فصل ۱: پرونده به نهادهای نظارتی ارائه شد

اقدام تأییدشده: آغاز تحقیقات بین‌المللی

:
00 ساعت‌ها
:
00 دقیقه
:
00 ثانیه‌ها
اعلامیه‌ای مبنی بر قصد آغاز تحقیقات نظارتی بین‌المللی (مهلت نهایی ۷ روزه) به: شرکت والو، بخش حقوقی و هیئت مدیره از: پروژه Phishdestroy و ائتلاف امنیت سایبری مهلت حل مسئله: ۷ روز تقویمی این نامه به‌عنوان اخطار رسمی به شرکت والو (Valve Corporation) صادر می‌شود که پس از انقضای مهلت ۷ روزه، یک پرونده جامع شامل شواهد فنی، لاگ‌های داخلی و مستندات حقوقی به نهادهای نظارتی در ۱۸ حوزه قضایی ارسال خواهد شد. این نهادها شامل کمیسیون تجارت فدرال (FTC) در ایالات متحده، اداره رقابت و بازار (CMA) و اداره اطلاعات (ICO) در بریتانیا، کمیسیون اروپا (EU)، کمیسیون تجارت منصفانه کره جنوبی (KFTC)، کمیسیون رقابت، مصرف‌کننده و کار (ACCC) در استرالیا، و نهادهای مرتبط با حمایت از مصرف‌کننده در کانادا، ژاپن، هند، برزیل و سایر کشورها می‌باشند. ما اثبات خواهیم کرد که والو صرفاً قربانی هکرها نیست، بلکه به‌طور عمدی معماری‌ای را طراحی کرده که تسهیل‌کننده سرقت دارایی‌های دیجیتال است؛ به‌ویژه با هدف‌گیری صریح افراد زیر سن قانونی، به منظور کاهش هزینه‌های عملیاتی و حداکثرسازی سود. دفاع استاندارد شما مبنی بر اینکه «کاربر مسئول امنیت حساب کاربری خود است»، از نظر حقوقی باطل است. عواملی که به نهادهای نظارتی ارائه خواهد شد عبارتند از: حقیقت ۱: بی‌توجهی معماری (تولید API بدون عامل احراز هویت) والو (Valve) احراز هویت دو مرحله‌ای سخت‌گیرانه (Steam Guard) را برای ورود به حساب و تأیید دستی معاملات اعمال می‌کند. با این حال، تولید کلید Steam Web API—که دسترسی کامل به پایش و لغو پنهان معاملات حساب را فراهم می‌کند—بدون هیچ‌گونه اعلان فوری (Push Notification) یا درخواست 2FA انجام می‌شود. این یک باگ کدنویسی نیست؛ بلکه یک انتخاب آگاهانه در معماری سیستم است که به‌شدت با استانداردهای بنیادین امنیت فناوری اطلاعات (OWASP و NIST) در تضاد است. حقیقت ۲: مدت‌زمان نشست‌های کنترل‌نشده (TTL نامحدود نشست) تحلیل فنی ما اثبات می‌کند که در حالی که جلسات بازی استاندارد در Steam دارای محدودیت‌های سخت‌گیرانه و پروتکل‌های خاتمه برای فعالیت‌های مشکوک هستند، جلسات بدافزاری که مهاجمان برای کلاهبرداری‌های API از آن‌ها استفاده می‌کنند، توسط Valve به‌صورت نامحدود فعال نگه داشته می‌شوند. Valve عمداً از پیاده‌سازی مکانیزم‌های باطل‌سازی نشست (محدودیت‌های TTL) بر اساس درخواست‌های جغرافیایی مشکوک خودداری کرده است؛ این امر به اسکریپت‌های خودکار امکان می‌دهد ماه‌ها به‌صورت مداوم حساب‌های قربانیان را کنترل کنند. حقیقت ۳: طراحی گمراه‌کننده رابط کاربری (الگوهای تاریک) رابط کاربری Steam Mobile Authenticator با استفاده از «الگوهای تاریک» (Dark Patterns) غیرقانونی طراحی شده است. در حمله به معاملات (Trade Hijack)، زمانی که یک اسکریپت مخرب معامله اصلی را لغو کرده و نسخه‌ای کپی با یک ربات جعلی ایجاد می‌کند، رابط کاربری Steam عمداً از نمایش یک هشدار حیاتی و بسیار پیداکردن‌شده خودداری می‌کند که به کاربر اطلاع دهد دیگر هیچ آیتمی در ازای معامله دریافت نخواهد کرد. یک کاربر نوجوان، با باور واقعی به اینکه در حال تکمیل معامله اصلی است، معامله‌ای خالی را تأیید می‌کند. شرکت Valve بیش از ۷ سال از این نقص حیاتی در رابط کاربری آگاه بوده و عمداً از رفع آن خودداری می‌کند؛ اقدامی که مصداق روش‌های گمراه‌کننده مصرف‌کننده (و نقض مستقیم بند ۵ قانون FTC) محسوب می‌شود. حقیقت ۴: فریب قانونی از طریق لاگ‌های سیستم والو ادعا می‌کند که کاربران (از جمله افراد زیر سن قانونی) به‌صورت صریح «شرایط خدمات» را می‌پذیرند تا دسترسی به API را اعطا کنند. با این حال، لاگ‌های داخلی والو (آدرس‌های IP، User-Agentها و زمان‌بندی‌ها) — که وکلای خارجی شما، از جمله شرکت تیلور وِسینگ، به آن‌ها دسترسی دارند — به‌طور غیرقابل‌انکار اثبات می‌کنند که این کلیدهای API توسط اسکریپت‌های خودکار شخص ثالث تولید می‌شوند و عمدتاً از آدرس‌های IP روسیه سرچشمه می‌گیرند. والو از دید فنی برای مشاهده این واقعیت برخوردار است که این عملیات توسط مالک واقعی دستگاه انجام نمی‌شود، اما با وجود این، به‌صورت بدخواهانه ادامه می‌دهد و با استناد به بهانه کاذب «خطای کاربر»، از بازگرداندن اقلام خودداری می‌کند. حقیقت ۵: تسهیل جرایم سایبری و نقض قوانین حفاظت از کودکان (COPPA، GDPR) ادعای اینکه بیش از ۱,۱۰۰,۰۰۰ ساعت زمان کاری پرداخت‌شده توسعه‌دهندگان والو نتوانسته‌اند نیاز به تأیید برای تولید API را که غایب بوده، تشخیص دهند، یا اذعان به بی‌کفایتی مطلق است یا کور‌بینی عمدی. شما در حال تسهیل کار گروه‌های مجرمانه سایبری سازمان‌یافته برای سرقت دارایی‌ها از کودکان در سراسر جهان هستید. علاوه بر این، در حالی که والو به‌خاطر انطباق سریع با دستورات دادگاه‌های روسیه شناخته می‌شود، به‌طور کامل از ایمنی دیجیتال کاربران غربی و آسیایی خود غافل است و به هکرها اجازه می‌دهد به‌راحتی از آسیب‌پذیری‌های این پلتفرم بهره‌برداری مالی کنند. حقیقت ۶: ریاکاری قضایی و انطباق پنهانی مشکوک در «شرایط استفاده»، شرکت والو تلاش می‌کند تا راهکارهای حقوقی کاربران را تقریباً به‌طور انحصاری به دادگاه‌های شهرستان کینگ، ایالت واشینگتن، ایالات متحده محدود کند؛ با یک استثنای بسیار نگران‌کننده: پذیرش صریح صلاحیت هر دادگاهی در فدراسیون روسیه. این دوگانگی در صلاحیت قضایی، پرسشی حیاتی و هشداردهنده برای نهادهای نظارتی جهانی مطرح می‌کند: تضمینی وجود دارد که ردیف ۷ ساله و عمدی والو در رفع آسیب‌پذیری API — که عملاً ده‌ها میلیون دلار را از جیب کودکان غربی و آسیایی مستقیماً به دست هکرها و مجرمان سایبری روسی رسانده است — ناشی از یک حکم قضایی روسی افشا‌نشده یا فشار سیستماتیک نباشد؟ والو مصرف‌کنندگان ایالات متحده و اتحادیه اروپا را به داوری سختگیرانه در شهرستان کینگ مجبور می‌کند، در حالی‌که به‌طور بی‌قید و شرط تسلیم خواسته‌های حقوقی روسیه می‌شود و هم‌زمان اجازه می‌دهد که گروه‌های مجرمانه سایبری روسی بدون هیچ‌گونه مداخله‌ای، به‌راحتی از پلتفرم آن غارت کنند. ما قصد داریم نهادهای نظارتی فدرال را وادار کنیم تا دقیقاً همین جریان مالی نامتقارن و همدستی قضایی را تحت بررسی قرار دهند. مطالب ما در چارچوب این مهلت نهایی ۷ روزه: ۱. رد عمومی: به‌طور عمومی این ادعاهای فنی را رد کنید (که امری غیرممکن است، زیرا مکانیزم‌های API و فقدان احراز هویت دومرحله‌ای (2FA) برای هر توسعه‌دهنده‌ای کاملاً شفاف و آشکار است). 2. پچ امنیتی اضطراری: به‌صورت فوری، تأیید اجباری دو مرحله‌ای (Steam Guard) را برای تولید و ویرایش کلیدهای Steam Web API پیاده‌سازی کنید و محدودیت‌های سخت‌گیرانه‌ای را برای مدت اعتبار نشست (Session TTL) اعمال نمایید. 3. برنامه جبران خسارت قربانیان: به‌طور عمومی اذعان کنید که کاربران قربانی کلاهبرداری‌های مبتنی بر API (دزدی معاملات) به دلیل آسیب‌پذیری‌های پلتفرم والو و نه بی‌احتیاطی شخصی خود متحمل خسارت شده‌اند و یک کانال اختصاصی برای بازیابی دارایی‌ها و پرداخت خسارت راه‌اندازی کنید. در صورتی که والو پس از انقضای تایمر ۷ روزه، سیاست «کورکورانه‌ای» خود را ادامه دهد ۳۱ اوت ۲۰۲۶، ساعت ۱۳:۳۷ (PST)، پرونده کامل — شامل ممیزی‌های فنی، لاگ‌های دور زدن احراز هویت دومرحله‌ای (2FA) و شواهد طراحی گمراه‌کننده رابط کاربری — مستقیماً به نهادهای تنظیم‌کننده جهانی ارسال خواهد شد. کودکان دیگر بابت بی‌توجهی و استراتژی کسب‌وکار شما قربانی نخواهند شد. زمان‌بسن شروع شده است. فیش‌دسترویر
درون‌مایهٔ کمپین: یادداشتی سرسختانه از سوی نویسندگان برای باز کردن قفل، نشانگر را نگه دارید
نشانگر ماوس را روی بیانیه کمپین نگه دارید تا رمزگشایی شود.

اعتراف صریح از خط مقدم:

من یک برنامه‌نویس حرفه‌ای نیستم. این سیستم خودکارسازی و کلید مرد مرده را به‌صورت دستی و با تلاش شخصی پیاده‌سازی کرده‌ام؛ اما نباید اشتباه کنید: این سیستم پیکربندی شده، فعال است و پس از انقضای مهلت زمانی، حتماً پرونده‌های ممیزی‌شدهٔ نظارتی را به ۱۸ حوزهٔ قضایی در سراسر جهان ارسال خواهد کرد. این اقدام نه تهدید است و نه طلب‌کردن پول؛ ما هیچ‌گونه پرداخت یا فدی نمی‌خواهیم. تنها خواستهٔ ما این است که شرکت والو (Valve Corporation) از وادار کردن کودکان به حمایت از بازیگران تهدیدات سایبری بین‌المللی دست بردارد و از تحمیل شرایط خدمات بر نوجوانانی که در زمان ثبت‌نام، توانایی قانونی برای پذیرش آن‌ها را ندارند، بپرهیزد.

من معتقدم که این موضوع ما را «هکرهاي سیاه‌پوش» نمی‌کند؛ ما مدافعان حقوق مصرف‌کننده‌ای هستیم که با داده‌های تله‌متری خام و بدون پنهان‌کاری مجهز شده‌اند. علاوه بر این، اسناد بدون سانسور که توسط وکلای خارجی گران‌قیمت خود شرکت والو، یعنی شرکت تیلور وِسینگ، افشا شدند، دقیقاً نشان دادند که این شرکت چه داده‌هایی را و با چه حجم عظیمی جمع‌آوری و ذخیره می‌کند. این امر به‌طور کامل بهانه‌ی مورد علاقه‌ی آن‌ها مبنی بر «امکان‌ناپذیری فنی» را به‌عنوان یک دروغ آشکار و اثبات‌شده لو می‌دهد. آن‌ها دید کاملی بر هر جلسه، آدرس IP و هرگونه ممانعت خودکار از معاملات دارند.

در نهایت، ما از پیش مجموعه‌ای از مصاحبه‌های کوتاه با نمایندگان پنل‌های کلاهبرداری برجسته استیم و مدیریت چندین انجمن سایه را انجام داده‌ایم. کمپین افشاگری تازه آغاز شده است. منتظر بمانید — موارد بیشتری در راه است.

تشکر ویژه: ما عمیق‌ترین سپاس خود را به دکتر پاتریک زورهاید، دارای مدرک LL.M. از شرکت تیلور وِسینگ، ابراز می‌داریم؛ سپاسی بابت ناتوانی‌های رویه‌ای ایشان در پردازش صحیح داده‌ها در چارچوب درخواست‌های GDPR و همچنین اقدامات صرفه‌جویی‌کننده ایشان در ابزارهای حرفه‌ای ویرایش PDF. دقیقاً به دلیل نظارت حقوقی و اداری دکتر پاتریک زورهاید بود که به شواهد غیرقابل‌انکار دروغ‌های سیستماتیک والو در خصوص «عدم امکان فنی» و ادعاهای کذب آن‌ها مبنی بر فقدان لاگ‌های نشت نشست دست یافتیم.

ترجمه مقالاتاین تحقیق را به زبان خود بخوانید۱۶ زبان رسمی · ۱۶ زبان رسمی · متن اصلی به زبان انگلیسی است · ترجمه‌شده با DeepL و میزبانی‌شده توسط PhishDestroy · متن اصلی به زبان انگلیسی است · ترجمه‌شده با DeepL و میزبانی‌شده توسط PhishDestroy؛ افزودن‌های ترجمه‌شده توسط ماشین، میزبانی‌شده توسط PhishDestroy
The Steam API Scam Symbiosis: Deception, Negligence & Accountability بررسی
مطالعه موردی تکمیلی · یک نوع کلاهبرداری · اوت ۲۰۲۶

همزیستی کلاهبرداری API استیم: فریبکاری، بی‌توجهی و پاسخگویی

پژوهش PhishDestroy۲۱ اوت ۲۰۲۶≈ ۲۲ دقیقه مطالعه
5الگوریتم‌های اسکن تعویض پیشنهاد
۲ روزنگهداری معاملات maFile در حالت خنک‌سازی
بیش از ۱۰ میلیون دلارتخمین حداقلی PhishDestroy
۱ آدرس IP → بیش از ۱۰۰۰ایهور: نشست‌های فعالِ هک‌شده در یک آدرس

فاز ۱ ارسال شد: پرونده به نهادهای تنظیم‌کننده جهانی ارسال گردید

مهلت زمانی به پایان رسیده است. PhishDestroy با موفقیت تمامی شواهد فنی ممیزی‌شده، پایگاه‌های داده نشتی نشست‌های MaFile و پرونده‌های سهل‌انگاری رویه‌ای را مستقیماً به نهادهای تنظیم‌کننده جهانی، از جمله هیئت حفاظت از داده‌های اروپا (EDPB)، کمیسیون تجارت فدرال (FTC) و نهادهای حفاظت از مصرف‌کننده در ۱۸ حوزه قضایی، ارتقا داده است.

یافته‌های تحقیقات

استیم در کلاهبرداری مبادله پیشنهاد API با ارزش چند میلیون دلاری، کاملاً شریک و هم‌ذات‌النفس است و با دزدان اسکین و اپراتورهای قمار غیرقانونی، رابطه‌ای همزیستی‌گونه و سودمند دوطرفه برقرار می‌کند.

۱. مقدمه: همزیستی‌ای از بی‌توجهی محاسبه‌شده

استیم همواره با هرگونه توسعه‌ای، از جمله مقررات و تغییرات (مانند محدودیت‌های معاملاتی یا ممنوعیت‌های معاملاتی پس از تغییر نام کاربری) کاملاً سازگار بوده است. این اقدامات اجباری هستند، اما بی‌اثر و ناقص می‌باشند. والو (Valve) اراده‌ای واقعی برای مقابله با این پدیده ندارد، زیرا درک می‌کند که پلتفرم آن به کلاهبرداری‌ها و قمار، به‌علاوه سایر بخش‌های اقتصاد سایه‌ای که استیم پرورش داده، به آن‌ها اجازه ظهور داده و سال‌ها به وجودشان چشم‌بسته، وابسته است. مسئله این نیست که آن‌ها در حال حمله به استیم هستند؛ بلکه یک همزیستی است—همزیستی‌ای که برای هر دو طرف سودمند است و از سوی هر دو بازیگر این رابطه درک می‌شود.

