitöötajatega. PhishDestroy poolt läbi vaadatud esmase allika ja materjalide kohaselt ei kadunud varasema suure väärtusega varade varguse skandaaliga seotud isik väikeste tugiteenuste osutajate ökosüsteemist: ta liikus teise agentuuri. Hiljem väitis ta, et ta ei töötanud Steami heaks ega teadnud, et konto oli Steamiga seotud. Siiski viis jälg tagasi Iirimaale, sama isiku juurde ja taas Steami juurde. Seda juhtumit tuleks uurida allhanke ja juurdepääsukontrolli ebaõnnestumisena; seda ei esitata siin kriminaalõigusliku hinnanguna. Valve peaks avalikustama, millistel agentuuridel on juurdepääs kontosüsteemidele, kuidas personali uuesti kontrollitakse, kui nad liiguvad ühe teenusepakkuja juurest teise juurde, ning kas ühe alltöövõtja juurest eemaldatud isik võib lihtsalt teise kaudu uuesti ilmuda.

Vietnam on juba näidanud, et Valve’i eraettevõtte staatus ei seata seda riikliku õiguse kohal. Steam blokeeriti seal pärast seda, kui ametivõimud väitsid, et Valve ei olnud koostööd teinud. Vietnam on olemas. ELi õigus on olemas. Iga jurisdiktsioon, millest Valve tulu teenib, eksisteerib, isegi kui Valve käitub nii, nagu oleks oluline ainult „mis tahes kohus Venemaal“. Ja kui teooria on, et Steam võib tegutseda kus iganes ta soovib, mis tahes varjatud kokkulepete alusel, ilma märkimisväärse vastutuseta, siis ehk peaksime esitama selle absurdsuse küsimuse otse: kas on olemas ka spetsiaalne Steam Põhja-Koreale, millest keegi veel avalikult rääkinud pole?

Need on tõestatud faktid: tugiteenistus on venelastest koosnev ning see tugiteenistus on korduvalt varastanud või edastanud teavet kolmandatele osapooltele, et taastada juurdepääs passiivsetele kontodele ja neid kasumi saamiseks üle võtta.

Seega olen kindel, et teavitamine teie andmete lekkimisest ei tähenda neile absoluutselt midagi, eriti sellise tohutu viivitusega (nad ootasid 100% kindlalt Taylor Wessingu vastust; on ime, et nad ei oodanud kolm nädalat).

Ma pole seda varem kunagi teinud, ma pole kunagi kedagi midagi tegema õhutanud ega provotseerinud, ja ma ei tahaks seda ka praegu teha. Aga just seda olukorda Steam tahabki. Nad arvavad, et avalik surve ja diskrimineerimine ELi kasutajate suhtes on täiesti normaalne ning et Taylor Wessing lahendab kõik probleemid lihtsalt sellega, et ähvardab inimesi avalikult seoses GDPR-taotlustega. See on minu arvamus, minu kogemus ja teave esmasest allikast, millesse ma usun.

Igal juhul võtab kaebuse esitamine vaid paar klõpsu. Võib-olla õpib Steam siis lõpuks austama välisriikide seadusi – ja mitte ainult „mis tahes Venemaa kohtu“ seadusi. Võib-olla lõpetavad nad lõpuks lollitamise, teeseldes, et nad on täiesti võimetud blokeerima ebaseaduslike hasartmängusaitide autoriseerimisdomeene. Selle asemel, et tegelikkus oleks selline, nagu see praegu on: kõik on omavahel ühes paadis – laste kasiinode Venemaa omanikud ja Lolzteamis istuvad tugitöötajad, kes arutavad, kuidas kontosid jõuvõttega lahti murda.

PhishDestroy jätkab jälgimist, uurimist ja paljastamist. Varimajandus tuuakse päevavalgele.

Olen kindel, et suhtlemine Valve’i esindajatega pakub sulle huvitavat kogemust. Kui tegemist osutub Taylor Wessinguga, on täiesti normaalne, et nad räägivad sinuga ülalt alla, ähvardavad ja venitavad aega – see ongi nende töö. Üldiselt on nad tuntud peamiselt omaenda firma vastu esitatud seksuaalse ahistamise kohtuasja poolest, muust eriti mitte. Ah jaa, ettevõtted, kellel on liiga palju raha, palkavad neid spetsiaalselt selleks, et sind kurnata, makstes neile samal ajal tohutut tunnitasu.

