بررسی
همزیستی کلاهبرداری API استیم: فریبکاری، بیتوجهی و پاسخگویی
فاز ۱ ارسال شد: پرونده به نهادهای تنظیمکننده جهانی ارسال گردید
مهلت زمانی به پایان رسیده است. PhishDestroy با موفقیت تمامی شواهد فنی ممیزیشده، پایگاههای داده نشتی نشستهای MaFile و پروندههای سهلانگاری رویهای را مستقیماً به نهادهای تنظیمکننده جهانی، از جمله هیئت حفاظت از دادههای اروپا (EDPB)، کمیسیون تجارت فدرال (FTC) و نهادهای حفاظت از مصرفکننده در ۱۸ حوزه قضایی، ارتقا داده است.
یافتههای تحقیقات
استیم در کلاهبرداری مبادله پیشنهاد API با ارزش چند میلیون دلاری، کاملاً شریک و همذاتالنفس است و با دزدان اسکین و اپراتورهای قمار غیرقانونی، رابطهای همزیستیگونه و سودمند دوطرفه برقرار میکند.
۱. مقدمه: همزیستیای از بیتوجهی محاسبهشده
استیم همواره با هرگونه توسعهای، از جمله مقررات و تغییرات (مانند محدودیتهای معاملاتی یا ممنوعیتهای معاملاتی پس از تغییر نام کاربری) کاملاً سازگار بوده است. این اقدامات اجباری هستند، اما بیاثر و ناقص میباشند. والو (Valve) ارادهای واقعی برای مقابله با این پدیده ندارد، زیرا درک میکند که پلتفرم آن به کلاهبرداریها و قمار، بهعلاوه سایر بخشهای اقتصاد سایهای که استیم پرورش داده، به آنها اجازه ظهور داده و سالها به وجودشان چشمبسته، وابسته است. مسئله این نیست که آنها در حال حمله به استیم هستند؛ بلکه یک همزیستی است—همزیستیای که برای هر دو طرف سودمند است و از سوی هر دو بازیگر این رابطه درک میشود.
کلاهبرداری مشهور API (که بهطور رایج بهعنوان جابهجایی یا تعویض پیشنهاد شناخته میشود) ریشهای بسیار کهن دارد. فیشینگ همواره بر تعویض معاملات متکی بوده است. در شکل پایدار خود، این پدیده حدود بهار ۲۰۱۹ ظاهر شد (پیش از آن، بهصورت فیشینگهای مجزا وجود داشت که در نهایت به تعویضی با محدودیتهای زمانی ۱، ۴ یا ۸ ساعته تکامل یافت). تا بهار ۲۰۱۹، تمامی ابزارهای فعال در بازار کلاهبرداری، نشستهای هکشده را «موبایل» (قابل حمل) کردند. و به همین ترتیب، از طریق محبوبیت افراطی خود دوام آورد. بر اساس برآوردهای بسیار محافظهکارانه ما، این امر به سرقت دستکم ۱۰ میلیون دلار و بیشتر منجر شد. اما باید درک کنید که بهطور کلی، این امر پرورشدهنده مجرمان سایبری است. استیم با بازی در نقش «اسکینها بیارزش هستند»، از کلاهبرداران محافظت میکند. معرفی مهلت معاملاتی (Trade Hold) پس از آنکه مکانیزم تعویض پیشنهاد تثبیت شده بود، صورت گرفت. مهلت معاملاتی بیپایان ۷ روزه بهطور ناگهانی و بدون دلیل اضافه شد. این اقدام ضد کلاهبرداری نیست؛ بلکه نوعی مقرراتگذاری است.
اجازه دهید توضیح دهیم که تعویض پیشنهاد (Offer Swapping) چگونه عمل میکند و چرا استیم و تلاشهای آن برای مقابله با کلاهبرداری، یک نمایش خندهدار و بیارزش است (و همیشه هم همینطور بوده است).
۲. نقشه راه ۲۰۱۷–۲۰۱۸: پنج الگوریتم خصوصی
برای درک ابعاد این عملیات، میتوان به پنلهای کلاهبرداری خصوصیای که از سال ۲۰۱۷ تا بهار ۲۰۱۸ فعالیت میکردند، نگاهی انداخت. در این دوره، توسعهدهندگان پنج الگوریتم عملیاتی متمایز برای روش تعویض پیشنهاد (Offer Swap) طراحی کردند. این بهروزرسانی خصوصی شامل هر پنج الگوریتم بود: ربات پنل وارد حساب کاربری میشد و بر اساس یکی از پنج الگوریتم زیر عمل میکرد و با استفاده از اعتبارسنجی گارد (Guard)، احراز هویت دومرحلهای (2FA) را دور میزد. کلاهبرداران میتوانستند این تنظیمات (مانند ارسال بازیها، فیلتر حداقل قیمت پیشنهاد و غیره) را مستقیماً در پنل مدیریت خود پیکربندی کنند.

پیشنهاد تعویض، در یک پاراگراف: قربانی یک معامله مشروع را در رایانه شخصی تأیید میکند. پیش از تأیید از طریق تلفن، یک نشست تحت کنترل مهاجم آن معامله را لغو میکند، نام و آواتار طرف مقابل را کپی میکند و یک پیشنهاد جایگزین ارسال میکند. سپس قربانی پیشنهاد جایگزین را در Steam Guard تأیید میکند؛ اغلب این پیشنهاد، معاملهای است که هیچ چیزی به دست نمیآورد. کد محافظ (Guard) شکسته نشده است؛ بلکه پیشنهادی که زیر مرحله آشنای تأیید قرار دارد، تغییر یافته است.
پیوست فنی: انواع متغیرهای تعویض پیشنهاد و تکامل پنل
- عرض را بررسی میکند: آیا از یک وبسایت معاملاتی است؟ در صورت مثبت بودن، اقدامات زیر را انجام میدهد.
- عرض را از ربات معاملاتی رسمی لغو میکند.
- نام مستعار، آواتار و پیام معاملاتی را از حساب ربات رسمی استخراج کرده و همه آنها را در حساب ربات کلاهبردار تنظیم میکند.
- دقیقاً همان پیشنهاد را، اما از حساب کلاهبردار، با همان اقلام، همان نام مستعار و همان آواتار ارسال میکند.
- عرض را بررسی میکند: آیا از یک وبسایت معاملاتی است؟ در صورت مثبت بودن، اقدامات زیر را انجام میدهد.
- پیشنهاد را بلافاصله از ربات رسمی لغو نمیکند، بلکه منتظر میماند تا کاربر آن را روی رایانه خود (نه روی تلفن همراه) بپذیرد.
- پس از پذیرش آن توسط کاربر (روی رایانه)، ربات پیشنهاد رسمی را لغو میکند.
- نام مستعار، آواتار و پیام معاملاتی را از حساب ربات رسمی استخراج کرده و آنها را در حساب کلاهبردار تنظیم میکند.
- دقیقاً همان پیشنهاد را از حساب کلاهبردار، با همان اقلام، همان نام مستعار و همان آواتار ارسال میکند.
- پیشنهاد (از ربات کلاهبردار) را روی رایانه میپذیرد.
- در نتیجه، کاربر معامله را در اپلیکیشن موبایل خود تأیید میکند، با این تصور که پیام از ربات رسمی ارسال شده است، در حالی که در واقعیت از ربات کلاهبردار میآید.
- کاربر با استفاده از لینک معاملهی ربات کلاهبردار، پیشنهادی ارسال میکند و برای تأیید آن به اپلیکیشن موبایل خود مراجعه میکند.
- بات کلاهبردار پیشنهاد کاربر را لغو میکند.
- یک پیشنهاد از حساب کاربر، شامل تمام اقلام او (بازیهای واجد شرایط قابل انتخاب در پنل مدیریت هستند)، به لینک معامله بات کلاهبردار ارسال میکند.
- کاربر سپس این معاملهی اصلاحشده را در اپلیکیشن موبایل خود تأیید میکند.
- پیشنهادهای دریافتی:
- هنگامی که پیشنهادی به کاربر ارسال میشود که تنها درخواست اقلام او را دارد، تعویض در لحظهای رخ میدهد که کاربر آن را در گوشی خود تأیید میکند (پس از تأیید آن در رایانه) [با استفاده از الگوریتم شماره ۲].
- هنگامی که پیشنهادی هم برای اقلام کاربر و هم برای اقلام طرف مقابل ارسال میشود، مبادله در لحظهای رخ میدهد که کاربر آن را در گوشی خود تأیید میکند (پس از تأیید در رایانه).
- پیشنهادهای خروجی:
- هنگامی که کاربر پیشنهادی شامل اقلام خود را برای شخصی ارسال میکند و در حال تأیید آن از طریق اپلیکیشن موبایل است، مبادله اجرا میشود. اعتبارسنجی تأیید موبایل کاربر در سمت ربات، از طریق پذیرش خودکار معامله انجام میشود.
- همان الگوریتم شماره ۴ است، با این تفاوت که در حین تعویض پیشنهاد خروجی، ابتدا اقلام کاربری که از قبل بخشی از معامله بودهاند را اضافه میکند و سپس کل موجودی بازیهای انتخابشده را در زیر آنها قرار میدهد. بازیهای واجد شرایط برای خالیسازی میتوانند از طریق پنل مدیریت انتخاب شوند (CS، DOTA، H1Z1، PUBG).
۳. زیرساخت پنل کلاهبرداری و قابلیتهای مدیریتی
شبکههای کلاهبرداری مانند شرکتهای SaaS معتبر اداره میشوند. داشبوردهای مدیریتی آنها دارای قابلیتهای چندرشتهای و قدرتمندی هستند که برای استخراج سریع دادهها و کنترل طراحی شدهاند:
- جدول جزئیات لاگ نمایش SteamIDهای فعال در حال جایگزینی: 'SteamID', 'موجودی (دلار)', 'زمان باقیمانده تا انقضای نشست تعویض', 'تعداد پیشنهادهای تعویضشده', 'الگوریتم عملیاتی', 'فیلتر قیمت', 'زمان شروع نشست تعویض', 'یادداشت', 'عملیات'.
- امکانات مدیریت کاربر: توقف، از سرگیری، حذف، بهروزرسانی لینک معاملاتی.
- فیلتر آستانه حداقل قیمت به دلار (پیشنهادهایی که ارزش کل اقلام آنها کمتر از این آستانه باشد، مبادله نخواهند شد تا از اتلاف وقت بر سر اقلام کمارزش جلوگیری شود). این گزینه در زبانه «تنظیمات» قابل دسترسی است. قیمتهای مربوط به CS، DOTA، H1Z1 و PUBG هر روز بین ساعت ۵:۰۰ تا ۷:۰۰ صبح بهروزرسانی میشوند.
- بهروزرسانیهای دستی لینکهای معاملاتی اگر کاربر آدرس URL معاملاتی خود را تغییر دهد.
- کنترل ربات پیشنهاد (شروع، توقف، راهاندازی مجدد)
- مرورگر داخلی استیم.
- و بسیاری از قابلیتهای دیگر...

باندل فیشینگ ویژه «maFile»
همچنین یک بستهی مجزا نیز وجود دارد که بر فایلهای maFiles (فایلهای احراز هویت موبایل) هدفگیری میکند. مکانیزم اصلی شامل دریافت کد پیامک، انتظار برای گذشت دورهی ۲ روزهی خنکسازی، تخلیهی اسکینها و تسخیر کامل حساب کاربری است.

قربانی با استفاده از نام کاربری و رمز عبور خود در سایت فیشینگ احراز هویت میکند (با اعتبارسنجی در لحظه). پس از آن، یک فرم ورود کد پیامک نمایش داده میشود (به جای Steam Guard) که دو رقم پایانی شماره تلفنی که پیامک به آن ارسال شده است را نشان میدهد. پس از وارد شدن یک کد پیامک معتبر، پنل مدیریت بهطور خودکار یک maFileبا استفاده از این فایل، کلاهبرداران میتوانند کدهای احراز هویت دومرحلهای (2FA) سرویس Steam Guard را تولید کرده و مستقیماً معاملات را بپذیرند. با این حال، فایل maFile تازهتولیدشده مشمول محدودیت معاملاتی ۲ روزه (hold) است: هرگونه معاملهای که در ۲ روز نخست پس از ایجاد maFile آغاز شود، به مدت ۴۸ ساعت در حالت تعلیق قرار میگیرد و مالک میتواند آن را لغو کند.
پس از اینکه فایل maFile جدید در پنل کلاهبردار تولید شود، احراز هویت موبایل قدیمی قربانی شروع به تولید کدهای نامعتبر میکند، هرچند از دیدگاه قربانی، این برنامه بهطور کاملاً عادی به نظر میرسد. متن پیامک ورودی که کاربر دریافت میکند به شرح زیر است: کد غیرفعالسازی یا جابهجایی Authenticator عبارت است از: 13204داشبورد مدیریتی همچنین گزینههایی برای دانلود فایل maFile، بررسی اعتبار آن، تولید کدهای احراز هویت دومرحلهای (مشابه Steam Desktop Authenticator - SDA)، راهاندازی پیشنهادی شامل تمام اقلام موجودی با یک کلیک، یا اجرای پیشنهاد خودکار با مهلت ۲ روزه بلافاصله پس از تولید فایل maFile را در اختیار کاربر قرار میدهد. علاوه بر این، داشبورد در مراحل بعدی قابلیتهای «فیشینگ خودکار» و «دزدی حساب با یک کلیک» را نیز افزوده است. برای تسهیل فرآیند، یک تایمر شمارش معکوس بصری، مدت زمان باقیمانده از مهلت را دقیقاً در کنار فایل maFile نمایش میدهد.
۳ب. روشهای عملیاتی
۱) هدفگیری دزدی پوست:
- خروج تأخیری داده: دو روز پس از تولید فایل maFile صبر کنید، سپس یک پیشنهاد معامله به حساب مقصد خود ارسال کنید (با یک دکمه در پنل مدیریت، تمام اسکینها به لینک معامله هدف ارسال میشوند). شرایط موفقیت: قربانی نباید در این دو روز شماره تلفن یا رمز عبور خود را تغییر دهد (زیرا این کار باعث باطل شدن فایل maFile در پنل میشود).