کلاهبرداری مشهور API (که به‌طور رایج به‌عنوان جابه‌جایی یا تعویض پیشنهاد شناخته می‌شود) ریشه‌ای بسیار کهن دارد. فیشینگ همواره بر تعویض معاملات متکی بوده است. در شکل پایدار خود، این پدیده حدود بهار ۲۰۱۹ ظاهر شد (پیش از آن، به‌صورت فیشینگ‌های مجزا وجود داشت که در نهایت به تعویضی با محدودیت‌های زمانی ۱، ۴ یا ۸ ساعته تکامل یافت). تا بهار ۲۰۱۹، تمامی ابزارهای فعال در بازار کلاهبرداری، نشست‌های هک‌شده را «موبایل» (قابل حمل) کردند. و به همین ترتیب، از طریق محبوبیت افراطی خود دوام آورد. بر اساس برآوردهای بسیار محافظه‌کارانه ما، این امر به سرقت دست‌کم ۱۰ میلیون دلار و بیشتر منجر شد. اما باید درک کنید که به‌طور کلی، این امر پرورش‌دهنده مجرمان سایبری است. استیم با بازی در نقش «اسکین‌ها بی‌ارزش هستند»، از کلاهبرداران محافظت می‌کند. معرفی مهلت معاملاتی (Trade Hold) پس از آنکه مکانیزم تعویض پیشنهاد تثبیت شده بود، صورت گرفت. مهلت معاملاتی بی‌پایان ۷ روزه به‌طور ناگهانی و بدون دلیل اضافه شد. این اقدام ضد کلاهبرداری نیست؛ بلکه نوعی مقررات‌گذاری است.

اجازه دهید توضیح دهیم که تعویض پیشنهاد (Offer Swapping) چگونه عمل می‌کند و چرا استیم و تلاش‌های آن برای مقابله با کلاهبرداری، یک نمایش خنده‌دار و بی‌ارزش است (و همیشه هم همین‌طور بوده است).

۲. نقشه راه ۲۰۱۷–۲۰۱۸: پنج الگوریتم خصوصی

برای درک ابعاد این عملیات، می‌توان به پنل‌های کلاهبرداری خصوصی‌ای که از سال ۲۰۱۷ تا بهار ۲۰۱۸ فعالیت می‌کردند، نگاهی انداخت. در این دوره، توسعه‌دهندگان پنج الگوریتم عملیاتی متمایز برای روش تعویض پیشنهاد (Offer Swap) طراحی کردند. این به‌روزرسانی خصوصی شامل هر پنج الگوریتم بود: ربات پنل وارد حساب کاربری می‌شد و بر اساس یکی از پنج الگوریتم زیر عمل می‌کرد و با استفاده از اعتبارسنجی گارد (Guard)، احراز هویت دومرحله‌ای (2FA) را دور می‌زد. کلاهبرداران می‌توانستند این تنظیمات (مانند ارسال بازی‌ها، فیلتر حداقل قیمت پیشنهاد و غیره) را مستقیماً در پنل مدیریت خود پیکربندی کنند.

Five Private Algorithms
تصویرسازی تحقیقاتپنج الگوریتم خصوصی

پیشنهاد تعویض، در یک پاراگراف: قربانی یک معامله مشروع را در رایانه شخصی تأیید می‌کند. پیش از تأیید از طریق تلفن، یک نشست تحت کنترل مهاجم آن معامله را لغو می‌کند، نام و آواتار طرف مقابل را کپی می‌کند و یک پیشنهاد جایگزین ارسال می‌کند. سپس قربانی پیشنهاد جایگزین را در Steam Guard تأیید می‌کند؛ اغلب این پیشنهاد، معامله‌ای است که هیچ چیزی به دست نمی‌آورد. کد محافظ (Guard) شکسته نشده است؛ بلکه پیشنهادی که زیر مرحله آشنای تأیید قرار دارد، تغییر یافته است.

پیوست فنی: انواع متغیرهای تعویض پیشنهاد و تکامل پنل
الگوریتم شماره ۱: جابه‌جایی کلاسیک
  • عرض را بررسی می‌کند: آیا از یک وب‌سایت معاملاتی است؟ در صورت مثبت بودن، اقدامات زیر را انجام می‌دهد.
  • عرض را از ربات معاملاتی رسمی لغو می‌کند.
  • نام مستعار، آواتار و پیام معاملاتی را از حساب ربات رسمی استخراج کرده و همه آن‌ها را در حساب ربات کلاهبردار تنظیم می‌کند.
  • دقیقاً همان پیشنهاد را، اما از حساب کلاهبردار، با همان اقلام، همان نام مستعار و همان آواتار ارسال می‌کند.
الگوریتم شماره ۲: تعویض تأخیری
  • عرض را بررسی می‌کند: آیا از یک وب‌سایت معاملاتی است؟ در صورت مثبت بودن، اقدامات زیر را انجام می‌دهد.
  • پیشنهاد را بلافاصله از ربات رسمی لغو نمی‌کند، بلکه منتظر می‌ماند تا کاربر آن را روی رایانه خود (نه روی تلفن همراه) بپذیرد.
  • پس از پذیرش آن توسط کاربر (روی رایانه)، ربات پیشنهاد رسمی را لغو می‌کند.
  • نام مستعار، آواتار و پیام معاملاتی را از حساب ربات رسمی استخراج کرده و آن‌ها را در حساب کلاهبردار تنظیم می‌کند.
  • دقیقاً همان پیشنهاد را از حساب کلاهبردار، با همان اقلام، همان نام مستعار و همان آواتار ارسال می‌کند.
  • پیشنهاد (از ربات کلاهبردار) را روی رایانه می‌پذیرد.
  • در نتیجه، کاربر معامله را در اپلیکیشن موبایل خود تأیید می‌کند، با این تصور که پیام از ربات رسمی ارسال شده است، در حالی که در واقعیت از ربات کلاهبردار می‌آید.
الگوریتم شماره ۳: دستکاری ترافیک خروجی
  • کاربر با استفاده از لینک معامله‌ی ربات کلاهبردار، پیشنهادی ارسال می‌کند و برای تأیید آن به اپلیکیشن موبایل خود مراجعه می‌کند.
  • بات کلاهبردار پیشنهاد کاربر را لغو می‌کند.
  • یک پیشنهاد از حساب کاربر، شامل تمام اقلام او (بازی‌های واجد شرایط قابل انتخاب در پنل مدیریت هستند)، به لینک معامله بات کلاهبردار ارسال می‌کند.
  • کاربر سپس این معامله‌ی اصلاح‌شده را در اپلیکیشن موبایل خود تأیید می‌کند.
الگوریتم شماره ۴: جابه‌جایی‌های دوطرفه
  • پیشنهادهای دریافتی:
    • هنگامی که پیشنهادی به کاربر ارسال می‌شود که تنها درخواست اقلام او را دارد، تعویض در لحظه‌ای رخ می‌دهد که کاربر آن را در گوشی خود تأیید می‌کند (پس از تأیید آن در رایانه) [با استفاده از الگوریتم شماره ۲].
    • هنگامی که پیشنهادی هم برای اقلام کاربر و هم برای اقلام طرف مقابل ارسال می‌شود، مبادله در لحظه‌ای رخ می‌دهد که کاربر آن را در گوشی خود تأیید می‌کند (پس از تأیید در رایانه).
  • پیشنهادهای خروجی:
    • هنگامی که کاربر پیشنهادی شامل اقلام خود را برای شخصی ارسال می‌کند و در حال تأیید آن از طریق اپلیکیشن موبایل است، مبادله اجرا می‌شود. اعتبارسنجی تأیید موبایل کاربر در سمت ربات، از طریق پذیرش خودکار معامله انجام می‌شود.
الگوریتم شماره ۵: پاک‌ساز موجودی
  • همان الگوریتم شماره ۴ است، با این تفاوت که در حین تعویض پیشنهاد خروجی، ابتدا اقلام کاربری که از قبل بخشی از معامله بوده‌اند را اضافه می‌کند و سپس کل موجودی بازی‌های انتخاب‌شده را در زیر آن‌ها قرار می‌دهد. بازی‌های واجد شرایط برای خالی‌سازی می‌توانند از طریق پنل مدیریت انتخاب شوند (CS، DOTA، H1Z1، PUBG).

۳. زیرساخت پنل کلاهبرداری و قابلیت‌های مدیریتی

شبکه‌های کلاهبرداری مانند شرکت‌های SaaS معتبر اداره می‌شوند. داشبوردهای مدیریتی آن‌ها دارای قابلیت‌های چندرشته‌ای و قدرتمندی هستند که برای استخراج سریع داده‌ها و کنترل طراحی شده‌اند:

  • جدول جزئیات لاگ نمایش SteamIDهای فعال در حال جایگزینی: 'SteamID', 'موجودی (دلار)', 'زمان باقی‌مانده تا انقضای نشست تعویض', 'تعداد پیشنهاد‌های تعویض‌شده', 'الگوریتم عملیاتی', 'فیلتر قیمت', 'زمان شروع نشست تعویض', 'یادداشت', 'عملیات'.
  • امکانات مدیریت کاربر: توقف، از سرگیری، حذف، به‌روزرسانی لینک معاملاتی.
  • فیلتر آستانه حداقل قیمت به دلار (پیشنهادهایی که ارزش کل اقلام آن‌ها کمتر از این آستانه باشد، مبادله نخواهند شد تا از اتلاف وقت بر سر اقلام کم‌ارزش جلوگیری شود). این گزینه در زبانه «تنظیمات» قابل دسترسی است. قیمت‌های مربوط به CS، DOTA، H1Z1 و PUBG هر روز بین ساعت ۵:۰۰ تا ۷:۰۰ صبح به‌روزرسانی می‌شوند.
  • به‌روزرسانی‌های دستی لینک‌های معاملاتی اگر کاربر آدرس URL معاملاتی خود را تغییر دهد.
  • کنترل ربات پیشنهاد (شروع، توقف، راه‌اندازی مجدد)
  • مرورگر داخلی استیم.
  • و بسیاری از قابلیت‌های دیگر...
Scam Panel Features
تصویرسازی تحقیقاتویژگی‌های پنل کلاهبرداری

باندل فیشینگ ویژه «maFile»

همچنین یک بسته‌ی مجزا نیز وجود دارد که بر فایل‌های maFiles (فایل‌های احراز هویت موبایل) هدف‌گیری می‌کند. مکانیزم اصلی شامل دریافت کد پیامک، انتظار برای گذشت دوره‌ی ۲ روزه‌ی خنک‌سازی، تخلیه‌ی اسکین‌ها و تسخیر کامل حساب کاربری است.

maFile Phishing Bundle
تصویرسازی تحقیقاتباندل فیشینگ maFile

قربانی با استفاده از نام کاربری و رمز عبور خود در سایت فیشینگ احراز هویت می‌کند (با اعتبارسنجی در لحظه). پس از آن، یک فرم ورود کد پیامک نمایش داده می‌شود (به جای Steam Guard) که دو رقم پایانی شماره تلفنی که پیامک به آن ارسال شده است را نشان می‌دهد. پس از وارد شدن یک کد پیامک معتبر، پنل مدیریت به‌طور خودکار یک maFileبا استفاده از این فایل، کلاهبرداران می‌توانند کدهای احراز هویت دومرحله‌ای (2FA) سرویس Steam Guard را تولید کرده و مستقیماً معاملات را بپذیرند. با این حال، فایل maFile تازه‌تولیدشده مشمول محدودیت معاملاتی ۲ روزه (hold) است: هرگونه معامله‌ای که در ۲ روز نخست پس از ایجاد maFile آغاز شود، به مدت ۴۸ ساعت در حالت تعلیق قرار می‌گیرد و مالک می‌تواند آن را لغو کند.

پس از اینکه فایل maFile جدید در پنل کلاهبردار تولید شود، احراز هویت موبایل قدیمی قربانی شروع به تولید کدهای نامعتبر می‌کند، هرچند از دیدگاه قربانی، این برنامه به‌طور کاملاً عادی به نظر می‌رسد. متن پیامک ورودی که کاربر دریافت می‌کند به شرح زیر است: کد غیرفعال‌سازی یا جابه‌جایی Authenticator عبارت است از: 13204داشبورد مدیریتی همچنین گزینه‌هایی برای دانلود فایل maFile، بررسی اعتبار آن، تولید کدهای احراز هویت دومرحله‌ای (مشابه Steam Desktop Authenticator - SDA)، راه‌اندازی پیشنهادی شامل تمام اقلام موجودی با یک کلیک، یا اجرای پیشنهاد خودکار با مهلت ۲ روزه بلافاصله پس از تولید فایل maFile را در اختیار کاربر قرار می‌دهد. علاوه بر این، داشبورد در مراحل بعدی قابلیت‌های «فیشینگ خودکار» و «دزدی حساب با یک کلیک» را نیز افزوده است. برای تسهیل فرآیند، یک تایمر شمارش معکوس بصری، مدت زمان باقی‌مانده از مهلت را دقیقاً در کنار فایل maFile نمایش می‌دهد.

۳ب. روش‌های عملیاتی

۱) هدف‌گیری دزدی پوست:

  • خروج تأخیری داده: دو روز پس از تولید فایل maFile صبر کنید، سپس یک پیشنهاد معامله به حساب مقصد خود ارسال کنید (با یک دکمه در پنل مدیریت، تمام اسکین‌ها به لینک معامله هدف ارسال می‌شوند). شرایط موفقیت: قربانی نباید در این دو روز شماره تلفن یا رمز عبور خود را تغییر دهد (زیرا این کار باعث باطل شدن فایل maFile در پنل می‌شود).
  • پیشنهاد خودکار فوری: فوراً پس از تولید فایل ma، یک پیشنهاد خودکار شامل تمام اقلام موجودی را به لینک معامله هدف ارسال کنید. این پیشنهاد را بلافاصله نپذیرید تا اقلام به‌طور زودهنگام از حساب قربانی ناپدید نشوند. صرفاً ۲ روز صبر کنید و سپس آن را بپذیرید. در این روش، تغییر رمز عبور یا اتصال یک احراز هویت موبایل جدید، مانع از انجام معامله نخواهد شد؛ هرچند اگر قربانی احراز هویت خود را به‌روزرسانی کند، مهلت انتظار (hold) بازنشانی شده و نیاز به ۲ روز انتظار مجدد خواهد بود. پیش‌شرط‌های موفقیت: قربانی نباید در طول مهلت ۴۸ ساعته، پیشنهاد معامله معلق را به‌صورت دستی لغو کند.

۲) هدف‌گیری سرقت حساب (فیشینگ):

  • فروش مستقیم حساب: فروش حساب همراه با maFile از پیش بارگذاری‌شده. پس از تولید maFile، احتمال اینکه قربانی از سوءنیت متوجه شود، به‌مراتب کمتر از فیشینگ سنتی است که معمولاً منجر به قفل فوری Red Sign روی حساب می‌شود. در نتیجه، کلاهبرداران پنجره زمانی گسترده‌تری برای فروش حساب در بازارها دارند. با این حال، همیشه ریسکی وجود دارد که قربانی تلاش کند از یک مرورگر یا رایانه جدید وارد شود و maFile را روی گوشی خود بازتولید کند، یا رمز عبور خود را بازنشانی نماید.
  • فیشینگ خودکار: پس از دریافت maFile، حساب به‌طور خودکار در صفِ استخراج خودکار اعتبارنامه‌ها قرار می‌گیرد و با یک ممنوعیت اجتماعی قفل می‌شود. ترکیب فیشینگ با تولید maFile، صرفاً محافظ موبایل استیم را هدف قرار داده و آن را استخراج می‌کند.
  • فیشینگ با یک کلیک: نصب ممنوعیت جامعه‌ای و فعال‌سازی خودکار حذف اعتبارنامه‌ها در پاسخ به دستور.

علاوه بر این، این ربات قابلیت یکپارچه‌سازی با تجزیه کوکی‌های OPSkins و احراز هویت دومرحله‌ای (2FA) را دارد. بک‌اند آن چندرشته‌ای (Multi-threaded) است و توانایی پردازش شمار بی‌شماری از حساب‌ها در ثانیه را داراست.

۴. آناتومی فریب

فرآیند کلاهبرداری در عمل چگونه پیش می‌رود؟ یک کاربر جوان یک لینک در استیم دریافت می‌کند (دامنه می‌تواند خود را به‌صورت مسابقه، ایردراپ یا سایت مبادله اسکین‌ها جا بزند). این صفحه دارای دکمه‌ای برای تأیید دسترسی و رابط‌های ورود بسیار پیشرفته است: یک پنجره‌ی پاپ‌آپ جعلی «مرورگر در مرورگر» که به‌طور حقیقی «دامنه‌ی رسمی استیم» را نمایش می‌دهد (با استفاده از about:blank ترفندها یا پنجره‌های سفارشی برای پنهان‌سازی URL واقعی فیشینگ). یا به‌جای یک پوشش بصری روی پنجره، یک صفحه ورود کامل و کپی‌شده از Steam را روی یک دامنه جعلی به‌صورت تمام‌صفحه باز می‌کند. نوجوان مستقیماً احراز هویت می‌کند و نام کاربری، رمز عبور و کد Steam Guard خود را وارد می‌کند. و همین است. اتفاقی نمی‌افتد؛ سایت فیشینگ یا کاربر را به جای دیگری هدایت می‌کند یا صرفاً فرم ورود را دوباره نمایش می‌دهد.

The Flow of Deception
تصویرسازی تحقیقاتجریان فریب

۴الف. اما در پشت صحنه چه اتفاقی واقعاً افتاد؟

روی سرور مهاجم، بلافاصله پس از احراز هویت، یک نشست زنده ایجاد می‌شود که در واقع یک نشست حساب کاملاً مجاز را برقرار می‌کند. سپس اسکریپت فوراً یک کلید API برای حساب درخواست می‌کند (از طریق steamcommunity.com/dev/apikey). کلاهبرداران در مراحل بعدی، مرورگرهای بدون رابط کاربری (Headless) را درون نشست‌های فعال یکپارچه‌سازی کردند و در کنار آن، خودکارسازی‌هایی برای ارسال خودکار اسپم، بستن تیکت‌های پشتیبانی و موارد دیگر پیاده‌سازی نمودند.

