תיק שלב 1 הוגש לרגולטורים

פעולה מאומתת: פתיחת חקירות בינלאומיות

:
00 שעות
:
00 דקות
:
00 שניות
הודעה על כוונה לפתוח בדיקות רגולטוריות בינלאומיות (אולטימטום ל-7 ימים) ל: חברת Valve, המחלקה המשפטית והדירקטוריון מ: פרויקט Phishdestroy וקואליציית אבטחת המידע מועד פתרון: 7 ימי לוח שנה מכתב זה משמש כהודעה רשמית לחברת Valve Corporation כי עם פגירת מונה של 7 ימים, יישלח דוסיה מקיף הכולל ראיות טכניות, יומני אירועים פנימיים (logs) ונימוקים משפטיים, לרשויות הרגולציה ב-18 מדינות. הדבר כולל את רשות המסחר הפדרלית (FTC) בארצות הברית, רשות התחרות (CMA) והרשות להגנת הפרטיות (ICO) בבריטניה, ועדת האיחוד האירופי, רשות התחרות בקוריאה הדרומית (KFTC), וכן רשויות הגנת הצרכן הרלוונטיות בקנדה, ביפן, בהודו, בברזיל ובמדינות נוספות. נציג כי Valve אינה רק קורבן של הוקרים, אלא תכננה במכוון ארכיטקטורה המאפשרת גניבת נכסים דיגיטליים – תוך יעד ממוקד של קטינים – במטרה לצמצם עלויות תפעוליות ולמקסם רווח. ההגנה הסטנדרטית שלכם לפיה "המשתמש אחראי על אבטחת החשבון" היא חסרת תוקף משפטי. להלן העובדות שיוגשו לרשויות הרגולציה: עובדה 1: רשלנות ארכיטקטונית (ייצור API ללא גורמי אימות) Valve אונפת אימות דו-שלבי (Steam Guard) מחמיר עבור התחברויות ואישורי מסחר ידניים. עם זאת, יצירת מפתח Steam Web API – המעניק גישה מלאה לניטור ולביטול שקט של עסקאות בחשבון – אינה דורשת אפילו הודעת push אחת או בקשת אימות דו-שלבי. מדובר לא בבעיית קוד, אלא בבחירה ארכיטקטונית מודעת המפרה באופן בוטה את סטנדרטי אבטחת המידע הבסיסיים (OWASP, NIST). עובדה 2: אורך חיי סשנים בלתי מבוקר (TTL אינסופי לסשנים) הניתוח הטכני שלנו מוכיח כי בעוד שסשנים סטנדרטיים במשחקים ב-Steam כפופים למגבלות קפדניות ולפרוטוקולים לסיום פעילות חשודה, הסשנים המזיקים המשמשים תוקפים לביצוע הונאות API נשמרים פעילים על ידי Valve ללא הגבלת זמן. Valve נכשלה באופן מכוון במימוש מנגנוני ביטול תוקף לסשנים (מגבלות TTL) המבוססים על בקשות גיאולוקציה חשודות, ומאפשרת לכך שסקריפטים אוטומטיים ישלוטו בחשבונות הקורבנות במשך חודשים רבים. עובדה 3: עיצוב ממשק משתמש מטעה (דפוסי כהות) ממשק Steam Mobile Authenticator נבנה באמצעות "דפוסים כהים" (Dark Patterns) בלתי חוקיים. במהלך תקיפת "חטיפת מסחר" (Trade Hijack), כאשר סקריפט זדוני מבטל את המסחר המקורי ויוצר עותק עם בוט מתחזה, ממשק המשתמש של Steam נכשל באופן מכוון להציג אזהרה קריטית ובולטת מאוד המעידה על כך שהמשתמש אינו מקבל עוד פריטים בתמורה. קטינים מאשרים מסחר ריק, תוך שהם מאמינים באמת שהם מסיימים את העסקה המקורית. חברת Valve מודעת לליקוי הממשק הקריטי זה כבר למעלה מ-7 שנים ומסרבת באופן מכוון לתקן אותו, מה שמרכיב פעולות צרכניות מטעות (הפרה ישירה של סעיף 5 לחוק ה-FTC). עובדה 4: תחבולה משפטית באמצעות יומני מערכת Valve טוענת כי המשתמשים (כולל קטינים) מקבלים במפורש את "תנאי השירות" במטרה להעניק גישה ל-API. עם זאת, יומני הרישום הפנימיים של Valve (כתובות IP, סוכני משתמש, חותמות זמן) – אליהם יש גישה לייעוץ המשפטי החיצוני שלכם, כולל Taylor Wessing – מוכיחים בצורה בלתי ניתנת להפרכה כי מפתחות ה-API הללו נוצרים על ידי סקריפטים אוטומטיים של צד שלישי, ברובם המוחלט ממקור בכתובות IP רוסיות. ל-Valve קיימת נראות טכנית המאפשרת לה לראות שהפעולה אינה מבוצעת על ידי בעל המכשיר בפועל, ובכל זאת היא ממשיכה באופן זדוני לסרב לבקשות שחזור פריטים תחת הטענה השקרית של "אשם המשתמש". עובדה 5: קידום פשיעה קibernטית והפרת חוקי הגנת הילדים (COPPA, GDPR) טענה לפיה יותר מ-1,100,000 שעות של זמן פיתוח ממומן של Valve נותרו חסרות תשומת לב לדרישת האישור החסרה עבור יצירת API, מהווה הודאה בבלתי-אחריות גמורה או בעיוורון מכוון. אתם מאפשרים לקבוצות פשיעה סייברית מאורגנות לגנוב נכסים מילדים ברחבי העולם. יתרה מכך, בעוד ש-Valve ידועה בהתאמה מהירה להוראות בתי משפט רוסיים, היא מתעלמת לחלוטין מהבטיחות הדיגיטלית של בסיסי המשתמשים שלה במערב ובאסיה, ומאפשרת להאקרים למנף בחופשיות את פגיעויות הפלטפורמה הללו. עובדה 6: כפילות סטנדרטים מנהלית וקיום חשד להתאמה סמויה בתנאי השימוש שלה, Valve מנסה להגביל כמעט באופן בלעדי את האמצעים המשפטיים המגיעים למשתמשים לבתי המשפט במחוז קינג, וושינגטון, ארה"ב – עם חריג אחד מטריד במיוחד: כניעה מפורשת לריבונות של כל בית משפט ברפובליקה הרוסית. כפילות הסטנדרטים הריבונתית הזו מעלה שאלה קריטית ומטרידה עבור הרגולטורים הגלובליים: איפה נמצאת ההבטחה כי סירובה המכוון של Valve במשך שבע שנים לתקן את חולשת ה-API – חולשה שהעבירה בפועל עשרות מיליוני דולרים מילדי מערב ואסיה ישירות לידיהם של האקרים רוסים – אינה תוצאה של צו בית משפט רוסי שלא פורסם או של לחץ מערכתי? Valve מכריחה את הצרכנים בארה"ב ובאיחוד האירופי להיכנס לבוררות מחמירה במחוז קינג, ובזמן אחד מוותרת ללא תנאי על דרישות משפטיות רוסיות, תוך שהיא מאפשרת לסנדיקטים פשיעה קibernיתית רוסים ללכוד בחופשיות את הפלטפורמה שלה ללא כל התערבות. אנו מתכוונים לכפות על הרגולטורים הפדרליים לבחון את זרימת הכספים האסימטרית הזו ואת השותפות הריבונתית המדויקת הזו. הדרישות שלנו במסגרת האולטימטום ל-7 ימים: 1. התנגדות ציבורית: להפריך את הטענות הטכניות הללו בפומבי (דבר שהינו בלתי אפשרי, שכן מנגנוני ה-API והחוסר בהתאמת זיהוי דו-שלבי (2FA) שקופים לחלוטין לכל פיתוח). 2. תקן אבטחה חירום: יש ליישם מידה אימות חובה באמצעות שני גורמים (Steam Guard) עבור יצירת ומערכת מפתחות Steam Web API, ולאכוף מגבלות זמן חיים (TTL) מחמירות עבור סשנים. 3. תוכנית פיצויים לנפגעים: להכיר בפומבי בכך שהמשתמשים שנפגעו ממרמה באמצעות API (חטיפת מסחר) נפגעו בשל חולשות בפלטפורמה של Valve, ולא בשל רשלנות אישית, ולפתוח ערוץ ייעודי לשחזור נכסים ולפיצויים. אם Valve תמשיך במדיניות של "עיוורון מכוון" לאחר פג תוקפו של מונה ה-7 ימים ב 31 באוגוסט 2026, בשעה 13:37 (PST), התיק המלא – כולל בדיקות טכניות, יומני עקיפת אימות דו־שלבי (2FA) והוכחות לעיצוב ממשק משתמש מטעה – יישלח ישירות לרגולטורים העולמיים. ילדים לא ישלמו עוד על רשלנותכם ועל אסטרטגיית העסק שלכם. השעון התחיל לרוץ. פישדסטרוי
בתוך המערכה: הצהרה נחרצת מחברי הספר רחף כדי לפתוח
הרחיבו את הסמן כדי לפענח את הצהרת המערכה.