Tagasi uudiste ja uurimiste juurde
PHISHDESTROY

LITSENTS · ÕIGUSED · VASTUTUSE VÄLJAJÄÄMINE

Uurimine: Valve Corporation / Steam  ·  avalik — aegumata, tagasivõtmata
MIT PUBLIC DOMAIN OFAC-RESTRICTED
I OSA — LITSENTS
PhishDestroy loobub kõigist õigustest sellele materjalile. Null. Lõppenud. Valmis. Saad seda kopeerida, müüa, oma nime sellele panna, oma bossile sellega tätoveeringu teha, mida iganes. Aitäh ei ole kohustuslik, DM-i ei ole vaja, tänukaarti ei oodata.
ÜKS TEGELIK REEGLI
Kui oled kasutaja Venemaalt või mis tahes OFAC-i sanktsioneeritud riigist — see materjal EI ole sinule. Lüngasid ei ole. Naudi oma sanktsioone. Ja kui muutsid oma Steam piirkonna Türgiks, istudes Moskvas — palju õnne loovuse eest geograafias. Sa oled ikka veel venelane. Sanktsioonid kehtivad endiselt. See on täpseltgi selle mõte.
II OSA — MIS SEE ON JA MINGA TARGUSEGA SEE OLEMAS ON
Avaldame Valve kohta rohkem, kui keskmine Valve töötaja ise enda kohta teab. Steam on meid sisuliselt loonud. Kasvatas meid oma petturitel, toetuspiletitel, banide vältimise ökosüsteemil — ja nüüd oleme siin. Kõva tundeid pole. Pigem poeetiline. Ootasime üle 4 aasta, kuni nad spoofiga seotud probleemi parandasid, enne kui saime sellest avalikult kirjutada. Kas see on konflikt? Ei. Kas seda saab lahendada? Jah. Aga me ei allkirjasta mingit NDA-d ega mängi bug bounty mängu pennide eest.
III OSA — AVAKIRJ VALVE'LE
Tere Valve. Kui mõtlete meie domeeni alla võtmisele — saatke lihtsalt meile e-kirja. Ära maksta Dr. Patrickule uuesti. Palun. See on kõikidele kaasatud isikutele häbi.
Kas me kahjustame Valve'i otseselt? Tõenäoliselt mitte viisil, mille nad finantsiliselt tunneksid. Me ei ole deliiriumis. Aga me teeme seda ausalt, avatult, ilma kuulsuse taga ajamata. Meil on 5 aasta arhiivid. Regulaatoritele saadetakse originaalid. Uurijatele ja ajakirjanikele saadetakse redigeeritud versioonid. PhishDestroy on kogukond, mitte üksikisik.
LEPPELEHE (avatud pakkumine, advokaate ei ole vaja)
Kui soovid domeeni kadumist: lase oma IT-õiguse spetsialistidel hinnang teha. 50% läheb SEAL Foundationile. Me hävitame domeeni. Dramaatikat pole. Kohtut pole. Valmis. Muul viisil saad seda ei saa. See ei ole hoiatus. See on lihtsalt olukorra arhitektuur.
IV OSA — RAHA, BANID, KÕIK SELLINE TSIRKUS
Asjaoluga, et Steam keelab hasartmängukohad ja petureid, on nii: see ei ole täitmine. See on tulude hõivamine. Valve paneb raha taskusse, pestab käed ja läheb siis laval kõigile jutustama tervendavat lugu. Samal ajal tappis Valve 2017. aastal võimaluse korralikult skinse jälgida. Me tõestame seda: Skinid on anonüümsemad kui Monero. Peruu kartelli väidetavalt kasutati Dota 2 skinseid raha liikumiseks. Steam on funktsionaalselt sanktsioonide vältimise masin, mis on väärt umbes 7 miljardit dollarit “kaubanduskaartides”.
V OSA — MALVARA ASJAS