برای اجرای این عملیات، کلاهبرداران به حساب‌های ربات آماده‌به‌کار با امتیازات فعال معاملاتی و بدون محدودیت‌های اجتماعی نیاز دارند. این حساب‌ها، حساب‌های ثبت‌نامی خودکار و انبوه هستند (با موجودی دقیقاً ۵ دلار و گذرانده‌شده به مدت ۱۴ روز برای رفع محدودیت معاملات). بله، این حساب‌ها به‌طور کامل خودکار و با استفاده از نرم‌افزارهای ثبت‌نام ایجاد می‌شوند. استیم، البته، این ثبت‌نام‌ها را مشاهده و شناسایی می‌کند (حتی با استفاده از پروکسی‌ها)؛ این پلتفرم کاملاً از الگوهای فعالیت مبتنی بر نرم‌افزار آگاه است؛ حساب‌هایی که دقیقاً ۵ دلار به آن‌ها واریز شده تا محدودیت برداشته شود، در حالی که این وجوه به‌طور کامل دست‌نخورده باقی می‌مانند. پس از خرید، این حساب‌ها به پنل کلاهبرداری متصل می‌شوند. از آن نقطه به بعد، کل حمله تقریباً به‌طور انحصاری از طریق درخواست‌های خام API اجرا می‌شود. تنها استثما، فروش اقلام دزدیده‌شده است: معمولاً، آن‌ها به‌صورت دستی به مرورگر دسترسی پیدا می‌کنند، اسکین‌ها را در لیست قرار می‌دهند، وجوه را منتقل می‌کنند و نقد می‌کنند (هرچند برخی ادعا می‌کنند که به اتوماسیون کامل از ابتدا تا انتها دست یافته‌اند، جایی که یک ربات به‌طور فرضی اسکین‌ها را لیست می‌کند، فروش‌ها را اجرا می‌کند و به‌طور خودکار به کارگران، اسپمرها و ترافیک‌سازها پرداخت می‌کند).

احراز هویت از یک IP کاملاً جدید آغاز می‌شود و نشست‌های ساخته‌شده توسط نرم‌افزار از یک استخر استاتیک میزبانی/ISP—که عمدتاً متعلق به Ihor است—منبع می‌گیرند. داده‌ها و فایل‌های ذخیره‌شده توسط PhishDestroy از یکی از این محصولات، بیش از یک آدرس هم‌زمانِ بیش‌ازحد بارگذاری‌شده را نشان می‌دهند: برخی از IPهای Ihor متوالی بودند، از جمله آدرس‌هایی که با .156، .157 و .158 پایان می‌یافتند و هرکدام به‌طور هم‌زمان بیش از ۱۰۰۰ نشست دزدیده‌شده فعال را بر عهده داشتند. این یک تخمین خارجی نیست؛ بلکه از زیرساختی است که در فایل‌های محصول بررسی شده است. یک طرح مجزا بعداً در سمت ربات‌های گیرنده ظاهر شد: هر ربات یک اسلات IP دریافت می‌کرد و جایگزینی ربات در آن اسلات، آدرس را حفظ می‌کرد و به‌طور مؤثر آن را برای حدود یک ماه تخصیص می‌داد. با این حال، یک ورود به سرور همچنان می‌توانست یک کلید API و یک نشست موازیِ نامحدود ایجاد کند. آیا این رفتار طبیعی یک بازیکن است؟

From intercepted MFA to token replay and mass session pooling
مکانیزم ثبت‌شده حمله · مقیاس زیرساخت در زیر ذکر شده استاز MFA متقاطعه تا بازپخش توکن و تجمع انبوه نشست‌ها
One account, two rules: strict game enforcement and tolerated web-session abuse
بازسازی ویرایشی · قوانین رسمی استیم در زیر پیوند شده استیک حساب، دو قاعده: اجرای سخت‌گیرانه قوانین بازی و تحمل سوءاستفاده از نشست‌های وب
عدم تقارن در اجرای قانون

والو از لایسنس محافظت می‌کند، نه از حساب کاربری.

دو نفر که سعی می‌کنند از یک حساب استفاده کنند، یک وضعیت اضطراری محسوب می‌شود. اما یک آدرس IP متعلق به Ihor که ۱۰۰۰ نشست فعال دزدیده‌شده را در اختیار دارد، به‌طور ظاهری چنین نیست.

مجوز بازیبازیکن دوم: ورود مجدد اجباری

قوانین خودِ استیم می‌گوید که بازی هم‌زمان از یک حساب کاربری پشتیبانی نمی‌شود؛ کاربر نخست در نهایت با خطای «تیکت نامعتبر شناسه کاربری استیم» (Invalid Steam UserID Ticket) مواجه شده و باید مجدداً وارد سیستم شود. از سوی دیگر، دستگاه‌های ناشناخته به‌طور جداگانه نیازمند کد استیم گارد (Steam Guard) هستند.

امنیت حساب کاربریجلسه خارجی: مجاز به ماندگاری

در زیرساخت مستندشده، یک آدرس IP متعلق به Ihor به‌طور هم‌زمان ۱۰۰۰ نشست فعالِ دستکاری‌شده را در اختیار داشت که کلیدها را ایجاد می‌کردند، حساب‌ها را پایش می‌کردند و معاملات را لغو یا جایگزین می‌نمودند. استیم آن مخزن واحد را به‌صورت انبوه باطل نکرد و مالکان را از طریق احراز هویت مجددِ پاک‌سازی‌شده مجبور به ورود مجدد نکرد.

دقیقاً چه چیزی ارزش حفاظت ندارد؟ موجودی، پیام‌های خصوصی، پروفایل، یا تمام دوستانی که در معرض اسپم‌های فیشینگ قرار گرفته‌اند؟

حداقل پاسخ مورد انتظار کاملاً آشکار است: زمانی که یک حساب شناخته‌شده آمریکایی ناگهان یک نشست میزبانی موازی از یک آدرس IP که از پیش ۱۰۰۰ حساب دزدیده‌شده را در خود جای داده، کسب می‌کند، باید آن نشست، کلید API که ایجاد کرده و تأییدیه‌های آن لغو شوند. در مقابل، نشست MITM می‌تواند به‌طور نامحدود چت را در کنار مالک بخواند و معاملات را کنترل کند. اشتراک‌گذاری مجوز مختل می‌شود؛ نشانه‌های تسخیر حساب تحمل می‌شوند و زیان دوباره به قربانی نسبت داده می‌شود.

علاوه بر این، در پلتفرم استیم، کلید API شما به‌طور کامل نامحدود باقی می‌ماند. حتی اگر به‌صورت دستی آن را حذف یا تغییر دهید، نشست (Session) شما به‌طور خودکار آن را در هر عملیات پس‌زمینه (مانند بررسی‌های سلامت نشست، ارزیابی ارزش موجودی، یا بررسی‌های دوره‌ای مبتنی بر تایمر که پنل‌های کلاهبرداری به‌صورت انبوه اجرا می‌کنند) بازتولید می‌کند. این دسترسی پایدار به نشست تضمین می‌کند که کلاهبرداران می‌توانند حساب‌ها را به‌صورت بلادرنگ پایش کنند، پیش از آنکه کاربران متوجه شوند. تشخیص این موضوع توسط کاربران نادر است؛ معمولاً پس از اینکه کاربری مورد فیشینگ قرار می‌گیرد، نشست او در نهایت منقضی می‌شود یا حذف می‌گردد. اما اگر قربانی صرفاً کلید API خود را حذف یا تغییر دهد، اسکریپت به‌طور فوری از طریق نشست فعال، آن را بازسازی می‌کند.

بات‌ها حساب‌هایی هستند که به‌صورت انبوه ثبت شده و موجودی ۵ دلاری دارند. بازار بسیار بزرگ است و رقابت آن‌قدر شدید است که این حساب‌ها تقریباً به قیمت تمام‌شده خام، یعنی ۵ دلار، فروخته می‌شوند. استیم به‌وضوح، برای مثال، می‌بیند که تلفن کودک—جلسه فعال حاوی احراز هویت Steam Guard—در ایالات متحده قرار دارد؛ کامپیوتر و مرورگر او را نیز در ایالات متحده می‌بیند. و هم‌زمان، یک جلسه فعال را از روسیه یا هلند (ارائه‌دهنده ایهور برای مدت طولانی، هاب اصلی بود، زیرا با این آدرس‌های IP خاص پر شده بود).

بله، سرقت به‌صورت گسترده آغاز شد. استیم هیچ واکنشی نشان نداد. وقتی کودکانی به پشتیبانی نامه نوشتند، استیم حتی دستورالعملی برای تغییر رمز عبور به آن‌ها ارائه نداد؛ به‌جای آن، پشتیبانی پاسخ‌های کلیشه‌ای و عمومی ارسال کرد و اعلام کرد که اسکین‌ها از دست رفته‌اند و این «مسئله ما نیست». در ادامه (حدود سال‌های ۲۰۲۱ تا ۲۰۲۲)، کلاهبرداران شروع به بستن خودکار تیکت‌های پشتیبانی توسط خودشان کردند: کودکی یک تیکت باز می‌کرد و اسکریپت خودکار پنل بلافاصله آن را می‌بست. کودکان تصور می‌کردند که پشتیبانی استیم پرونده‌های آن‌ها را رد می‌کند. اما این‌طور نبود. با این حال، استیم عملاً بی‌تفاوت ماند و اجازه داد این اتفاق بیفتد.

ریاکاری استیم و به‌روزرسانی‌های «ضد کلاهبرداری» آن، با توجه به حجم داده‌هایی که استیم ذخیره می‌کند، خیره‌کننده است: این پلتفرم کشورها، تاریخچه IPها و اثر انگشت دستگاه‌ها را ردیابی می‌کند. استیم به‌طور آگاهانه پنهان کرد که حساب‌ها به‌طور فعالی هک شده‌اند. و سپس، مواردی رخ داد که در آن‌ها استیم ممنوعیت‌های انبوه اجتماعی را برای حساب‌های ... صادر کرد مورد هدف قرار گرفته‌ها ...که در جلسات فعال تعویض (Swap) شناسایی شدند. خب، چه کار بزرگی، استیم! استیم صرفاً به این دلیل که حساب‌های قربانیان با سایر جلسات از یک IP پروکسی مشترک استفاده می‌کردند، قفل‌های امنیتی بر آن‌ها اعمال کرد، در حالی که می‌توانست، به‌عنوان مثال، جلسات غیرمجاز را خاتمه دهد. و زمانی که قربانیان برای اعتراض به بن‌ها با پشتیبانی تماس گرفتند، تیم پشتیبانی طوری رفتار کرد که گویی چیزی نمی‌داند و ادعا می‌کرد که هیچ‌چیز را نمی‌بیند یا نمی‌داند. اما ما می‌دانیم که آن‌ها همه‌چیز را می‌بینند: دستگاه‌های شما، شناسه‌های سخت‌افزاری، لاگ‌های تراکنش، تاریخچه تغییرات، رمزهای عبور قبلی، شماره‌های تلفن، آدرس‌های ایمیل و دقیقاً زمان و دستگاهی که از طریق آن‌ها تغییرات اعمال شده است (جالب‌ترین بخش ماجرا اینجاست: استیم می‌داند که یک حساب هک شده است؛ زیرا شناسه دقیق دستگاه، زمان‌بندی و آدرس IP مهاجم را در لاگ ثبت می‌کند).

تناقض

ناهنجاری آشکار است. پاسخ همچنان از پیش تعیین‌شده است.

پشتیبانی از سیگنال کم ندارد. سوابح حساب، یک دستگاه محلی تأییدشده، یک جلسه میزبانی هم‌زمان خارجی، اصلاحات مکرر معاملات و زمان دقیق سرقت را نشان می‌دهند. با این حال، پاسخ پیش‌نویس‌شده، تله‌متری را نادیده می‌گیرد، «خطای کاربر یا فیشینگ» را مقصر می‌داند، از بازگردانی خودداری می‌کند و تیکت را می‌بندد. این، انتخابِ عدم اقدام است، نه فقدان شواهد.

دستگاه محلی تأییدشده جلسه میزبانی خارجی تغییرات مکرر در معاملات رد قالب · تیکت بسته شد
The data says account takeover; the reply says “user error”
بازسازی نمونه‌ای · نه رابط کاربری نشت‌کرده استیمداده‌ها حاکی از تسخیر حساب است؛ اما پاسخ، آن را «خطای کاربر» می‌داند.

۴ب. توهم توقف معاملات

پس، یک نوجوان ترسیده به پشتیبانی استیم پیام می‌دهد: آخ، کمک، اسکین‌هایم دزدیده شد! داشتم آن‌ها را به دوستم، یا یک معامله‌گر، یا یک وب‌سایت معاملاتی می‌فرستادم، اما به حسابی کاملاً متفاوت با همان دقیقاً نام کاربری و آواتار رفت، نه به حسابی که در معامله پذیرفته بودم!

The final screen feels familiar, although the trade underneath has already changed
نقطه کور تجربه کاربریصفحهٔ پایانی حس آشنا بودن دارد، هرچند معاملهٔ زیرین از پیش تغییر کرده است.
Steam confirmation screen: valuable items leave while the receiving-items column is empty
جابه‌جایی در یک صفحهموارد شما فهرست شده است. سمت گیرنده خالی است.

این اتفاق دقیقاً چگونه رخ داد؟

در واقع، جایگزینی به‌طور فوری تجارت را تسخیر نمی‌کند. در مرورگر خود، پیشنهاد تجارت اصلی را بررسی می‌کنید و روی «تأیید» کلیک می‌کنید؛ مبادله اقلام با اقلام، یا ارسال به حساب تأیید‌شده دوستتان. جزئیات را راستی‌آزمایی می‌کنید و همه‌چیز مطابقت دارد. اما در بازه زمانی کوتاه میان پذیرش تجارت در رایانه شخصی‌تان و باز کردن تلفن همراه برای تأیید آن—همان لحظه‌ای است که ربات کلاهبردار، که با نام و آواتار یکسان کلون شده، تجارت مشروع را لغو می‌کند و تجارت خود را ارسال می‌نماید.

بله، روی صفحه گوشی شما، معامله‌ی جابه‌جاشده را مشاهده می‌کنید. در ابتدا، اقلام خروجی شما نمایش داده می‌شود، اما در پایین صفحه، در ازای آن‌ها هیچ چیزی دریافت نمی‌کنید. کاربران هشدارها را نادیده می‌گیرند، زیرا قبلاً همه‌چیز را روی کامپیوتر خود تأیید کرده‌اند. دقت روان‌شناختی این کلاهبرداری و آسیب‌پذیری پایگاه کاربری، حیرت‌انگیز است؛ به‌ویژه آنکه قربانیان کاملاً باور دارند که در حال انجام یک انتقال امن هستند. در حالی که سرورهای استیم، یک نشست (Session) که هفته‌ها یا ماه‌ها پیش از یک آدرس IP کاملاً متفاوت ایجاد شده بود را مشاهده می‌کنند، معامله‌ی فعال را لغو کرده و بلافاصله معامله‌ای جدید را آغاز و پذیرفته و آن را به‌عنوان یک تراکنش کاملاً عادی و مشروع در نظر می‌گیرند. به نظر بسیار مشروع می‌رسد، نه؟

می‌خواهم تأکید کنم که بسیار پیش از آنکه استیم به‌روزرسانی‌های دست‌وپاچلفتی و ناکارآمد خود را معرفی کند، سایت‌های معاملاتی شخص ثالث اقدام به عمل کردند. آن‌ها به اعتبار خود اهمیت می‌دادند و شاید صرفاً از بابت همدردی با کودکانی که کلاهبرداری شده بودند، چنین رفتاری از سرِ حساسیت بود. برای مثال، سایت tradeit.gg سیستمی پیاده‌سازی کردند که در صورت لغو پیشنهاد رسمی معامله، آلارم بزرگ «لغو شد» (CANCELED) با صدای بلند روی صفحه کاربر پخش می‌شد. این یک راه‌حل واقعی بود؛ به همین دلیل آن‌ها را پیشگامانی می‌دانیم که واقعاً تلاش کردند کاری انجام دهند. پس، آیا یک سایت خارجی با استفاده از Steam API می‌توانست تعویض معامله را به‌صورت بلادرنگ تشخیص دهد، اما خود Steam این امکان را نداشت؟ یا صرفاً از پایان دادن به یک نشست غیرمجاز که به‌وضوح هیچ ارتباطی با کاربر مشروع نداشت، خودداری می‌کردند؟ بله، تیکت‌های پشتیبانی Steam بارها ادعا می‌کردند: «اقلام شما از دست رفته‌اند و ما نمی‌توانیم کمکی کنیم» و ربات‌های دریافت‌کننده کلاهبرداران به‌ندرت حتی مسدود می‌شدند (و اگر مسدود می‌شدند، این اتفاق بسیار بعد از وقوع رخ می‌داد). حتی پس از معرفی مهلت‌های معامله (trade holds)، میانگین نرخ مسدودسازی ربات‌های فعال کلاهبرداری (قفل‌هایی که در نهایت به اقتصاد Steam سود می‌رسانند، نه به بازگرداندن اقلام به قربانیان) در اوج فعالیت‌ها حدود ۱۵ تا ۲۵ درصد بود. در همین حال، ارائه‌دهنده میزبانی (هستینگ) که ربات‌ها در آن فعالیت می‌کردند، همچنان ایهورو این نشست‌های خودکار هرگز از پروکسی‌های چرخشی مسکونی یا موبایل استفاده نکردند.