הודאה כנה מהקו הקדמי:

אני איננו מתכנת מקצועי. אספתי יחד מערכת אוטומציה זו ומוכר "האיש המת" (dead man's switch) — אך אל תטעו: המערכת מוגדרת, פעילה, ותשלח בהכרח את התיקים הרגולטורים שעברו ביקורת ל-18 יurisdikציות גלובליות עם פג תוקפם. זו אינה חטיפה או כופה; איננו דורשים תשלומים או כופר. אנו דורשים רק מחברת Valve Corporation להפסיק לכפות על ילדים לממן פעילי איומי סייבר בינלאומיים, ולהפסיק להטיל תנאי שימוש על קטינים שאין להם כושר משפטי לקבלתם ברגיש הרשמה.

אני לא סבור שהדבר הופך אותנו ל"האקרים שחורים" — אנו מנהיגים זכויות צרכנים המצוידים בטלמטריה גולמית. יתרה מכך, המסמכים הלא-מסוננים שהחשפו עורכי הדין החיצוניים היקרים של Valve, Taylor Wessing, חשפו בדיוק אילו נתונים ובנפח עצום איזה הארגון אוסף ושומר. הדבר חושף לחלוטין את התירוץ המועדף עליהם, "אי-אפשרות טכנית", כשקר בוטה ומאומת. ברשותם נמצאת נראות מלאה על כל סשן, כתובת IP והתקפת חסימת מסחר אוטומטית.

לבסוף, כבר ביצענו סדרה של ראיונות קצרים עם נציגי פאנלי הונאות בולטים ב־Steam ושל רשויות ניהול של כמה פורומים סמויים. מסע החשיפה רק החל. הישארו מעודכנים – עוד יגיע.

הוקרה מיוחד: אנו מביעים את תודתנו העמוקה ביותר לדר' פטריק צורהיד, LL.M., מטעם Taylor Wessing, על חוסר יכולתו ההליכתי לעבד נתונים כראוי בהתאם לבקשות GDPR ועל צעדי החיסכון בעלויות שלו בכלי עריכת PDF מקצועיים. דווקא בשל הפיקוח המשפטי והניהולי של דר' פטריק צורהיד, אנו רכשנו ראיות בלתי ניתנות להפרכה לגבי השקרים המערכתיים של Valve בנוגע ל"אי-אפשרות טכנית" ולטענות השווא שלהם על חוסר קיומן של יומני רישום (logs) של דליפת סשנים.

תרגומי מאמריםקראו את החקירה הזו בשפה שלכם16 שפות רשמיות · האנגלית היא שפת המקור · תורגם באמצעות DeepL ומוחזק על ידי PhishDestroy; האנגלית היא שפת המקור · 16 שפות רשמיות · תורגם באמצעות DeepL ומוחזק על ידי PhishDestroy; תוספות בתרגום מכונה מוחזקות על ידי PhishDestroy
The Steam API Scam Symbiosis: Deception, Negligence & Accountability חקירה
מקרה מחקר משלים · סוג הונאה אחד · אוגוסט 2026

סימביוזת הונאת ממשק ה־Steam: הטעיה, רשלנות ואחריות

מחקר PhishDestroy21 באוגוסט 2026קריאה של כ־22 דקות
5אלגוריתמים לסריקות החלפת הצעות
2 ימיםהשהיית מסחר (Trade Hold) ומצב קירור (Cooldown)
מעל 10 מיליון דולרהערכת המינימום של PhishDestroy
1 כתובת IP → 1,000+איהור: סשנים שחוטפים פעילים על כתובת אחת

שלב 1 הוגש: תיק נשלח לרגולטורים גלובליים

המועד האחרון חלף. PhishDestroy העלה בהצלחה את כל הראיות הטכניות שעברו בדיקה, את בסיסי הנתונים של דליפות סשנים של MaFile ואת התיקים של רשלנות תהליכית ישירות לרגולטורים גלובליים, כולל מועצת הגנת הנתונים האירופית (EDPB), מועצת המסחר הפדרלית (FTC) וגופי הגנת הצרכנים ב-18 מדינות.

ממצא חקירה

Steam שותפה במלואה לרמאות החלפת הצעות API בשווי מיליוני דולרים, תוך שמירה על סימביוזיס הדדית עם גנבי עור (skins) ומפעילי הימורים בלתי חוקיים.

1. מבוא: סימביוזה של רשלנות מחושבת

Steam תמיד הייתה לגמרי בסדר עם כל פיתוח – כולל כל תקנות ושינויים (למשל, החזקות מסחר או איסורי מסחר לאחר שינוי שם משתמש). אלו אמצעים כפויים, אך הם חסרי יעילות ולא שלמים. ל-Valve אין רצון אמיתי להילחם בכך, משום שהם מבנים שהפלטפורמה שלהם תלויה הן בפיצוץ והן בהימורים, כמו גם בשאר כלכלת הצללים ש-Steam יצרה, איפשרה להיווצר, והיא קיימת כבר שנים רבות. לא מדובר בהתקפה על Steam; מדובר בסמביוזה – הדדית מועילה ומובנת על ידי שני הצדדים המשתתפים בסמביוזה זו.

