Artikkelien käännöksetLue tämä tutkimus omalla kielelläsi24 virallista EU-kieltä · Lähdeteksti on englanniksi · käännetty DeepL:llä ja julkaistu PhishDestroy-palvelussa
Toimituksellinen kuvitusToimituksellinen kuvitus
Yksinoikeudella julkaistu tutkimus

Steam-illuusio: kuinka Valve ylläpitää varjotaloutta, mahdollistaa tietojen varastamisen ja sivuuttaa kansainvälisen oikeuden

PhishDestroy12. elokuuta 2026TutkimusLukuaika: 18 min
70–80%Mainitut Venäjän markkinoiden alennukset
15%Yhteisömarkkinoiden provisio mainittu
29. heinäkuuta–1. elokuutaCEVA-hyökkäysikkuna
15 artiklaGDPR:n oikeus saada pääsy tietoihin

PhishDestroy:n eksklusiivinen tutkiva raportti

PhishDestroy-projekti ei syntynyt siksi, että ajat olisivat olleet hyvät. Olemassaolomme ei ole osoitus Steamin menestyksestä, vaan kriittinen välttämättömyys, joka syntyi Valven täydellisestä piittaamattomuudesta käyttäjien turvallisuudesta. Itse asiassa taistelumme tietojenkalastelua vastaan häiritsi suoraan Valven liiketoimintamallia ja horjutti heidän huolellisesti rakennettua talouttaan, joka perustui tilien sulkemiseen ja esineiden jälleenmyyntiin. (Julkaisemme myöhemmin erillisen, yksityiskohtaisen artikkelin, jossa paljastamme yrityksen todelliset ”arvot” ja heidän parodiansa kyberturvallisuudesta).

Valve Corporation on yli vuosikymmenen ajan piiloutunut huolellisesti rakennetun, kuluttajaystävällisen julkisivun taakse. Pinnan alla piilee kuitenkin kyyninen yrityskoneisto. Laajan sisäisen tutkimuksen avulla PhishDestroy-tiimi on purkanut osiin ne toimintaperiaatteet, joista Valve mieluummin vaientaa. Tämä on anatomia alustasta, joka toimii sääntelemättömänä rahoitusyhtymänä, lepyttelee pakotteiden kohteena olevia valtioita, suojelee vaarallisia ulkoistettuja tukipalveluita ja kohtelee eurooppalaisia lakeja vapaaehtoisina suosituksina.

1. Pakotteiden farssi ja venäläismielinen puolueellisuus

Valvelle EU:n ja Yhdysvaltojen käyttäjät ovat pelkkää rahasampoa. Kun eurooppalaiset pelaajat maksavat täyden hinnan, Steam tarjoaa edelleen aggressiivisia 70–80 prosentin alennuksia Venäjän markkinoille. Peli maksaa Venäjällä vain murto-osan siitä, mitä se maksaa Saksassa. Tältä näyttävät kansainväliset ”pakotteet” Valven sanakirjassa.

Alusta tekee kaikkensa tämän suuntauksen suosiolliseksi ja suosituksi: se helpottaa alueiden vaihtamista, sulkee silmänsä pelin sisäisten esineiden kautta tapahtuvalta rahanpesulta ja ilmoittaa käyttöehdoissaan nimenomaisesti alistuvansa minkä tahansa venäläisen tuomioistuimen lainkäyttövaltaan. Tilanne on jo lähes absurdi: niissä harvoissa tapauksissa, joissa Steamin palvelimilla esiintyy laajamittaisia häiriöitä, ensimmäinen taho, joka virallisesti kommentoi teknisiä vikoja, on usein Roskomnadzor (Venäjän liittovaltion sensuurivirasto).

2. Ulkoistetun tuen kartelli

Myytti ”tiukasta ja turvallisesta amerikkalaisesta teknisestä tuesta” romahtaa heti, kun tajuaa, kenen käsissä Steamin taustajärjestelmän avaimet ovat. Valve on ulkoistanut tuen IVY-alueella syvästi vaarantuneelle ulkoistetulle verkostolle.

Olemme onnistuneesti paljastaneet tämän verkoston osien takana olevat henkilöt. Tärkeä henkilö, joka hallinnoi tai kuratoi tätä tukipalvelua, on Nikita-niminen henkilö. Tutkimuksemme paljasti, että tämä henkilö (tai ainakin hänen ensisijainen sähköpostiosoitteensa) on rekisteröitynyt ja aktiivinen käyttäjä Lolzteam (Zelenka) -tyyppisillä pimeän verkon hakkerointifoorumeilla – kyseessä on pahamaineinen darknet-keskus, joka on kokonaan omistettu varastettujen luottokorttien, vaarantuneiden tietokantojen ja brute-force-hyökkäysten lokitietojen myynnille.