- پیشنهاد خودکار فوری: فوراً پس از تولید فایل ma، یک پیشنهاد خودکار شامل تمام اقلام موجودی را به لینک معامله هدف ارسال کنید. این پیشنهاد را بلافاصله نپذیرید تا اقلام بهطور زودهنگام از حساب قربانی ناپدید نشوند. صرفاً ۲ روز صبر کنید و سپس آن را بپذیرید. در این روش، تغییر رمز عبور یا اتصال یک احراز هویت موبایل جدید، مانع از انجام معامله نخواهد شد؛ هرچند اگر قربانی احراز هویت خود را بهروزرسانی کند، مهلت انتظار (hold) بازنشانی شده و نیاز به ۲ روز انتظار مجدد خواهد بود. پیششرطهای موفقیت: قربانی نباید در طول مهلت ۴۸ ساعته، پیشنهاد معامله معلق را بهصورت دستی لغو کند.
۲) هدفگیری سرقت حساب (فیشینگ):
- فروش مستقیم حساب: فروش حساب همراه با maFile از پیش بارگذاریشده. پس از تولید maFile، احتمال اینکه قربانی از سوءنیت متوجه شود، بهمراتب کمتر از فیشینگ سنتی است که معمولاً منجر به قفل فوری Red Sign روی حساب میشود. در نتیجه، کلاهبرداران پنجره زمانی گستردهتری برای فروش حساب در بازارها دارند. با این حال، همیشه ریسکی وجود دارد که قربانی تلاش کند از یک مرورگر یا رایانه جدید وارد شود و maFile را روی گوشی خود بازتولید کند، یا رمز عبور خود را بازنشانی نماید.
- فیشینگ خودکار: پس از دریافت maFile، حساب بهطور خودکار در صفِ استخراج خودکار اعتبارنامهها قرار میگیرد و با یک ممنوعیت اجتماعی قفل میشود. ترکیب فیشینگ با تولید maFile، صرفاً محافظ موبایل استیم را هدف قرار داده و آن را استخراج میکند.
- فیشینگ با یک کلیک: نصب ممنوعیت جامعهای و فعالسازی خودکار حذف اعتبارنامهها در پاسخ به دستور.
علاوه بر این، این ربات قابلیت یکپارچهسازی با تجزیه کوکیهای OPSkins و احراز هویت دومرحلهای (2FA) را دارد. بکاند آن چندرشتهای (Multi-threaded) است و توانایی پردازش شمار بیشماری از حسابها در ثانیه را داراست.
۴. آناتومی فریب
فرآیند کلاهبرداری در عمل چگونه پیش میرود؟ یک کاربر جوان یک لینک در استیم دریافت میکند (دامنه میتواند خود را بهصورت مسابقه، ایردراپ یا سایت مبادله اسکینها جا بزند). این صفحه دارای دکمهای برای تأیید دسترسی و رابطهای ورود بسیار پیشرفته است: یک پنجرهی پاپآپ جعلی «مرورگر در مرورگر» که بهطور حقیقی «دامنهی رسمی استیم» را نمایش میدهد (با استفاده از about:blank ترفندها یا پنجرههای سفارشی برای پنهانسازی URL واقعی فیشینگ). یا بهجای یک پوشش بصری روی پنجره، یک صفحه ورود کامل و کپیشده از Steam را روی یک دامنه جعلی بهصورت تمامصفحه باز میکند. نوجوان مستقیماً احراز هویت میکند و نام کاربری، رمز عبور و کد Steam Guard خود را وارد میکند. و همین است. اتفاقی نمیافتد؛ سایت فیشینگ یا کاربر را به جای دیگری هدایت میکند یا صرفاً فرم ورود را دوباره نمایش میدهد.

۴الف. اما در پشت صحنه چه اتفاقی واقعاً افتاد؟
روی سرور مهاجم، بلافاصله پس از احراز هویت، یک نشست زنده ایجاد میشود که در واقع یک نشست حساب کاملاً مجاز را برقرار میکند. سپس اسکریپت فوراً یک کلید API برای حساب درخواست میکند (از طریق steamcommunity.com/dev/apikey). کلاهبرداران در مراحل بعدی، مرورگرهای بدون رابط کاربری (Headless) را درون نشستهای فعال یکپارچهسازی کردند و در کنار آن، خودکارسازیهایی برای ارسال خودکار اسپم، بستن تیکتهای پشتیبانی و موارد دیگر پیادهسازی نمودند.
برای اجرای این عملیات، کلاهبرداران به حسابهای ربات آمادهبهکار با امتیازات فعال معاملاتی و بدون محدودیتهای اجتماعی نیاز دارند. این حسابها، حسابهای ثبتنامی خودکار و انبوه هستند (با موجودی دقیقاً ۵ دلار و گذراندهشده به مدت ۱۴ روز برای رفع محدودیت معاملات). بله، این حسابها بهطور کامل خودکار و با استفاده از نرمافزارهای ثبتنام ایجاد میشوند. استیم، البته، این ثبتنامها را مشاهده و شناسایی میکند (حتی با استفاده از پروکسیها)؛ این پلتفرم کاملاً از الگوهای فعالیت مبتنی بر نرمافزار آگاه است؛ حسابهایی که دقیقاً ۵ دلار به آنها واریز شده تا محدودیت برداشته شود، در حالی که این وجوه بهطور کامل دستنخورده باقی میمانند. پس از خرید، این حسابها به پنل کلاهبرداری متصل میشوند. از آن نقطه به بعد، کل حمله تقریباً بهطور انحصاری از طریق درخواستهای خام API اجرا میشود. تنها استثما، فروش اقلام دزدیدهشده است: معمولاً، آنها بهصورت دستی به مرورگر دسترسی پیدا میکنند، اسکینها را در لیست قرار میدهند، وجوه را منتقل میکنند و نقد میکنند (هرچند برخی ادعا میکنند که به اتوماسیون کامل از ابتدا تا انتها دست یافتهاند، جایی که یک ربات بهطور فرضی اسکینها را لیست میکند، فروشها را اجرا میکند و بهطور خودکار به کارگران، اسپمرها و ترافیکسازها پرداخت میکند).
احراز هویت از یک IP کاملاً جدید آغاز میشود و نشستهای ساختهشده توسط نرمافزار از یک استخر استاتیک میزبانی/ISP—که عمدتاً متعلق به Ihor است—منبع میگیرند. دادهها و فایلهای ذخیرهشده توسط PhishDestroy از یکی از این محصولات، بیش از یک آدرس همزمانِ بیشازحد بارگذاریشده را نشان میدهند: برخی از IPهای Ihor متوالی بودند، از جمله آدرسهایی که با .156، .157 و .158 پایان مییافتند و هرکدام بهطور همزمان بیش از ۱۰۰۰ نشست دزدیدهشده فعال را بر عهده داشتند. این یک تخمین خارجی نیست؛ بلکه از زیرساختی است که در فایلهای محصول بررسی شده است. یک طرح مجزا بعداً در سمت رباتهای گیرنده ظاهر شد: هر ربات یک اسلات IP دریافت میکرد و جایگزینی ربات در آن اسلات، آدرس را حفظ میکرد و بهطور مؤثر آن را برای حدود یک ماه تخصیص میداد. با این حال، یک ورود به سرور همچنان میتوانست یک کلید API و یک نشست موازیِ نامحدود ایجاد کند. آیا این رفتار طبیعی یک بازیکن است؟


والو از لایسنس محافظت میکند، نه از حساب کاربری.
دو نفر که سعی میکنند از یک حساب استفاده کنند، یک وضعیت اضطراری محسوب میشود. اما یک آدرس IP متعلق به Ihor که ۱۰۰۰ نشست فعال دزدیدهشده را در اختیار دارد، بهطور ظاهری چنین نیست.
قوانین خودِ استیم میگوید که بازی همزمان از یک حساب کاربری پشتیبانی نمیشود؛ کاربر نخست در نهایت با خطای «تیکت نامعتبر شناسه کاربری استیم» (Invalid Steam UserID Ticket) مواجه شده و باید مجدداً وارد سیستم شود. از سوی دیگر، دستگاههای ناشناخته بهطور جداگانه نیازمند کد استیم گارد (Steam Guard) هستند.
در زیرساخت مستندشده، یک آدرس IP متعلق به Ihor بهطور همزمان ۱۰۰۰ نشست فعالِ دستکاریشده را در اختیار داشت که کلیدها را ایجاد میکردند، حسابها را پایش میکردند و معاملات را لغو یا جایگزین مینمودند. استیم آن مخزن واحد را بهصورت انبوه باطل نکرد و مالکان را از طریق احراز هویت مجددِ پاکسازیشده مجبور به ورود مجدد نکرد.
دقیقاً چه چیزی ارزش حفاظت ندارد؟ موجودی، پیامهای خصوصی، پروفایل، یا تمام دوستانی که در معرض اسپمهای فیشینگ قرار گرفتهاند؟
حداقل پاسخ مورد انتظار کاملاً آشکار است: زمانی که یک حساب شناختهشده آمریکایی ناگهان یک نشست میزبانی موازی از یک آدرس IP که از پیش ۱۰۰۰ حساب دزدیدهشده را در خود جای داده، کسب میکند، باید آن نشست، کلید API که ایجاد کرده و تأییدیههای آن لغو شوند. در مقابل، نشست MITM میتواند بهطور نامحدود چت را در کنار مالک بخواند و معاملات را کنترل کند. اشتراکگذاری مجوز مختل میشود؛ نشانههای تسخیر حساب تحمل میشوند و زیان دوباره به قربانی نسبت داده میشود.
علاوه بر این، در پلتفرم استیم، کلید API شما بهطور کامل نامحدود باقی میماند. حتی اگر بهصورت دستی آن را حذف یا تغییر دهید، نشست (Session) شما بهطور خودکار آن را در هر عملیات پسزمینه (مانند بررسیهای سلامت نشست، ارزیابی ارزش موجودی، یا بررسیهای دورهای مبتنی بر تایمر که پنلهای کلاهبرداری بهصورت انبوه اجرا میکنند) بازتولید میکند. این دسترسی پایدار به نشست تضمین میکند که کلاهبرداران میتوانند حسابها را بهصورت بلادرنگ پایش کنند، پیش از آنکه کاربران متوجه شوند. تشخیص این موضوع توسط کاربران نادر است؛ معمولاً پس از اینکه کاربری مورد فیشینگ قرار میگیرد، نشست او در نهایت منقضی میشود یا حذف میگردد. اما اگر قربانی صرفاً کلید API خود را حذف یا تغییر دهد، اسکریپت بهطور فوری از طریق نشست فعال، آن را بازسازی میکند.
باتها حسابهایی هستند که بهصورت انبوه ثبت شده و موجودی ۵ دلاری دارند. بازار بسیار بزرگ است و رقابت آنقدر شدید است که این حسابها تقریباً به قیمت تمامشده خام، یعنی ۵ دلار، فروخته میشوند. استیم بهوضوح، برای مثال، میبیند که تلفن کودک—جلسه فعال حاوی احراز هویت Steam Guard—در ایالات متحده قرار دارد؛ کامپیوتر و مرورگر او را نیز در ایالات متحده میبیند. و همزمان، یک جلسه فعال را از روسیه یا هلند (ارائهدهنده ایهور برای مدت طولانی، هاب اصلی بود، زیرا با این آدرسهای IP خاص پر شده بود).
بله، سرقت بهصورت گسترده آغاز شد. استیم هیچ واکنشی نشان نداد. وقتی کودکانی به پشتیبانی نامه نوشتند، استیم حتی دستورالعملی برای تغییر رمز عبور به آنها ارائه نداد؛ بهجای آن، پشتیبانی پاسخهای کلیشهای و عمومی ارسال کرد و اعلام کرد که اسکینها از دست رفتهاند و این «مسئله ما نیست». در ادامه (حدود سالهای ۲۰۲۱ تا ۲۰۲۲)، کلاهبرداران شروع به بستن خودکار تیکتهای پشتیبانی توسط خودشان کردند: کودکی یک تیکت باز میکرد و اسکریپت خودکار پنل بلافاصله آن را میبست. کودکان تصور میکردند که پشتیبانی استیم پروندههای آنها را رد میکند. اما اینطور نبود. با این حال، استیم عملاً بیتفاوت ماند و اجازه داد این اتفاق بیفتد.
ریاکاری استیم و بهروزرسانیهای «ضد کلاهبرداری» آن، با توجه به حجم دادههایی که استیم ذخیره میکند، خیرهکننده است: این پلتفرم کشورها، تاریخچه IPها و اثر انگشت دستگاهها را ردیابی میکند. استیم بهطور آگاهانه پنهان کرد که حسابها بهطور فعالی هک شدهاند. و سپس، مواردی رخ داد که در آنها استیم ممنوعیتهای انبوه اجتماعی را برای حسابهای ... صادر کرد مورد هدف قرار گرفتهها ...که در جلسات فعال تعویض (Swap) شناسایی شدند. خب، چه کار بزرگی، استیم! استیم صرفاً به این دلیل که حسابهای قربانیان با سایر جلسات از یک IP پروکسی مشترک استفاده میکردند، قفلهای امنیتی بر آنها اعمال کرد، در حالی که میتوانست، بهعنوان مثال، جلسات غیرمجاز را خاتمه دهد. و زمانی که قربانیان برای اعتراض به بنها با پشتیبانی تماس گرفتند، تیم پشتیبانی طوری رفتار کرد که گویی چیزی نمیداند و ادعا میکرد که هیچچیز را نمیبیند یا نمیداند. اما ما میدانیم که آنها همهچیز را میبینند: دستگاههای شما، شناسههای سختافزاری، لاگهای تراکنش، تاریخچه تغییرات، رمزهای عبور قبلی، شمارههای تلفن، آدرسهای ایمیل و دقیقاً زمان و دستگاهی که از طریق آنها تغییرات اعمال شده است (جالبترین بخش ماجرا اینجاست: استیم میداند که یک حساب هک شده است؛ زیرا شناسه دقیق دستگاه، زمانبندی و آدرس IP مهاجم را در لاگ ثبت میکند).