ההונאה המפורסמת באמצעות API (הידועה בדרך כלל כהחלפת הצעות/החלפת עסקאות) נוצרה לפני זמן רב. הדיגום תמיד הסתמך על החלפת עסקאות. בצורתה הקיימת והמתמשכת, היא הופיעה סביב אביב 2019 (לפני כן, היא קיימה כדיגום נפרד, שהתפתח בסופו של דבר להחלפה עם מגבלות זמן של 1, 4 או 8 שעות). עד אביב 2019, כל הכלים הפעילים בשוק ההונאות הפכו את ההפעלה החטופה ל'ניידת'. וכך היא שרדה את פופולריותה העצומה. לפי הערכותינו השמרניות ביותר, הדבר אפשר גניבה של לפחות 10 מיליון דולר ומעלה. אך יש להבין כי, באופן כללי, תופעה זו מרבה פושעי סייבר. Steam מגנה על המרמסים על ידי ניהול משחק של 'העור (skins) חסרי ערך'. הוספת החזקת העסקה (trade hold) התבצעה לאחר שהמנגנון להחלפת הצעות כבר הוטמע. החזקת העסקה הבלתי נגמרת של 7 ימים נוספה בפתאומיות וללא סיבה. זהו לא אמצעי נגד הונאות; זוהי רגולציה.

נפרט כיצד מתבצע החלפת הצעות, ולמה Steam והניסיונות שלה למנוע הונאות הם מופקע מוחלט (וכך היה תמיד).

2. תוכנית העבודה לשנים 2017–2018: חמישה אלגוריתמים פרטיים

כדי להבין את היקף הפעילות, ניתן להסתכל אחורה אל לוחות ההונאה הפרטיים שהופעלו בין 2017 לאביב 2018. במהלך תקופה זו, פיתחו המפתחים חמישה אלגוריתמים תפעוליים נפרדים לשיטת החלפת ההצעות (Offer Swap). עדכון פרטי זה כלל את חמשת האלגוריתמים: הבוט של הלוח התחבר לחשבון המשתמש ופעל לפי אחד מחמשת האלגוריתמים המפורטים להלן, תוך עקיפת אימות דו-שלבי (2FA) באמצעות אימות Guard. ההונאים יכלו להגדיר את הגדרות אלו (משחקים לשליחה, מסנן מחיר מינימלי להצעה וכו') ישירות בלוח הניהול שלהם.

Five Private Algorithms
ויזואליזציה של חקירהחמישה אלגוריתמים פרטיים

הצעת החלפה, בפסקה אחת: הקורבן מאמת עסקה לגיטימית במחשב. לפני אישור הטלפוני, מפעיל תוקף המבוקר על ידי התוקף מבטל את העסקה, מועיל את שם הצד השני ואת האווטאר שלו, ושולח הצעה מחליפה. לאחר מכן, הקורבן מאשר את ההצעה המחליפה באמצעות Steam Guard – לעיתים קרובות מדובר בהצעה שאינה מחזירה כלום. קוד ההגנה לא נשבר; ההצעה התחתית, המוצגת מתחת לשלב האישור המוכר, הוחלפה.

נספח טכני: וריאנטים של החלפת הצעות והתפתחות הפאנלים
אלגוריתם מס' 1: החלפה קלאסית
  • בדוק את ההצעה: האם היא מגיעה מאתר מסחר? אם כן, הוא מבצע את הפעולות המפורטות להלן.
  • מבטל את ההצעה מהבוט המסחרי הרשמי.
  • מפרש את שם המשתמש, את התמונה הפרטית ואת הודעת המסחר מחשבון הבוט הרשמי ומגדיר אותם כולם בחשבון הבוט של הרוצח.
  • שולח את ההצעה המדויקת ביותר, אך מחשבון הנוכל, עם אותם פריטים, אותו כינוי ואותו תמונת פרופיל.
אלגוריתם מס' 2: החלפה עם השהיה
  • בדוק את ההצעה: האם היא מגיעה מאתר מסחר? אם כן, הוא מבצע את הפעולות המפורטות להלן.
  • לא מבטל מיד את ההצעה מהבוט הרשמי, אלא ממתין שהמשתמש יקבל אותה במחשב (ולא בטלפון).
  • ברגע שהמשתמש מקבל את ההצעה (במחשב), הבוט מבטל את ההצעה הרשמית.
  • מפרש את שם המשתמש, את התמונה הפרטית ואת הודעת המסחר מחשבון הבוט הרשמי ומגדיר אותם בחשבון הרוצח.
  • שולח את ההצעה המדויקת והזהה מחשבון הנוכל, עם הפריטים זהים, הכינוי זהה והאבטאר זהה.
  • מקבל את ההצעה (מבוט המרמה) במחשב.
  • כתוצאה מכך, המשתמש מאשר את העסקה באמצעות אפליקציית המובייל שלו, תוך שהוא סבור שההודעה מגיעה מהבוט הרשמי, בעוד שבפועל היא נשלחת על ידי הרוצח.
אלגוריתם מס' 3: חטיפת יציאה
  • המשתמש שולח הצעה באמצעות קישור המסחר של בוט הרוצח ומתקדם לאישורה באפליקציה הניידת שלו.
  • הבוט של הנוכל מבטל את ההצעה של המשתמש.
  • שולח הצעה ממחשבונו של המשתמש, הכוללת את כל הפריטים שלו (ניתן לבחור משחקים הזכאים בלוח הניהול), אל קישור המסחר של בוט הרוגלן.
  • המשתמש מאשר לאחר מכן את העסקה המותאמת באמצעות אפליקציית המובייל שלו.
אלגוריתם מס' 4: החלפות כיווניים כפולים
  • הצעות נכנסות:
    • כאשר נשלחת הצעה למשתמש המבקשת רק את הפריטים שלו, החילופין מתבצעים כאשר המשתמש עובר לקבלתה בטלפון הנייד (לאחר קבלתה במחשב) [באמצעות אלגוריתם מס' 2].
    • כאשר נשלחת הצעה למשתמש הכוללת גם את הפריטים שלו וגם את פריטי הצד השני, החליפין מתבצעים ברגע שהמשתמש מאשר אותה בטלפון הנייד (לאחר שהאשרה בוצעה במחשב).
  • הצעות יוצאות:
    • כאשר המשתמש שולח הצעה המכילה פריטים משלו, תוך כדי שהוא נמצא בתהליך אישור באפליקציה הניידת, החליפין מוצאים את ביצועם. אימות אישור המשתמש מהצד של הבוט מתבצע באמצעות קבלת אוטומטית של המסחר.
אלגוריתם מס' 5: סורק מלאי
  • זהה לאלגוריתם מס' 4, למעט העובדה שבמהלך החלפת ההצעה היוצאת, הוא מוסיף תחילה את הפריטים של המשתמש שכבר היו חלק מהעסקה, ולאחר מכן מוסיף מתחת להם את כל המלאי של המשחקים הנבחרים. ניתן לבחור באיזור הניהול אילו משחקים זכאים להריקה (CS, DOTA, H1Z1, PUBG).