Ajatteleppa tätä: henkilö, jolla on maailmanlaajuinen pääsy Steam-tukitietokantoihin, viettää rennosti aikaa foorumilla, joka on tarkoitettu identiteettivarkaille.

Valve on täysin tietoinen tästä korruptiosta. Yritys on aiemmin myöntänyt tapauksia, joissa ulkoistettu henkilöstö on järjestelmällisesti tyhjentänyt arvokkaita käyttäjien varastoja. Silti halvan ja tilivelvottoman ulkoistetun työvoiman ylläpitäminen on yritykselle edelleen kannattavampaa kuin pätevien, sisäisten kyberturvallisuusammattilaisten palkkaaminen.

3. Huijaus liiketoimintamallina ja offshore-valuutta

Steamin pelinsisäisistä skineistä on tullut darknetissä kaikkialla läsnä oleva, jäljittämätön valuutta – rahanpesukone, joka kiertää kansainväliset sääntelyviranomaiset ja veroviranomaiset.

Valven talousosastolle huijarit eivät ole uhka, vaan ulkoisia toimijoita, jotka vauhdittavat markkinoita. Perinteinen ”yksi käyttäjä, yksi peli” -malli tuottaa vain rajallisia tuloja. Kompromitoitunut ekosysteemi luo kuitenkin erittäin kannattavan kierteen: käyttäjä joutuu hakkeroinnin uhriksi, esineet varastetaan, huijarin tilille määrätään ”kauppakielto” ja uhri joutuu luomaan uuden profiilin ja ostamaan omaisuutensa uudelleen.

Kun Valve sulkee huijarin tilin, se ei palauta varastettuja varoja oikealle omistajalle. Se jäädyttää ne pysyvästi. Tämä luo keinotekoista niukkuutta. Markkinoiden tarjonnan väheneminen nostaa jäljellä olevien tuotteiden hintoja, mikä puolestaan moninkertaistaa Valven 15 prosentin provision Community Marketissa. Yritys ei halua estää huijauksia, vaan se hyötyy niistä.

4. CEVA Logisticsin tietoturvaloukkaus: kiistaton todiste huolimattomuudesta

Jos luulet, että Valve suojelee edes fyysisiä, todellisia tietojasi, CEVA Logisticsia koskenut äskettäinen tapaus osoittaa toisin. 29. heinäkuuta ja 1. elokuuta 2026 välisenä aikana hakkerit murtautuivat Valven eurooppalaiseen laitteistologistiikkakumppaniin. Valve myönsi tietomurron vasta 7. elokuuta, jolloin käyttäjien tiedot olivat pahantahtoisten toimijoiden käsissä viikon ajan.

Vuotaneet tiedot sisältävät fyysistä laitteistoa tilanneiden eurooppalaisten asiakkaiden oikeat nimet, täydelliset kotiosoitteet, puhelinnumerot ja Steamiin liitetyt sähköpostiosoitteet. Valve yrittää rauhoittaa käyttäjiä väittämällä, että ”salasanoja ja maksutietoja” ei vuotanut. Mutta koko nimi, kotiosoite, puhelinnumero ja Steam-sähköpostiosoite ovat juuri se tietopaketti, jota tarvitaan tuhoisan tehokkaaseen kohdennettuun tietojenkalasteluun ja tilien kaappaamiseen – todellinen kultakaivos edellä mainituille ulkoistetuille työntekijöille ja huijausverkostoille. Valve käytännössä luovutti tietosi heille.

5. Toimenpidekehotus: Euroopan kanta yritysten koskemattomuutta vastaan

Jokaisen eurooppalaisen pelaajan on herättävä karuun todellisuuteen: maksat peleistä viisi kertaa enemmän kuin venäläiset käyttäjät, mutta eurooppalaiset oikeutesi ja lait (GDPR) sivuutetaan täysin. Henkilötietosi vuotavat kolmansille osapuolille, ja tukipyyntöjäsi käsittelee IVY-maiden ulkoistettu verkosto, jonka maine on erittäin kyseenalainen.

Lähetämme erityisen sarkastisen tervehdyksen Taylor Wessingin lakimiehille, joiden on väistämättä puolustettava Valven etuja eurooppalaisissa tuomioistuimissa. Valmistautukaa – EU:n lainsäädäntöä aktiivisesti halveksivan monopolin puolustaminen on pian huomattavasti vaikeampaa.

On aika lopettaa mukavan sponsorin rooli. Älä anna anteeksi näitä tietovuotoja.