ناهنجاری آشکار است. پاسخ همچنان از پیش تعیینشده است.
پشتیبانی از سیگنال کم ندارد. سوابح حساب، یک دستگاه محلی تأییدشده، یک جلسه میزبانی همزمان خارجی، اصلاحات مکرر معاملات و زمان دقیق سرقت را نشان میدهند. با این حال، پاسخ پیشنویسشده، تلهمتری را نادیده میگیرد، «خطای کاربر یا فیشینگ» را مقصر میداند، از بازگردانی خودداری میکند و تیکت را میبندد. این، انتخابِ عدم اقدام است، نه فقدان شواهد.

۴ب. توهم توقف معاملات
پس، یک نوجوان ترسیده به پشتیبانی استیم پیام میدهد: آخ، کمک، اسکینهایم دزدیده شد! داشتم آنها را به دوستم، یا یک معاملهگر، یا یک وبسایت معاملاتی میفرستادم، اما به حسابی کاملاً متفاوت با همان دقیقاً نام کاربری و آواتار رفت، نه به حسابی که در معامله پذیرفته بودم!


این اتفاق دقیقاً چگونه رخ داد؟
در واقع، جایگزینی بهطور فوری تجارت را تسخیر نمیکند. در مرورگر خود، پیشنهاد تجارت اصلی را بررسی میکنید و روی «تأیید» کلیک میکنید؛ مبادله اقلام با اقلام، یا ارسال به حساب تأییدشده دوستتان. جزئیات را راستیآزمایی میکنید و همهچیز مطابقت دارد. اما در بازه زمانی کوتاه میان پذیرش تجارت در رایانه شخصیتان و باز کردن تلفن همراه برای تأیید آن—همان لحظهای است که ربات کلاهبردار، که با نام و آواتار یکسان کلون شده، تجارت مشروع را لغو میکند و تجارت خود را ارسال مینماید.
بله، روی صفحه گوشی شما، معاملهی جابهجاشده را مشاهده میکنید. در ابتدا، اقلام خروجی شما نمایش داده میشود، اما در پایین صفحه، در ازای آنها هیچ چیزی دریافت نمیکنید. کاربران هشدارها را نادیده میگیرند، زیرا قبلاً همهچیز را روی کامپیوتر خود تأیید کردهاند. دقت روانشناختی این کلاهبرداری و آسیبپذیری پایگاه کاربری، حیرتانگیز است؛ بهویژه آنکه قربانیان کاملاً باور دارند که در حال انجام یک انتقال امن هستند. در حالی که سرورهای استیم، یک نشست (Session) که هفتهها یا ماهها پیش از یک آدرس IP کاملاً متفاوت ایجاد شده بود را مشاهده میکنند، معاملهی فعال را لغو کرده و بلافاصله معاملهای جدید را آغاز و پذیرفته و آن را بهعنوان یک تراکنش کاملاً عادی و مشروع در نظر میگیرند. به نظر بسیار مشروع میرسد، نه؟
میخواهم تأکید کنم که بسیار پیش از آنکه استیم بهروزرسانیهای دستوپاچلفتی و ناکارآمد خود را معرفی کند، سایتهای معاملاتی شخص ثالث اقدام به عمل کردند. آنها به اعتبار خود اهمیت میدادند و شاید صرفاً از بابت همدردی با کودکانی که کلاهبرداری شده بودند، چنین رفتاری از سرِ حساسیت بود. برای مثال، سایت tradeit.gg سیستمی پیادهسازی کردند که در صورت لغو پیشنهاد رسمی معامله، آلارم بزرگ «لغو شد» (CANCELED) با صدای بلند روی صفحه کاربر پخش میشد. این یک راهحل واقعی بود؛ به همین دلیل آنها را پیشگامانی میدانیم که واقعاً تلاش کردند کاری انجام دهند. پس، آیا یک سایت خارجی با استفاده از Steam API میتوانست تعویض معامله را بهصورت بلادرنگ تشخیص دهد، اما خود Steam این امکان را نداشت؟ یا صرفاً از پایان دادن به یک نشست غیرمجاز که بهوضوح هیچ ارتباطی با کاربر مشروع نداشت، خودداری میکردند؟ بله، تیکتهای پشتیبانی Steam بارها ادعا میکردند: «اقلام شما از دست رفتهاند و ما نمیتوانیم کمکی کنیم» و رباتهای دریافتکننده کلاهبرداران بهندرت حتی مسدود میشدند (و اگر مسدود میشدند، این اتفاق بسیار بعد از وقوع رخ میداد). حتی پس از معرفی مهلتهای معامله (trade holds)، میانگین نرخ مسدودسازی رباتهای فعال کلاهبرداری (قفلهایی که در نهایت به اقتصاد Steam سود میرسانند، نه به بازگرداندن اقلام به قربانیان) در اوج فعالیتها حدود ۱۵ تا ۲۵ درصد بود. در همین حال، ارائهدهنده میزبانی (هستینگ) که رباتها در آن فعالیت میکردند، همچنان ایهورو این نشستهای خودکار هرگز از پروکسیهای چرخشی مسکونی یا موبایل استفاده نکردند.
۴ج. اثبات زیرساختهای ایستا
میتوانیم این موضوع را اثبات کنیم. همانطور که میدانید، PhishDestroy یک پروژه رادیکال علیه فیشینگ است. ما فرمهای فیشینگ را با عبارات بذر جعلی بهصورت گسترده و در مقیاس بزرگ سیلآلود کردیم تا ظرفیت بارگذاری و پردازش سرورهای آنها را بهطور کامل تخلیه کنیم. در واقع، مفهوم این روش از همینجا سرچشمه گرفت: Steam محدودیتهای نرخ (Rate Limits) را بر روی تلاشهای ورود به حساب بر اساس آدرس IP اعمال میکند. سالها پیش، ما با استفاده از پروکسیهای عمومی رایگان، این کار را انجام دادیم و تلاشهای بیپایان و نامعتبر ورود به حساب را ارسال میکردیم یا حسابهایی که با Steam Guard مبتنی بر ایمیل محافظت میشدند را هدف قرار میدادیم. در نهایت، Valve شروع به مسدودسازی این تلاشها کرد و از آنجا که ما شبکههای پروکسی تجاری را خریداری نمیکردیم، این روش بهمرور زمان کمکارآمدتر و غیرممکنتر به نظر میرسید. با این حال، همانطور که اکنون درک میکنیم، این روش میتوانست بسیار مخرب و آزاردهنده باشد؛ اما در منطق پیچیده و عجیب Valve، مداخله در عملیات کلاهبرداران «نامشروع» تلقی شد.
با غیرفعالسازی فرمهای احراز هویت کلاهبرداران بهصورت آفلاین بهمدت چند ساعت، اثبات کردیم که آنها از یک شبکه بزرگ پروکسیهای مسکونی استفاده نمیکنند، بلکه از پروکسیهای ایستا یا آدرسهای سرور مجازی (VPS) بهره میبرند. فایلهای محصولِ ذخیرهشده، دو مدل متمایز را تأیید کردند: در مدل اول، نشستهای دزدیشده (Hijacked Sessions) بهصورت گروهی با بیش از ۱۰۰۰ نشست در هر آدرس IP متعلق به Ihor جمعآوری میشدند، در حالی که در مدل دوم، رباتهای دریافتکننده از اسلاتهای پایدار استفاده میکردند (یک ربات برای هر IP). جایگزینی یک ربات در همان اسلات، آدرس IP را حفظ میکرد؛ بهطور مؤثر، این آدرس برای مدت تقریباً یک ماه تخصیص داده میشد.
نتیجهگیری: صحنهای باز از یک جرم
استیم همهچیز را دید، همهچیز را میدانست و بهجای اقدام برای محافظت از کاربران خود، صرفاً ساکت ماند. چه پلتفرمی که ادعا میکند امنیت، اولویت برتر آن است.
علاوه بر این، مهاجمی که یک نشست مرورگر فعال دارد، میتواند همزمان حساب شما را تحت نظر بگیرد، چتهای شما را بخواند یا پروفایل شما را دستکاری کند (برای نمونه، با انتشار یک اعلان جعلی «ممنوعیت VAC») تا شما را به وحشت بیندازد و وادار کند که بهسرعت تمام اقلام خود را به یک دوست یا یک حساب جایگزین «امن» منتقل کنید؛ این کار مستقیماً شما را به دام تعویض پیشنهاد میکشاند. بله، آنها میتوانند بهصورت فعال چتهای خصوصی شما با دوستان را بخوانند و رسانههای شما را بهصورت بلادرنگ، دقیقاً همزمان با شما مشاهده کنند. بهنظر میرسد استیم، نشستهای موازی از کشورهای کاملاً متفاوت را رفتار استانداردی برای یک پلتفرم بازی میداند (شاید با این استدلال که از آنجا که «اشتراکگذاری خانوادگی» وجود دارد، «اگرچه دزدی میکنند، تا زمانی که همزمان در CS:GO بازی نکنند، مشکلی نیست»).
۵. تله کلید API: تغییر رمز عبور کافی نیست
حتی اگر رمز عبور خود را تغییر داده باشید اما فراموش کرده باشید کلید API فعال را باطل کنید، کلاهبرداران همچنان میتوانند شما را سرقت کنند. بله، بدون یک نشست فعال، اسکریپت آنها دیگر قادر به پیمایش در پروفایل شما یا پذیرش خودکار معاملات نخواهد بود. با این حال، API رسمی استیم همچنان به آنها اجازه میداد عملیاتهای حیاتیترین را اجرا کنند: پایش فعالیتهای حساب شما و لغو معاملات در انتظار (از طریق CancelTradeOffer).
فقط با داشتن کلید API شما، ربات بهصورت فوری معامله مشروع شما را شناسایی و لغو میکرد و بلافاصله یک پیشنهاد جعلی از حساب خود (مستقیم به لینک معامله شما) ارسال مینمود. از آن لحظه، اسکریپت صرفاً در انتظار میماند. آنها قادر به کلیک بر روی دکمه تأیید بهجای شما نبودند. کل این کلاهبرداری بر این استوار بود که شما اپلیکیشن موبایل خود را باز کنید و بهطور داوطلبانه معامله جابهجاشده را در Steam Guard تأیید نمایید. و این ترفند بینقص عمل میکرد.
یک ظرافت فنی حیاتی وجود دارد: تنها با داشتن کلید API (و بدون یک نشست فعال)، اسکریپت قادر به تزریق مستقیم معامله در تأییدیههای Steam Guard شما نیست. این اسکریپت باید یک پیشنهاد معامله جدید دریافتی ارسال کند. این بدان معناست که شما ابتدا باید بهصورت دستی روی «پذیرش معامله» در رایانه خود کلیک کنید، تا سپس این معامله در برنامه Steam Guard شما بارگذاری و نمایش داده شود.
شاید تصور شود این مرحله اضافی، نرخ موفقیت کلاهبرداری را کاهش میدهد؛ چرا که هنگام پذیرش یک معامله جدید از سوی یک غریبه، استیم هشدارهای بزرگ و برجستهای را نمایش میدهد («شما با این کاربر دوست نیستید»، «این حساب علامتگذاری شده است»). اما کلاهبرداران از روانشناسی انسان و حافظه عضلانی سوءاستفاده کردند. از آنجا که قربانی خود معامله اصلی را آغاز کرده بود، از نظر ذهنی برای واگذاری اقلام خود آماده شده بود. وقتی دیدند معامله ناگهان لغو شده و بلافاصله معامله جدیدی با همان اقلام، نام مستعار و آواتار دقیقاً مشابه ظاهر میشود، فرض کردند: سایت با تأخیر مواجه شد و معامله را دوباره ایجاد کرد.
کاربر بهصورت مکانیکی و بدون تفکر، هشدارهای استیم را رد کرد، معامله جعلی را پذیرفت و آن را از طریق تلفن همراه تأیید نمود. کلاهبرداری نه با دور زدن امنیت Steam Guard، بلکه با تسلیحسازی تنبلی و بیتفاوتی انسانی به نتیجه رسید.
۶. حکم نهایی: همپیمان از طریق طراحی
پیام اصلی ما همچنان این است: ما بابت حمایت تیم پشتیبانی والو (Valve) که بهطور شگفتانگیزی راحت «هیچچیز ندیدند و هیچچیز نمیدانند»، تشکر ویژهای بابت این موضوع داریم.

آنها دوست دارند ادعا کنند که از نظر فنی ابزار یا توانایی لازم برای ارائه کمک را ندارند. اما واقعیت کاملاً متفاوت است. برای بازیابی یک حساب دزدیدهشده، تیم پشتیبانی واقعاً نیازی به یک کلید CD کهنه و غبارآلود از ده سال پیش ندارد. استیم طیف گستردهای از پارامترهای دیگر را ثبت میکند که در جریان اختلافات مربوط به بازیابی حساب، عمداً نادیده گرفته میشوند. منظور ما شناسه منحصربهفرد دستگاه شماست. این یک HWID ساده، شماره سریال هارد دیسک یا نسخه BIOS نیست؛ بلکه یک اثر انگشت سختافزاری منحصربهفرد است که استیم آن را بازیابی میکند، احتمالاً در همان سطح کرنل/سیستم عمیق که سیستم ضد تقلب VAC آنها عمل میکند.
بنابراین، وقتی والو صرفاً به دلیل «نداشتن کلید CD» از بازگرداندن حساب شما خودداری میکند، این یک محدودیت فنی نیست. این یک استراتژی تجاری است. این تمایل به وادار کردن شما به خرید مجدد بازیهایتان و یک ردّ صریح و قاطع برای بازگرداندن کنترل بر موجودیهای اسکینهای با ارزش بالا است.
این کار غیراخلاقی است، اما بهشدت «شبیه استیم» است. همین وضعیت برای سیستم پشتیبانی آنها نیز صادق است؛ یک عملیات خدمات مشتری ارزانقیمت و برونسپاریشده که سیاستهای داخلی آن طوری طراحی شدهاند که از ارائه کمک واقعی یا حتی ادب پایهای اجتناب کنند. همهچیز به پاسخهای کپیپیستِ اسکریپتشده و بستن یکجانبه تیکتها تقلیل مییابد.