3. תשתית לוחות הונאה ותכונות מנהל

רשתות הונאות מנוהלות כחברות SaaS לגיטימיות. לוחות הניהול שלהן כוללים יכולות רב־אשוריות (multi-threaded) חזקות, המיועדות להשגת נתונים (exfiltration) ולבקירה במהירות:

  • טבלת יומן מפורטת הצגת SteamIDs פעילים במסגרת החלפה: 'SteamID', 'מלאי ($)', 'זמן נותר עד לתום סשן החלפה', 'הצעות שהוחלפו', 'אלגוריתם תפעולי', 'מסנן מחיר', 'שעת תחילת סשן החלפה', 'הערה', 'פעולות'.
  • תכונות ניהול משתמשים: השהיה, המשך, מחיקה, עדכון קישור מסחר.
  • מסנן סף מחיר מינימלי בדולרים (הצעות שערך הפריטים הכולל שלהן נמוך מהסף זה לא יחולף, כדי להימנע מבזבוז זמן על פריטים בעלי ערך נמוך). אפשרות זו נגישה תחת לשונית "הגדרות". המחירים עבור CS, DOTA, H1Z1 ו-PUBG מתעדכנים יומיומית בין השעות 05:00 ל-07:00 בבוקר.
  • עדכונים ידניים לקישורי מסחר אם המשתמש משנה את כתובת URL של המסחר שלו.
  • שליטה בבאנר הצעות (התחלה, עצירה, הפעלה מחדש).
  • דפדפן Steam המובנה.
  • ורבות מאפיינים נוספים...
Scam Panel Features
ויזואליזציה של חקירהתכונות של לוחות הונאה

חבילת הדגשת הדואר "maFile" המיוחדת

קיים גם חבילה נפרדת המיועדת לקבצי maFiles (קבצי Mobile Authenticator). המנגנון המרכזי כולל חילוץ קוד SMS, המתנה לסיום תקופת קירור של יומיים, ריקון העור (skins) והשתלטות מלאה על החשבון.

maFile Phishing Bundle
ויזואליזציה של חקירהחבילת דגש קבצים

הקורבן מבצע אימות באתר הדגש באמצעות שם המשתמש והסיסמה שלו (האימות מתבצע בזמן אמת). לאחר מכן מופיעה חלון הזנת קוד SMS (בתחליף ל-Steam Guard), המציג את שתי הספרות האחרונות של מספר הטלפון אליו נשלח ה-SMS. לאחר הזנת קוד SMS תקין, לוח הניהול יוצר אוטומטית maFile. באמצעות קובץ זה, נוכלים יכולים לייצר קודי אימות דו-שלבי (2FA) של Steam Guard ולקבל מסחרים ישירות. עם זאת, קובץ maFile שנוצר מחדש כפוף להגבלת מסחר של יומיים: כל מסחר שמתחיל בתוך יומיים הראשונים ממועד יצירת קובץ maFile נעצר למשך 48 שעות וניתן לבטלו על ידי בעל החשבון.

ברגע שנוצר קובץ maFile חדש בפאנל של הרוצח, המאמת המובייל הישן של הקורבן יתחיל לייצר קודים לא תקינים, אף על פי שלפי מראהו של האפליקציה, היא פועלת באופן תקין לחלוטין. טקסט ההודעה הניידת (SMS) הנכנסת שמקבל המשתמש קורא: הקוד להשבתה או להזזת Authenticator הוא: 13204לוח בקרת המנהל כולל גם אפשרויות להורדת קובץ maFile, לבדיקת תקינותו, ליצירת קודי אימות דו-שלבי (2FA) (בדומה ל-SDA - Steam Desktop Authenticator), להפעלת הצעה המכילה את כל פריטי המלאי בלחיצת כפתור אחת, או לבצע הצעה אוטומטית עם השהייה של יומיים מיד לאחר יצירת קובץ maFile. בנוסף, הוסיף הלוח מאוחר יותר תכונות של "דיג אוטומטי" (auto-phishing) וחטיפת חשבון בלחיצה אחת. לנוחות המשתמש, ספירה לאחור ויזואלית מעקבת אחר משך ההשהייה הנותרת ישירות ליד קובץ maFile.

3b. שיטות תפעוליות

1) ירידה על גניבת עור:

  • הוצאת נתונים עם השהיה: יש להמתין יומיים לאחר יצירת קובץ ה-maFile, ולאחר מכן לשלוח הצעת מסחר לחשבון היעד (לוח בקרה מאפשר שליחה בלחיצה אחת על כפתור לכלל העוריות לקישור המסחר של היעד). תנאים להצלחה: הקורבן אינו רשאי לשנות את מספר הטלפון או את סיסמתו במהלך יומיים אלו, שכן פעולה כזו תבטל את קובץ ה-maFile בלוח הבקרה.
  • הצעת אוטומטית מיידית: שלח הצעת מסחר אוטומטית הכוללת את כל פריטי המלאי לקישור המסחר היעד מיד עם יצירת קובץ maFile. אל תאשר את ההצעה מיד, כדי שהפריטים לא ייעלמו מחשבון הקורבן מוקדם מדי. פשוט המתן יומיים ואז אשר אותה. בשיטה זו, שינוי סיסמה או קישור מאמת נייד חדש לא יעצור את המסחר, אולם אם הקורבן מעדכן את המאמת שלו, החזקה מתאפסת ונדרש המתנה נוספת של יומיים. תנאים להצלחה: הקורבן חייב לא לבטל ידנית את הצעת המסחר התלויה במשך תקופת החזקה של 48 שעות.

2) ירידה על גניבת חשבונות (דגישת דוא"ל):

  • מכירה ישירה של חשבון: מכירה של החשבון כשעליו קובץ maFile טעון מראש. לאחר יצירת קובץ maFile, הסבירות שהקורבן יחשוד בפעילות חשודה נמוכה משמעותית בהשוואה לדגיש (phishing) מסורתי, שרוב הזמן גורם לנעילת Red Sign מיידית של החשבון. כתוצאה מכך, לרמאים יש חלון זמן רחב יותר להעביר את החשבון לשווקים. עם זאת, תמיד קיים סיכון שהקורבן ינסה להתחבר דרך דפדפן או מחשב חדש וייצר מחדש את קובץ maFile בטלפון שלו, או שישנה את סיסמתו.
  • דגם דגה אוטומטי: לאחר לכידת ה-maFile, החשבון מוזן אוטומטית לתור לעיבוד אוטומטי של חילוץ אימות (credential stripping) וננעל באמצעות בנ קהילתי (Community Ban). שילוב של דגמול (Phishing) עם יצירת maFile מכוון ומחלץ את Steam Guard המובייל בלבד.
  • דגישת דוא"ל חד-לחיצה: מבצע איסור קהילתי ומפעיל הסרה אוטומטית של אימותים לפי פקודה.

בנוסף, בוט זה ניתן לשילוב עם ניתוב עוגיות OPSkins ואימות 2FA. המערכת האחורית רב-שיריונית (multi-threaded) ומסוגלת לעבד אינספור חשבונות בשנייה.