Tässä on, mitä sinun on tehtävä heti:
  1. Tee GDPR-valitus: Ota yhteyttä maasi tietosuojaviranomaiseen (DPA) – olipa se sitten Ranskan CNIL, Saksan BfDI tai Alankomaiden AP – ja tee virallinen valitus CEVA Logisticsin tietoturvaloukkauksesta. Valve on rekisterinpitäjä; se on laillisesti vastuussa tästä tietovuodosta.
  2. Pyydä lokitiedot: Lähetä virallinen tietojen saantipyyntö (SAR) GDPR:n 15 artiklan nojalla osoitteeseen privacy@valvesoftware.com. Pyydä täydelliset lokitiedot jokaisesta ulkoistetusta työntekijästä ja kolmannen osapuolen alihankkijasta, jolla on ollut pääsy henkilötietoihisi ja tiliisi viimeisten 12 kuukauden aikana.
GDPR:n 77 artiklan mukainen valitustyökalu

Muokkaa tietoturvaloukkausilmoitus dokumentoiduksi EU-valitukseksi.

Valitse mikä tahansa EU:n 27 jäsenvaltiosta nähdäksesi toimivaltaisen viranomaisen, julkaistut yhteystiedot, postiosoitteen, virallisen valituskanavan ja maakohtaiset valitusten jättämissäännöt. Työkalu laatii muokattavan valituksen valitun maan kielellä sekä ammattimaisesti muotoillun PDF-tiedoston, joka perustuu EDPB:n yhteiseen valitusrakenteeseen.

Käytä ilmoituksen vastaanottanutta sähköpostiosoitetta, jos mahdollista, tai anna se valituksen yhteyshenkilönä. Liitä alkuperäinen ilmoitus .eml tiedostona, jossa on täydelliset otsikot; jos portaali hylkää .eml, liitä PDF-tiedosto, josta käyvät ilmi lähettäjä, vastaanottaja, päivämäärä ja koko viesti. Tämä auttaa todistamaan, että kyseessä olivat sinun tietosi, mutta saman osoitteen käyttö ei ole 77 artiklan mukainen oikeudellinen vaatimus.

27EU:n jäsenvaltiot
24EU:n viralliset kielet
Toimii paikallisesti selaimessasi. Mitään ei ladata palvelimelle.

Jos he kieltäytyvät, väittävät, etteivät he säilytä lokitietoja, tai piiloutuvat yrityksen salassapitosopimuksen taakse suojellakseen ulkoistettua henkilöstöään, välitä tämä kieltäytyminen suoraan tietosuojaviranomaisellesi. Massiiviset oikeustoimet ovat ainoa kieli, jota tämä monopoli ymmärtää.

Kirjoittajan lisäys: Alustan takana oleva markkina

Steam-alustalla Venäjälle (ja koko IVY-alueelle) suositellut alueelliset hinnat ovat tyypillisesti 40–60 % alhaisemmat kuin Yhdysvaltain dollarin perushinta. Venäjä on luokiteltu Tier 2: Emerging Market -alueeksi, jolle myönnetään yleensä 40–50 %:n alennus perushinnasta. Esimerkiksi tavallisen indie-pelin, jonka hinta on 19,99 dollaria (suoraan muunnettuna noin 1 900 ruplaa), pitäisi Valven suositusten mukaan maksaa noin 419–499 ruplaa.

Terraria: sama peli, 191 %:n hintaero.

Nykyiset alueelliset listahinnat
Halvin #1$4.66Venäjä≈ ₽385−53 % verrattuna Yhdysvaltoihin
Toiseksi halvin$5.01Ukraina≈ 225₴−50 % verrattuna Yhdysvaltoihin
#3 halvin$5.03Intia≈ ₹480−50 % verrattuna Yhdysvaltoihin
Kallein tuote nro 1$13.55Sveitsi≈ 10,99 CHF+36 % verrattuna Yhdysvaltoihin
#2 kallis$11.48Yhdistynyt kuningaskunta≈ £8.50+15 % verrattuna Yhdysvaltoihin
#3 kallis$11.25Saksa≈ €9.75+13 % verrattuna Yhdysvaltoihin

Terrarian hinta suhteessa Yhdysvaltoihin

Yhdysvaltain listahinta = 100 %. Jokainen pylväs edustaa samaa peliä Steamissa.

Venäjä
$4.66 · 47%
Intia
$5.03 · 50%
Yhdysvallat
$9.99 · 100%
Saksa
$11.25 · 113%
Yhdistynyt kuningaskunta
$11.48 · 115%
Sveitsi
$13.55 · 136%

Katsaus ja vasta-arvot paikallisessa valuutassa: OpenTheRank — Terrarian alueelliset Steam-hinnat. Lähteessä esitetyt verot on sisällytetty hintoihin, mikäli sovellettavissa.

Vihjehinta vs. paikallinen ostovoima

Alhainen dollarin hinta voi silti olla kallis paikallisessa valuutassa. Ontto piste = listahinta. Täytetty piste = ostovoimapariteetilla (PPP) korjattu hinta. Asteikko: 0–25 dollaria.