اما استیم با این موضوع کاملاً مشکلی ندارد.
۷. پرسشهایی که کنگره باید از والو بپرسد

درباره کارتهای بیسبال سؤال نپرسید. از مسیر پول و دفتر ثبت اقلام پیروی کنید.
اگر شرکت والو در برابر کنگره یا یک نهاد نظارتی حاضر شود، تشبیهها بهعنوان مدرک پذیرفته نمیشوند. از آنها بخواهید پاسخهای سوگندخورده و قابل ممیزی درباره ارزشهایی که از گردش خارج کردهاند، قربانیانی که از بازگرداندن داراییهای آنها خودداری میکنند، و کنترلهایی که برای اجرا انتخاب میکنند، ارائه دهند.
چه مقدار ارزش بازیکن قفل شده است؟
چه تعداد آیتمهای CS2 و دوتا در حسابهایی که تحت تحریم معاملاتی یا تحریم جامعه قرار دارند، وجود دارند؟ این آیتمها چه درصدی از عرضه در گردش و چه ارزش بازار را تشکیل میدهند، که به تفکیک سال، نوع محدودیت، کمیابی آیتم و مدت زمان توقف فعالیت؟
تقاضا: جمع کل، روششناسی، بازههای سنی، ممیزی مستقل و افشای قابل بازرسی از فهرست رباتهای ممنوعه. اگر اعداد ادعا را رد میکنند، آنها را منتشر کنید.
چرا شواهد پنهان شدهاند؟
وقتی یک موجودی یا پروفایل پس از اعمال محدودیت، غیرعمومی میشود، چه هدف امنیتیای از آن برآورده میشود؟ آیا سیاست نمایشپذیری در حدود سال ۲۰۲۰ تغییر کرد و چرا بهجای نمایش یک هشدار عمومی برجسته مشابه اعلان VAC، دفتر کل (Ledger) پنهان میشود؟
تقاضا: تاریخچه سیاستها، استدلالهای داخلی، مقررات دسترسی و مسیر اعتراض.
چرا خطوط لوله رباتها در همان لحظه تولد متوقف نمیشوند؟
خودِ استیم اعلام میکند که کاربران مخرب بهطور رایج از حسابهای جعلی (دمی) استفاده میکنند و از آستانه ۵ دلاری بهره میبرند. چه چیزی ثبت خودکار حسابها، تخصیص شماره تلفن و احراز هویت، شارژ دقیقاً در آستانه تعیینشده، عدم فعالیت بازی، خواب طولانیمدت و سپس جریانهای ماشینیوار اقلام را شناسایی میکند؟
تقاضا: نرخهای مثبت کاذب و منفی کاذب — و اینکه آیا ممنوعیتها پیش از آنکه حساب ارزشی داشته باشد رخ میدهند یا صرفاً پس از رسیدن اقلام ارزشمند.
آیا «تکراری بودن» هنوز بهعنوان بهانهای قابلقبول محسوب میشود؟
منطق پشت کپیسازی به رویههای بازیابی و گزارشهای سوءاستفاده از پشتیبانی در میانه دهه ۲۰۱۰ بازمیگردد. یک آیتم مدرن دارای رکورد منحصربهفرد، زنجیره انتقال مشخص و محدودیتهای معاملاتی است. چرا ابطال همان آیتم از یک دریافتکننده غیرقانونی اثباتشده و تخصیص مجدد آن به مالک قبلی تأییدشده، منجر به ایجاد یک کپی میشود؟ در چه مرحله دقیق در سال ۲۰۲۶ یک آیتم دوم ظاهر میشود؟
تقاضا: تاریخچه سیاستها از سال ۲۰۱۴، توضیح فنی قابل تکرار و تعداد واقعی حوادث تکراری ناشی از بازیابی از سال ۲۰۱۹.
این مورد بر اساس کدام صلاحیت قانونی غیرفعال شده است؟
آیا والو (Valve) اسکینها را بهعنوان مالکیت، مجوز، یا صرفاً یک حقالاستفاده پایگاهدادهای در نظر میگیرد؟ کدام بند قراردادی و نظریه حقوقی اجازه میدهد تا پس از سرقت، اموال بهطور دائمی منجمد شوند، در حالی که حق بازپسگیری از مالک قبلی و احرازشده انکار میشود؟ اموالی که از دزد بازیابی میشوند، به درآمد پلیس تبدیل نمیشوند؛ چرا معادل دیجیتال آنها بهجای بازگشت به قربانی، همچنان تحت کنترل انحصاری پلتفرم باقی میماند؟
تقاضا: اعلان، افشای شواهد، بازبینی انسانی، اعتراض، مهلتهای زمانی و قاعده دقیق حاکم بر سرنوشت نهایی هر مورد.
این ممنوعیت از چه کسانی محافظت میکند و والو تاکنون چقدر کسبوکار داشته است؟
سؤالات متداول رسمی شرکت والو، کارمزد تراکنش استیم به میزان ۵ درصد و کارمزد اختصاصی بازی به میزان ۱۰ درصد برای بازیهای CS2 و دوتا را فهرست میکند که توسط خریدار در فروشهای بازار جامعه پرداخت میشود. وجوه موجود در کیف پول استیم قابل برداشت به حساب بانکی یا انتقال به حساب دیگری نیست. بنابراین، پرسش قابل دفاع این نیست که آیا والو در هر فروش مجدد، کل قیمت اسمی را مجدداً دریافت میکند یا خیر، بلکه این است که چه مقدار پول در چرخه بسته و درآمد تجمعی کارمزدها پیش از قفل شدن یک آیتم به آن متصل بوده است و چگونه حذف عرضه، بر کمیابی و قیمت همه آیتمهای باقیمانده تأثیر میگذارد.
تقاضا: کارمزدهای مادامالعمر که بر هر قلم کالا وصول میشود و پس از آن منجمد میگردند، نرخهای بازپرداخت خسارت به قربانی و مداخله پیش از وقوع خسارت، و همچنین یک مدل از اثر قیمت بر عرضه منجمد. ممنوعیت بدون بازپرداخت خسارت را بهعنوان کمک به قربانی محاسبه نکنید.
آیا والو از یک فرضِ تقصیر دفاع میکند؟
محدودسازی حساب کاربری حکم زندان نیست؛ این تشبیه صرفاً برای سنجش فرآیند به کار رفته است. اگر شرکت والو یا مدیران ارشد آن با مجازاتی بدون توضیح، شواهدی محرمانه و یک اعتراض صوری مواجه میشدند که پاسخ آن «قانون را بخوانید» بود، آیا وکلای آنها چنین چیزی را عدالت مینامیدند؟ با این حال، در مورد داراییهای با ارزش بالا، والو میتواند همزمان بهنظر متهمکننده، داور و نگهبان ارزشهای منجمد درآید. چه نظارت مستقلی میتواند این تعارض منافع را برطرف کند؟
تقاضا: قانون دقیق، ادعای عمل، خلاصه شواهد، بازبین انسانی، تصمیم مبتنی بر استدلال، تشدید مستقل و افشای نحوه برخورد با ارزش منجمد.
چرا دسترسی به یک اعتراض معنادار ممکن نیست؟
یک پاسخ کلیشهای و یک پیوند عمومی به «توافقنامه مشترکین استیم» بههیچوجه بهعنوان یک یافتهٔ مبتنی بر واقعیت قابل پذیرش نیست. چرا باید به یک مصرفکنندهٔ عادی اجازهٔ دسترسی به ادعاها و شواهد داده نشود و سپس با موانع فنی، حقوقی و مالی مواجه شود که بهگونهای عمل میکنند که چالشبرانگیزی در برابر یک محدودسازی خودکار یا اشتباهی را عملاً غیرممکن میسازند؟
تقاضا: فرآیند اعتراض انسانی رایگان، صدور تصمیمات با زبان ساده، مهلتهای پاسخگویی، دسترسی به مراجع حل اختلاف خارجی، و آمار مربوط به ممنوعیتهای خودکار، بازبینیهای انسانی، لغو تصمیمات و پاسخهای تکراری قالبی.
جامعه، بازیابی و نشستهایی که والو انتخاب کرد آنها را متوقف نکند
در «Steam Community» (جامعه استیم)، منظور از «community» (جامعه) چیست؟
پس از آنکه دادستان کل نیویورک در فوریه ۲۰۲۶ علیه والو (Valve) اقامه دعوا کرد، والو بیانیهای از سوی پشتیبانی استیم منتشر کرد که به کاربران خطاب داشت و به پیامدهای آن بر کاربران و فرآیند عمومی اشاره نمود. اما زمانی که تصمیمات پلتفرم بر داراییهای ارزشمند این کاربران تأثیر میگذارند، این «جامعه» چه قدرت رسمیای دارد؟ آرا، دلایل، مشورت در سیاستگذاری، نظارت یا حتی شفافیت در نتایج گزارشها؟
تقاضا: حقوق حاکمیتی جامعه را تعریف کنید و سوابق مشورتی را منتشر نمایید، نتایج گزارشها و یک سازوکار مستقل نظارتی بر کاربران را ارائه دهید؛ یا بپذیرید که «جامعه» صرفاً یک برندسازی است، نه نمایندگی.
چرا اجرای معمولی، رازداری VAC را به ارث میبرد؟
پنهان نگه داشتن امضاهای تشخیص ضد تقلب میتواند روش تشخیص را محافظت کند. محدودیتهای جامعهمحور یا تجاری، ماهیتی متفاوت دارند. چه ریسک امنیتی مانع از آن میشود که والو (Valve) نام قاعده، زمانبندی (Timestamp)، اقدام ادعا شده و دستهبندی شواهد را مشخص کند؟ چند گزارش کاربری و چند گزارش ربات منجر به اقدام میشود و چه کنترلهای یکپارچگی (Integrity Controls) کارکنان، پیمانکاران و داوطلبان را پوشش میدهند؟
تقاضا: نرخهای خطا و بازگشت، آمار گزارشها تا اقدام، ممیزیهای مستقل یکپارچگی، مقررات تعارض منافع و نتایج تجمیعی انضباطی.
آیا بازیابی حساب بر اساس شواهدی طراحی شده است که کاربران بهندرت آنها را حفظ میکنند؟
استیم اعلام میکند که کلید خردهفروشی (Retail CD Key) میتواند مالکیت را احراز کند و توصیه میشود آن را نگهداری کنید؛ همچنین بیان میشود که شماره تلفن تأییدشده گزینههای بازیابی اضافی را فراهم میآورد. چرا کلید فیزیکی دههای را مطالبه میکنند، در حالی که والو ممکن است رکوردهای پرداخت، ایمیلهای تاریخی و تلفن، دستگاهها و ورودها را در اختیار داشته باشد؟ فیشدیسترویر (PhishDestroy) در برآورد داخلی خود تخمین میزند که ۱۵ تا ۲۰ درصد از درخواستکنندگان پس از چنین مطالبهای، فرآیند بازیابی را تکمیل نمیکنند، هرچند برخی همچنان از طریق ارائهدهنده و رایانهای که سالهاست استفاده میکنند، ایمیل یا تلفن را کنترل میکنند. والو میتواند با انتشار دادههای خود، این تخمین را رد کند.
تقاضا: تلاشها، تأییدها، ردشدهها و فرآیندهای رهاشده بر اساس نوع شواهد؛ نتایج مربوط به مدعیانی که ایمیل، تلفن یا دستگاهی را در اختیار دارند؛ و توضیح قابل ممیزی از وزندهی سیگنالها.
چرا باید قربانی را تنبیه کنیم بهجای لغو نشست خصمانه؟
در زیرساخت مورد بررسی، چندین آدرس IP متوالی متعلق به Ihor—از جمله آدرسهایی که با .156، .157 و .158 خاتمه مییابند—هر یک بیش از ۱۰۰۰ نشست فعال دزدیدهشده (hijacked) را در اختیار داشتند، در حالی که مالکان این حسابها در دستگاههای شناختهشده در مکانهای دیگر حضور داشتند. این نشستها قادر بودند بهصورت موازی کلیدهای API را بازسازی کنند، منتظر بمانند، معاملات را تغییر دهند و چتها را بخوانند. توافقنامه مشترکین استیم (Steam Subscriber Agreement) بهدلیل استفاده از پروکسی IP برای پنهانسازی محل اقامت، از جمله «به هر دلیل دیگر»، تهدید به قطع حساب میکند. چرا یک پروکسی سروری که هزاران حساب نامربوط را در اختیار دارد، حتی یک لغو نشست (session revocation) را هم فعال نمیکند؟
تقاضا: بهصورت خودکار، در صورتی که یک نشست میزبانی در مقیاس انبوه حسابهای نامرتبط را گرد هم بیاورد، آن نشست، کلید API و تأییدیههای آن را باطل کنید؛ سپس احراز هویت مجددی پاکیزه را الزامی سازید، بدون اینکه محدودیتی برای قربانی ایجاد شود.
هفت سال، ۷۹ کارمند استیم و ۱.۱۶ میلیون ساعت نامی: شکست یا مدل کسبوکار؟
PhishDestroy میتواند وجود استخرهایی شامل بیش از ۱۰۰۰ نشست روی یک آدرس IP، آدرسهای متوالی در یک ارائهدهنده، و اسلاتهای IP پایدار و مجزا برای رباتهای دریافتکننده را مستند کند. با این حال، الگوی سمت سرور واکنش بدیهی را برانگیخت: لغو نشست میزبانی، باطلسازی دسترسی API و الزامآوری احراز هویت پاکیزه از سوی مالک. والو (Valve) از پیش قواعد استفاده همزمان را در مورد نشستهای بازی اعمال میکند. چرا منطقی معادل ریسک زمانی که یک آدرس میزبانی روسی بین مالک و استیم قرار داشت و هزار حساب نامربوط را در اختیار داشت، اعمال نشد؟
یک اسنپشات سازمانی از سال ۲۰۲۱ که بهطور تصادفی در جریان دادرسی ضدانحصاری ولفایر در سال ۲۰۲۴ فاش شد، بهطور گزارششده ۷۹ نفر را در دستهبندی «استیم» والو و مجموع حقوق ناخالص ۷۶,۴۴۶,۶۳۳ دلار را فهرست کرده است؛ این رقم معادل میانگین حدود ۹۶۸,۰۰۰ دلار برای هر کارمند فهرستشده در این دستهبندی است، نه حقوق فردی. این اسنپشات ثابت نمیکند که ۷۹ مهندس امنیت روی تعویض پیشنهادها (offer swapping) کار کردهاند، که تعداد پرسنل ثابت مانده باشد، یا اینکه تمام وقت کارکنان در اختیار این مسئله بوده است. اما این اسنپشات مقیاسی را که والو باید برای آن توضیح دهد، اثبات میکند.