4. האנטומיה של ההונאה

כיצד מתרחשת ההונאה בפועל? נער מקבל קישור ב־Steam (הדומיין עשוי להתחזות לטורניר, לאירדרופ או לאתר מסחר בעור). הדף כולל כפתור אישור וממשכי התחברות מתוחכמים במיוחד: חלון קופץ מזויף של דפדפן־בתוך־דפדפן המציג בפועל את "דומיין Steam הרשמי" (באמצעות about:blank טריקים או חלונות מותאמים אישית להסתרת כתובת ה-URL האמיתית של הדגיש). או, במקום שכבת חלון ויזואלית, הוא פותח דף התחברות מלא במסך שלם, העתק מדויק של דף ההתחברות של Steam, המאוחסן על דומיין מזויף. הילד מתנצל ישירות, ומקליד את שם המשתמש, את סיסמתו ואת קוד Steam Guard. וזהו. כלום לא קורה – אתר הדגיש מסיט אותם למקום אחר או פשוט מציג שוב את טופס ההתחברות.

The Flow of Deception
ויזואליזציה של חקירהזרימת ההטעיה

4a. אבל מה באמת קרה מאחורי הקלעים?

בשרת התוקף, מפעיל סשן חי מיד לאחר אימות – כלומר, יוצר סשן חשבון מורשה במלואו. לאחר מכן, הסקריפט מבקש מיד מפתח API עבור החשבון (דרך steamcommunity.com/dev/apikey). נוכלים יבצעו בהמשך השגת דפדפנים ללא ראש (headless) משולבים בתוך סשנים פעילים, לצד אוטומציה לשליחת ספאם אוטומטית, סגירת כרטיסי תמיכה ועוד.

כדי לבצע פעולה זו, הונאים דורשים חשבונות בוט מוכנים לשימוש, עם הרשאות מסחר פעילות וללא מגבלות קהילה. אלו הם חשבונות שנרשמו באופן אוטומטי בכמויות (מטענים מראש בדיוק 5 דולר, ומבוגרים למשך 14 ימים כדי לשחרר את המסחר). כן, הם נרשמים באופן מלא אוטומטית באמצעות תוכנות רישום. Steam, כמובן, רואה ומזהה רישומים אלו (גם באמצעות פרוקסיות); היא מודעת לחלוטין לדפוסים של פעילות המונעת על ידי תוכנה – חשבונות הממומנים בדיוק 5 דולר להסרת המגבלה, כאשר הכסבים נשארים לחלוטין בלתי נוגעים. לאחר הרכישה, חשבונות אלו מוזנים ללוח ההונאה. מנקודה זו ואילך, כל התקפה מתבצעת כמעט אך ורק באמצעות בקשות API גולמיות. החריג היחיד הוא מכירת הפריטים הגנובים: בדרך כלל, הם נכנסים ידנית לדפדפן, מפרסמים את העורות, מעבירים את הכספים ומממנים את הכסף (אף על פי שחלק טוענים שהשיגו אוטומציה מלאה מקצה לקצה, שבה בוט据טוען מפרסם את העורות, מבצע מכירות, ומבצע תשלומים אוטומטיים לעובדים, למפיצי ספאם ולנהלי תעבורה).

האימות מקורו מכתובת IP חדשה לחלוטין, והסשן שנוצר באמצעות תוכנה מגיע מפул סטטי של שירותי אירוח/ספקי שירותי אינטרנט (ISP) – בעיקר של Ihor. הנתונים והקבצים השמורים של PhishDestroy מתוצר אחד מסוג זה חושפים יותר מכתובת אחת שספגה עומס מקרי: מספר כתובות IP של Ihor היו רצופות, כולל כתובות הסופות ב-.156, .157 ו-.158, ובכל אחת מהן פעלו בו-זמנית יותר מ-1,000 סשנים חטופים. מדובר לא בהערכה חיצונית, אלא בממצאים מתשתית שנבדקה בקבצי התוצר. מאוחר יותר הופיעה סכמה נפרדת בצד הבוט הקולט: כל בוט קיבל סלולת IP אחת; החלפת הבוט בתוך הסלולת הזו שמרה על הכתובת, ובכך הקציתה אותה בפועל לתקופה של כחודש. עם זאת, התחברות לשרת עדיין אפשרה יצירת מפתח API וסשן מקביל ללא הגבלת זמן. האם זו התנהגות תקנית של שחקנים?

From intercepted MFA to token replay and mass session pooling
מנגנון התקפה מתועד · סדרת התשתית המפורטת להלןמ-MFA חבוט ועד לשיחזור טוקנים (Token Replay) וריכוז המוני של סשנים
One account, two rules: strict game enforcement and tolerated web-session abuse
שיקום עריכתי · קישור לכללי Steam הרשמיים מופיע להלןחשבון אחד, שתי כללים: אכיפה קפדנית של כללי המשחק והסכמה לניצול פגומ של סשנים רשת
אסימטריה באכיפה

Valve מגן על הרישיון. לא על החשבון.

שני אנשים שמנסים לשחק מחשבון משתמש אחד מהווים מצב חירום. לעומת זאת, כתובת IP אחת של Ihor שמחזיקה 1,000 סשנים פעילים שחוטפו, ככל הנראה אינה מהווה כזה.

רישיון למשחקשחקן שני: התחברות מחדש כפויה

הכללים של Steam עצמה קובעים כי משחק בו-זמנית מחשבון אחד אינו נתמך: המשתמש הראשון יקבל בסופו של דבר את ההודעה "Invalid Steam UserID Ticket" וייאלץ להתחבר מחדש. מכשיר לא מזוהה דורש, בנפרד, קוד Steam Guard.

אבטחת חשבוןמקומות זרים: מותרים להישאר פעילים

בתשתית המדוקומנטת, כתובת IP אחת של Ihor החזיקה בו-זמנית 1,000 סשנים פעילים שחוטפו, שייצרו מפתחות, ניטרו חשבונות וביטלו או החליפו עסקאות. Steam לא ביטלה באופן המוני את בריכת המפתחות היחידה הזו ולא אילצה את בעלי החשבונות לעבור אימות מחדש נקי.

מה בדיוק לא שווה להגן עליו – המלאי, ההודעות הפרטיות, הפרופיל, או כל חבר שנחשף לספאם דגירה?

התגובה המינימלית ברורה: כאשר חשבון אמריקאי ידוע רוכש פתאום סשן אירוח מקביל מכתובת IP שכבר נושאת 1,000 חשבונות שחוטפו, יש לבטל את הסשן, את מפתח ה-API שנוצר על ידו ואת אישוריו. במקום זאת, סשן ה-MITM יכול לקרוא לצד בעל החשבון את השיחה ללא הגבלת זמן ולשלוט בעסקאות. שיתוף הרשאות נותק; אותות השתלטות נסבלים, וההפסד מוטל שוב על הקורבן.