VähimmäishintaPPP-korjattu kustannus
$0$5$10$15$20$25
Intia
+134%
Venäjä
+4%
Yhdysvallat
0%
Saksa
+6%
Yhdistynyt kuningaskunta
−1%
Sveitsi
+23%

PPP-korjatut arvot ja ero-prosentit: OpenTheRankin Terraria-ostovoimavertailu. Arvot on pyöristetty lähteessä esitetyn mukaisesti.

On mainittava selvästi, että ulkoistettu tukipalvelu sijaitsee Irlannissa, mutta sen henkilökunta koostuu venäläisistä – ja osa henkilökunnasta työskentelee suoraan Venäjällä. Ai niin, ja muuten, CSGOFast omistaa suositun SteamInventoryHelper-laajennuksen, jota käytetään yksinomaan heidän lapsille suunnatun kasinonsa mainostamiseen (kasino, joka on kielletty useissa Euroopan maissa). Ja kuka omistaa tämän kasinon? Aivan oikein, venäläiset, aivan kuten suurin osa vastaavista sivustoista. Eikö Steam tiedä tätä? Vai eivätkö he vain halua tietää, kun otetaan huomioon, että pimeän markkinan liikevaihto on uskoakseni noin miljardi dollaria.

Lisäksi arvioin, että 40 % IVY-maiden huijareista, jotka tällä hetkellä harjoittavat kryptovaluuttahuijauksia, aloitti toimintansa Steamissa. Tiedän henkilökohtaisesti ainakin kaksi konkreettista tapausta, joissa rahaa on pesty skineillä. En aio kuvata niitä tässä yksityiskohtaisesti, mutta voin tehdä niin tarvittaessa – en kuitenkaan julkisesti, sillä en halua mainita alustojen nimiä jne. Steam on kuitenkin hyvin tietoinen tästä. Vai odottavatko he todella meidän uskovan, että pelaajat, joilla ei edes ole kyseistä peliä, ostavat täsmälleen samaa esinettä yhä uudelleen vain ”leikkiäkseen” sillä? Niin, aivan, se on vitsi.

Koska pelkään Taylor Wessingin harjoittamaa seksuaalista häirintää, en aio kirjoittaa ja pyytää välittämään viestiäni tietovuodon uhreille – niille ihmisille, joita Valve petti ja jotka saivat kyseiset ilmoitusviestit. Satire / Joke

Steamin prioriteetit ovat mahdollisimman venäläismielisiä – niin hinnoittelun ja oikeudellisten seikkojen osalta kuin Putinin, lippujen ja kiellettyjen terroristien popularisoinnissakin. Mutta Steam näyttää pitävän siitä, aivan kuten se suvaitsee antisemitismiä, syrjintää, häirintää, ahdistelua ja huumekauppaa. Steamin mielestä tämä on täysin hyväksyttävää, aivan kuten 18+ -pelitkin. He ilmeisesti nauttivat siitä.

Kyseessä ei ole lyhytaikainen poliittinen kiista. Venäläiset viranomaiset ja alan työryhmät ovat käyttäneet reilusti yli vuoden kehittäessään videopelien valvontajärjestelmää, johon kuuluu pelaajien tunnistaminen venäläisen puhelinnumeron, valtion Gosuslugi-tunnistusportaalin tai valtion biometrisen järjestelmän avulla. Steam ja GOG mainittiin nimenomaisesti alustoina, joihin ehdotus voisi vaikuttaa, ja osallistujat kertoivat, että asiaa käsittelevä hallituksen työryhmä oli kokoontunut jo lähes puolitoista vuotta joulukuuhun 2024 mennessä. Valve ei ole antanut vastaavaa julkista sitoumusta siitä, että se poistuu Venäjän markkinoilta sen sijaan, että liittäisi käyttäjänsä tähän valtion ohjaamaan tunnistusjärjestelmään.

Kontrasti on törkeä. Alan suuret toimijat keskeyttivät myynnin tai palvelut Venäjällä – Microsoft lopetti kaiken uuden myynnin, kun taas pelikonsolialustat ja pelijulkaisijat ilmoittivat omista vetäytymisistään – mutta Steam päätti jatkaa toimintaansa. Se tarjoaa edelleen kaupallista ja sosiaalista infrastruktuuria maalle, jonka Euroopan parlamentti on virallisesti tunnustanut terrorismin tukijaksi ja valtioksi, joka käyttää terrorismin keinoja.