۴ج. اثبات زیرساخت‌های ایستا

می‌توانیم این موضوع را اثبات کنیم. همان‌طور که می‌دانید، PhishDestroy یک پروژه رادیکال علیه فیشینگ است. ما فرم‌های فیشینگ را با عبارات بذر جعلی به‌صورت گسترده و در مقیاس بزرگ سیل‌آلود کردیم تا ظرفیت بارگذاری و پردازش سرورهای آن‌ها را به‌طور کامل تخلیه کنیم. در واقع، مفهوم این روش از همین‌جا سرچشمه گرفت: Steam محدودیت‌های نرخ (Rate Limits) را بر روی تلاش‌های ورود به حساب بر اساس آدرس IP اعمال می‌کند. سال‌ها پیش، ما با استفاده از پروکسی‌های عمومی رایگان، این کار را انجام دادیم و تلاش‌های بی‌پایان و نامعتبر ورود به حساب را ارسال می‌کردیم یا حساب‌هایی که با Steam Guard مبتنی بر ایمیل محافظت می‌شدند را هدف قرار می‌دادیم. در نهایت، Valve شروع به مسدودسازی این تلاش‌ها کرد و از آنجا که ما شبکه‌های پروکسی تجاری را خریداری نمی‌کردیم، این روش به‌مرور زمان کم‌کارآمدتر و غیرممکن‌تر به نظر می‌رسید. با این حال، همان‌طور که اکنون درک می‌کنیم، این روش می‌توانست بسیار مخرب و آزاردهنده باشد؛ اما در منطق پیچیده و عجیب Valve، مداخله در عملیات کلاهبرداران «نامشروع» تلقی شد.

با غیرفعال‌سازی فرم‌های احراز هویت کلاهبرداران به‌صورت آفلاین به‌مدت چند ساعت، اثبات کردیم که آن‌ها از یک شبکه بزرگ پروکسی‌های مسکونی استفاده نمی‌کنند، بلکه از پروکسی‌های ایستا یا آدرس‌های سرور مجازی (VPS) بهره می‌برند. فایل‌های محصولِ ذخیره‌شده، دو مدل متمایز را تأیید کردند: در مدل اول، نشست‌های دزدی‌شده (Hijacked Sessions) به‌صورت گروهی با بیش از ۱۰۰۰ نشست در هر آدرس IP متعلق به Ihor جمع‌آوری می‌شدند، در حالی که در مدل دوم، ربات‌های دریافت‌کننده از اسلات‌های پایدار استفاده می‌کردند (یک ربات برای هر IP). جایگزینی یک ربات در همان اسلات، آدرس IP را حفظ می‌کرد؛ به‌طور مؤثر، این آدرس برای مدت تقریباً یک ماه تخصیص داده می‌شد.

نتیجه‌گیری: صحنه‌ای باز از یک جرم

استیم همه‌چیز را دید، همه‌چیز را می‌دانست و به‌جای اقدام برای محافظت از کاربران خود، صرفاً ساکت ماند. چه پلتفرمی که ادعا می‌کند امنیت، اولویت برتر آن است.

علاوه بر این، مهاجمی که یک نشست مرورگر فعال دارد، می‌تواند هم‌زمان حساب شما را تحت نظر بگیرد، چت‌های شما را بخواند یا پروفایل شما را دستکاری کند (برای نمونه، با انتشار یک اعلان جعلی «ممنوعیت VAC») تا شما را به وحشت بیندازد و وادار کند که به‌سرعت تمام اقلام خود را به یک دوست یا یک حساب جایگزین «امن» منتقل کنید؛ این کار مستقیماً شما را به دام تعویض پیشنهاد می‌کشاند. بله، آن‌ها می‌توانند به‌صورت فعال چت‌های خصوصی شما با دوستان را بخوانند و رسانه‌های شما را به‌صورت بلادرنگ، دقیقاً هم‌زمان با شما مشاهده کنند. به‌نظر می‌رسد استیم، نشست‌های موازی از کشورهای کاملاً متفاوت را رفتار استانداردی برای یک پلتفرم بازی می‌داند (شاید با این استدلال که از آنجا که «اشتراک‌گذاری خانوادگی» وجود دارد، «اگرچه دزدی می‌کنند، تا زمانی که هم‌زمان در CS:GO بازی نکنند، مشکلی نیست»).

۵. تله کلید API: تغییر رمز عبور کافی نیست

حتی اگر رمز عبور خود را تغییر داده باشید اما فراموش کرده باشید کلید API فعال را باطل کنید، کلاهبرداران همچنان می‌توانند شما را سرقت کنند. بله، بدون یک نشست فعال، اسکریپت آن‌ها دیگر قادر به پیمایش در پروفایل شما یا پذیرش خودکار معاملات نخواهد بود. با این حال، API رسمی استیم همچنان به آن‌ها اجازه می‌داد عملیات‌های حیاتی‌ترین را اجرا کنند: پایش فعالیت‌های حساب شما و لغو معاملات در انتظار (از طریق CancelTradeOffer).

فقط با داشتن کلید API شما، ربات به‌صورت فوری معامله مشروع شما را شناسایی و لغو می‌کرد و بلافاصله یک پیشنهاد جعلی از حساب خود (مستقیم به لینک معامله شما) ارسال می‌نمود. از آن لحظه، اسکریپت صرفاً در انتظار می‌ماند. آن‌ها قادر به کلیک بر روی دکمه تأیید به‌جای شما نبودند. کل این کلاهبرداری بر این استوار بود که شما اپلیکیشن موبایل خود را باز کنید و به‌طور داوطلبانه معامله جابه‌جاشده را در Steam Guard تأیید نمایید. و این ترفند بی‌نقص عمل می‌کرد.

یک ظرافت فنی حیاتی وجود دارد: تنها با داشتن کلید API (و بدون یک نشست فعال)، اسکریپت قادر به تزریق مستقیم معامله در تأییدیه‌های Steam Guard شما نیست. این اسکریپت باید یک پیشنهاد معامله جدید دریافتی ارسال کند. این بدان معناست که شما ابتدا باید به‌صورت دستی روی «پذیرش معامله» در رایانه خود کلیک کنید، تا سپس این معامله در برنامه Steam Guard شما بارگذاری و نمایش داده شود.

شاید تصور شود این مرحله اضافی، نرخ موفقیت کلاهبرداری را کاهش می‌دهد؛ چرا که هنگام پذیرش یک معامله جدید از سوی یک غریبه، استیم هشدارهای بزرگ و برجسته‌ای را نمایش می‌دهد («شما با این کاربر دوست نیستید»، «این حساب علامت‌گذاری شده است»). اما کلاهبرداران از روان‌شناسی انسان و حافظه عضلانی سوءاستفاده کردند. از آنجا که قربانی خود معامله اصلی را آغاز کرده بود، از نظر ذهنی برای واگذاری اقلام خود آماده شده بود. وقتی دیدند معامله ناگهان لغو شده و بلافاصله معامله جدیدی با همان اقلام، نام مستعار و آواتار دقیقاً مشابه ظاهر می‌شود، فرض کردند: سایت با تأخیر مواجه شد و معامله را دوباره ایجاد کرد.

کاربر به‌صورت مکانیکی و بدون تفکر، هشدارهای استیم را رد کرد، معامله جعلی را پذیرفت و آن را از طریق تلفن همراه تأیید نمود. کلاهبرداری نه با دور زدن امنیت Steam Guard، بلکه با تسلیح‌سازی تنبلی و بی‌تفاوتی انسانی به نتیجه رسید.

۶. حکم نهایی: هم‌پیمان از طریق طراحی

پیام اصلی ما همچنان این است: ما بابت حمایت تیم پشتیبانی والو (Valve) که به‌طور شگفت‌انگیزی راحت «هیچ‌چیز ندیدند و هیچ‌چیز نمی‌دانند»، تشکر ویژه‌ای بابت این موضوع داریم.

Complicit by Design
تصویرسازی تحقیقاتهم‌پیمان از طریق طراحی

آن‌ها دوست دارند ادعا کنند که از نظر فنی ابزار یا توانایی لازم برای ارائه کمک را ندارند. اما واقعیت کاملاً متفاوت است. برای بازیابی یک حساب دزدیده‌شده، تیم پشتیبانی واقعاً نیازی به یک کلید CD کهنه و غبارآلود از ده سال پیش ندارد. استیم طیف گسترده‌ای از پارامترهای دیگر را ثبت می‌کند که در جریان اختلافات مربوط به بازیابی حساب، عمداً نادیده گرفته می‌شوند. منظور ما شناسه منحصربه‌فرد دستگاه شماست. این یک HWID ساده، شماره سریال هارد دیسک یا نسخه BIOS نیست؛ بلکه یک اثر انگشت سخت‌افزاری منحصربه‌فرد است که استیم آن را بازیابی می‌کند، احتمالاً در همان سطح کرنل/سیستم عمیق که سیستم ضد تقلب VAC آن‌ها عمل می‌کند.

بنابراین، وقتی والو صرفاً به دلیل «نداشتن کلید CD» از بازگرداندن حساب شما خودداری می‌کند، این یک محدودیت فنی نیست. این یک استراتژی تجاری است. این تمایل به وادار کردن شما به خرید مجدد بازی‌هایتان و یک ردّ صریح و قاطع برای بازگرداندن کنترل بر موجودی‌های اسکین‌های با ارزش بالا است.

این کار غیراخلاقی است، اما به‌شدت «شبیه استیم» است. همین وضعیت برای سیستم پشتیبانی آن‌ها نیز صادق است؛ یک عملیات خدمات مشتری ارزان‌قیمت و برون‌سپاری‌شده که سیاست‌های داخلی آن طوری طراحی شده‌اند که از ارائه کمک واقعی یا حتی ادب پایه‌ای اجتناب کنند. همه‌چیز به پاسخ‌های کپی‌پیستِ اسکریپت‌شده و بستن یک‌جانبه تیکت‌ها تقلیل می‌یابد.

اما استیم با این موضوع کاملاً مشکلی ندارد.

۷. پرسش‌هایی که کنگره باید از والو بپرسد

Diagram of hidden inventories, frozen items and platform economic benefit
نقشه ادعاهای ویراستاری · متریک‌های منتشرنشده‌ی والوسیستم مجموع دارایی‌های منجمد را پنهان می‌کند؛ تنها والو می‌تواند آن را افشا کند.
برگه اطلاعاتی برای کنگره/نهادهای نظارتی

درباره کارت‌های بیسبال سؤال نپرسید. از مسیر پول و دفتر ثبت اقلام پیروی کنید.

اگر شرکت والو در برابر کنگره یا یک نهاد نظارتی حاضر شود، تشبیه‌ها به‌عنوان مدرک پذیرفته نمی‌شوند. از آن‌ها بخواهید پاسخ‌های سوگند‌خورده و قابل ممیزی درباره ارزش‌هایی که از گردش خارج کرده‌اند، قربانیانی که از بازگرداندن دارایی‌های آن‌ها خودداری می‌کنند، و کنترل‌هایی که برای اجرا انتخاب می‌کنند، ارائه دهند.

چه مقدار ارزش بازیکن قفل شده است؟

چه تعداد آیتم‌های CS2 و دوتا در حساب‌هایی که تحت تحریم معاملاتی یا تحریم جامعه قرار دارند، وجود دارند؟ این آیتم‌ها چه درصدی از عرضه در گردش و چه ارزش بازار را تشکیل می‌دهند، که به تفکیک سال، نوع محدودیت، کمیابی آیتم و مدت زمان توقف فعالیت؟

تقاضا: جمع کل، روش‌شناسی، بازه‌های سنی، ممیزی مستقل و افشای قابل بازرسی از فهرست ربات‌های ممنوعه. اگر اعداد ادعا را رد می‌کنند، آن‌ها را منتشر کنید.

چرا شواهد پنهان شده‌اند؟

وقتی یک موجودی یا پروفایل پس از اعمال محدودیت، غیرعمومی می‌شود، چه هدف امنیتی‌ای از آن برآورده می‌شود؟ آیا سیاست نمایش‌پذیری در حدود سال ۲۰۲۰ تغییر کرد و چرا به‌جای نمایش یک هشدار عمومی برجسته مشابه اعلان VAC، دفتر کل (Ledger) پنهان می‌شود؟

تقاضا: تاریخچه سیاست‌ها، استدلال‌های داخلی، مقررات دسترسی و مسیر اعتراض.

چرا خطوط لوله ربات‌ها در همان لحظه تولد متوقف نمی‌شوند؟

خودِ استیم اعلام می‌کند که کاربران مخرب به‌طور رایج از حساب‌های جعلی (دمی) استفاده می‌کنند و از آستانه ۵ دلاری بهره می‌برند. چه چیزی ثبت خودکار حساب‌ها، تخصیص شماره تلفن و احراز هویت، شارژ دقیقاً در آستانه تعیین‌شده، عدم فعالیت بازی، خواب طولانی‌مدت و سپس جریان‌های ماشینی‌وار اقلام را شناسایی می‌کند؟

تقاضا: نرخ‌های مثبت کاذب و منفی کاذب — و اینکه آیا ممنوعیت‌ها پیش از آنکه حساب ارزشی داشته باشد رخ می‌دهند یا صرفاً پس از رسیدن اقلام ارزشمند.

آیا «تکراری بودن» هنوز به‌عنوان بهانه‌ای قابل‌قبول محسوب می‌شود؟

منطق پشت کپی‌سازی به رویه‌های بازیابی و گزارش‌های سوءاستفاده از پشتیبانی در میانه دهه ۲۰۱۰ بازمی‌گردد. یک آیتم مدرن دارای رکورد منحصربه‌فرد، زنجیره انتقال مشخص و محدودیت‌های معاملاتی است. چرا ابطال همان آیتم از یک دریافت‌کننده غیرقانونی اثبات‌شده و تخصیص مجدد آن به مالک قبلی تأییدشده، منجر به ایجاد یک کپی می‌شود؟ در چه مرحله دقیق در سال ۲۰۲۶ یک آیتم دوم ظاهر می‌شود؟

تقاضا: تاریخچه سیاست‌ها از سال ۲۰۱۴، توضیح فنی قابل تکرار و تعداد واقعی حوادث تکراری ناشی از بازیابی از سال ۲۰۱۹.

این مورد بر اساس کدام صلاحیت قانونی غیرفعال شده است؟

آیا والو (Valve) اسکین‌ها را به‌عنوان مالکیت، مجوز، یا صرفاً یک حق‌الاستفاده پایگاه‌داده‌ای در نظر می‌گیرد؟ کدام بند قراردادی و نظریه حقوقی اجازه می‌دهد تا پس از سرقت، اموال به‌طور دائمی منجمد شوند، در حالی که حق بازپس‌گیری از مالک قبلی و احراز‌شده انکار می‌شود؟ اموالی که از دزد بازیابی می‌شوند، به درآمد پلیس تبدیل نمی‌شوند؛ چرا معادل دیجیتال آن‌ها به‌جای بازگشت به قربانی، همچنان تحت کنترل انحصاری پلتفرم باقی می‌ماند؟

تقاضا: اعلان، افشای شواهد، بازبینی انسانی، اعتراض، مهلت‌های زمانی و قاعده دقیق حاکم بر سرنوشت نهایی هر مورد.

این ممنوعیت از چه کسانی محافظت می‌کند و والو تاکنون چقدر کسب‌وکار داشته است؟

سؤالات متداول رسمی شرکت والو، کارمزد تراکنش استیم به میزان ۵ درصد و کارمزد اختصاصی بازی به میزان ۱۰ درصد برای بازی‌های CS2 و دوتا را فهرست می‌کند که توسط خریدار در فروش‌های بازار جامعه پرداخت می‌شود. وجوه موجود در کیف پول استیم قابل برداشت به حساب بانکی یا انتقال به حساب دیگری نیست. بنابراین، پرسش قابل دفاع این نیست که آیا والو در هر فروش مجدد، کل قیمت اسمی را مجدداً دریافت می‌کند یا خیر، بلکه این است که چه مقدار پول در چرخه بسته و درآمد تجمعی کارمزدها پیش از قفل شدن یک آیتم به آن متصل بوده است و چگونه حذف عرضه، بر کمیابی و قیمت همه آیتم‌های باقی‌مانده تأثیر می‌گذارد.

تقاضا: کارمزد‌های مادام‌العمر که بر هر قلم کالا وصول می‌شود و پس از آن منجمد می‌گردند، نرخ‌های بازپرداخت خسارت به قربانی و مداخله پیش از وقوع خسارت، و همچنین یک مدل از اثر قیمت بر عرضه منجمد. ممنوعیت بدون بازپرداخت خسارت را به‌عنوان کمک به قربانی محاسبه نکنید.

آیا والو از یک فرضِ تقصیر دفاع می‌کند؟

محدودسازی حساب کاربری حکم زندان نیست؛ این تشبیه صرفاً برای سنجش فرآیند به کار رفته است. اگر شرکت والو یا مدیران ارشد آن با مجازاتی بدون توضیح، شواهدی محرمانه و یک اعتراض صوری مواجه می‌شدند که پاسخ آن «قانون را بخوانید» بود، آیا وکلای آن‌ها چنین چیزی را عدالت می‌نامیدند؟ با این حال، در مورد دارایی‌های با ارزش بالا، والو می‌تواند هم‌زمان به‌نظر متهم‌کننده، داور و نگهبان ارزش‌های منجمد درآید. چه نظارت مستقلی می‌تواند این تعارض منافع را برطرف کند؟

تقاضا: قانون دقیق، ادعای عمل، خلاصه شواهد، بازبین انسانی، تصمیم مبتنی بر استدلال، تشدید مستقل و افشای نحوه برخورد با ارزش منجمد.