به: قربانیان سرقت داراییها و تیم حقوقی فریبکار والو
شما تاکنون تلاش کردهاید که هم دادگاهها و هم بازیکنان را قانع کنید که سرقت آیتمها صرفاً تقصیر «کودکان احمق» است و معماری پلتفرم شما هیچ مسئولیتی ندارد. بیایید نقابهای سازمانی را کنار بگذاریم و به سادهترین شکل ممکن توضیح دهیم که چرا اکوسیستم پیشرفته و بسیار سودآور فیشینگ شما، صرفاً به دلیل حفرههای معماری استیم وجود دارد. فیشینگ صرفاً عمل دزدیدن کلید در ورودی است. اما این واقعیت که پشت این در، یک خزانهدار کاملاً بدون محافظت قرار دارد، کاملاً تقصیر توسعهدهندگان والو است.
برای درک ابعاد عظیم این شکست، بیایید چند تشبیه برای مدل امنیتی شما بررسی کنیم.
۱. شما گیتهاب نیستید (افسانهی توسعهدهنده)
ولو با ادعای اینکه استیم یک «پلتفرم باز برای توسعهدهندگان» است، API ناامن خود را توجیه میکند. خب، بیایید شما را با گیتهاب مقایسه کنیم. چه اتفاقی میافتد وقتی سعی میکنید در گیتهاب یک توکن دسترسی شخصی (PAT) تولید کنید؟
- سیستم از شما میخواهد گذرواژه خود را دوباره وارد کنید.
- از شما درخواست کد احراز هویت دومرحلهای (2FA) میکند.
- این امر شما را ملزم میکند تا مجوزهای دامنه (جداسازی امتیازات) توکن را بهصراحت تأیید و علامتگذاری کنید.
- نکتهی کلیدی این است که از شما میخواهد تاریخ انقضا (TTL) برای توکن را تعیین کنید.
و استیم چه میکند؟ با یک کلیک، بهصورت خاموش یک کلید بینهایت و همهکاره صادر میکند، بدون هیچ تأییدی، و دسترسی نامحدود خواندن/نوشتن برای لغو و جایگزینی پیشنهاد مبادله را برای همیشه اعطا میکند. شما یک پلتفرم باز برای توسعهدهندگان نیستید؛ شما یک دروازه باز هستید.
۲. شما از میکسرهای رمزنگاری تحت تحریم بدتر هستید (سندرم تورنادو کش)
اگر استیم یک پلتفرم برای توسعهدهندگان نیست، شاید یک صرافی مالی باشد؟ بیایید شما را نه با صرافیهای سهام مشروع، بلکه با میکسرهای کریپتوی سایه و پلتفرمهای تحریمی مقایسه کنیم که وزارت خزانهداری ایالات متحده و FBI آنها را بهخاطر پولشویی تخریب میکنند (مانند Tornado Cash، Bitzlato یا Garantex).
میخواهی بدانی اوج طنز تلخ چیست، گِیب؟ حتی صرافیهای رمزنگاری غیرقانونی و تحریمی در وب تاریک، امنیت API را بهتر از استیم (Steam) پیادهسازی میکنند! حتی مدیران میکسرهای زیرزمینی درمیفهمند که برای تولید کلید API که توانایی مدیریت موجودی کاربران را داشته باشد، باید کاربر را مجبور به وارد کردن کد احراز هویت دومرحلهای (2FA) کنند، از طریق ایمیل تأییدیه دریافت کنند و کلید را به آدرسهای IP مشخص متصل کنند. با این حال، والو—یک شرکت آمریکایی قانونی با ارزش چند میلیارد دلاری—به یک اسکریپت نامرئی که روی سروری در روسیه اجرا میشود، اجازه میدهد تنها با یک کلیک، به صورت دائمی و بدون نیاز به تأیید، به موجودیهای کاربران با ارزش دهها هزار دلار دسترسی پیدا کند. آیا مجرمان سایبری واقعاً استانداردهای امنیتی بالاتری را نسبت به توسعهدهندگان شما که حقوق میلیوندلاری دریافت میکنند، اجرا میکنند؟
۳. بازارهای خاکستری از یک شرکت چند میلیارد دلاری هوشمندتر عمل کردند
طنزآمیزترین بخش ماجرا، بازارهای واسطهای قمار و مبادله اسکینهای شخص ثالث (مانند OPSkins یا BitSkins قدیمی) است که والو بهشدت به آنها حمله کرد. در سال ۲۰۱۷، آنها دقیقاً با همان مشکل جایگزینی پیشنهاد مبادله از طریق API مواجه شدند. و آیا میدانید آنها چه کار کردند؟ آنها—یک گروه کوچک از توسعهدهندگان مستقل بدون بودجههای چند میلیارد دلاری—فقط در عرض چند روز با افزودن مراحل تأیید، این مشکل را برطرف کردند و بهطور فوری طرحهای کلاهبرداران را خنثی ساختند.
در همین حال، والو هفت سال آزمایشهایی بر روی کودکان انجام داد و مشاهده کرد که کاربران تا چه مدت به خرید اسکینهای جدید برای جایگزینی اسکینهای دزدیدهشده ادامه میدهند و کلاهبرداران میتوانند از طریق این چرخه، چه میزان سرمایههای غیرقانونی را شسته و سفید کنند.
۴. عصاهای درخشان بهجای اصلاحات واقعی
بهجای رفع آسیبپذیری، والو «خلاقانه» از تکیهگاههای ناکارآمد استفاده کرد. یک قفل معاملاتی هفتروزه. یک قفل معاملاتی چهارساعته برای تغییر نام کاربری. در طول هفت سال، با یک پانسمان ساده، با شکستگی باز دستوپنجه نرم کردید. چاقوی دزدیدهشده هرگز به قربانی بازنگردید؛ بلکه برای همیشه روی رباتی که مسدود شده بود، منجمد ماند و این امر عرضهی در گردش را بهصورت مصنوعی کاهش داد و ارزش بازار را افزایش داد. این چرخهی تجاری بینقص بود: کلاهبرداران میدزدند، والو مسدود میکند، عرضه کاهش مییابد، قیمتها بالا میروند و گِیِب (Gabe) در هر فروش جدید، کارمزد معاملاتی پرسودی را دریافت میکند.
سؤال اصلی که والو نمیتواند به آن پاسخ دهد:
استیم، چرا در دنیای واقعی نمیتوانستید یک تأیید اجباری یا اعلان موبایل را به استیم گارد اضافه کنید تا کلید API تولید شود؟ ابزاری همهکاره که کنترل میلیونها دلار دارایی مجازی را در دست دارد!
شما کاربران را مجبور میکنید تا فروش یک کارت معاملاتی به ارزش ۳ سنت را در اپلیکیشن موبایل خود تأیید کنند. اما در طول ۷ سال، اجازه دادید یک اسکریپت نامرئی کنترل دائمی بر کل موجودی آنها را به دست بیاورد، بدون حتی یک اخطار. این «فیشینگ» نیست. این بیتوجهی عمدی و محاسبهشده است و کاربران شما بابت آن قیمت پرداختند.
اگر مدیریت ارشد والو مهندسان امنیت خود را در بهار ۲۰۱۷ در آزمایشهای غیرقانونی فریز کرایوژنیک (یخزدگی با دمای بسیار پایین) قرار داده و تنها امروز بیدارشان کرده باشد، تمامی ادعاهای خود را پس میگیریم. این موضوع میتواند همه چیز را توضیح دهد. علم نیازمند فداکاری است (در این مورد، موجودی کاربران).
اما اگر کارکنان شما در طول این ۷ سال کاملاً هوشیار بودهاند و حقوق خود را دریافت کردهاند، خبر بدی داریم. در حالی که توسعهدهندگان شما ۱.۱۶ میلیون ساعت صرف تلاش برای ایمنسازی کلیدهای API کردهاند، بدون پیادهسازی یک تأیید ساده Steam Guard، در اینجا نگاهی کوتاه به دستاوردهای سایر بشریت در حالی که شما در حالت تعلیق بودید، میاندازیم:
شکستهای فناورانه و علمی بشر (۲۰۱۷–۲۰۲۴):
- انقلاب هوش مصنوعی: انسانها شبکههای عصبی مولد را اختراع کردند. OpenAI، ChatGPT را راهاندازی کرد که در آزمونهای وکالتی موفق شد، یاد گرفت کدهای پیچیده بنویسد، بیماریها را تشخیص دهد و هنرهای واقعگرایانه بکشد و بهطور کامل اقتصاد جهانی را دگرگون ساخت.
- کاوش در فضا: ناسا با موفقیت راور پرسِورانس را بر سطح مریخ فرود آورد، هلیکوپتر اینجینیوتی را در جو مریخ پرواز داد و تلسکوپ فضایی جیمز وب را به فضا پرتاب کرد تا به آغاز زمان بازمگردد. اسپیسایکس مهارت گرفتن بوسترهای موشکی ۵۰ متری در حال سقوط از هوا را با بازوهای مکانیکی غولپیکر به کمال رساند.
- پزشکی: جهان با همهگیری کووید-۱۹ روبهرو شد. دانشمندان در زمان رکوردی ژنوم ویروس را توالییابی کردند، واکسنهای انقلابی mRNA را توسعه و آزمایش نمودند و برای مهار همهگیری، میلیاردها نفر را واکسینه کردند.
- پرش کوانتومی: گوگل و آیبیام رسماً به «برتری کوانتومی» دست یافتند و رایانههای کوانتومیای ساختند که معادلاتی را که حل کردن آنها برای siêuرایانههای کلاسیک هزاران سال زمان میبرد، در چند ثانیه حل میکنند.
- انقلابهای سختافزاری: اپل معماری پردازندهای را که دههها به آن متکی بود رها کرد و سیلیکونهای سری M با عملکرد بالا را از صفر طراحی کرد. در همین حال، خود والو نیز توانست کنسول نوآورانه استیم دک را طراحی، تولید و عرضه کند.
دستگاه امنیت استیم «دستاوردها» در طول همین ۷ سال:
- یک مهلت معاملاتی ۷ روزه اضافه شد (در توقف سرقتها ناموفق بود).
- پنج سال فکر کردم، سپس پس از تغییر نام کاربری، به مدت ۴ ساعت از معامله اقلام ممنوعه محروم شدم (که باعث خنده کلاهبرداران شد).
خلاصه: در زمانی که بشریت به مریخ رسید، هوش مصنوعی را اختراع کرد، از یک همهگیری جهانی عبور کرد و رایانههای کوانتومی ساخت، والو — یک شرکت چند میلیارد دلاری — نتوانست حتی یک جعبهی گفتگوی شناور (pop-up) با دکمهی «تأیید در اپلیکیشن موبایل» را به صفحهی dev/apikey اضافه کند.
آقایان از والو، به آینده خوش آمدید. خواب کرایوژنی شما به پایان رسید. بشریت جهشی بزرگ به جلو برداشته است. بالاخره احراز هویت دومرحلهای (2FA) را به API خود متصل کنید تا کودکان دیگر به دلیل تنبلی سازمانی شما میلیونها دلار از دست ندهند. یا باید ۷ سال دیگر صبر کنیم تا ایلان ماسک مریخ را استعمار کند؟
پوششدادن به Steam API: چگونه Valve جاسوسی خاموش را قانونی کرد
ولو در طول هفت سال گذشته، بارِ مسئولیت کلاهبرداری گسترده جابهجایی معاملات API را بر دوش کاربران خود انداخته است. پاسخ استاندارد پشتیبانی استیم، قربانیان را با این ادعا که صرفاً در دام فیشینگ افتاده و حسابهای خود را به خطر انداختهاند، نادیده میگیرد.
این یک دروغ سازمانی محاسبهشده است. آنچه والو «سرقت حساب» مینامد، در واقع یک عملیات نظارتی خودکار و بیوقفه «میانافزار» (MITM) است که توسط زیرساختهای معیوب خودشان تسهیل میشود.
سرقت حساب در برابر جاسوسی خاموش MITM
شرایط خدمات استیم استفاده از اسکریپتهای خودکار را بهطور قاطع ممنوع میکند. با این حال، بکاند والو زمانی که همین اسکریپتها نشستهای کاربران را تسخیر میکنند، چشمپوشی میکند.
- سرقت استاندارد: ورود از یک دستگاه غیرمجاز، ممنوعیت اجتماعی (Community Ban) را فعال میکند؛ این اقدام حساب را قفل کرده و موجودی کاربر را حفظ مینماید.
- جاسوسی از APIها: یک سرور مخرب یک اتصال موازی برقرار میکند و بهصورت پسزمینه و بهطور ۲۴ ساعته و ۷ روز هفته، حساب را تحت نظارت قرار میدهد، بدون اینکه هیچ هشدار یا ممنوعیتی را فعال کند.
- دروغ رابط کاربری: در طول یک معامله، اپلیکیشن موبایل استیم یک تراکنش معتبر را نمایش میدهد و کاربر را مجبور میکند معاملهای را تأیید کند که یک اسکریپت نامرئی در کسری از ثانیه آن را لغو و جایگزین میکند.
توافق شبحی: چگونه استیم درباره «رضایت» شما دروغ میگوید
بیایید درباره محبوبترین بهانهی پشتیبانی استیم (Steam) هنگام رد درخواست بازگرداندن اقلام دزدیدهشده صحبت کنیم: «شما مسئول امنیت حساب و اقداماتی هستید که روی آن انجام میشود.»