Tämä tuki näkyy Valven omassa talousjärjestelmässä. Virallisella Steam Community Market -markkinapaikalla on myytävänä ”Putin & Trump” -profiilitausta sekä tuhansia tuotteita, joiden nimissä esiintyy ilmaisuja kuten ”Putin forever”, ”Putin smile”, ”Putin like” ja ”Putin angry”. Valve ei ole piirtänyt näitä kuvia, mutta se jakelee, listaa ja kaupallistaa niitä Valven ylläpitämän markkinapaikan kautta. Samaan aikaan PhishDestroy-sivuston dokumentoimissa tapauksissa kansallisuuteen perustuva häirintä saa jäädä näkyviin tai sitä käsitellään tavallisena yhteisön sisäisenä konfliktina. Steamin viesti on selvä: poliittisella propagandalla voi ansaita rahaa, kun taas kansallisuuteen perustuvan häirinnän kohteeksi joutuneet ihmiset joutuvat sietämään sitä.

Yksityisomistus ei tarkoita oikeudellista koskemattomuutta

Valve on yksityisomistuksessa, eikä sen osakkeilla käydä kauppaa pörssissä. Tämä tarkoittaa, että sen omistusrakenne, sijoittajat, sisäiset valvontamenettelyt ja taloudelliset kannustimet ovat huomattavasti harvemmin julkisen valvonnan kohteena kuin pörssiyhtiön. Se ei tarkoita, että kuluttajansuojalaki, lasten turvallisuutta koskevat velvollisuudet, tietosuojalaki tai kansalliset sääntelyviranomaiset lakkaisivat olemasta. Jos alustaa ei valvota riittävän tarkasti, kyseessä on valvonnan laiminlyönti – ei lupa muuttaa sitä paikaksi, jossa lapset altistuvat seksuaaliselle sisällölle, uhkapelien mainostamiselle, ahdistelulle ja järjestäytyneelle häirinnälle.

Valven omassa käyttäjäsopimuksessa todetaan, että Steamia ei ole tarkoitettu alle 13-vuotiaille lapsille. Tämä jättää kuitenkin valtavan teini-ikäisen yleisön samalle alustalle, jolla myydään tavallisia pelejä aikuisten ja hentai-sisältöä sisältävien nimikkeiden rinnalla. Itse ilmoitettu syntymäaika, varoitussivu ja suodatusasetukset eivät ole merkityksellisiä ikätarkistuksen keinoja. Ongelmana ei ole se, että aikuisille suunnattua mediaa on olemassa; ongelmana on sen sijoittaminen alaikäisten käyttämälle massamarkkinoille suunnatulle pelialustalle ja sen jälkeen teeskenteleminen, että kosmeettinen este poistaa riskin. Jos Gabe Newell, Valven johto tai sen tukipalvelujen alihankkijat haluavat aikuisille suunnatun sisältöalustan, heidän tulisi ylläpitää sitä avoimesti ja erillään sen sijaan, että pakottavat jokaisen pelijulkaisijan jakamaan kaupallisen hyllyn sen kanssa.

Oikeudenhaltijoiden tulisi myös selittää, miksi he hyväksyvät tämän vierekkäisyyden. Perhepeli, lastenpeli tai valtavirran julkaisu voi sijaita vain yhden suosituksen tai hakutuloksen päässä eksplisiittisestä materiaalista, samalla kun Valve kerää rahaa molemmista. Julkaisijat käyttävät omaisuuksia brändiensä suojelemiseen, mutta näyttävät kuitenkin olevan valmiita sivuuttamaan sen, mikä ympäröi näitä brändejä Steamin sisällä. Yksityisomistus ei tee tästä vastuullista, eikä markkinavalta tee siitä väistämätöntä.

Valven moderointiperiaatteita on entistä vaikeampi puolustaa, kun niitä verrataan sen reaktioon Venäjän valtion harjoittamaan sensuuriin. Vuonna 2024 Roskomnadzor ilmoitti, että Steam oli poistanut kaiken viraston vaatiman materiaalin ja että 11 Steam-URL-osoitetta poistettaisiin tämän seurauksena Venäjän kiellettyjen tietojen rekisteristä. Vuonna 2025 Steam poisti materiaalia aikuisille tarkoitetun pelin sivulta Roskomnadzorin esittämän uuden vaatimuksen seurauksena, joka koski niin sanottua LGBT-”propagandaa”. Kyseessä oli poliittista sensuuria, jota sovellettiin jopa 18+ -teokseen, ei ikärajan ohittaneen lapsen suojelua. Valve pystyy noudattamaan venäläistä sensuuriluetteloa, mutta on silti jotenkin avuton, kun sitä pyydetään suojelemaan käyttäjiä kansallisuuteen perustuvalta häirinnältä, laittomilta uhkapelikanavilta tai ahneelta aikuisviihteen altistamiselta. Kyseessä on prioriteettien valinta, ja se herättää ilmeisen kysymyksen sananvapaudesta.