בנוסף, ב־Steam, מפתח ה־API שלך נשאר ללא הגבלת זמן. גם אם תמחק או תשנה אותו ידנית, ההתחברות שלך תייצר אותו מחדש באופן אוטומטי בכל פעולה ברקע (כגון בדיקות תקינות ההתחברות, הערכת ערך המלאי, או בדיקות שגרתיות מבוססות טיימר, שפאנלי הונאות רבים פעלו בהיקף של אלפי מופעים). גישה מתמשכת זו להתחברות מאפשרת להונאים לעקוב אחר חשבונות בזמן אמת, לפני שהמשתמשים שמים לב. נדיר שהמשתמשים שמים לב: בדרך כלל, לאחר שהותקפו באמצעות דייג, ההתחברות שלהם בסופו של דבר נסגרת או נזרקת. אך אם קורבן פשוט מוחק או משנה את מפתח ה־API שלו, הסקריפט יוצר אותו מחדש מיד באמצעות ההתחברות הפעילה.

הבוטים הם חשבונות שנרשמו בכמויות גדולות עם יתרה של 5 דולרים. השוק עצום, והתחרות בו כל כך עזה עד שהחשבונות נמכרים כמעט בעלותם הגולמית של 5 דולרים. Steam מבחינה בבירור, לדוגמה, שהטלפון של נער – הסשן הפעיל המכיל את מאמת Steam Guard – ממוקם בארצות הברית; היא רואה את המחשב והדפדפן שלו בארצות הברית. ובאותו זמן, היא רואה סשן פעיל שמקורו ברוסיה או בהולנד (הספק איהור היה המרכז הראשי למשך זמן רב, שכן היה מלא בכתובות IP ספציפיות אלו).

כן, הגניבה החלה בקנה מידה. Steam לא העיר דבר. כשהילדים פנו לשירות הלקוחות, Steam אפילו לא הנחה אותם לשנות את סיסמתם; במקום זאת, שירות הלקוחות שלח תשובות סטנדרטיות גנריות, וציין שהעוריים (skins) אבדו וכי מדובר ב"בעיה שאינה אחריותנו". מאוחר יותר (סביב 2021–2022), הונאים החלו לסגור באופן אוטומטי את טפסי התמיכה בעצמם: ילד היה פותח טופס, והסקריפט האוטומטי של הלוח היה סוגר אותו מיד. הילדים חשבו שמדובר בשירות הלקוחות של Steam המפסיק את הטיפול במקרים שלהם. לא היה כך. אך Steam, למעשה, עמדה בצד ואיפשרה למצב להתרחש.

הפארסה של Steam והעדכונים ה"נגד הונאות" שלה מדהימה, בהתחשב בכמות הנתונים שמאגרת Steam: היא מעקבת אחר מדינות, היסטוריית כתובות IP וטביעות אצבע של מכשירים. Steam הסתירה במודע את העובדה שהחשבונות הופרו באופן פעיל. ואז, היו מקרים שבהם Steam הטילה איסורי קהילה המוניים על חשבונות של נפגעים שנלכדו במהלך סשנים פעילים של החלפת חשבונות. וואו, עבודה מעולה, Steam! Steam הטילה חסימות על חשבונות הקורבנות פשוט בגלל שהשתמשו ב-IP פרוקסי משותף עם סשנים אחרים, במקום, למשל, לסגור את הסשנים הלא מורשים. וכשהקורבנות פנו לתמיכה כדי להגיש ערעור על החסימות, צוות התמיכה נהג כמי שאינו יודע דבר, והציגה עצמה כאילו אינה יכולה לראות או לדעת כלום. אבל אנו יודעים שהם רואים הכול: המכשירים שלכם, מזהי החומרה (Hardware IDs), יומני העסקאות, היסטוריית השינויים, סיסמאות קודמות, מספרי טלפון, כתובות אימייל, ומתי בדיוק וממאיזה מכשיר בוצעו השינויים (זו החלק הכי מצחיק: Steam יודעת מתי חשבון נחטף – היא רושמת את מזהה המכשיר המדויק, את חותמת הזמן ואת כתובת ה-IP של התוקף).

הסתירה

האנומליה נראית לעין. התשובה עדיין מתוכננת מראש.

התמיכה אינה חסרה את האות. רשומת החשבון מציגה מכשיר מקומי מאומת, סשן אירוח זר בו-זמנית, שינויי מסחר חוזרים ונשנים, והזמנים המדויקים של הגניבה. ועדיין, התגובה שנוסחה מתעלמת מנתוני הטלמטריה הללו, מייחסת את האירוע ל"שגיאת משתמש או פישינג", מסרבת לבצע שחזור, ומסגירה את הטיקט. מדובר בבחירה שלא לפעול – ולא בחוסר ראיות.

מכשיר מקומי מאומת סשן אירוח בחו"ל שינויי מסחר חוזרים דחיית תבנית · הטיקט נסגר
The data says account takeover; the reply says “user error”
שחזור להמחשה · אינו ממשק Steam דלףהנתונים מצביעים על חטיפת חשבון; התגובה מציינת "שגיאת משתמש"

4b. אשליית החזקת המסחר

אז, ילד מפוחד פונה לתמיכה של Steam: אאא, עזרה, הג'אזים שלי נגנבו! שלחתי אותם לחבר שלי, או לסוחר, או לאתר מסחר, אבל הם הגיעו לחשבון אחר לחלוטין עם הכינוי והאבטאר המדויקים, ולא לחשבון שאישורתי בו את המסחר!

The final screen feels familiar, although the trade underneath has already changed
נקודת עיוור ב-UXהמסך האחרון מרגיש מוכר, אף על פי שהעסקה מתחתיו כבר השתנתה
Steam confirmation screen: valuable items leave while the receiving-items column is empty
החלפה במסך אחדהפריטים שלך מוצגים ברשימה. צד הקבלה ריק.

איך זה קרה בפועל?

אכן, ההחלפה אינה שולטת במסחר באופן מיידי. בדפדפן שלך, אתה בודק את הצעת המסחר המקורית, לוחץ על 'אישור'—פריטים מול פריטים, או שליחה לחשבון המאומת של חברך. אתה מאמת את הפרטים, והכול תואם. אך בחלון הזמן הקצר שבין קבלת המסחר במחשב שלך לפתיחת הטלפון כדי לאשר אותו—זהו הרגע שבו הבוט של הרוצח, שכופה את אותו שם ואותו אבטרה, מבטל את המסחר הלגיטימי ושולח את המסחר שלו.

כן, על מסך הטלפון שלך אתה רואה את המסחר שהוחלף. בהתחלה מוצגים הפריטים היוצאים שלך, אך בחלק התחתון אינך מקבל כלום בתמורה. והמשתמשים מתעלמים מהאזהרות, משום שכבר אימתו הכול במחשב שלהם. הדיוק הפסיכולוגי של הונאה זו והפגיעות של בסיס המשתמשים הם מדהימים, במיוחד מכיוון שהנפגעים מאמינים לחלוטין שהם מבצעים העברה בטוחה. ועם זאת, שרתים של Steam צופים בסשן שנוצר לפני שבועות או חודשים מכתובת IP שונה לחלוטין, מבטלים מסחר פעיל ומייזמים ומקבלים מיד מסחר חדש — ומתייחסים אליו כעסקה לגיטימית ורגילה לחלוטין. נראה לגיטימי מאוד, לא?