چرا دسترسی به یک اعتراض معنادار ممکن نیست؟

یک پاسخ کلیشه‌ای و یک پیوند عمومی به «توافق‌نامه مشترکین استیم» به‌هیچ‌وجه به‌عنوان یک یافتهٔ مبتنی بر واقعیت قابل پذیرش نیست. چرا باید به یک مصرف‌کنندهٔ عادی اجازهٔ دسترسی به ادعاها و شواهد داده نشود و سپس با موانع فنی، حقوقی و مالی مواجه شود که به‌گونه‌ای عمل می‌کنند که چالش‌برانگیزی در برابر یک محدودسازی خودکار یا اشتباهی را عملاً غیرممکن می‌سازند؟

تقاضا: فرآیند اعتراض انسانی رایگان، صدور تصمیمات با زبان ساده، مهلت‌های پاسخ‌گویی، دسترسی به مراجع حل اختلاف خارجی، و آمار مربوط به ممنوعیت‌های خودکار، بازبینی‌های انسانی، لغو تصمیمات و پاسخ‌های تکراری قالبی.

جامعه، بازیابی و نشست‌هایی که والو انتخاب کرد آن‌ها را متوقف نکند

در «Steam Community» (جامعه استیم)، منظور از «community» (جامعه) چیست؟

پس از آنکه دادستان کل نیویورک در فوریه ۲۰۲۶ علیه والو (Valve) اقامه دعوا کرد، والو بیانیه‌ای از سوی پشتیبانی استیم منتشر کرد که به کاربران خطاب داشت و به پیامدهای آن بر کاربران و فرآیند عمومی اشاره نمود. اما زمانی که تصمیمات پلتفرم بر دارایی‌های ارزشمند این کاربران تأثیر می‌گذارند، این «جامعه» چه قدرت رسمی‌ای دارد؟ آرا، دلایل، مشورت در سیاست‌گذاری، نظارت یا حتی شفافیت در نتایج گزارش‌ها؟

تقاضا: حقوق حاکمیتی جامعه را تعریف کنید و سوابق مشورتی را منتشر نمایید، نتایج گزارش‌ها و یک سازوکار مستقل نظارتی بر کاربران را ارائه دهید؛ یا بپذیرید که «جامعه» صرفاً یک برندسازی است، نه نمایندگی.

چرا اجرای معمولی، رازداری VAC را به ارث می‌برد؟

پنهان نگه داشتن امضاهای تشخیص ضد تقلب می‌تواند روش تشخیص را محافظت کند. محدودیت‌های جامعه‌محور یا تجاری، ماهیتی متفاوت دارند. چه ریسک امنیتی مانع از آن می‌شود که والو (Valve) نام قاعده، زمان‌بندی (Timestamp)، اقدام ادعا شده و دسته‌بندی شواهد را مشخص کند؟ چند گزارش کاربری و چند گزارش ربات منجر به اقدام می‌شود و چه کنترل‌های یکپارچگی (Integrity Controls) کارکنان، پیمانکاران و داوطلبان را پوشش می‌دهند؟

تقاضا: نرخ‌های خطا و بازگشت، آمار گزارش‌ها تا اقدام، ممیزی‌های مستقل یکپارچگی، مقررات تعارض منافع و نتایج تجمیعی انضباطی.

آیا بازیابی حساب بر اساس شواهدی طراحی شده است که کاربران به‌ندرت آن‌ها را حفظ می‌کنند؟

استیم اعلام می‌کند که کلید خرده‌فروشی (Retail CD Key) می‌تواند مالکیت را احراز کند و توصیه می‌شود آن را نگهداری کنید؛ همچنین بیان می‌شود که شماره تلفن تأییدشده گزینه‌های بازیابی اضافی را فراهم می‌آورد. چرا کلید فیزیکی دهه‌ای را مطالبه می‌کنند، در حالی که والو ممکن است رکوردهای پرداخت، ایمیل‌های تاریخی و تلفن، دستگاه‌ها و ورودها را در اختیار داشته باشد؟ فیش‌دیسترویر (PhishDestroy) در برآورد داخلی خود تخمین می‌زند که ۱۵ تا ۲۰ درصد از درخواست‌کنندگان پس از چنین مطالبه‌ای، فرآیند بازیابی را تکمیل نمی‌کنند، هرچند برخی همچنان از طریق ارائه‌دهنده و رایانه‌ای که سال‌هاست استفاده می‌کنند، ایمیل یا تلفن را کنترل می‌کنند. والو می‌تواند با انتشار داده‌های خود، این تخمین را رد کند.

تقاضا: تلاش‌ها، تأییدها، ردشده‌ها و فرآیندهای رهاشده بر اساس نوع شواهد؛ نتایج مربوط به مدعیانی که ایمیل، تلفن یا دستگاهی را در اختیار دارند؛ و توضیح قابل ممیزی از وزن‌دهی سیگنال‌ها.

چرا باید قربانی را تنبیه کنیم به‌جای لغو نشست خصمانه؟

در زیرساخت مورد بررسی، چندین آدرس IP متوالی متعلق به Ihor—از جمله آدرس‌هایی که با .156، .157 و .158 خاتمه می‌یابند—هر یک بیش از ۱۰۰۰ نشست فعال دزدیده‌شده (hijacked) را در اختیار داشتند، در حالی که مالکان این حساب‌ها در دستگاه‌های شناخته‌شده در مکان‌های دیگر حضور داشتند. این نشست‌ها قادر بودند به‌صورت موازی کلیدهای API را بازسازی کنند، منتظر بمانند، معاملات را تغییر دهند و چت‌ها را بخوانند. توافق‌نامه مشترکین استیم (Steam Subscriber Agreement) به‌دلیل استفاده از پروکسی IP برای پنهان‌سازی محل اقامت، از جمله «به هر دلیل دیگر»، تهدید به قطع حساب می‌کند. چرا یک پروکسی سروری که هزاران حساب نامربوط را در اختیار دارد، حتی یک لغو نشست (session revocation) را هم فعال نمی‌کند؟

تقاضا: به‌صورت خودکار، در صورتی که یک نشست میزبانی در مقیاس انبوه حساب‌های نامرتبط را گرد هم بیاورد، آن نشست، کلید API و تأییدیه‌های آن را باطل کنید؛ سپس احراز هویت مجددی پاکیزه را الزامی سازید، بدون اینکه محدودیتی برای قربانی ایجاد شود.

هفت سال، ۷۹ کارمند استیم و ۱.۱۶ میلیون ساعت نامی: شکست یا مدل کسب‌وکار؟

PhishDestroy می‌تواند وجود استخرهایی شامل بیش از ۱۰۰۰ نشست روی یک آدرس IP، آدرس‌های متوالی در یک ارائه‌دهنده، و اسلات‌های IP پایدار و مجزا برای ربات‌های دریافت‌کننده را مستند کند. با این حال، الگوی سمت سرور واکنش بدیهی را برانگیخت: لغو نشست میزبانی، باطل‌سازی دسترسی API و الزام‌آوری احراز هویت پاکیزه از سوی مالک. والو (Valve) از پیش قواعد استفاده هم‌زمان را در مورد نشست‌های بازی اعمال می‌کند. چرا منطقی معادل ریسک زمانی که یک آدرس میزبانی روسی بین مالک و استیم قرار داشت و هزار حساب نامربوط را در اختیار داشت، اعمال نشد؟

یک اسنپ‌شات سازمانی از سال ۲۰۲۱ که به‌طور تصادفی در جریان دادرسی ضدانحصاری ولفایر در سال ۲۰۲۴ فاش شد، به‌طور گزارش‌شده ۷۹ نفر را در دسته‌بندی «استیم» والو و مجموع حقوق ناخالص ۷۶,۴۴۶,۶۳۳ دلار را فهرست کرده است؛ این رقم معادل میانگین حدود ۹۶۸,۰۰۰ دلار برای هر کارمند فهرست‌شده در این دسته‌بندی است، نه حقوق فردی. این اسنپ‌شات ثابت نمی‌کند که ۷۹ مهندس امنیت روی تعویض پیشنهادها (offer swapping) کار کرده‌اند، که تعداد پرسنل ثابت مانده باشد، یا اینکه تمام وقت کارکنان در اختیار این مسئله بوده است. اما این اسنپ‌شات مقیاسی را که والو باید برای آن توضیح دهد، اثبات می‌کند.

≈۸۸ ماهتعویض مداوم پیشنهاد نشست‌های موبایل از بهار ۲۰۱۹ تا زمان انتشار این گزارش: حدود ۲۷۰۰ روز
۷۹ نفرگزارش‌شده: عکس‌العمل دسته‌بندی‌شده استیم در سال ۲۰۲۱ — نه شمارش تیم امنیت
۱٬۱۶۲٬۸۸۰ساعت‌های ظرفیت نمونه: ۷۹ × ۱۴٬۷۲۰ — نه ساعت‌های ادعاشده برای تحقیقات کلاهبرداری

به: قربانیان سرقت دارایی‌ها و تیم حقوقی فریبکار والو

شما تاکنون تلاش کرده‌اید که هم دادگاه‌ها و هم بازیکنان را قانع کنید که سرقت آیتم‌ها صرفاً تقصیر «کودکان احمق» است و معماری پلتفرم شما هیچ مسئولیتی ندارد. بیایید نقاب‌های سازمانی را کنار بگذاریم و به ساده‌ترین شکل ممکن توضیح دهیم که چرا اکوسیستم پیشرفته و بسیار سودآور فیشینگ شما، صرفاً به دلیل حفره‌های معماری استیم وجود دارد. فیشینگ صرفاً عمل دزدیدن کلید در ورودی است. اما این واقعیت که پشت این در، یک خزانه‌دار کاملاً بدون محافظت قرار دارد، کاملاً تقصیر توسعه‌دهندگان والو است.

برای درک ابعاد عظیم این شکست، بیایید چند تشبیه برای مدل امنیتی شما بررسی کنیم.

۱. شما گیت‌هاب نیستید (افسانه‌ی توسعه‌دهنده)

ولو با ادعای اینکه استیم یک «پلتفرم باز برای توسعه‌دهندگان» است، API ناامن خود را توجیه می‌کند. خب، بیایید شما را با گیت‌هاب مقایسه کنیم. چه اتفاقی می‌افتد وقتی سعی می‌کنید در گیت‌هاب یک توکن دسترسی شخصی (PAT) تولید کنید؟

  • سیستم از شما می‌خواهد گذرواژه خود را دوباره وارد کنید.
  • از شما درخواست کد احراز هویت دومرحله‌ای (2FA) می‌کند.
  • این امر شما را ملزم می‌کند تا مجوزهای دامنه (جداسازی امتیازات) توکن را به‌صراحت تأیید و علامت‌گذاری کنید.
  • نکته‌ی کلیدی این است که از شما می‌خواهد تاریخ انقضا (TTL) برای توکن را تعیین کنید.

و استیم چه می‌کند؟ با یک کلیک، به‌صورت خاموش یک کلید بی‌نهایت و همه‌کاره صادر می‌کند، بدون هیچ تأییدی، و دسترسی نامحدود خواندن/نوشتن برای لغو و جایگزینی پیشنهاد مبادله را برای همیشه اعطا می‌کند. شما یک پلتفرم باز برای توسعه‌دهندگان نیستید؛ شما یک دروازه باز هستید.

۲. شما از میکسرهای رمزنگاری تحت تحریم بدتر هستید (سندرم تورنادو کش)

اگر استیم یک پلتفرم برای توسعه‌دهندگان نیست، شاید یک صرافی مالی باشد؟ بیایید شما را نه با صرافی‌های سهام مشروع، بلکه با میکسرهای کریپتوی سایه و پلتفرم‌های تحریمی مقایسه کنیم که وزارت خزانه‌داری ایالات متحده و FBI آن‌ها را به‌خاطر پولشویی تخریب می‌کنند (مانند Tornado Cash، Bitzlato یا Garantex).

می‌خواهی بدانی اوج طنز تلخ چیست، گِیب؟ حتی صرافی‌های رمزنگاری غیرقانونی و تحریمی در وب تاریک، امنیت API را بهتر از استیم (Steam) پیاده‌سازی می‌کنند! حتی مدیران میکسرهای زیرزمینی درمی‌فهمند که برای تولید کلید API که توانایی مدیریت موجودی کاربران را داشته باشد، باید کاربر را مجبور به وارد کردن کد احراز هویت دومرحله‌ای (2FA) کنند، از طریق ایمیل تأییدیه دریافت کنند و کلید را به آدرس‌های IP مشخص متصل کنند. با این حال، والو—یک شرکت آمریکایی قانونی با ارزش چند میلیارد دلاری—به یک اسکریپت نامرئی که روی سروری در روسیه اجرا می‌شود، اجازه می‌دهد تنها با یک کلیک، به صورت دائمی و بدون نیاز به تأیید، به موجودی‌های کاربران با ارزش ده‌ها هزار دلار دسترسی پیدا کند. آیا مجرمان سایبری واقعاً استانداردهای امنیتی بالاتری را نسبت به توسعه‌دهندگان شما که حقوق میلیون‌دلاری دریافت می‌کنند، اجرا می‌کنند؟

۳. بازارهای خاکستری از یک شرکت چند میلیارد دلاری هوشمندتر عمل کردند

طنزآمیزترین بخش ماجرا، بازارهای واسطه‌ای قمار و مبادله اسکین‌های شخص ثالث (مانند OPSkins یا BitSkins قدیمی) است که والو به‌شدت به آن‌ها حمله کرد. در سال ۲۰۱۷، آن‌ها دقیقاً با همان مشکل جایگزینی پیشنهاد مبادله از طریق API مواجه شدند. و آیا می‌دانید آن‌ها چه کار کردند؟ آن‌ها—یک گروه کوچک از توسعه‌دهندگان مستقل بدون بودجه‌های چند میلیارد دلاری—فقط در عرض چند روز با افزودن مراحل تأیید، این مشکل را برطرف کردند و به‌طور فوری طرح‌های کلاهبرداران را خنثی ساختند.

در همین حال، والو هفت سال آزمایش‌هایی بر روی کودکان انجام داد و مشاهده کرد که کاربران تا چه مدت به خرید اسکین‌های جدید برای جایگزینی اسکین‌های دزدیده‌شده ادامه می‌دهند و کلاهبرداران می‌توانند از طریق این چرخه، چه میزان سرمایه‌های غیرقانونی را شسته و سفید کنند.

۴. عصاهای درخشان به‌جای اصلاحات واقعی

به‌جای رفع آسیب‌پذیری، والو «خلاقانه» از تکیه‌گاه‌های ناکارآمد استفاده کرد. یک قفل معاملاتی هفت‌روزه. یک قفل معاملاتی چهارساعته برای تغییر نام کاربری. در طول هفت سال، با یک پانسمان ساده، با شکستگی باز دست‌وپنجه نرم کردید. چاقوی دزدیده‌شده هرگز به قربانی بازنگردید؛ بلکه برای همیشه روی رباتی که مسدود شده بود، منجمد ماند و این امر عرضه‌ی در گردش را به‌صورت مصنوعی کاهش داد و ارزش بازار را افزایش داد. این چرخه‌ی تجاری بی‌نقص بود: کلاهبرداران می‌دزدند، والو مسدود می‌کند، عرضه کاهش می‌یابد، قیمت‌ها بالا می‌روند و گِیِب (Gabe) در هر فروش جدید، کارمزد معاملاتی پرسودی را دریافت می‌کند.

سؤال اصلی که والو نمی‌تواند به آن پاسخ دهد:

استیم، چرا در دنیای واقعی نمی‌توانستید یک تأیید اجباری یا اعلان موبایل را به استیم گارد اضافه کنید تا کلید API تولید شود؟ ابزاری همه‌کاره که کنترل میلیون‌ها دلار دارایی مجازی را در دست دارد!

شما کاربران را مجبور می‌کنید تا فروش یک کارت معاملاتی به ارزش ۳ سنت را در اپلیکیشن موبایل خود تأیید کنند. اما در طول ۷ سال، اجازه دادید یک اسکریپت نامرئی کنترل دائمی بر کل موجودی آن‌ها را به دست بیاورد، بدون حتی یک اخطار. این «فیشینگ» نیست. این بی‌توجهی عمدی و محاسبه‌شده است و کاربران شما بابت آن قیمت پرداختند.

کرونیکل‌های اتاقک کرایو: آنچه والو در هفت سال غفلت کرد برای مشاهده، نشانگر را روی آن نگه دارید
متن پنهان است. نشانگر ماوس را روی آن نگه دارید تا آشکار شود

اگر مدیریت ارشد والو مهندسان امنیت خود را در بهار ۲۰۱۷ در آزمایش‌های غیرقانونی فریز کرایوژنیک (یخ‌زدگی با دمای بسیار پایین) قرار داده و تنها امروز بیدارشان کرده باشد، تمامی ادعاهای خود را پس می‌گیریم. این موضوع می‌تواند همه چیز را توضیح دهد. علم نیازمند فداکاری است (در این مورد، موجودی کاربران).