Valve ei myöskään ole julkaissut mitään julkista yritysvastetta Venäjän hyökkäykseen Ukrainaan verrattuna niihin yrityksiin, jotka keskeyttivät toimintansa tai tukivat avoimesti Ukrainaa. Sen yksityinen pääomarakenne ei vaadi sellaista sijoittajille suunnattua tiedonantoa, jota odotetaan pörssiyhtiöltä, joten ulkopuoliset eivät voi täysin selvittää, kenen etuja suojellaan. Selvästi näkyvissä on kuitenkin poikkeuksellinen kiintymys edullisempaan markkinaan, johon liittyy teollisen mittakaavan huijaamista, uhkapelejä, tilien varastamista ja pakotteiden kiertämispalveluita. Ehkä syy selviää, jos Steam suostuu joskus Gosuslugi-tunnistautumiseen.

Ulkoistamista koskeva tarina noudattaa samaa epäselvyyden kaavaa. Valve tekee sopimuksia yritysten kanssa, ei käyttäjille esiteltyjen yksittäisten tukityöntekijöiden kanssa. PhishDestroy:n tarkastaman ensisijaisen lähteen ja aineiston mukaan henkilö, jolla oli yhteys aiempaan arvokkaiden tuotteiden varkausskandaaliin, ei kadonnut pienistä tukipalvelujen alihankkijoiden verkostosta: hän siirtyi toiseen toimistoon. Myöhemmin hän väitti, ettei työskennellyt Steamin puolesta eikä tiennyt, että tili oli yhteydessä Steamiin. Jäljet johtivat kuitenkin takaisin Irlantiin, samaan henkilöön ja jälleen Steamiin. Tätä tapausta tulisi tutkia ulkoistamisen ja pääsynvalvonnan epäonnistumisena; sitä ei esitetä tässä rikosoikeudellisena tuomiona. Valven tulisi paljastaa, millä toimistoilla on pääsy tilijärjestelmiin, miten henkilöstöä tarkastetaan uudelleen heidän siirtyessään toimittajalta toiselle ja voiko yhdestä alihankkijasta poistettu henkilö yksinkertaisesti ilmestyä uudelleen toisen kautta.

Vietnam on jo osoittanut, että Valven asema yksityisyrityksenä ei aseta sitä kansallisen lainsäädännön yläpuolelle. Steam estettiin siellä sen jälkeen, kun viranomaiset totesivat Valven laiminlyöneen yhteistyön. Vietnam on olemassa. EU:n lainsäädäntö on olemassa. Jokainen lainkäyttöalue, jolla Valve tuottaa tuloja, on olemassa, vaikka Valve käyttäytyisikin ikään kuin vain ”mikä tahansa tuomioistuin Venäjällä” olisi merkityksellinen. Ja jos teoria on, että Steam voi toimia missä tahansa, millä tahansa salaisilla järjestelyillä ja ilman merkittävää vastuullisuutta, ehkä meidän pitäisi esittää suoraan tämä absurdi kysymys: onko olemassa myös erityinen Steam Pohjois-Korealle, jota kukaan ei ole vielä paljastanut?

Seuraavat seikat ovat todistettuja tosiasioita: tukitiimi on venäläinen, ja tämä tukitiimi on toistuvasti varastanut tai luovuttanut tietoja kolmansille osapuolille palauttaakseen pääsyn käyttämättömiin tileihin ja kaapatakseen ne voittoa varten.

Olen siis varma, että ilmoitus tietojesi vuotamisesta ei merkitse heille mitään, varsinkin kun viivästys oli niin valtava (he odottivat 100-prosenttisesti Taylor Wessingin vastausta; on ihme, etteivät he odottaneet kolmea viikkoa).

En ole koskaan ennen tehnyt tällaista, en ole koskaan yllyttänyt tai provosoinut ketään tekemään mitään, enkä haluaisi tehdä niin nytkään. Mutta juuri tätä tilannetta Steam haluaa. He katsovat, että avointa painostusta ja EU-käyttäjiin kohdistuvaa syrjintää on täysin hyväksyttävää, ja että Taylor Wessing ratkaisee kaiken uhkaamalla avoimesti ihmisiä GDPR-pyyntöjen vuoksi. Tämä on mielipiteeni, kokemukseni sekä luotettavasta ensikäden lähteestä saamani tieto.

Joka tapauksessa valituksen tekeminen vaatii vain muutaman klikkauksen. Ehkä silloin Steam oppii vihdoin kunnioittamaan ulkomaisia lakeja – eikä vain ”minkä tahansa venäläisen tuomioistuimen” lakeja. Ehkä he lopettavat vihdoin tyhmän esittämisen ja teeskentelyn, etteivät he pysty lainkaan estämään laittomien uhkapelisivustojen valtuutusdomeeneja. Sen sijaan, että tilanne olisi sellainen kuin nyt: kaikki ovat tekemisissä keskenään – lasten kasinoiden venäläiset omistajat ja Lolzteamissa istuvat tukihenkilöt, jotka keskustelevat siitä, miten tilejä murretaan brute-force-menetelmällä.