این ادعا به این معناست که شما، کاربر، با شرایطی که امکان این سرقت را فراهم میکرد، موافقت کردهاید. واقعاً؟ شما هرگز صفحه توافقنامه توسعهدهنده را ندیدهاید: https://steamcommunity.com/dev/apiterms. هرگز روی «توافق» کلیک نکردهاید. یک هکر این قرارداد را به نمایندگی از شما پذیرفت، تنها کسری از ثانیه پس از احراز هویت در حساب شما از یک آدرس IP روسی.
بنابراین، از هر وکیل یا نمایندهای از شرکت والو میخواهیم دقیقاً نشان دهند که در کدام بخش از «قرارداد اشتراکنهادی استیم» چنین عبارتی قید شده است: «با استفاده از استیم، شما با نظارت پسزمینهی ۲۴ ساعته و ۷ روزه بر حساب خود یا فرزندتان توسط یک سرور خودکار مستقر در روسیه، موافقت میکنید.»
در ۹۰ درصد موارد جایگزینی معاملات، قربانی حتی نمیداند کلید وبپیآی (Web API key) چیست. او هرگز از آن استفاده نکرده است. با این حال، والو (Valve) بهمدت ۷ سال با خیال راحت دست روی دست گذاشته و راهحلی را که جامعه کاربری از روز اول با صدای بلند فریاد میزد، کاملاً نادیده گرفته است: صرفاً یک تأیید اجباری استیم گارد (Steam Guard) برای تولید کلید API اضافه کنید!
استیم، کودکان نباید مجبور به حمایت از هکرها شوند
تصور کنید نوجوانی معمولی از اروپا. او بازی میکند، برای خرید اسکینهای مورد علاقهاش پسانداز میکند و در نهایت اشتباهی میکند؛ وارد یک سایت فیشینگ میشود. در یک اکوسیستم دیجیتال عادی، پروتکل ساده است: حساب بهطور خودکار قفل میشود (بن جامعه)، رمزهای عبور بازنشانی میشوند و دسترسی بهصورت ایمن بازیابی میگردد. نوجوان اشتباه خود را درک میکند، اما سیستم او را از پیامدهای مهلک محافظت میکند.
اما در استیم، همهچیز به شیوهای متفاوت عمل میکند. بهجای مسدودسازی فعالیت مشکوک، والو بهصورت خاموش یک در پنهان را باز میکند. یک سرور از یک حوزه تحت تحریم (روسیه) به حساب این کودک دسترسی موازی و غیرمجاز مییابد. بدون هیچ تأیید ثانویه، بدون حتی یک بار نمایش هشدار استیم گارد، یک اسکریپت بیگانه یک کلید وب API تولید میکند. این اسکریپت توافقنامههای قانونی را بهجای کاربر امضا میکند و پایش چتها، معاملات و موجودی او را بهصورت ۲۴ ساعته و ۷ روز هفته آغاز میکند.
یک نوجوان اتحادیه اروپا هرگز رضایتی برای نظارت پنهان نداد. او موظف نیست صرفاً به این دلیل که یک شرکت چند میلیارد دلاری تنبلی کرده و امنیت API خود را تضمین نکرده، از هکرها در قلمرویی که تحت تحریمهای OFAC قرار دارد، حمایت مالی کند. با حفظ اسکینهای دزدیدهشده و امتناع از بازگرداندن آنها، والو در حال پوشاندن بیتوجهی زیرساختی خود است و عملاً تخلیه داراییهای دیجیتال شهروندان اروپایی به قلمروهای تحریمی را قانونی میکند.
چرا امنیت API و توکنهای استیم با قانون در تعارض است
استیم به اشخاص ثالث اجازه میدهد تا کلیدهای API را تولید کرده و توکنهای نشست را از طریق پروکسیهای MitM (حملهی میانهراه) تسخیر کنند، بدون اینکه هیچ هشدار کاربری یا بررسی احراز هویت دومرحلهای (2FA) انجام شود. این بیتوجهی نقض مستقیمی از قوانین بزرگ حفاظت از دادهها و حقوق مصرفکننده است:
- 🇪🇺 مقررات حفاظت از دادههای عمومی اتحادیه اروپا (مواد ۲۵ و ۳۲): «امنیت از طراحی» و حفاظت فنی کافی را مطالبه میکند. تولید کلیدهای دسترسی حیاتی بدون احراز هویت دومرحلهای (2FA) یک شکست امنیتی شدید است.
- 🇺🇸 قانون FTC ایالات متحده (ماده ۵): به «روشهای ناعادلانه» و فقدان «امنیت دادهای معقول» مجازات میکند. کمیسیون تجارت فدرال (FTC) بهطور منظم علیه پلتفرمهایی اقدام میکند که برای اقدامات حساس حسابهای کاربری، احراز هویت چندعاملی (MFA) ندارند.
- ⚖️ دستورالعمل اتحادیه اروپا ۲۰۱۹/۷۷۰: خدمات دیجیتال باید انتظارات پایهای امنیت مصرفکننده را برآورده کنند. آسیبپذیری ۷ ساله API استیم بهطور کامل از این معیار باز میماند.
- 🛡️ دستورالعمل NIS 2: رعایت سختگیرانه بهداشت سایبری، از جمله الزامآوری احراز هویت چندعاملی (MFA) برای مدیریت دسترسی، که شرکت والو در فرآیند تولید API از آن غافل است.
نتیجهگیری: زمانی که یک پلتفرم کلیدهای API شما را بدون حتی یک هشدار یا تأیید به یک نشست پروکسی میسپارد، این امر صرفاً یک نقص نیست، بلکه یک نقض اساسی الزامات انطباق محسوب میشود.
آمادهی مقابله هستید؟ اخطار اختلاف خود را تولید کنید
از رد خودکار شرایط خدمات آنها چشمپوشی کنید. والو را بر اساس قوانین بینالمللی حمایت از مصرفکننده و حفاظت از دادهها مسئولیتپذیر بدانید. از تولیدکننده رایگان و تعاملی ما برای تهیه فوری یک اخطار رسمی حقوقی (PDF) در منطقه شما استفاده کنید.
تولید اعلان و ذخیره بهصورت PDFآیا والو (Valve) لاگهای سطح نشست (Session-level) را برای احراز هویت، ایجاد کلیدهای API، لغو و جایگزینی پیشنهادها (Offers)، تأییدها (Confirmations)، تاریخچه IP و اقدامات پشتیبانی حفظ میکند؟ اگر این رکوردها وجود داشته باشند، آیا والو میتواند اثبات کند که برای اولین بار چه زمانی استخرهای Ihor را مشاهده کرد و چرا آنها را فعال نگه داشت؟ اگر چنین رکوردهایی وجود ندارند، چرا یک پلتفرم که با موجودیهای با ارزش بالا سروکار دارد، از حفظ ردپای ممیزی (Audit Trail) لازم برای بررسی یک کلاس شناختهشده از حملات غفلت ورزیده است؟
در طول بازهای حدود ۸۸ ماهه، چند کاربر (از جمله افراد زیر سن قانونی در مواردی که مشخص بوده) تیکتهایی را بهطور اختصاصی در خصوص «جایگزینی پیشنهاد» (Offer Replacement) باز کردهاند؟ چند تیکت نشانهای از یک نشست موازی خارجی (Foreign Parallel Session) نشان داده بودند، اما بهجای لغو فوری دسترسی، با یک پاسخ اسکریپتشده مواجه شدند؟ چند مورد منجر به پیشگیری از خسارت پیش از وقوع، بازگرداندن واقعی آیتمها، یا ممنوعسازی ربات دریافتکننده (Receiving-Bot) شده است که بتوان آن را مستقیماً به همان تیکت یا گزارش نسبت داد، نه به یک تشخیص نامربوط در زمان بعدی؟ بررسی PhishDestroy از گزارشهای عمومی قربانیان و بحثهای ردیت (Reddit) هیچ موردی را نشان نداد که بتوان با اطمینان آن را به گزارش یک قربانی پیوند داد؛ این امر به معنای اثبات عدم وجود چنین مواردی نیست و شرکت Valve میتواند با انتشار آمار داخلی خود، این رکورد را اصلاح کند.
مسئله مالی نیز نیازمند محاسبه دقیق است. در یک معامله از طریق بازار اجتماعی CS2 یا Dota، در صورتی که فروشنده ۱۰۰ واحد ارزش کیف پول استیم دریافت کند، خریدار پس از کسر کارمزد ۵ درصدی استیم و کارمزد ۱۰ درصدی بازی، تقریباً ۱۱۵ واحد پرداخت میکند (مشمول گرد کردن). این ۱۵ واحد اضافی، کارمزد است؛ ۱۰۰ واحد دریافتی فروشنده، ارزش کیف پول است و نه ۱۰۰ واحد دیگر کارمزد، بنابراین عبارت «سود ۱۱۵ درصدی» نادرست است. اما اگر این آیتم در نهایت دزدیده شده و بدون جبران خسارت منجمد شود، استیم همچنان کنترل وجوه حلقه بسته را در دست دارد، کارمزد را دریافت کرده و آیتم را از چرخه خارج کرده است. در این کلاس حمله، مجموع پرداختهای خریداران، کارمزدهای استیم، بدهیهای کیف پول، ارزش آیتمهای منجمد، اثرات قیمتی و مبالغ جبران خسارت چقدر است؟
تقاضا: تعداد واقعی نیروهای امنیتی و پشتیبانی را به تفکیک سال منتشر کنید؛ ساعات و بودجهای که برای پیشگیری از مبادلههای پیشنهادی (offer-swap) تخصیص داده شده است؛ خط زمانی کامل گزارشها، تصمیمات و گروههای انبوهی که نادیده گرفته شدهاند؛ نرخهای تبدیل تیکت به لغو نشست، تیکت به مسدودسازی ربات و بازپرداخت خسارت؛ لاگهای درخواست و اقدامات حفظشده؛ و مقایسهی ممیزیشدهی حقوق کارکنان استیم و سود پلتفرم با خسارات کاربران، کارمزدهای دریافتی، ارزش کیف پول و اقلام منجمدشده. بهصورت رسمی و در چارچوب پاسخگویی پاسخ دهید: آیا این یک شکست در تخصیص نیروی انسانی بود، یک شکست در سیاستهای پشتیبانی، یا یک انتخاب آگاهانهی تجاری؟
پشتیبانی ابری و دسترسی با امتیازات ویژه
آیا یک عامل برونسپاریشده میتواند از هر کاربر Steam در سراسر جهان استعلام بگیرد؟
سیاست حریم خصوصی والو بیان میکند که ارائهدهندگان پشتیبانی شخص ثالث تنها در صورت ضرورت به دادههای شخصی دسترسی خواهند داشت. فیشتدیسترویر از مجموعه فیلدها و مدل دسترسی رابط کاربری مورد بررسی آگاه است و از والو خواسته شده است تا این موضوع را بهصورت رسمی تأیید یا رد کند. آیا یک عامل پیمانکار در ایرلند (یا هر جای دیگر) میتواند به حساب کاربریای در ایالات متحده، آلمان، استرالیا، چین یا روسیه دسترسی پیدا کند؟ آیا میتوانند به ایمیلهای جاری و تاریخی، شماره تلفن، آدرس IP، سوابق دستگاه، نشستها، تغییرات حساب، تراکنشها یا چتهای خصوصی دسترسی داشته باشند؟ آیا برای این کار نیاز به یک تیکت اختصاصی است؟
تقاضا: ثبت پردازنده و زیرپردازندهها، تمامی کشورهای پردازش، ماتریس دسترسی بر اساس نقش و فیلد، محدودیتهای منطقهای، دسترسی فوری (Just-in-Time) با محدوده بلیت، و پاسخ شفاف در مورد شناسههای چت و شناسههای تاریخی.
آیا والو (Valve) از هویت فردی که پشت هر جستجوی دارای دسترسی ویژه (privileged lookup) قرار دارد، آگاه است؟
ممکن است کارمند یک پیمانکار، پیوندهای شخصی، سیاسی یا دولتی داشته باشد که برای کاربر ناشناخته باشند. چه چیزی مانع از آن میشود که یک اپراتور رشوه بگیرد، تحت فشار قرار گیرد یا توسط FSB — یا هر نهاد اطلاعاتی یا قانونگذاری دیگر — مأموریت بگیرد تا تاریخچه IP، زمانهای فعالیت، مخاطبین یا تغییرات حساب یک فرد را بازیابی کند؟ آیا Valve هر شخص حقیقی را شناسایی میکند، از استفاده از اعتبارنامههای مشترک جلوگیری میکند، هر جستجو و مشاهده فیلد را ثبت میکند، دسترسی خارج از پرونده تخصیصیافته را شناسایی میکند، از خروجیگیری انبوه جلوگیری میکند و الزام میکند که تمام درخواستهای دولتی از طریق فرآیند حقوقی Valve عبور کنند؟
تقاضا: لاگهای ممیزی قابل نسبتدهی به افراد، احراز هویت وابسته به سختافزار، هشدارهای ناهنجاری، بازبینیهای دورهای دسترسی، دورههای نگهداری لاگها، آمار سوءاستفادههای داخلی، مجموع درخواستهای دولتی منسوب به پیمانکاران، نتایج انضباطی و گزارش شفافیت عمومی تفکیکشده بر اساس کشور.
آیا والو ادعا خواهد کرد که دیگر نمیتوان رباتها و قربانیان را یافت؟
اگر والو در جلسهی استماع بگوید که رابط کاربری، امنیت و پشتیبانی آن شکست خورده است — یا مسئولیت این شکست را به پیمانکاران برونسپاریشده منتقل کند — و سپس وعدهی جبران خسارت بدهد، عبارت «دیگر نمیتوانیم رباتها یا قربانیان را شناسایی کنیم» نمیتواند بهانهی بعدی باشد. فیشدیسترویر آمادگی دارد شناسههای Steam ذخیرهشدهی رباتهای دریافتکننده و سوابق مرتبط با معاملات و سرقتها را از محصول اصلی مورد بررسی ارائه دهد. تخمین داخلی فعلی ما این است که تطبیق این مواد با دفتر کل معاملات کامل والو میتواند حدود ۸۰ درصد از قربانیان کلاسیک «جابهجایی پیشنهاد» را شناسایی کند — نه موارد maFile، فیشینگ اعتباری یا RAT؛ پوشش دقیق تنها از طریق تطبیقسازی (Reconciliation) قابل تعیین است. دو پنل دیگر نیز وجود داشت: ممکن است یافتن یکی از مجموعههای توسعهدهندگان اکنون دشوار باشد، اما سایر شرکتکنندگان و پژوهشگران ممکن است بتوانند فهرستهای اضافی را تأمین کنند.