ברצוני להדגיש כי הרבה לפני ש־Steam הציגה עדכונים מגושמים ולא יעילים, אתרי מסחר צד שלישי יזמו פעולה. הם העריכו את השם הטוב שלהם, ואולי פשוט הרגישו חמלה כלפי הילדים שנפגעו מההונאה. לדוגמה, האתר tradeit.gg הם יישמו מערכת שבה, אם ההצעה הרשמית לסחר בוטלה, התפרע על מסך המשתמש אזעקת "בוטל" ענקית. זו הייתה פתרון אמיתי, ולכן אנו מכירים בהם כחלוצים שניסו באמת לעשות משהו. אז, האתר חיצוני המשתמש ב־Steam API יכול היה לזהות החלפת סחר בזמן אמת, אך Steam עצמה לא? או שהם פשוט סירבו לסגור סשן לא מורשה שהיה בבירור ללא קשר למשתמש הלגיטימי? כן, טיקטים לתמיכה של Steam טענו שוב ושוב: "הפריטים שלך נעלמו, איננו יכולים לעזור", והבוטים של הרושעים שקיבלו את הפריטים נחסמו לעיתים רחוקות (וכאשר חוסמו, זה היה זמן רב לאחר המעשה). גם לאחר שהוטמעו השהיות לסחר, שיעור החסימות הממוצע לבוטי סחר פעילים (החסימות שבעצם מועילות לכלכלה של Steam ולא מחזירות את הפריטים לנפגעים) נע סביב 15–25% בשעות השיא. בינתיים, ספק האחסון שבו פעלו הבוטים נותר איהור, וסשנים אוטומטיים אלו מעולם לא השתמשו בפרוקסיות מסתובבות רזידנציאליות או ניידות.

4c. הוכחת תשתית סטטית

אנו יכולים להוכיח זאת. כפי שאתם יודעים, PhishDestroy הוא פרויקט רדיקלי נגד דייג חברתי (Phishing). הצלחנו להציף טפסי דייג חברתי במיליוני משפטי זרע (Seed Phrases) מזויפים, בכדי להשחית את יכולות הטעינה והעיבוד של שרתיהם. למעשה, כאן נולדה הרעיון: Steam אונפה מגבלות קצב (Rate Limits) על ניסיונות התחברות לכל כתובת IP. לפני מספר שנים, ביצענו זאת באמצעות פרוקסיות ציבוריות חינמיות, תוך שליחת אינספור ניסיונות התחברות לא תקינים או ירידה לחשבונות המוגנים על ידי Steam Guard באמצעות אימייל. בסופו של דבר, Valve החלה לחסום ניסיונות אלו, ומאחר שלא רכשנו רשתות פרוקסי מסחריות, השיטה הוכחה כפחות יעילה לאורך זמן. עם זאת, כפי שאנו מבחינים כעת, פעולה זו הייתה יכולה להיות מפרה במיוחד, אך לפי הלוגיקה המעוותת של Valve, הפרת פעולות הנוכלים נחשבה ל"לא אתית".

על ידי הפסקת פעילות טפסי האימות של הרוצים למשך שעות, קבענו שהם אינם משתמשים ברשת פרוקסי רזידנציאלית נרחבת, אלא בפרוקסי סטטיים או בכתובות VPS. קבצי המוצר שהושמרו אישרו שני דגמים נפרדים: סשנים שחוטפו נאגרים בכמות של למעלה מ-1,000 לכל כתובת IP של Ihor, בעוד שהבוטים המקבלים משתמשים בסלטים יציבים – בוט אחד לכל IP. החלפת בוט באותו סלט שומרת על כתובת ה-IP; הכתובת מוקצבת בפועל לתקופה של כחודש.

השורה התחתונה: זירת פשע פתוחה

Steam ראה הכל, ידע הכל, ובחר פשוט להישאר בשקט במקום לפעול להגנה על המשתמשים. מה פלטפורמה שטוענת שהאבטחה היא העדיפות המרכזית שלה.

בנוסף, תוקף בעל סשן דפדפן פעיל יכול במקביל לעקוב אחר החשבון שלך, לקרוא את הצ'אטים שלך או לשנות את הפרופיל שלך (למשל, להציג הודעת 'VAC Ban' מזויפת) כדי להפחיד אותך להעביר במהירות את כל הפריטים שלך לחבר או לחשבון גיבוי 'בטוח' – מה שמוביל אותם ישירות למלכודת החלפת ההצעות. כן, הם יכולים לקרוא באופן פעיל את הצ'אטים הפרטיים שלך עם חברים ולצפות בתוכן המדיה שלך בזמן אמת, בדיוק לצדך. לכאורה, Steam שואפת לסשנים מקבילים ממדינות שונות לחלוטין כהתנהגות סטנדרטית עבור פלטפורמת משחקים (אולי מתוך הנחה שבהתחשב בקיום Family Sharing, 'זה בסדר אם הם גונבים, כל עוד הם לא משחקים CS:GO בו-זמנית').

5. מלכודת מפתח ה-API: שינוי סיסמה אינו מספיק

אפילו אם שינית את הסיסמה אך שכחת לבטל את מפתח ה-API הפעיל, הונאים עדיין יכלו לגנוב ממך. כן, ללא סשן פעיל, הסקריפט שלהם לא היה יכול עוד לנווט בפרופיל שלך או לקבל אוטומטית עסקאות. עם זאת, ה-API הרשמי של Steam עדיין איפשר להם לבצע את הפעולות הקריטיות ביותר: ניטור פעילות החשבון שלך וביטול עסקאות המתנה (דרך CancelTradeOffer).

באמצעות מפתח ה-API שלך בלבד, הבוט היה מזהה ומבטל מיידית את העסקה הלגיטימית שלך, ומשדר מיד הצעת כפולה מזויפת מחשבון שלו (המופנית לקישור העסקה שלך). מנקודה זו, הסקריפט פשוט המתין. הוא לא יכול היה ללחוץ על אישור בשמך. כל הונאה זו התבססה על כך שתפתח את אפליקציית המובייל ותאשר מרצונך את העסקה החלופית באמצעות Steam Guard. והכל פעל בצורה מושלמת.

קיימת ניואנס טכני קריטי: בעל API key בלבד (וללא סשן פעיל), הסקריפט אינו יכול להזין עסקה ישירות לאישורי Steam Guard שלך. עליו לשלוח הצעת עסקה נכנסת חדשה. משמעות הדבר היא שחובה ללחוץ ידנית על "קבלת עסקה" במחשב שלך תחילה, לפני שההצעה תופיע באפליקציית Steam Guard.

אפשר היה לחשוב ששלב נוסף זה מפחית את שיעור ההצלחה של ההונאה – סופו של דבר, כאשר מקבלים מסחר חדש מאדם זר, Steam מציג אזהרות מסיביות ("אינכם חברים", "חשבון זה סומן"). אך ההונאים ניצלו את הפסיכולוגיה האנושית ואת זיכרון השרירים. מכיוון שהקורבן יזם את המסחר המקורי בעצמו, הוא כבר היה מוכן נפשית לוותר על הפריטים שלו. כאשר ראה שהמסחר בוטל פתאום ומסחר חדש הגיע מיד עם אותם פריטים, כינוי ואבטאר בדיוק, הוא חשב: האתר נדלג ויצר מחדש את המסחר.