اما اگر کارکنان شما در طول این ۷ سال کاملاً هوشیار بوده‌اند و حقوق خود را دریافت کرده‌اند، خبر بدی داریم. در حالی که توسعه‌دهندگان شما ۱.۱۶ میلیون ساعت صرف تلاش برای ایمن‌سازی کلیدهای API کرده‌اند، بدون پیاده‌سازی یک تأیید ساده Steam Guard، در اینجا نگاهی کوتاه به دستاوردهای سایر بشریت در حالی که شما در حالت تعلیق بودید، می‌اندازیم:

شکست‌های فناورانه و علمی بشر (۲۰۱۷–۲۰۲۴):

  • انقلاب هوش مصنوعی: انسان‌ها شبکه‌های عصبی مولد را اختراع کردند. OpenAI، ChatGPT را راه‌اندازی کرد که در آزمون‌های وکالتی موفق شد، یاد گرفت کدهای پیچیده بنویسد، بیماری‌ها را تشخیص دهد و هنرهای واقع‌گرایانه بکشد و به‌طور کامل اقتصاد جهانی را دگرگون ساخت.
  • کاوش در فضا: ناسا با موفقیت راور پرسِورانس را بر سطح مریخ فرود آورد، هلیکوپتر اینجینیوتی را در جو مریخ پرواز داد و تلسکوپ فضایی جیمز وب را به فضا پرتاب کرد تا به آغاز زمان بازمگردد. اسپیس‌ایکس مهارت گرفتن بوسترهای موشکی ۵۰ متری در حال سقوط از هوا را با بازوهای مکانیکی غول‌پیکر به کمال رساند.
  • پزشکی: جهان با همه‌گیری کووید-۱۹ روبه‌رو شد. دانشمندان در زمان رکوردی ژنوم ویروس را توالی‌یابی کردند، واکسن‌های انقلابی mRNA را توسعه و آزمایش نمودند و برای مهار همه‌گیری، میلیاردها نفر را واکسینه کردند.
  • پرش کوانتومی: گوگل و آی‌بی‌ام رسماً به «برتری کوانتومی» دست یافتند و رایانه‌های کوانتومی‌ای ساختند که معادلاتی را که حل کردن آن‌ها برای siêuرایانه‌های کلاسیک هزاران سال زمان می‌برد، در چند ثانیه حل می‌کنند.
  • انقلاب‌های سخت‌افزاری: اپل معماری پردازنده‌ای را که دهه‌ها به آن متکی بود رها کرد و سیلیکون‌های سری M با عملکرد بالا را از صفر طراحی کرد. در همین حال، خود والو نیز توانست کنسول نوآورانه استیم دک را طراحی، تولید و عرضه کند.

دستگاه امنیت استیم «دستاوردها» در طول همین ۷ سال:

  • یک مهلت معاملاتی ۷ روزه اضافه شد (در توقف سرقتها ناموفق بود).
  • پنج سال فکر کردم، سپس پس از تغییر نام کاربری، به مدت ۴ ساعت از معامله اقلام ممنوعه محروم شدم (که باعث خنده کلاهبرداران شد).

خلاصه: در زمانی که بشریت به مریخ رسید، هوش مصنوعی را اختراع کرد، از یک همه‌گیری جهانی عبور کرد و رایانه‌های کوانتومی ساخت، والو — یک شرکت چند میلیارد دلاری — نتوانست حتی یک جعبه‌ی گفتگوی شناور (pop-up) با دکمه‌ی «تأیید در اپلیکیشن موبایل» را به صفحه‌ی dev/apikey اضافه کند.

آقایان از والو، به آینده خوش آمدید. خواب کرایوژنی شما به پایان رسید. بشریت جهشی بزرگ به جلو برداشته است. بالاخره احراز هویت دومرحله‌ای (2FA) را به API خود متصل کنید تا کودکان دیگر به دلیل تنبلی سازمانی شما میلیون‌ها دلار از دست ندهند. یا باید ۷ سال دیگر صبر کنیم تا ایلان ماسک مریخ را استعمار کند؟

پوشش‌دادن به Steam API: چگونه Valve جاسوسی خاموش را قانونی کرد

ولو در طول هفت سال گذشته، بارِ مسئولیت کلاهبرداری گسترده جابه‌جایی معاملات API را بر دوش کاربران خود انداخته است. پاسخ استاندارد پشتیبانی استیم، قربانیان را با این ادعا که صرفاً در دام فیشینگ افتاده و حساب‌های خود را به خطر انداخته‌اند، نادیده می‌گیرد.

این یک دروغ سازمانی محاسبه‌شده است. آنچه والو «سرقت حساب» می‌نامد، در واقع یک عملیات نظارتی خودکار و بی‌وقفه «میان‌افزار» (MITM) است که توسط زیرساخت‌های معیوب خودشان تسهیل می‌شود.

سرقت حساب در برابر جاسوسی خاموش MITM

شرایط خدمات استیم استفاده از اسکریپت‌های خودکار را به‌طور قاطع ممنوع می‌کند. با این حال، بک‌اند والو زمانی که همین اسکریپت‌ها نشست‌های کاربران را تسخیر می‌کنند، چشم‌پوشی می‌کند.

  • سرقت استاندارد: ورود از یک دستگاه غیرمجاز، ممنوعیت اجتماعی (Community Ban) را فعال می‌کند؛ این اقدام حساب را قفل کرده و موجودی کاربر را حفظ می‌نماید.
  • جاسوسی از APIها: یک سرور مخرب یک اتصال موازی برقرار می‌کند و به‌صورت پس‌زمینه و به‌طور ۲۴ ساعته و ۷ روز هفته، حساب را تحت نظارت قرار می‌دهد، بدون اینکه هیچ هشدار یا ممنوعیتی را فعال کند.
  • دروغ رابط کاربری: در طول یک معامله، اپلیکیشن موبایل استیم یک تراکنش معتبر را نمایش می‌دهد و کاربر را مجبور می‌کند معامله‌ای را تأیید کند که یک اسکریپت نامرئی در کسری از ثانیه آن را لغو و جایگزین می‌کند.

توافق شبحی: چگونه استیم درباره «رضایت» شما دروغ می‌گوید

A hacker agreeing to Steam API Developer Terms on behalf of a victim
مستند اثباتیپذیرش بی‌صدا قرارداد توسط اسکریپت واسط روسی در عرض چند میلی‌ثانیه

بیایید درباره محبوب‌ترین بهانه‌ی پشتیبانی استیم (Steam) هنگام رد درخواست بازگرداندن اقلام دزدیده‌شده صحبت کنیم: «شما مسئول امنیت حساب و اقداماتی هستید که روی آن انجام می‌شود.»

این ادعا به این معناست که شما، کاربر، با شرایطی که امکان این سرقت را فراهم می‌کرد، موافقت کرده‌اید. واقعاً؟ شما هرگز صفحه توافق‌نامه توسعه‌دهنده را ندیده‌اید: https://steamcommunity.com/dev/apiterms. هرگز روی «توافق» کلیک نکرده‌اید. یک هکر این قرارداد را به نمایندگی از شما پذیرفت، تنها کسری از ثانیه پس از احراز هویت در حساب شما از یک آدرس IP روسی.

بنابراین، از هر وکیل یا نماینده‌ای از شرکت والو می‌خواهیم دقیقاً نشان دهند که در کدام بخش از «قرارداد اشتراک‌نهادی استیم» چنین عبارتی قید شده است: «با استفاده از استیم، شما با نظارت پس‌زمینه‌ی ۲۴ ساعته و ۷ روزه بر حساب خود یا فرزندتان توسط یک سرور خودکار مستقر در روسیه، موافقت می‌کنید.»

در ۹۰ درصد موارد جایگزینی معاملات، قربانی حتی نمی‌داند کلید وب‌پی‌آی (Web API key) چیست. او هرگز از آن استفاده نکرده است. با این حال، والو (Valve) به‌مدت ۷ سال با خیال راحت دست روی دست گذاشته و راه‌حلی را که جامعه کاربری از روز اول با صدای بلند فریاد می‌زد، کاملاً نادیده گرفته است: صرفاً یک تأیید اجباری استیم گارد (Steam Guard) برای تولید کلید API اضافه کنید!

استیم، کودکان نباید مجبور به حمایت از هکرها شوند

تصور کنید نوجوانی معمولی از اروپا. او بازی می‌کند، برای خرید اسکین‌های مورد علاقه‌اش پس‌انداز می‌کند و در نهایت اشتباهی می‌کند؛ وارد یک سایت فیشینگ می‌شود. در یک اکوسیستم دیجیتال عادی، پروتکل ساده است: حساب به‌طور خودکار قفل می‌شود (بن جامعه)، رمزهای عبور بازنشانی می‌شوند و دسترسی به‌صورت ایمن بازیابی می‌گردد. نوجوان اشتباه خود را درک می‌کند، اما سیستم او را از پیامدهای مهلک محافظت می‌کند.

اما در استیم، همه‌چیز به شیوه‌ای متفاوت عمل می‌کند. به‌جای مسدودسازی فعالیت مشکوک، والو به‌صورت خاموش یک در پنهان را باز می‌کند. یک سرور از یک حوزه تحت تحریم (روسیه) به حساب این کودک دسترسی موازی و غیرمجاز می‌یابد. بدون هیچ تأیید ثانویه، بدون حتی یک بار نمایش هشدار استیم گارد، یک اسکریپت بیگانه یک کلید وب API تولید می‌کند. این اسکریپت توافق‌نامه‌های قانونی را به‌جای کاربر امضا می‌کند و پایش چت‌ها، معاملات و موجودی او را به‌صورت ۲۴ ساعته و ۷ روز هفته آغاز می‌کند.

یک نوجوان اتحادیه اروپا هرگز رضایتی برای نظارت پنهان نداد. او موظف نیست صرفاً به این دلیل که یک شرکت چند میلیارد دلاری تنبلی کرده و امنیت API خود را تضمین نکرده، از هکرها در قلمرویی که تحت تحریم‌های OFAC قرار دارد، حمایت مالی کند. با حفظ اسکین‌های دزدیده‌شده و امتناع از بازگرداندن آن‌ها، والو در حال پوشاندن بی‌توجهی زیرساختی خود است و عملاً تخلیه دارایی‌های دیجیتال شهروندان اروپایی به قلمروهای تحریمی را قانونی می‌کند.

چرا امنیت API و توکن‌های استیم با قانون در تعارض است

استیم به اشخاص ثالث اجازه می‌دهد تا کلیدهای API را تولید کرده و توکن‌های نشست را از طریق پروکسی‌های MitM (حمله‌ی میانه‌راه) تسخیر کنند، بدون اینکه هیچ هشدار کاربری یا بررسی احراز هویت دومرحله‌ای (2FA) انجام شود. این بی‌توجهی نقض مستقیمی از قوانین بزرگ حفاظت از داده‌ها و حقوق مصرف‌کننده است:

  • 🇪🇺 مقررات حفاظت از داده‌های عمومی اتحادیه اروپا (مواد ۲۵ و ۳۲): «امنیت از طراحی» و حفاظت فنی کافی را مطالبه می‌کند. تولید کلیدهای دسترسی حیاتی بدون احراز هویت دومرحله‌ای (2FA) یک شکست امنیتی شدید است.
  • 🇺🇸 قانون FTC ایالات متحده (ماده ۵): به «روش‌های ناعادلانه» و فقدان «امنیت داده‌ای معقول» مجازات می‌کند. کمیسیون تجارت فدرال (FTC) به‌طور منظم علیه پلتفرم‌هایی اقدام می‌کند که برای اقدامات حساس حساب‌های کاربری، احراز هویت چندعاملی (MFA) ندارند.
  • ⚖️ دستورالعمل اتحادیه اروپا ۲۰۱۹/۷۷۰: خدمات دیجیتال باید انتظارات پایه‌ای امنیت مصرف‌کننده را برآورده کنند. آسیب‌پذیری ۷ ساله API استیم به‌طور کامل از این معیار باز می‌ماند.
  • 🛡️ دستورالعمل NIS 2: رعایت سخت‌گیرانه بهداشت سایبری، از جمله الزام‌آوری احراز هویت چندعاملی (MFA) برای مدیریت دسترسی، که شرکت والو در فرآیند تولید API از آن غافل است.

نتیجه‌گیری: زمانی که یک پلتفرم کلیدهای API شما را بدون حتی یک هشدار یا تأیید به یک نشست پروکسی می‌سپارد، این امر صرفاً یک نقص نیست، بلکه یک نقض اساسی الزامات انطباق محسوب می‌شود.

آماده‌ی مقابله هستید؟ اخطار اختلاف خود را تولید کنید

از رد خودکار شرایط خدمات آن‌ها چشم‌پوشی کنید. والو را بر اساس قوانین بین‌المللی حمایت از مصرف‌کننده و حفاظت از داده‌ها مسئولیت‌پذیر بدانید. از تولیدکننده رایگان و تعاملی ما برای تهیه فوری یک اخطار رسمی حقوقی (PDF) در منطقه شما استفاده کنید.

تولید اعلان و ذخیره به‌صورت PDF

آیا والو (Valve) لاگ‌های سطح نشست (Session-level) را برای احراز هویت، ایجاد کلیدهای API، لغو و جایگزینی پیشنهادها (Offers)، تأییدها (Confirmations)، تاریخچه IP و اقدامات پشتیبانی حفظ می‌کند؟ اگر این رکوردها وجود داشته باشند، آیا والو می‌تواند اثبات کند که برای اولین بار چه زمانی استخرهای Ihor را مشاهده کرد و چرا آن‌ها را فعال نگه داشت؟ اگر چنین رکوردهایی وجود ندارند، چرا یک پلتفرم که با موجودی‌های با ارزش بالا سروکار دارد، از حفظ ردپای ممیزی (Audit Trail) لازم برای بررسی یک کلاس شناخته‌شده از حملات غفلت ورزیده است؟

در طول بازه‌ای حدود ۸۸ ماهه، چند کاربر (از جمله افراد زیر سن قانونی در مواردی که مشخص بوده) تیکت‌هایی را به‌طور اختصاصی در خصوص «جایگزینی پیشنهاد» (Offer Replacement) باز کرده‌اند؟ چند تیکت نشانه‌ای از یک نشست موازی خارجی (Foreign Parallel Session) نشان داده بودند، اما به‌جای لغو فوری دسترسی، با یک پاسخ اسکریپت‌شده مواجه شدند؟ چند مورد منجر به پیشگیری از خسارت پیش از وقوع، بازگرداندن واقعی آیتم‌ها، یا ممنوع‌سازی ربات دریافت‌کننده (Receiving-Bot) شده است که بتوان آن را مستقیماً به همان تیکت یا گزارش نسبت داد، نه به یک تشخیص نامربوط در زمان بعدی؟ بررسی PhishDestroy از گزارش‌های عمومی قربانیان و بحث‌های ردیت (Reddit) هیچ موردی را نشان نداد که بتوان با اطمینان آن را به گزارش یک قربانی پیوند داد؛ این امر به معنای اثبات عدم وجود چنین مواردی نیست و شرکت Valve می‌تواند با انتشار آمار داخلی خود، این رکورد را اصلاح کند.

مسئله مالی نیز نیازمند محاسبه دقیق است. در یک معامله از طریق بازار اجتماعی CS2 یا Dota، در صورتی که فروشنده ۱۰۰ واحد ارزش کیف پول استیم دریافت کند، خریدار پس از کسر کارمزد ۵ درصدی استیم و کارمزد ۱۰ درصدی بازی، تقریباً ۱۱۵ واحد پرداخت می‌کند (مشمول گرد کردن). این ۱۵ واحد اضافی، کارمزد است؛ ۱۰۰ واحد دریافتی فروشنده، ارزش کیف پول است و نه ۱۰۰ واحد دیگر کارمزد، بنابراین عبارت «سود ۱۱۵ درصدی» نادرست است. اما اگر این آیتم در نهایت دزدیده شده و بدون جبران خسارت منجمد شود، استیم همچنان کنترل وجوه حلقه بسته را در دست دارد، کارمزد را دریافت کرده و آیتم را از چرخه خارج کرده است. در این کلاس حمله، مجموع پرداخت‌های خریداران، کارمزدهای استیم، بدهی‌های کیف پول، ارزش آیتم‌های منجمد، اثرات قیمتی و مبالغ جبران خسارت چقدر است؟

تقاضا: تعداد واقعی نیروهای امنیتی و پشتیبانی را به تفکیک سال منتشر کنید؛ ساعات و بودجه‌ای که برای پیشگیری از مبادله‌های پیشنهادی (offer-swap) تخصیص داده شده است؛ خط زمانی کامل گزارش‌ها، تصمیمات و گروه‌های انبوهی که نادیده گرفته شده‌اند؛ نرخ‌های تبدیل تیکت به لغو نشست، تیکت به مسدودسازی ربات و بازپرداخت خسارت؛ لاگ‌های درخواست و اقدامات حفظ‌شده؛ و مقایسه‌ی ممیزی‌شده‌ی حقوق کارکنان استیم و سود پلتفرم با خسارات کاربران، کارمزد‌های دریافتی، ارزش کیف پول و اقلام منجمدشده. به‌صورت رسمی و در چارچوب پاسخگویی پاسخ دهید: آیا این یک شکست در تخصیص نیروی انسانی بود، یک شکست در سیاست‌های پشتیبانی، یا یک انتخاب آگاهانه‌ی تجاری؟

پشتیبانی ابری و دسترسی با امتیازات ویژه

آیا یک عامل برون‌سپاری‌شده می‌تواند از هر کاربر Steam در سراسر جهان استعلام بگیرد؟

سیاست حریم خصوصی والو بیان می‌کند که ارائه‌دهندگان پشتیبانی شخص ثالث تنها در صورت ضرورت به داده‌های شخصی دسترسی خواهند داشت. فیشت‌دیسترویر از مجموعه فیلدها و مدل دسترسی رابط کاربری مورد بررسی آگاه است و از والو خواسته شده است تا این موضوع را به‌صورت رسمی تأیید یا رد کند. آیا یک عامل پیمانکار در ایرلند (یا هر جای دیگر) می‌تواند به حساب کاربری‌ای در ایالات متحده، آلمان، استرالیا، چین یا روسیه دسترسی پیدا کند؟ آیا می‌توانند به ایمیل‌های جاری و تاریخی، شماره تلفن، آدرس IP، سوابق دستگاه، نشست‌ها، تغییرات حساب، تراکنش‌ها یا چت‌های خصوصی دسترسی داشته باشند؟ آیا برای این کار نیاز به یک تیکت اختصاصی است؟

تقاضا: ثبت پردازنده و زیرپردازنده‌ها، تمامی کشورهای پردازش، ماتریس دسترسی بر اساس نقش و فیلد، محدودیت‌های منطقه‌ای، دسترسی فوری (Just-in-Time) با محدوده بلیت، و پاسخ شفاف در مورد شناسه‌های چت و شناسه‌های تاریخی.