PhishDestroy jatkaa seurantaa, tutkimusta ja paljastamista. Pimeä talous tuodaan päivänvaloon.

Olen varma, että sinulla tulee olemaan mielenkiintoinen kokemus kommunikoida Valven edustajien kanssa. Jos kyseessä osoittautuu olevan Taylor Wessing, on täysin normaalia, että he puhuvat sinulle ylenkatseisesti, esittävät uhkauksia ja viivyttelevät – se on heidän työnsä. Yleisesti ottaen heidät tunnetaan lähinnä omasta yrityksestään nostetusta seksuaalisen häirinnän oikeusjutusta, eikä juuri muusta. Ai niin, yritykset, joilla on aivan liikaa rahaa, palkkaavat heidät nimenomaan uuvuttamaan sinua, samalla kun maksavat heille valtavaa tuntipalkkaa.

Takaisin Uutiset ja tutkimukset -osioon
PHISHDESTROY

LISENSSI · OIKEUDET · VASTUUVAPAUTUS

Tutkinta: Valve Corporation / Steam  ·  julkinen — ei voimassaoloaikaa, ei peruutuksia
MIT PUBLIC DOMAIN OFAC-RESTRICTED
OSIO I — LISENSSI
PhishDestroy luovuttaa kaikki oikeutensa tähän materiaaliin. Nolla. Poissa. Valmis. Voit kopioida sen, myydä sen, laittaa nimesi siihen, tatuoida sen pomoosi, mitä vain. Ei vaadita mainintaa, ei tarvitse lähettää viestiä, ei odoteta kiitoskorttia.
YKSI AINUT SÄÄNTÖ
Jos olet käyttäjä Venäjältä tai jostain muusta OFAC:n sanktioimasta maasta — tämä materiaali EI ole sinulle. Ei reikiä. Nauti sanktioistasi. Ja jos vaihdoit Steam-alueesi Turkkiin istuessasi Moskovassa — onnittelut luovasta maantiedestä. Olet silti venäläinen. Sanktiot ovat edelleen voimassa. Se on kirjaimellisesti pointti.
OSIO II — MITÄ TÄMÄ ON JA MIKSI SE OLEEE
Julkaisemme Valvesta enemmän kuin keskimääräinen Valve-työntekijä tietää itsestään. Steam loi meidät perustavasti. Se kasvatti meidät huijareillaan, tukipyyntöillään ja bannikiertöekosysteemillään — ja nyt me olemme täällä. Ei kovia tunteita. Itse asiassa runollista. Odotimme yli 4 vuotta, että he korjaavat väärentämiskysymyksen, ennen kuin voimme kirjoittaa siitä julkisesti. Onko tämä ristiriita? Ei. Voidaanko se ratkaista? Kyllä. Mutta emme allekirjoita mitään salassapitosopimusta (NDA) emmekä pelaa bug bounty -peliä penniä varten.
OSIO III — AVAIN KIRJE VALVEELLE
Hei Valve. Jos mietit domainimme poistamista — lähetä meille vain sähköpostia. Älä maksa Dr. Patrickille uudelleen. Ole hyvä. Se on häpeällistä kaikille osapuolille.
Vaihdammeko Valvea suoraan “vaurioitamaan”? Todennäköisesti ei tavalla, jonka he kokevat taloudellisesti. Emme ole harhaisia. Mutta teemme sen rehellisesti, avoimesti, ilman maineen metsästystä. Meillä on 5 vuoden arkistot. Säätelyviranomaiset saavat alkuperäiset. Tutkijat ja toimittajat saavat redigoidut versiot. PhishDestroy on yhteisö, ei henkilö.
SOPIMUS (avoin tarjous, ei asianajajia tarvita)
Jos haluat domainin poistettavaksi: anna IT-lakiammattilaisi laskea hinta. 50 % menee SEAL Foundationille. Sammutamme domainin. Ei draamaa. Ei oikeudenkäyntiä. Valmis. Et saa sitä pois muulla tavalla. Se ei ole uhka. Se on vain tilanteen arkkitehtuuri.
OSIO IV — RAHA, BANNIT, KOKONAINEN SIRKUS
Tässä on juttu Steamin kieltämisestä pelisivustojen ja huijareiden bannista: se ei ole täytäntöönpanoa. Se on tulon keräämistä. Valve laukkuun rahaa, pyyhkii kätensä ja menee sitten lavalle kertomaan kaikille idyllisen tarinan. Samalla Valve tappoi kyvyn seurata skinkejä kunnolla vuonna 2017. Me aiotte todistaa sen: Skinkejä on anonyymimpi kuin Monero. Perulainen kartelli on väitetysti käyttänyt Dota 2 -skinkejä rahaliikenteeseen. Steam on toiminnallisesti sanktiokiertokone, jonka arvo on noin 7 miljardia dollaria “kaupankorteissa”.