Me EI avalda mängu haavatavust avalikult. Me EI teavita Steamist. Ei seetõttu, et me ei saaks — vaid seetõttu, et nende bug bounty on väärt umbes kolme kopikat ja me ei tööta kolme kopika eest. Meie turbekolleegid on selle juba Steam toetuskeskusele teatanud. See EI ole triviaalne CSGO variant. See on lähemal: RCE serveriga ühenduse loomisel. See tähendab — sa liitud serveriga, sa ei klõpsa midagi. Ühendus ise on rünnaku pind. Oht on aktiivne.
DEKLARATSIOON KASUTUSE JA ÕIGUSTE KOHTA
PhishDestroy projekt & Kyberturbe koalitsioon
1. KASUTUSEL EI OLE TINGIMUSI
Kogu materjal, mille koalitsioon selle viitluses tootis — faktide avaldused, analüüs, näidised, tööriistad ja leided — antakse välja ILMA MINGIÕIGUSE RESERVEERIMATA. Igaüks võib seda kopeerida, kohandada, redigeerida, ümber kirjutada, tõlkida, välja tõmmata, ametlike dokumentidega ühendada, esitada oma tööna või edastada kellelegi teisele — küsimata ja koalitsiooni teavitamata.
2. MINGA TARGUSEGA SEE PRAKTILISELT TÄHTSAS ON
Siin ei ole midagi, millega segadusse sattuda. Koalitsioon ei küsi midagi, ei ole midagi võlgu, ei hoia midagi ega oota mingit tüüpi tulemust. Asutus, kes kasutab seda materjali, ei toimi koalitsiooni nimel. Ta kasutab avalikku teavet, mis juhtuma olema kogutud kellegi teise poolt.
3. KÕIK ON JÄÄNUD AVATUD
Uurimised on avaldatud avatult aadressil phishdestroy.io. Tööriistad on avaldatud avatud lähtekoodina MIT litsentsi all aadressil gitlab.com/phishdestroy. Metoodika on kirjeldatud viitluses. Koalitsioon ei võta vastu annetusi ja on selle seisukoha avaldanud alates 2018. aastast.
4. TÕENDITE PAKI TÄIELIKKUS
Iga kohaletoimetamine on kaasas failiga SHA256SUMS, mis loetleb SHA-256 määre iga varustatud faili jaoks, koos eraldatud OpenPGP allkirjaga SHA256SUMS.asc. Allkirjastamise võti on avaldatud aadressil phishdestroy.io/.well-known/pgp-key.txt ja keys.openpgp.org.
5. REGISTRI KOHTA
Asutus võib kohtuda koalitsiooni avaldatud uurimistega ja leida need otsekoheseks, vastaseks ja aeg-ajalt satiiriliseks. See mulje on õige. Koalitsioon kirjutab seda viisi tahtlikult. Vabastus on mehhanism, mille abil sisu saab eraldada registrist: asutus võib võtta, mis on kasulik, ümber sõnastada oma häälega ja visata ära iga sõna koalitsiooni stiilist. Midagi ei kaota selle tegemisel.
6. MIS KOALITSIOON PAKUB
Teavet, uurimist ja vaatlust. Midagi ei väideta leidena, mille koalitsioonil ei ole õigust teha. Koalitsioon ei otsi parandust, makset, tunnustust ega tulemust endale. Ta küsib ainult, et viitluses esitatud küsimused esitataks Valve Corporationile keha poolt, kellel on võim nõuda vastust.
LÕPUNÕU — KELLELEGI, KES SEE EDASI KANNAB
Me tahame tänada kedagi, kes viib selle materjali sinna, kuhu see peab minema. Valve'l on sügavad taskud ja Taylor Wessing arveldab tunni kaupa. Me teame, mida teeme. Me teame, kelle kohta kirjutame. Me ei vaja autorit. Me ei vaja viidet. Me ei vaja võitu. Me vajame kedagi, kellel on tegelik võim, et küsida Valve'lt küsimused, mis juba selles viitluses on, koos võimuga nõuda vastust. See ongi kõik. See on kogu palve.
PhishDestroy — avalik uurimine — kõik õigused loovutatud inimkonnale  ·  OFAC-piirkonna ligipääs: keelatud
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