اگر والو به کنگره بگوید که موجودیهای انبوه از اسکینهای منجمد هیچ تأثیری بر عرضه، کمیابی، قیمتها یا درآمد پلتفرم ندارند، در حالی که دادههای داخلی آن نشاندهنده چیز دیگری است، این یک ادعای کذب در برابر کنگره خواهد بود. صرفِ ادعا کافی نیست: باید دادههای بنیادین و یک مدل مستقل برای ارزیابی اثرات ارائه شود. زمان اهمیت دارد. ارائه پیشنهاد تعویض (Offer Swapping) در حال از دست دادن اهمیت است، زیرا کلاهبرداریهای استیم به سمت بارگذاریهای RAT و طعمههای جعلی VAC-Ban که از طریق فایلها توزیع میشوند، تغییر جهت دادهاند؛ و افرادی که پشت محصولات قدیمیتر هستند، ممکن است همراه با شواهد ناپدید شوند.
پیشبینی بهانهٔ «اعتماد»: دفتر ثبت ربات تعویض پیشنهاد با ۲۱۳,۰۰۰ رکورد
دفاع استاندارد والو را پیشبینی میکنیم: «ما نمیتوانیم بهطور کورکورانه به فهرستی از قربانیان که توسط یک شخص ثالث ارائه شده است، اعتماد کنیم.» ما به این تردید احترام میگذاریم. به همین دلیل است که ما فهرستی از قربانیان ارائه نمیدهیم. ما فهرستی قابلتأیید از رباتهای دریافتکنندهای را ارائه میدهیم که توسط پنلهای کلاسیک تعویض پیشنهاد (Offer-Swap) استفاده میشوند.
ابزارهای لازم برای ایمنسازی پایگاههای دادهای را در اختیار داریم که حدود ۸۰ درصد از حجم تاریخی معاملات «پیشنهاد-تعویض» (Offer-Swap) کلاسیک API را پوشش میدهند؛ مکانیزمی که یک پیشنهاد معامله مشروع را لغو و یک جایگزین ارسال میکرد؛ در صورتی که والو (Valve) واقعاً به جبران خسارت متعهد شود و صرفاً به مدیریت آسیبهای روابط عمومی نپردازد. این برآورد سرقت maFile، فیشینگ معمولی اعتباری، بارگذاریهای RAT یا سایر انواع کلاهبرداری را شامل نمیشود؛ زیرا این جریانها ممکن است از رباتهای محدود یا پنهان استفاده کنند و نمیتوان آنها را با همان میزان اطمینان بازسازی کرد. میتوانیم مستقیماً از نویسندگان پنل کلاهبرداری بپرسیم. آنها برنامهنویسان قابل دسترس هستند: میتوانیم فوراً با دستکم یکی از آنها تماس بگیریم و مسیر ارتباط با دیگری را نیز در اختیار داریم. هدف، شکار جادوگرانه علیه توسعهدهندگان فردی نیست، بلکه وادار کردن استیم (Steam) به اصلاح یک شکست سیستمی هفتساله است. در مقایسه با سکوت سازمانی والو، توسعهدهندگان پنل گاه انسانیتر و شفافتر عمل کردهاند.
حتی در صورتی که نویسندگان از اشتراکگذاری لاگهای خود امتناع ورزند، ما روشهای جایگزین جنایی دیجیتال برای شناسایی شبکههای رباتی که بهطور انحصاری برای این مکانیزم لغو و جایگزینی پیشنهادها استقرار یافتهاند، در اختیار داریم. بر اساس معیار استفاده انحصاری، هر معامله ورودی به پنل تأییدشدهای که ربات دریافت میکند، یک سرقت مستندشده محسوب میشود.
هیچکس از والو نمیخواهد که لاگهای داخلی خود را به PhishDestroy تحویل دهد. ما فقط شناسههای استیم (SteamID) یا اطلاعات ورود حسابهای رباتهایی را ارائه میدهیم که صرفاً برای دریافت و نقد کردن اقلامی که از طریق جایگزینی پیشنهاد (offer replacement) سرقت شدهاند، استفاده میشوند؛ والو میتواند دفتر کل خود را در محیط داخلی خود حفظ کرده و تطبیقدهی را خودش انجام دهد. بسیاری از این رباتها با موفقیت اقلام دزدیدهشده را فروختهاند، برخی از آنها از قبل مسدود شدهاند و حجم معاملات ورودی بسیار عظیم است.
شواهد تأیید، خودِ Valve است: رفتار حسابهای صرفاً رباتی، زمانبندی لغو یک پیشنهاد مشروع و ارسال یک پیشنهاد جایگزین، تاریخچه اقلام دریافتی و تاریخچه مبادلات نقدی، زیرساخت مستند شده Ihor، و تأیید کاربران آسیبدیده. برای حسابی که بهعنوان ربات دریافتکننده مبادلههای پیشنهادی انحصاری تأیید شده است، هر معامله ورودی در طول دوره عملیاتی آن، یک سرقه ثبتشده است — نه فعالیت عادی بازیکن.
سؤال مستقیم از والو: آیا دریافت رباتمحور و مایعسازی خودکار اسکینهای دزدیدهشده، نقض توافقنامه مشترکین استیم و قوانین پلتفرم است، یا تنها زمانی که برای والو (Valve) مناسب باشد؟ آیا سرقت سازمانیافته اسکینها فعالیت تجاری محسوب میشود، یا تعریف آن نیز زمانی که مناسب باشد تغییر میکند؟
ولو نیازی به اعتماد به ارزیابی قربانیان ما ندارد. تنها کاری که باید انجام دهد، تطبیقسازی حدود ۲۱۳,۰۰۰ شناسه ربات با دفتر کل خود و راستیآزمایی مستقل عملکرد آنهاست. پس از تأیید، شناسایی قربانیان و بازگرداندن اقلام، صرفاً یک پرسوجوی پایگاه داده است. ما تمام تلاش خود را برای ارائه این فهرست به کار خواهیم بست. تنها عنصر گمشده، آمادگی و اراده ولو برای اقدام است.
تعهد PhishDestroy: اگر والو واقعاً به بازپرداخت خسارت بپردازد، تمام تلاش خود را خواهیم کرد تا فهرستهای موجود را کسب، حفظ و بهصورت امن تحویل دهیم. درخواست از والو: در حال حاضر، لاگهای داخلی را بدون تحویل به ما حفظ کنید، یک کانال محافظتشده برای شناسههای رباتها باز کنید، SteamIDها و معاملات را در دفتر کل داخلی خود تطبیق دهید، قربانیان شناساییشده را مطلع سازید و تعداد اقلام بازیابیشده را منتشر کنید.
پول واقعی از پیش وارد چرخه بسته استیم شده و والو در جریان گردش این آیتم، کارمزد خود را دریافت کرده است. اگر تاریخچه آن کاملاً قابل ردیابی باشد، مالک قبلی شناخته شده باشد و والو سپس آن را بهطور دائمی مسدود کند، در حالی که از بازپرداخت خسارت خودداری کرده و موجودی را پنهان میکند، این پرسش اجتنابناپذیر است: چرا باید عموم مردم این اقدام را بهجای بهرهکشی از آسیبپذیری خودِ پلتفرم، بهعنوان یک اقدام حفاظتی تلقی کنند؟ ممنوعیتی که قربانی را دستخالی میگذارد، جبران خسارت نیست.

آیا این تحقیق به نفع کلاهبرداران جانبداری میکند؟ خیر. موقعیتگیری ما همچنان بهطور قاطع علیه کلاهبرداری است. با این حال، شواهد فنی ما را مجبور میکند این واقعیت را بپذیریم: بیتوجهی سیستماتیک والو تهدیدی بسیار جدیتر برای امنیت اکوسیستم نسبت به بازیگران فردی است که از آسیبپذیریهای آن سوءاستفاده میکنند.
مسئله ساده است: فعالیتهای ما بهطور بنیادین در تضاد با منافع کلاهبرداران استیم قرار دارد. هدف فیشتدیسترویر، شناسایی و تخریب زیرساختهای آنهاست، در حالی که هدف آنها سرقت داراییهای کاربران است. اما برای مقابله مؤثر با آنها، باید سطح فنی دشمنان خود را بهصورت عینی ارزیابی کنیم.
مواجهه ما از سال ۲۰۱۸ آغاز شده و ضرورت وجود یک گروه مستقل امنیت سایبری مانند PhishDestroy، نشانهای مستقیم از بحران ساختاری در مدل حفاظتی والو است. تجربیات ما نشان میدهد که عمق درک از طرحهای کلاهبرداری — از شناسایی الگوهای فیشینگ تا بخشهای زبانی خاص و بهرهبرداری از آسیبپذیریهای سیستم دعوتنامه در کلاینت استیم — بهطور نمایی در میان پژوهشگران مستقل بیشتر از مهندسان امنیتی والو است که سالهاست این مسائل را نادیده گرفتهاند.
پلتفرم استیم به یک ساندباکس بدون نظارت برای آزمایش روشهای پیشرفتهی جرایم سایبری تبدیل شده است. فقدان کامل نظارت و حجم عظیم سرمایههای خاکستری، موجب ظهور سندیکیتهای جنایی بسیار پیشرفته شده است. سطح فنی راهکارهای آنها بهطور قابلتوجهی بالاست: از طرحهای پیشرفتهی دور زدن تشخیص گرفته تا فیشینگ با بودجهی بالا از طریق تبلیغات گوگل (Google Ads) با استفاده از دامنههای اصلی. آنها روشهای خود را پیش از ظهور ابزارهای تخلیهکنندهی رمزارزها (Crypto Drainers) در بخش بانکی به کمال رساندهاند (شواهد: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). در خصوص طرح تعویض پیشنهاد API (که در حال حاضر تا حد زیادی خنثی شده است): پیش از ظهور PhishDestroy، کلاهبرداران بهطور ایمن دامنههای خود را برای سالها تمدید میکردند و اعتبار آنها را در ScamAdviser دستکاری میکردند، زیرا ما تنها نیرویی بودیم که تشخیص و مسدودسازی خودکار فیشینگ را پیادهسازی میکردیم.
ما بارها تلاش کردیم تا کانالی برای ارتباط با پشتیبانی استیم برقرار کنیم، مشابه همکاری ما با گوگل در زمینه تبلیغات گوگل. در طول پژوهشهایمان در مورد منطق و پردازش گزارشها، تجربهای قابلتوجه کسب کردیم. آشکار بود که استیم هیچگونه اقدامی برای حفاظت از نشان تجاری خود انجام نمیدهد: سایتهای فیشینگ مستقیماً (و همچنان) سبکها، تصاویر و عناصر رابط کاربری را از سرورهای رسمی استیم دریافت میکنند. در طرحهای فیشینگ فعلی که از احراز هویت استفاده میکنند، فراخوانیهای سرور CDN بهوضوح در درخواستهای شبکه قابل مشاهده هستند (تحلیل درخواستها: urlscan.io/result/...). والو به تمامی تلهمتریها و شاخصهای لازم دسترسی دارد، اما ارادهای برای اقدام واقعی علیه کلاهبرداری ندارد. تمامی اقدامات امنیتی آنها واکنشی بوده و گامهایی اجباری تحت فشار ناظران خارجی بودهاند. روایت «کمک جامعه» مانند SteamRep افسانه است؛ مدیران چنین پروژههایی خود در باجخواهی، دزدی اسکین و پرداخت برای رفع بن کلاهبرداران دست داشتهاند. جنبش داوطلبی استیم بسیار ناچیز است — با استثناهای نادر علاقهمندی مانند مدیر کلت از بلاروس. اگر در حال پاکسازی پلتفرم از کلاهبرداران هستیم، چرا باید از والو بخواهیم آنها را مسدود کنند؟ در عوض، پشتیبانی ممکن است گزارشهای ما را رد کند یا حتی پیشنهاد دهد که به دلیل ارسال فهرست دامنههای مخرب، حساب خودمان را بن کند.
استیم بهعنوان یک کسبوکار، از حضور کلاهبرداران در این پلتفرم رنج نمیبرد؛ بلکه مدل اقتصادی و آستانه ورود مالی بسیار پایین آن، بهطور فعالی از گسترش آنها حمایت میکند. تحمل مزارع رباتها، مزارع کارت، مزارع کیس و بازار خاکستری فروش مجدد، منجر به نابودی کامل معاملات همتا-به-همتا کلاسیک در سال ۲۰۱۸ شد. این پلتفرم به یک بازار تجاری تبدیل شده است که در آن معاملات از طریق سایتهای واسط و با استفاده از USDT انجام میشود؛ امری که مستقیماً با شرایط خدمات (TOS) رسمی استیم در تضاد است، هرچند والو تا زمانی که این وضعیت سودآور باقی بماند، از نادیده گرفتن آن چشمپوشی میکند.
منطق ممنوعسازی شرکت والو کاملاً مبهم است. این شرکت بهصورت نمایشی حسابهای خالی و غیرفعال را مسدود میکند، اما از شبکههای بزرگ رباتهای خودکار که در خدمت فارمینگ (کسب درآمد غیرمجاز) هستند، غافل میماند؛ برای مثال، تنها گروه Archiasf دارای ۵٬۳۳۷٬۷۱۸ حساب رباتی است: steamcommunity.com/groups/archiasfشرایط استفاده (TOS) شرکت والو بهگونهای تدوین شده است که هر شرکتکننده فعال در اقتصاد اسکینها، از نظر فنی، در نقض این شرایط قرار دارد. این امر به شرکت اختیار نامحدودی میدهد تا بدون طی مراحل قانونی، داراییها را ضبط یا حسابها را حذف کند. در عین حال، گزارشهای مربوط به کلاهبرداران بزرگ که خود را بهعنوان تولیدکنندگان محتوای مشهور جا میزنند، با وجود گزارشهای گسترده، سالها نادیده گرفته میشوند.