آیا والو (Valve) از هویت فردی که پشت هر جستجوی دارای دسترسی ویژه (privileged lookup) قرار دارد، آگاه است؟

ممکن است کارمند یک پیمانکار، پیوندهای شخصی، سیاسی یا دولتی داشته باشد که برای کاربر ناشناخته باشند. چه چیزی مانع از آن می‌شود که یک اپراتور رشوه بگیرد، تحت فشار قرار گیرد یا توسط FSB — یا هر نهاد اطلاعاتی یا قانون‌گذاری دیگر — مأموریت بگیرد تا تاریخچه IP، زمان‌های فعالیت، مخاطبین یا تغییرات حساب یک فرد را بازیابی کند؟ آیا Valve هر شخص حقیقی را شناسایی می‌کند، از استفاده از اعتبارنامه‌های مشترک جلوگیری می‌کند، هر جستجو و مشاهده فیلد را ثبت می‌کند، دسترسی خارج از پرونده تخصیص‌یافته را شناسایی می‌کند، از خروجی‌گیری انبوه جلوگیری می‌کند و الزام می‌کند که تمام درخواست‌های دولتی از طریق فرآیند حقوقی Valve عبور کنند؟

تقاضا: لاگ‌های ممیزی قابل نسبت‌دهی به افراد، احراز هویت وابسته به سخت‌افزار، هشدارهای ناهنجاری، بازبینی‌های دوره‌ای دسترسی، دوره‌های نگهداری لاگ‌ها، آمار سوءاستفاده‌های داخلی، مجموع درخواست‌های دولتی منسوب به پیمانکاران، نتایج انضباطی و گزارش شفافیت عمومی تفکیک‌شده بر اساس کشور.

تعهد به بازیابی شواهد

آیا والو ادعا خواهد کرد که دیگر نمی‌توان ربات‌ها و قربانیان را یافت؟

اگر والو در جلسه‌ی استماع بگوید که رابط کاربری، امنیت و پشتیبانی آن شکست خورده است — یا مسئولیت این شکست را به پیمانکاران برون‌سپاری‌شده منتقل کند — و سپس وعده‌ی جبران خسارت بدهد، عبارت «دیگر نمی‌توانیم ربات‌ها یا قربانیان را شناسایی کنیم» نمی‌تواند بهانه‌ی بعدی باشد. فیش‌دیسترویر آمادگی دارد شناسه‌های Steam ذخیره‌شده‌ی ربات‌های دریافت‌کننده و سوابق مرتبط با معاملات و سرقت‌ها را از محصول اصلی مورد بررسی ارائه دهد. تخمین داخلی فعلی ما این است که تطبیق این مواد با دفتر کل معاملات کامل والو می‌تواند حدود ۸۰ درصد از قربانیان کلاسیک «جابه‌جایی پیشنهاد» را شناسایی کند — نه موارد maFile، فیشینگ اعتباری یا RAT؛ پوشش دقیق تنها از طریق تطبیق‌سازی (Reconciliation) قابل تعیین است. دو پنل دیگر نیز وجود داشت: ممکن است یافتن یکی از مجموعه‌های توسعه‌دهندگان اکنون دشوار باشد، اما سایر شرکت‌کنندگان و پژوهشگران ممکن است بتوانند فهرست‌های اضافی را تأمین کنند.

اگر والو به کنگره بگوید که موجودی‌های انبوه از اسکین‌های منجمد هیچ تأثیری بر عرضه، کمیابی، قیمت‌ها یا درآمد پلتفرم ندارند، در حالی که داده‌های داخلی آن نشان‌دهنده چیز دیگری است، این یک ادعای کذب در برابر کنگره خواهد بود. صرفِ ادعا کافی نیست: باید داده‌های بنیادین و یک مدل مستقل برای ارزیابی اثرات ارائه شود. زمان اهمیت دارد. ارائه پیشنهاد تعویض (Offer Swapping) در حال از دست دادن اهمیت است، زیرا کلاهبرداری‌های استیم به سمت بارگذاری‌های RAT و طعمه‌های جعلی VAC-Ban که از طریق فایل‌ها توزیع می‌شوند، تغییر جهت داده‌اند؛ و افرادی که پشت محصولات قدیمی‌تر هستند، ممکن است همراه با شواهد ناپدید شوند.

مسیر مستقل تأیید
پیش‌بینی بهانهٔ «اعتماد»: دفتر ثبت ربات تعویض پیشنهاد با ۲۱۳,۰۰۰ رکورد

دفاع استاندارد والو را پیش‌بینی می‌کنیم: «ما نمی‌توانیم به‌طور کورکورانه به فهرستی از قربانیان که توسط یک شخص ثالث ارائه شده است، اعتماد کنیم.» ما به این تردید احترام می‌گذاریم. به همین دلیل است که ما فهرستی از قربانیان ارائه نمی‌دهیم. ما فهرستی قابل‌تأیید از ربات‌های دریافت‌کننده‌ای را ارائه می‌دهیم که توسط پنل‌های کلاسیک تعویض پیشنهاد (Offer-Swap) استفاده می‌شوند.

ابزارهای لازم برای ایمن‌سازی پایگاه‌های داده‌ای را در اختیار داریم که حدود ۸۰ درصد از حجم تاریخی معاملات «پیشنهاد-تعویض» (Offer-Swap) کلاسیک API را پوشش می‌دهند؛ مکانیزمی که یک پیشنهاد معامله مشروع را لغو و یک جایگزین ارسال می‌کرد؛ در صورتی که والو (Valve) واقعاً به جبران خسارت متعهد شود و صرفاً به مدیریت آسیب‌های روابط عمومی نپردازد. این برآورد سرقت maFile، فیشینگ معمولی اعتباری، بارگذاری‌های RAT یا سایر انواع کلاهبرداری را شامل نمی‌شود؛ زیرا این جریان‌ها ممکن است از ربات‌های محدود یا پنهان استفاده کنند و نمی‌توان آن‌ها را با همان میزان اطمینان بازسازی کرد. می‌توانیم مستقیماً از نویسندگان پنل کلاهبرداری بپرسیم. آن‌ها برنامه‌نویسان قابل دسترس هستند: می‌توانیم فوراً با دست‌کم یکی از آن‌ها تماس بگیریم و مسیر ارتباط با دیگری را نیز در اختیار داریم. هدف، شکار جادوگرانه علیه توسعه‌دهندگان فردی نیست، بلکه وادار کردن استیم (Steam) به اصلاح یک شکست سیستمی هفت‌ساله است. در مقایسه با سکوت سازمانی والو، توسعه‌دهندگان پنل گاه انسانی‌تر و شفاف‌تر عمل کرده‌اند.

≈۲۱۳٬۰۰۰حساب‌های ربات‌های دریافت و تسویه «نامحدود» · فقط پیشنهاد-تعویض کلاسیک · تخمین داخلی PhishDestroy · برخی از آن‌ها از قبل مسدود شده‌اندشناسه‌های ربات‌های ارائه‌شده → تأیید توسط والو در دفتر کل داخلی خود → قربانیان و اقلام

حتی در صورتی که نویسندگان از اشتراک‌گذاری لاگ‌های خود امتناع ورزند، ما روش‌های جایگزین جنایی دیجیتال برای شناسایی شبکه‌های رباتی که به‌طور انحصاری برای این مکانیزم لغو و جایگزینی پیشنهادها استقرار یافته‌اند، در اختیار داریم. بر اساس معیار استفاده انحصاری، هر معامله ورودی به پنل تأییدشده‌ای که ربات دریافت می‌کند، یک سرقت مستندشده محسوب می‌شود.

هیچ‌کس از والو نمی‌خواهد که لاگ‌های داخلی خود را به PhishDestroy تحویل دهد. ما فقط شناسه‌های استیم (SteamID) یا اطلاعات ورود حساب‌های ربات‌هایی را ارائه می‌دهیم که صرفاً برای دریافت و نقد کردن اقلامی که از طریق جایگزینی پیشنهاد (offer replacement) سرقت شده‌اند، استفاده می‌شوند؛ والو می‌تواند دفتر کل خود را در محیط داخلی خود حفظ کرده و تطبیق‌دهی را خودش انجام دهد. بسیاری از این ربات‌ها با موفقیت اقلام دزدیده‌شده را فروخته‌اند، برخی از آن‌ها از قبل مسدود شده‌اند و حجم معاملات ورودی بسیار عظیم است.

شواهد تأیید، خودِ Valve است: رفتار حساب‌های صرفاً رباتی، زمان‌بندی لغو یک پیشنهاد مشروع و ارسال یک پیشنهاد جایگزین، تاریخچه اقلام دریافتی و تاریخچه مبادلات نقدی، زیرساخت مستند شده Ihor، و تأیید کاربران آسیب‌دیده. برای حسابی که به‌عنوان ربات دریافت‌کننده مبادله‌های پیشنهادی انحصاری تأیید شده است، هر معامله ورودی در طول دوره عملیاتی آن، یک سرقه ثبت‌شده است — نه فعالیت عادی بازیکن.

سؤال مستقیم از والو: آیا دریافت ربات‌محور و مایع‌سازی خودکار اسکین‌های دزدیده‌شده، نقض توافق‌نامه مشترکین استیم و قوانین پلتفرم است، یا تنها زمانی که برای والو (Valve) مناسب باشد؟ آیا سرقت سازمان‌یافته اسکین‌ها فعالیت تجاری محسوب می‌شود، یا تعریف آن نیز زمانی که مناسب باشد تغییر می‌کند؟

ولو نیازی به اعتماد به ارزیابی قربانیان ما ندارد. تنها کاری که باید انجام دهد، تطبیق‌سازی حدود ۲۱۳,۰۰۰ شناسه ربات با دفتر کل خود و راستی‌آزمایی مستقل عملکرد آن‌هاست. پس از تأیید، شناسایی قربانیان و بازگرداندن اقلام، صرفاً یک پرس‌وجوی پایگاه داده است. ما تمام تلاش خود را برای ارائه این فهرست به کار خواهیم بست. تنها عنصر گمشده، آمادگی و اراده ولو برای اقدام است.

تعهد PhishDestroy: اگر والو واقعاً به بازپرداخت خسارت بپردازد، تمام تلاش خود را خواهیم کرد تا فهرست‌های موجود را کسب، حفظ و به‌صورت امن تحویل دهیم. درخواست از والو: در حال حاضر، لاگ‌های داخلی را بدون تحویل به ما حفظ کنید، یک کانال محافظت‌شده برای شناسه‌های ربات‌ها باز کنید، SteamIDها و معاملات را در دفتر کل داخلی خود تطبیق دهید، قربانیان شناسایی‌شده را مطلع سازید و تعداد اقلام بازیابی‌شده را منتشر کنید.

پول واقعی از پیش وارد چرخه بسته استیم شده و والو در جریان گردش این آیتم، کارمزد خود را دریافت کرده است. اگر تاریخچه آن کاملاً قابل ردیابی باشد، مالک قبلی شناخته شده باشد و والو سپس آن را به‌طور دائمی مسدود کند، در حالی که از بازپرداخت خسارت خودداری کرده و موجودی را پنهان می‌کند، این پرسش اجتناب‌ناپذیر است: چرا باید عموم مردم این اقدام را به‌جای بهره‌کشی از آسیب‌پذیری خودِ پلتفرم، به‌عنوان یک اقدام حفاظتی تلقی کنند؟ ممنوعیتی که قربانی را دست‌خالی می‌گذارد، جبران خسارت نیست.

Editorial illustration: a child receives a skin, a scammer steals it, and the item remains locked at Valve
تصویرسازی ویرایشی · مدل عملی مالکیتمبلغ‌های دریافتی. قفل شدن آیتم. دارنده مشروع چه چیزی دریافت می‌کند؟
آیا من در حال توجیه یک کلاهبرداری هستم؟ (نظر بنیان‌گذار PhishDestroy) برای مشاهده، نشانگر را روی آن نگه دارید
متن پنهان است. نشانگر ماوس را روی آن نگه دارید تا آشکار شود

آیا این تحقیق به نفع کلاهبرداران جانبداری می‌کند؟ خیر. موقعیت‌گیری ما همچنان به‌طور قاطع علیه کلاهبرداری است. با این حال، شواهد فنی ما را مجبور می‌کند این واقعیت را بپذیریم: بی‌توجهی سیستماتیک والو تهدیدی بسیار جدی‌تر برای امنیت اکوسیستم نسبت به بازیگران فردی است که از آسیب‌پذیری‌های آن سوءاستفاده می‌کنند.

مسئله ساده است: فعالیت‌های ما به‌طور بنیادین در تضاد با منافع کلاهبرداران استیم قرار دارد. هدف فیشت‌دیسترویر، شناسایی و تخریب زیرساخت‌های آن‌هاست، در حالی که هدف آن‌ها سرقت دارایی‌های کاربران است. اما برای مقابله مؤثر با آن‌ها، باید سطح فنی دشمنان خود را به‌صورت عینی ارزیابی کنیم.

مواجهه ما از سال ۲۰۱۸ آغاز شده و ضرورت وجود یک گروه مستقل امنیت سایبری مانند PhishDestroy، نشانه‌ای مستقیم از بحران ساختاری در مدل حفاظتی والو است. تجربیات ما نشان می‌دهد که عمق درک از طرح‌های کلاهبرداری — از شناسایی الگوهای فیشینگ تا بخش‌های زبانی خاص و بهره‌برداری از آسیب‌پذیری‌های سیستم دعوت‌نامه در کلاینت استیم — به‌طور نمایی در میان پژوهشگران مستقل بیشتر از مهندسان امنیتی والو است که سال‌هاست این مسائل را نادیده گرفته‌اند.

پلتفرم استیم به یک ساندباکس بدون نظارت برای آزمایش روش‌های پیشرفته‌ی جرایم سایبری تبدیل شده است. فقدان کامل نظارت و حجم عظیم سرمایه‌های خاکستری، موجب ظهور سندیکیتهای جنایی بسیار پیشرفته شده است. سطح فنی راهکارهای آن‌ها به‌طور قابل‌توجهی بالاست: از طرح‌های پیشرفته‌ی دور زدن تشخیص گرفته تا فیشینگ با بودجه‌ی بالا از طریق تبلیغات گوگل (Google Ads) با استفاده از دامنه‌های اصلی. آن‌ها روش‌های خود را پیش از ظهور ابزارهای تخلیه‌کننده‌ی رمزارزها (Crypto Drainers) در بخش بانکی به کمال رسانده‌اند (شواهد: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). در خصوص طرح تعویض پیشنهاد API (که در حال حاضر تا حد زیادی خنثی شده است): پیش از ظهور PhishDestroy، کلاهبرداران به‌طور ایمن دامنه‌های خود را برای سال‌ها تمدید می‌کردند و اعتبار آن‌ها را در ScamAdviser دستکاری می‌کردند، زیرا ما تنها نیرویی بودیم که تشخیص و مسدودسازی خودکار فیشینگ را پیاده‌سازی می‌کردیم.

ما بارها تلاش کردیم تا کانالی برای ارتباط با پشتیبانی استیم برقرار کنیم، مشابه همکاری ما با گوگل در زمینه تبلیغات گوگل. در طول پژوهش‌هایمان در مورد منطق و پردازش گزارش‌ها، تجربه‌ای قابل‌توجه کسب کردیم. آشکار بود که استیم هیچ‌گونه اقدامی برای حفاظت از نشان تجاری خود انجام نمی‌دهد: سایت‌های فیشینگ مستقیماً (و همچنان) سبک‌ها، تصاویر و عناصر رابط کاربری را از سرورهای رسمی استیم دریافت می‌کنند. در طرح‌های فیشینگ فعلی که از احراز هویت استفاده می‌کنند، فراخوانی‌های سرور CDN به‌وضوح در درخواست‌های شبکه قابل مشاهده هستند (تحلیل درخواست‌ها: urlscan.io/result/...). والو به تمامی تله‌متری‌ها و شاخص‌های لازم دسترسی دارد، اما اراده‌ای برای اقدام واقعی علیه کلاهبرداری ندارد. تمامی اقدامات امنیتی آن‌ها واکنشی بوده و گام‌هایی اجباری تحت فشار ناظران خارجی بوده‌اند. روایت «کمک جامعه» مانند SteamRep افسانه است؛ مدیران چنین پروژه‌هایی خود در باج‌خواهی، دزدی اسکین و پرداخت برای رفع بن کلاهبرداران دست داشته‌اند. جنبش داوطلبی استیم بسیار ناچیز است — با استثناهای نادر علاقه‌مندی مانند مدیر کلت از بلاروس. اگر در حال پاکسازی پلتفرم از کلاهبرداران هستیم، چرا باید از والو بخواهیم آن‌ها را مسدود کنند؟ در عوض، پشتیبانی ممکن است گزارش‌های ما را رد کند یا حتی پیشنهاد دهد که به دلیل ارسال فهرست دامنه‌های مخرب، حساب خودمان را بن کند.