OSIO V — VÄLITTELYASIA
Emme JULKISAAN paljasta haavoittuvuutta pelissä. Emme ILMOITA sitä Steamiin. Ei siksi, ettemme voisi — vaan siksi, että heidän bug bounty -palkkionsa on arvoltaan noin kolme kopikkaa, ja emme työskentele kolmea kopikkaa varten. Turvallisuuskollegamme ovat jo ilmoittaneet sen Steam-tuelle. Tämä EI ole triviaali CSGO-vaihtoehto. Tämä on lähempänä: RCE palvelimeen yhdistyessä. Eli — liityt palvelimeen, et klikkaa mitään. Yhteys itsessään on hyökkäyspinta. Uhanalaistus on aktiivinen.
ILMOITUS KÄYTÖSTÄ JA OIKEUKSISTA
PhishDestroy-hanke & Kyberturvallisuusliitto
1. EI OLE EHTOJA KÄYTÖLLE
Kaikki materiaali, jonka Liitto on tuottanut tässä viittauksessa — tosiseikkojen lausunnot, analyysi, liitteet, työkalut ja havainnot — julkaistaan ILMAN MINKÄÄÄN OIKEUDEN VARAAUTUMISTA. Kuka tahansa voi kopioida, sopeuttaa, muokata, kirjoittaa uudelleen, kääntää, ottaa irtaimia osia, sisällyttää virallisiin dokumentteihin, esittää omana työnään tai siirtää sen kenelle tahansa muulle — kysymättä ja ilmoittamatta Liitolle.
2. MIKSI TÄMÄ ON TÄRKEÄÄ KÄYTÄNNÖSSÄ
Tässä ei ole mitään, johon joutuisi kietoutumaan. Liitto ei pyydä mitään, sille ei velvoita mitään, se ei pidätä mitään eikä sillä ole odotuksia minkäänlaisia. Viranomainen, joka käyttää tätä materiaalia, ei toimi Liiton puolesta. Se käyttää julkista tietoa, joka sattuu olemaan kokoontunut jonkun toisen toimesta.
3. KAikki ON AVOIN JO
Tutkimukset on julkaistu avoimesti osoitteessa phishdestroy.io. Työkalut on julkaistu avoimen lähdekoodin MIT-lisenssillä osoitteessa gitlab.com/phishdestroy. Menetelmä on esitetty viittauksessa. Liitto ei hyväksy lahjoituksia ja on julkaissut tämän asenteen vuodesta 2018.
4. TODISTEIDEN KOKONAISUUS
Jokainen toimitus on liitetty tiedostoon SHA256SUMS, joka sisältää SHA-256-yhteenveto jokaisesta toimitetusta tiedostosta, yhdessä irrotetun OpenPGP-alikirjoituksen SHA256SUMS.asc kanssa. Allekirjoitustunnus on julkaistu osoitteessa phishdestroy.io/.well-known/pgp-key.txt ja keys.openpgp.org.
5. TYYLISTÄ
Viranomainen voi kohdata Liiton julkaisemat tutkimukset ja löytää ne suoria, vastustavia ja joskus satiirisia. Se vaikutelma on oikea. Liitto kirjoittaa tällä tavalla tarkoituksella. Vapautus on mekanismi, jolla sisältö voidaan erottaa tyylistä: viranomainen voi ottaa sen, mikä on hyödyllistä, muotoilla sen uudelleen omalla äänellään ja hylätä jokaisen sanan Liiton tyylistä. Mitään ei menetetä tekemällä niin.
6. MITÄ LIITTO TARJOAA
Tietoa, tutkimusta ja havaintoja. Mitään ei väitetä havainnoksi, josta Liitolla ei ole oikeutta tehdä. Liitto ei pyydä korvausta, maksua, tunnustusta eikä tulosta itselleen. Se pyytää vain, että viittauksessa esitetyt kysymykset asetettaisiin Valve Corporationille elimelle, jolla on valta pakottaa vastaus.
LOPPUMERKINTÄ — SILLE, JOKA VIE TÄMÄN ETENPÄÄN
Haluamme kiittää sen, joka vie tämän materiaalin sinne, minne sen kuuluu. Valvellä on syvät taskut ja Taylor Wessing veloittaa tunnille. Tiedämme, mitä teemme. Tiedämme, kenen kirjoitamme. Emme tarvitse tekijyyttä. Emme tarvitse mainintaa. Emme tarvitse voittoa. Tarvitsemme jonkun, jolla on todellinen valta kysyä Valvelta kysymyksiä, jotka ovat jo tässä viittauksessa, vallalla vaatia vastaus. Se on kaikki. Se on koko pyyntö.
PhishDestroy — julkinen tutkimus — kaikki oikeudet luovutettu ihmisyydelle  ·  OFAC-alueen pääsy: kielletty
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