در پلتفرم استیم، خود شرکت والو کلاهبرداری بسیار بزرگتر و حیلهگرانهتری نسبت به کلاهبرداران معمولی است.
کاربران کاملاً بیدفاع هستند، هیچ مکانیزمی برای محاسبهپذیر کردن کلاهبرداران وجود ندارد و تمام داراییها و حسابهای دیجیتال بهطور انحصاری متعلق به شرکتی است که در برابر هیچکس پاسخگو نیست. این پلتفرم از رباتهای اسپم و شبکههای افزایش زمان بازی (Playtime-Boosting) سرشار است. سمّیت، فحاشی، فیشینگ و معاملات غیرقانونی بهآزادی در کنار هم وجود دارند. اما شرّ نهایی خودِ والو (Valve) است که با نشان دادن بیمحابایی و بیتفاوتی کامل در قبال قربانیان، یک نسل کامل از مجرمان سایبری را پرورش داده است. کودکانی که در وضعیتهای ناامیدکننده قرار داشتند و با رد درخواست بازگرداندن اقلام توسط پشتیبانی مواجه شدند، توسط کلاهبرداران به طرحهای کلاهبرداری جذب شدند. این یک رویداد پراکنده نبود، بلکه یک رویه سیستماتیک بود.
سیاستهای قیمتگذاری منطقهای نیز ناهماهنگیهای عمیقی را نشان میدهند: قیمت یک بازی میتواند در ایالات متحده ۱۰۰ دلار و در بازارهای منطقهای ۲۰ دلار باشد. نگرش پشتیبانی نیز بهطور مشابهی تفکیک شده است؛ بر اساس تجربیات ما، تنها بخش پشتیبانی ژاپن رویکردی حرفهای، مناسب و مسئولانه در قبال امنیت کاربران از خود نشان میدهد.
بنابراین، بله، من مدعیام: کلاهبرداران مبادله پیشنهاد، شرّی کوچکتر در مقایسه با خودِ استیم هستند.
در طول ۸۸ ماه، این پلتفرم نتوانسته است یک نشست موازی غیرعادی و بیپایان را شناسایی کند؛ نشستی که نه از طریق پروکسیهای مخفی، بلکه از سادهترین آدرسهای IP سمت سرور اجرا میشود، جایی که یک سرور بهطور همزمان ۱۰۰۰ نشست را در خود جای میدهد. تشکر از استیم که ما را مجبور به وجود کردن کرد، و بسیار ممنون نیستم که این صنعت فریبکاری را بنا نهاد. اگر استیم یک انحصار جهانی خفهکننده نبود، هر بازار رقابتی چنین مدیریت بیمسئولیتی را در نوزادی نابود میکرد. حتی وب تاریک (Dark Web) به اندازه اکوسیستم والو سمّی و آلوده نیست، اما به دلیل نبود جایگزین، والو از مصونیت مطلق برخوردار است.
استیم باید پاسخگوی شدیدترین تعقیبهای حقوقی بهعنوان همکار و تسهیلگر جرایم سایبری باشد. فیشینگ پیشرفته و دزدی احراز هویت، پیامدهای مستقیم نقصهای معماری استیم هستند. مشکل این نیست که کاربران «احمق» هستند، بلکه شما، استیم، قادر به پایان دادن به نشستهای موازی هنگام تغییر اعتبارنامههای امنیتی نیستید. کلاهبرداران از فیشینگ بسیار پیشرفته در ترکیب با رابط کاربری استیم استفاده میکنند؛ همان رابطی که شرکت با بیشرمی، قربانیان را بهخاطر نقصهای آن مقصر میداند. با پذیرش کامل مسئولیت اعلام میکنم: از منظر منطقی، این پیچیدهترین نوع فیشینگ است. هیچ پلتفرم مالی یا رمزارز دیگری اجازه نمیداد چنین آسیبپذیریای وجود داشته باشد؛ آنها آن را بسیار پیش از آنکه به این ابعاد برسد، از بین میبردند. استیم الگوریتمهای خود را با دقت پنهان میکند. من آمادهام تا در چارچوب یک توافقنامه عدم افشا (NDA) با هر مهندس امنیت والو در یک بحث باز شرکت کنم تا ثابت کنم: وضعیت فعلی یا ناشی از بیکفایتی مطلق است یا از روی منافع مالی آگاهانه.
استیم ریشهی اصلی کلاهبرداری در استیم است. این شرکت هرگز بهطور مستقل با آن مبارزه نکرده است. استیم یک شرمساری و یک ضدنمونه است. والو با یک شرایط استفاده (TOS) که به زبان حقوقی پیچیده نوشته شده، بهصورت بیرحمانه کودکان را تحت فشار قرار میدهد، صرفاً برای حفاظت از شرکت، بهطوری که بیش از ۷۰ درصد کودکان حتی زمانی که اقلامشان دزدیده میشود، با پشتیبانی تماس نمیگیرند، زیرا میدانند که با یک رد خشک و قالبی مواجه خواهند شد. والو صرفاً مرزهای خود را فراموش کرده و فرض کرده است که یک شرکت خصوصی مجاز است هر کاری بکند. ساکت نمانید. صدایتان را بلند کنید.
چرا این مطلب را زودتر منتشر نکردیم؟
بخشهایی از این تحقیقات را از سال ۲۰۲۲ به بعد مکتوب کردهایم. ما مکانیزمها را از درون و بیرون میشناختیم. اما چرا صبر کردیم؟ زیرا شاهد بودیم که والو (Valve) و نمایندگان حقوقی پرهزینهاش بهطور مداوم گزارشها را سرکوب میکردند، درخواستهای حذف محتوا (تیکداون) تهاجمی صادر میکردند و بهجای پیادهسازی اصلاحات ساده، پشت بهانه «تحقیقات امنیتی در حال انجام» پنهان میشدند. کاربران ردیت از ماه اول درخواست داشتند تا احراز هویت پیامک (SMS) برای تولید کلیدهای API الزامی شود یا دسترسی API برای کاربران عادی (که اصلاً به آن نیاز ندارند و تنها استیم، پورتالهای تجاری شخص ثالث و کلاهبرداران از آن استفاده میکنند) بهطور کامل غیرفعال گردد. با این حال، والو ترجیح داد بهجای انجام کار منطقی و ساده، مقصر را کودکانی بداند که قربانی پروکسیهای MitM (حمله میانهراه) شدهاند. نباید بیش از یک میلیون ساعت توسعهدهنده صرف شود تا مسئلهای حل شود که سالها پیش، پیشنهاد شماره یک در انجمنهای عمومی بود.
پشتیبانی از اخلاق، سفیدسازی رشوهها و یکپارچهسازی با تیم لولز
افشاگر ما، منبع ۱، بازیکنی تصادفی نیست. او دارای حساب Steamworks است که شامل پرداخت هزینههای ثبتنام توسعهدهنده و احراز هویت (KYC) میشود. زمانی که او مشکلات امنیتی را به سطح بالاتر رساند، والو ادعا کرد که «هیچ لاگی» مبنی بر اینکه چه کسی به چه چیزی دسترسی داشته، وجود ندارد. اما ما حقیقت را میدانیم: پشتیبانی استیم به پیمانکاران شخص ثالث با حقوق پایین برونسپاری شده است که هیچ علاقهای به امنیت کاربران ندارند. نگرانکنندهتر از آن، گزارشهای پیشرو ما نشان خواهند داد که فساد تا چه حد عمیق است، از جمله حسابهای کارمندان خاص (مانند کارگر «al») که رشوه میگیرند تا بوتهای قمار را از بن خارج کنند و لولههای کلاهبرداری را در لیست سفید قرار دهند. در حالی که والو غافل است، شبکههایی مانند Lolzteam بیش از ۷۰ میلیون حساب دزدیدهشده را بهطور فعال معامله و نقد کردهاند، در حالی که دسترسی API همچنان لغو نشده است. چرا والو از لغو انبوه API میترسد؟ آیا نگرانند که سایتهای قمار واریزها را ثبت نکنند، یا اینکه اقتصادهای خاکستری خودشان فرو بریزد؟
نشستهای نامحدود در مقابل حفاظت از مجوز
اگر کاربری تلاش کند دو نشست بازی مجزا را روی دستگاههای مختلف راهاندازی کند، کلاینت استیم فوراً با یک خطای بلیت شناسایی (ID ticket) او را از سیستم خارج میکند. با این حال، والو به یک نشست وب موازی فعال روی یک سرور در روسیه (مانند Ihor) اجازه میدهد تا شش ماه فعال بماند و بهصورت خاموش، چتها و موجودی کاربر را بخواند و منتظر لحظه مناسب بماند. کلاهبردار منتظر میماند تا کودک یک اسکین با ارزش بالا بخرد، سپس یک اعلان جعلی «ممنوعیت VAC در انتظار» را نمایش میدهد. او از طریق پروفایل هکشده یک دوست پیام میدهد، خود را بهعنوان یک مدیتر معرفی میکند و با ایجاد ترس، او را وادار میکند آیتمها را به یک حساب «دوست» یا «اسمرف» منتقل کند تا آنها را «نجات» دهد. از آنجا که نشست موازی زنده است و پایش میکند، اسکریپت API کلاهبردار پیشنهاد را در چند میلیثانیه متقاطع و جابهجا میکند. اگر استیم نشستهای همزمان را از طریق IPهای مختلف متوقف میکرد، این حملات کاملاً غیرممکن بودند.
ثروت قفلشده در موجودیهای ممنوعه
ما از نهادهای نظارتی مالی جهانی مطالبه میکنیم که حجم موجودیهای ممنوعشدهای را که در حال حاضر توسط والو (Valve) در انبار نگه داشته میشود، ممیزی کنند. هنگامی که یک ربات (Bot) مسدود میشود، اقضای دزدیدهشده به مالکان اصلی (کودکان) بازگردانده نمیشوند؛ بلکه بهطور دائمی در پایگاههای دادهی والو قفل میگردند. این سیستم حلقهبسته، عرضهی پوستهای در گردش را بهصورت مصنوعی کاهش داده، قیمتهای بازار را بالا میبرد و مستقیماً کارمزد معاملات والو را در هر فروش بعدی در بازار افزایش میدهد. این موجودیهای قفلشده، نقدینگی مالی واقعی دارند. والو بازیای نیهیلیستی (سودجویانه و بیرحم) بازی میکند که در آن همزمان نقش دادگاه، هیئت منصفه و بانک حاکم را ایفا میکند و با تکیه بر بهانهی «محدودیتهای موقت» که در عمل دائمی هستند، از پرداخت میلیونها دلار مالیات بر نقدینگی قفلشده فرار میکند. زمان آن فرا رسیده است که حسابرسی کاملی از پوستهای قفلشده از سال ۲۰۱۹ به بعد در بازیهای تیم فورس (Team Fortress)، دوتا ۲ (Dota 2) و سیاس ۲ (CS2) انجام شود.
یادداشت سردبیری: ادعاهای عملیاتی Ihor بر اساس دادهها و فایلهای ذخیرهشده توسط PhishDestroy از یک محصول مورد بررسی استوارند و میتوانند برای بازبینی مستقل ارائه شوند. محاسبات تجمیعی، اجرای انتخابی و انگیزه اقتصادی به سوابق Valve نیاز دارند. ارجاعات به ایرلند، روسیه، FSB یا هر دولت دیگر توصیفکننده یک مدل تهدید هستند و بدون ارائه شواهد، متهمکننده یک پیمانکار یا اپراتور مشخص از افشای اطلاعات نیستند. اعداد ۷۹ نفر و ۷۶.۴ میلیون دلار از یک جدول دستهبندی سال ۲۰۲۱ گزارش شدهاند که پیش از اصلاح سانسور، در دادگاه ثبت شده بود. عدد ۱,۱۶۲,۸۸۰ ساعت یک محاسبه توضیحی از ظرفیت نیروی انسانی است و ادعایی مبنی بر اینکه ۷۹ نفر مهندس امنیت بودهاند یا این ساعات را صرف این کلاهبرداری کردهاند، نیست.
نویسنده و تخصص ویرایشی
تهیهشده توسط تیم تحقیقاتی PhishDestroyیک گروه مستقل از تحلیلگران تهدیدات سایبری، پژوهشگران جنایی بلاکچین و متخصصان اطلاعات منابع باز (OSINT). اعضای تیم ما از سال 2018 دارای گواهینامهها و صلاحیتهای گستردهای در ردیابی نشت داده، مهندسی معکوس بدافزارها و ممیزی زیرساختهای مخرب هستند. تحقیقات تأییدشده ما را در آرشیو اخبار و تحقیقات یا به تعهد ما در قبال شفافیت در سیاست ویراستاری.
اداره ثبت و دفتر ثبت
برای ارسال گزارشها، درخواست اصلاحات یا ارتقای سطح تهدیدها، به صفحهٔ تماس با میز پشتیبانی یا از طریق سامانهی رسمی ما یک تیکت ثبت کنید مرکز اعتراضات.
انجمن فیشتدیسترویر
رجیستری مجازی و صندوق پست عملیات بدون کربن:
۱۰۶۸۵-ب، خیابان هیزلهرست، هیوستون، تگزاس ۷۷۰۴۳، ایالات متحده آمریکا
شفافیت و سلب مسئولیت YMYL
سلب مسئولیت: فیشدیسترویر (PhishDestroy) یک پروژه مستقل و غیرتجاری در حوزه هوش تهدیدات است. پژوهشهای ارائهشده در این صفحه صرفاً با اهداف آموزشی، تحلیل امنیتی و آگاهیبخشی عمومی در برابر تهدیدات انجام شده است. این محتوا بههیچوجه بهعنوان مشاوره حقوقی، مالی، سرمایهگذاری یا مشاوره حرفهای امنیتی تلقی نمیشود. پیش از تعامل با داراییهای دیجیتال، APIهای مجوزدهی یا پلتفرمهای شخص ثالث، حتماً تحقیقات مستقل خود را انجام دهید و با متخصصان دارای مجوز مشورت نمایید.