استیم به‌عنوان یک کسب‌وکار، از حضور کلاهبرداران در این پلتفرم رنج نمی‌برد؛ بلکه مدل اقتصادی و آستانه ورود مالی بسیار پایین آن، به‌طور فعالی از گسترش آن‌ها حمایت می‌کند. تحمل مزارع ربات‌ها، مزارع کارت، مزارع کیس و بازار خاکستری فروش مجدد، منجر به نابودی کامل معاملات همتا-به-همتا کلاسیک در سال ۲۰۱۸ شد. این پلتفرم به یک بازار تجاری تبدیل شده است که در آن معاملات از طریق سایت‌های واسط و با استفاده از USDT انجام می‌شود؛ امری که مستقیماً با شرایط خدمات (TOS) رسمی استیم در تضاد است، هرچند والو تا زمانی که این وضعیت سودآور باقی بماند، از نادیده گرفتن آن چشم‌پوشی می‌کند.

منطق ممنوع‌سازی شرکت والو کاملاً مبهم است. این شرکت به‌صورت نمایشی حساب‌های خالی و غیرفعال را مسدود می‌کند، اما از شبکه‌های بزرگ ربات‌های خودکار که در خدمت فارمینگ (کسب درآمد غیرمجاز) هستند، غافل می‌ماند؛ برای مثال، تنها گروه Archiasf دارای ۵٬۳۳۷٬۷۱۸ حساب رباتی است: steamcommunity.com/groups/archiasfشرایط استفاده (TOS) شرکت والو به‌گونه‌ای تدوین شده است که هر شرکت‌کننده فعال در اقتصاد اسکین‌ها، از نظر فنی، در نقض این شرایط قرار دارد. این امر به شرکت اختیار نامحدودی می‌دهد تا بدون طی مراحل قانونی، دارایی‌ها را ضبط یا حساب‌ها را حذف کند. در عین حال، گزارش‌های مربوط به کلاهبرداران بزرگ که خود را به‌عنوان تولیدکنندگان محتوای مشهور جا می‌زنند، با وجود گزارش‌های گسترده، سال‌ها نادیده گرفته می‌شوند.

در پلتفرم استیم، خود شرکت والو کلاهبرداری بسیار بزرگ‌تر و حیله‌گرانه‌تری نسبت به کلاهبرداران معمولی است.

کاربران کاملاً بی‌دفاع هستند، هیچ مکانیزمی برای محاسبه‌پذیر کردن کلاهبرداران وجود ندارد و تمام دارایی‌ها و حساب‌های دیجیتال به‌طور انحصاری متعلق به شرکتی است که در برابر هیچ‌کس پاسخگو نیست. این پلتفرم از ربات‌های اسپم و شبکه‌های افزایش زمان بازی (Playtime-Boosting) سرشار است. سمّیت، فحاشی، فیشینگ و معاملات غیرقانونی به‌آزادی در کنار هم وجود دارند. اما شرّ نهایی خودِ والو (Valve) است که با نشان دادن بی‌محابایی و بی‌تفاوتی کامل در قبال قربانیان، یک نسل کامل از مجرمان سایبری را پرورش داده است. کودکانی که در وضعیت‌های ناامیدکننده قرار داشتند و با رد درخواست بازگرداندن اقلام توسط پشتیبانی مواجه شدند، توسط کلاهبرداران به طرح‌های کلاهبرداری جذب شدند. این یک رویداد پراکنده نبود، بلکه یک رویه سیستماتیک بود.

سیاست‌های قیمت‌گذاری منطقه‌ای نیز ناهماهنگی‌های عمیقی را نشان می‌دهند: قیمت یک بازی می‌تواند در ایالات متحده ۱۰۰ دلار و در بازارهای منطقه‌ای ۲۰ دلار باشد. نگرش پشتیبانی نیز به‌طور مشابهی تفکیک شده است؛ بر اساس تجربیات ما، تنها بخش پشتیبانی ژاپن رویکردی حرفه‌ای، مناسب و مسئولانه در قبال امنیت کاربران از خود نشان می‌دهد.

بنابراین، بله، من مدعی‌ام: کلاهبرداران مبادله پیشنهاد، شرّی کوچک‌تر در مقایسه با خودِ استیم هستند.

در طول ۸۸ ماه، این پلتفرم نتوانسته است یک نشست موازی غیرعادی و بی‌پایان را شناسایی کند؛ نشستی که نه از طریق پروکسی‌های مخفی، بلکه از ساده‌ترین آدرس‌های IP سمت سرور اجرا می‌شود، جایی که یک سرور به‌طور هم‌زمان ۱۰۰۰ نشست را در خود جای می‌دهد. تشکر از استیم که ما را مجبور به وجود کردن کرد، و بسیار ممنون نیستم که این صنعت فریبکاری را بنا نهاد. اگر استیم یک انحصار جهانی خفه‌کننده نبود، هر بازار رقابتی چنین مدیریت بی‌مسئولیتی را در نوزادی نابود می‌کرد. حتی وب تاریک (Dark Web) به اندازه اکوسیستم والو سمّی و آلوده نیست، اما به دلیل نبود جایگزین، والو از مصونیت مطلق برخوردار است.

استیم باید پاسخگوی شدیدترین تعقیب‌های حقوقی به‌عنوان همکار و تسهیل‌گر جرایم سایبری باشد. فیشینگ پیشرفته و دزدی احراز هویت، پیامدهای مستقیم نقص‌های معماری استیم هستند. مشکل این نیست که کاربران «احمق» هستند، بلکه شما، استیم، قادر به پایان دادن به نشست‌های موازی هنگام تغییر اعتبارنامه‌های امنیتی نیستید. کلاهبرداران از فیشینگ بسیار پیشرفته در ترکیب با رابط کاربری استیم استفاده می‌کنند؛ همان رابطی که شرکت با بی‌شرمی، قربانیان را به‌خاطر نقص‌های آن مقصر می‌داند. با پذیرش کامل مسئولیت اعلام می‌کنم: از منظر منطقی، این پیچیده‌ترین نوع فیشینگ است. هیچ پلتفرم مالی یا رمزارز دیگری اجازه نمی‌داد چنین آسیب‌پذیری‌ای وجود داشته باشد؛ آن‌ها آن را بسیار پیش از آنکه به این ابعاد برسد، از بین می‌بردند. استیم الگوریتم‌های خود را با دقت پنهان می‌کند. من آماده‌ام تا در چارچوب یک توافق‌نامه عدم افشا (NDA) با هر مهندس امنیت والو در یک بحث باز شرکت کنم تا ثابت کنم: وضعیت فعلی یا ناشی از بی‌کفایتی مطلق است یا از روی منافع مالی آگاهانه.

استیم ریشه‌ی اصلی کلاهبرداری در استیم است. این شرکت هرگز به‌طور مستقل با آن مبارزه نکرده است. استیم یک شرمساری و یک ضدنمونه است. والو با یک شرایط استفاده (TOS) که به زبان حقوقی پیچیده نوشته شده، به‌صورت بی‌رحمانه کودکان را تحت فشار قرار می‌دهد، صرفاً برای حفاظت از شرکت، به‌طوری که بیش از ۷۰ درصد کودکان حتی زمانی که اقلامشان دزدیده می‌شود، با پشتیبانی تماس نمی‌گیرند، زیرا می‌دانند که با یک رد خشک و قالبی مواجه خواهند شد. والو صرفاً مرزهای خود را فراموش کرده و فرض کرده است که یک شرکت خصوصی مجاز است هر کاری بکند. ساکت نمانید. صدایتان را بلند کنید.

چرا این مطلب را زودتر منتشر نکردیم؟

بخش‌هایی از این تحقیقات را از سال ۲۰۲۲ به بعد مکتوب کرده‌ایم. ما مکانیزم‌ها را از درون و بیرون می‌شناختیم. اما چرا صبر کردیم؟ زیرا شاهد بودیم که والو (Valve) و نمایندگان حقوقی پرهزینه‌اش به‌طور مداوم گزارش‌ها را سرکوب می‌کردند، درخواست‌های حذف محتوا (تیک‌داون) تهاجمی صادر می‌کردند و به‌جای پیاده‌سازی اصلاحات ساده، پشت بهانه «تحقیقات امنیتی در حال انجام» پنهان می‌شدند. کاربران ردیت از ماه اول درخواست داشتند تا احراز هویت پیامک (SMS) برای تولید کلیدهای API الزامی شود یا دسترسی API برای کاربران عادی (که اصلاً به آن نیاز ندارند و تنها استیم، پورتال‌های تجاری شخص ثالث و کلاهبرداران از آن استفاده می‌کنند) به‌طور کامل غیرفعال گردد. با این حال، والو ترجیح داد به‌جای انجام کار منطقی و ساده، مقصر را کودکانی بداند که قربانی پروکسی‌های MitM (حمله میانه‌راه) شده‌اند. نباید بیش از یک میلیون ساعت توسعه‌دهنده صرف شود تا مسئله‌ای حل شود که سال‌ها پیش، پیشنهاد شماره یک در انجمن‌های عمومی بود.

پشتیبانی از اخلاق، سفیدسازی رشوه‌ها و یکپارچه‌سازی با تیم لولز

افشاگر ما، منبع ۱، بازیکنی تصادفی نیست. او دارای حساب Steamworks است که شامل پرداخت هزینه‌های ثبت‌نام توسعه‌دهنده و احراز هویت (KYC) می‌شود. زمانی که او مشکلات امنیتی را به سطح بالاتر رساند، والو ادعا کرد که «هیچ لاگی» مبنی بر اینکه چه کسی به چه چیزی دسترسی داشته، وجود ندارد. اما ما حقیقت را می‌دانیم: پشتیبانی استیم به پیمانکاران شخص ثالث با حقوق پایین برون‌سپاری شده است که هیچ علاقه‌ای به امنیت کاربران ندارند. نگران‌کننده‌تر از آن، گزارش‌های پیش‌رو ما نشان خواهند داد که فساد تا چه حد عمیق است، از جمله حساب‌های کارمندان خاص (مانند کارگر «al») که رشوه می‌گیرند تا بوت‌های قمار را از بن خارج کنند و لوله‌های کلاهبرداری را در لیست سفید قرار دهند. در حالی که والو غافل است، شبکه‌هایی مانند Lolzteam بیش از ۷۰ میلیون حساب دزدیده‌شده را به‌طور فعال معامله و نقد کرده‌اند، در حالی که دسترسی API همچنان لغو نشده است. چرا والو از لغو انبوه API می‌ترسد؟ آیا نگرانند که سایت‌های قمار واریزها را ثبت نکنند، یا اینکه اقتصادهای خاکستری خودشان فرو بریزد؟

نشست‌های نامحدود در مقابل حفاظت از مجوز

اگر کاربری تلاش کند دو نشست بازی مجزا را روی دستگاه‌های مختلف راه‌اندازی کند، کلاینت استیم فوراً با یک خطای بلیت شناسایی (ID ticket) او را از سیستم خارج می‌کند. با این حال، والو به یک نشست وب موازی فعال روی یک سرور در روسیه (مانند Ihor) اجازه می‌دهد تا شش ماه فعال بماند و به‌صورت خاموش، چت‌ها و موجودی کاربر را بخواند و منتظر لحظه مناسب بماند. کلاهبردار منتظر می‌ماند تا کودک یک اسکین با ارزش بالا بخرد، سپس یک اعلان جعلی «ممنوعیت VAC در انتظار» را نمایش می‌دهد. او از طریق پروفایل هک‌شده یک دوست پیام می‌دهد، خود را به‌عنوان یک مدیتر معرفی می‌کند و با ایجاد ترس، او را وادار می‌کند آیتم‌ها را به یک حساب «دوست» یا «اسمرف» منتقل کند تا آن‌ها را «نجات» دهد. از آنجا که نشست موازی زنده است و پایش می‌کند، اسکریپت API کلاهبردار پیشنهاد را در چند میلی‌ثانیه متقاطع و جابه‌جا می‌کند. اگر استیم نشست‌های هم‌زمان را از طریق IPهای مختلف متوقف می‌کرد، این حملات کاملاً غیرممکن بودند.

ثروت قفل‌شده در موجودی‌های ممنوعه

ما از نهادهای نظارتی مالی جهانی مطالبه می‌کنیم که حجم موجودی‌های ممنوع‌شده‌ای را که در حال حاضر توسط والو (Valve) در انبار نگه داشته می‌شود، ممیزی کنند. هنگامی که یک ربات (Bot) مسدود می‌شود، اقضای دزدیده‌شده به مالکان اصلی (کودکان) بازگردانده نمی‌شوند؛ بلکه به‌طور دائمی در پایگاه‌های داده‌ی والو قفل می‌گردند. این سیستم حلقه‌بسته، عرضه‌ی پوست‌های در گردش را به‌صورت مصنوعی کاهش داده، قیمت‌های بازار را بالا می‌برد و مستقیماً کارمزد معاملات والو را در هر فروش بعدی در بازار افزایش می‌دهد. این موجودی‌های قفل‌شده، نقدینگی مالی واقعی دارند. والو بازی‌ای نیهیلیستی (سودجویانه و بی‌رحم) بازی می‌کند که در آن هم‌زمان نقش دادگاه، هیئت منصفه و بانک حاکم را ایفا می‌کند و با تکیه بر بهانه‌ی «محدودیت‌های موقت» که در عمل دائمی هستند، از پرداخت میلیون‌ها دلار مالیات بر نقدینگی قفل‌شده فرار می‌کند. زمان آن فرا رسیده است که حسابرسی کاملی از پوست‌های قفل‌شده از سال ۲۰۱۹ به بعد در بازی‌های تیم فورس (Team Fortress)، دوتا ۲ (Dota 2) و سی‌اس ۲ (CS2) انجام شود.

یادداشت سردبیری: ادعاهای عملیاتی Ihor بر اساس داده‌ها و فایل‌های ذخیره‌شده توسط PhishDestroy از یک محصول مورد بررسی استوارند و می‌توانند برای بازبینی مستقل ارائه شوند. محاسبات تجمیعی، اجرای انتخابی و انگیزه اقتصادی به سوابق Valve نیاز دارند. ارجاعات به ایرلند، روسیه، FSB یا هر دولت دیگر توصیف‌کننده یک مدل تهدید هستند و بدون ارائه شواهد، متهم‌کننده یک پیمانکار یا اپراتور مشخص از افشای اطلاعات نیستند. اعداد ۷۹ نفر و ۷۶.۴ میلیون دلار از یک جدول دسته‌بندی سال ۲۰۲۱ گزارش شده‌اند که پیش از اصلاح سانسور، در دادگاه ثبت شده بود. عدد ۱,۱۶۲,۸۸۰ ساعت یک محاسبه توضیحی از ظرفیت نیروی انسانی است و ادعایی مبنی بر اینکه ۷۹ نفر مهندس امنیت بوده‌اند یا این ساعات را صرف این کلاهبرداری کرده‌اند، نیست.

نویسنده و تخصص ویرایشی

تهیه‌شده توسط تیم تحقیقاتی PhishDestroyیک گروه مستقل از تحلیلگران تهدیدات سایبری، پژوهشگران جنایی بلاکچین و متخصصان اطلاعات منابع باز (OSINT). اعضای تیم ما از سال 2018 دارای گواهینامه‌ها و صلاحیت‌های گسترده‌ای در ردیابی نشت داده، مهندسی معکوس بدافزارها و ممیزی زیرساخت‌های مخرب هستند. تحقیقات تأییدشده ما را در آرشیو اخبار و تحقیقات یا به تعهد ما در قبال شفافیت در سیاست ویراستاری.

اداره ثبت و دفتر ثبت

برای ارسال گزارش‌ها، درخواست اصلاحات یا ارتقای سطح تهدیدها، به صفحهٔ تماس با میز پشتیبانی یا از طریق سامانه‌ی رسمی ما یک تیکت ثبت کنید مرکز اعتراضات.

انجمن فیشت‌دیسترویر
رجیستری مجازی و صندوق پست عملیات بدون کربن:
۱۰۶۸۵-ب، خیابان هیزلهرست، هیوستون، تگزاس ۷۷۰۴۳، ایالات متحده آمریکا

شفافیت و سلب مسئولیت YMYL

سلب مسئولیت: فیش‌دیسترویر (PhishDestroy) یک پروژه مستقل و غیرتجاری در حوزه هوش تهدیدات است. پژوهش‌های ارائه‌شده در این صفحه صرفاً با اهداف آموزشی، تحلیل امنیتی و آگاهی‌بخشی عمومی در برابر تهدیدات انجام شده است. این محتوا به‌هیچ‌وجه به‌عنوان مشاوره حقوقی، مالی، سرمایه‌گذاری یا مشاوره حرفه‌ای امنیتی تلقی نمی‌شود. پیش از تعامل با دارایی‌های دیجیتال، APIهای مجوزدهی یا پلتفرم‌های شخص ثالث، حتماً تحقیقات مستقل خود را انجام دهید و با متخصصان دارای مجوز مشورت نمایید.