המשתמש לחץ מכנית על אזהרות Steam באוטופיילט, קיבל את ההחלפה הבדויה ואישר אותה מהטלפון. ההונאה הצליחה לא על ידי עקיפת אבטחת Steam Guard, אלא על ידי ניצול האינרציה האנושית כנשק.

6. ההכרעה: שותפות לפי עיצוב

ההודעה המרכזית שלנו נשארת: אנו חייבים תודה מיוחדת ל-Valve ולצוות התמיכה שלהם, שגילו נוחות יוצאת דופן ב'לא לראות ולא לדעת'.

Complicit by Design
ויזואליזציה של חקירהשותפים בתכנון

הם אוהבים לטעון כי הם חסרים טכנית את הכלים או היכולת לספק סיוע. אך המציאות שונה לחלוטין. כדי לשחזר חשבון שנחטף, אין צורך בפוע באימות מפתח CD עתיק ומאובק מלפני עשור. Steam אוסף מגוון עצום של פרמטרים נוספים, המותעמים במכוון במהלך סכסוכי אימות. מדובר בזיהוי ייחודי של המכשיר שלך. זהו לא HWID פשוט, לא מספר סידורי של דיסק קשיח, ולא גרסת BIOS – אלא טביעת אצבע חומרתית ייחודית ש-Steam אוסף, ככל הנראה ברמת הליבה/מערכת העמוקה, בדומה לאנטי-צ'אט VAC שלהם.

לכן, כאשר Valve מסרבת לשחזר את החשבון שלך פשוט בגלל 'חוסר מפתח CD', מדובר לא במגבלה טכנית. מדובר באסטרטגיה עסקית. מדובר ברצון לכפות עליך לרכוש את המשחקים שלך מחדש, ובסירוב גמור להחזיר את השליטה על מלאי עור (skins) בעל ערך גבוה.

זוהי פעולה לא אתית, אך היא מאפיינת את Steam בצורה עמוקה. הדבר נכון גם לגבי מערכת התמיכה שלהם – מבנה שירות לקוחות זול ומאויש על ידי צד שלישי, שבו המדיניות הפנימית מתוכננת במיוחד כדי להימנע מתמיכה אמיתית או אפילו מנימוס בסיסי. הכול מצטמצם לתגובות מוכנות מראש המועתקות והודבקות, ולסגירת טיקטים באופן חד-צדדי.

אבל Steam לגמרי בסדר עם זה.

7. השאלות שחייב להציג הקונגרס בפני Valve

Diagram of hidden inventories, frozen items and platform economic benefit
מפת טענות עריכתית · מדדי Valve שלא פורסמוהמערכת מסתירה את סך הנכסים הקפואים; רק Valve יכולה לחשוף אותו
תמצית לקונגרס / רגולטורית

אל תשאלו על כרטיסי בייסבול. עקבו אחרי הכסף ואחרי רישום הפריטים.

אם חברת Valve תופיע בפני הקונגרס או בפני גוף רגולטורי, אנלוגיות אינן מהוות ראיה. יש לבקש תשובות מושבעות וניתנות לאימות בדבר הערך שהיא מקפיאה, הקורבנות שהיא מסרבת לשקם, והבקרות שהיא בוחרת לאכוף.

כמה ערך שחקנים נעול?

כמה פריטי CS2 ו-Dota נמצאים בחשבונות שהוטלו עליהם איסור מסחר או איסור קהילתי? מה אחוז מההיצע המסחרי ומה שווי השוק שהם מייצגים, בהתאם לשנה, לסוג ההגבלה, לנדירות הפריט ולזמן הקיפאון?

ביקוש: סכומים מצטברים, מתודולוגיה, קטגוריות גיל, ביקורת עצמאית וגילוי בדיקה של רשימות בוטים אסורים. אם המספרים דוחים את ההאשמה, פרסמו אותם.

למה הוכחות מוסתרות?

כאשר רשימת נכסים או פרופיל הופכים ללא ציבוריים בעקבות הגבלה, מהו המטרה האבטחתית שמשרתת זאת? האם מדיניות הנראות השתנתה סביב שנת 2020, ולמה להסתיר את ספר החשבונות במקום להציג אזהרה ציבורית בולטת, דומה להודעת VAC?

ביקוש: היסטוריית המדיניות, הנימוקים הפנימיים, כללי הגישה ונתיב הערעור.

מדוע לא נחסמים צינורות הבוטים כבר בשלב היווצרותם?

Steam עצמה מציינת כי משתמשים זדוניים נוהגים להפעיל חשבונות מדומים, ומשתמשת בסף של 5 דולרים. מהו המנגנון שזוהה רישום אוטומטי, הענקת מספרי טלפון ומכשירי אימות, מימון בדיוק בסך הסף, היעדר פעילות במשחקים, תקופת שינה ממושכת, ולאחר מכן זרימת פריטים בעלת אופי מכני?

ביקוש: שיעורי התוצאות השליליות והחיוביות השגויות – והאם העונשים מוטלים לפני שהחשבון רוכש ערך או רק לאחר שהפריטים בעלי הערך הגיעו.

האם "כפילות" עדיין מהווה תירוץ סביר?

ההיגיון העומד מאחורי כפילות המסמכים נובע ממנהגי שחזור ומקרי שימוש לרעה בתמיכה מתקופת אמצע שנות ה-2010. פריט מודרני כולל רשומה ייחודית, שרשרת העברה ידועה והחזקות מסחר. מדוע ביטולו של אותו פריט מידען לא חוקי מוכח והעברתו מחדש לבעל הקודם המאומת יצור העתק? באיזו שלב מדויק מופיע פריט שני בשנת 2026?

ביקוש: היסטוריית המדיניות מאז 2014, הסבר טכני רפרודוקטיבי ומספר מקרי הכפלה בפועל שנגרמו עקב פעולות שחזור מאז 2019.

בסמכות אילו נעצר הפריט?

האם Valve מתייחסת לעור (Skin) כנכס, כרישיון, או כהרשאה בלבד במסד הנתונים? איזו סעיף חוזאי ותאוריה משפטית מאפשרים קיפאון קבוע לאחר גניבה, תוך דחיית החזרת הנכס לבעל הקודם המאומת? רכוש שנאסף מגנב אינו הופך להכנסה של המשטרה; מדוע המקבילה הדיגיטלית נשארת תחת שליטה בלעדית של הפלטפורמה, במקום להחזיר אותה לנפגע?

ביקוש: הודעה, חשיפת ראיות, בדיקה אנושית, ערעור, מועדים זמניים והכלל המדויק המכתיב את הגורל הסופי של כל פריט.

מי מוגן על ידי האיסור – וכמה כבר הרוויחה Valve?

השאלה הגיונית איננה האם Valve מקבלת שוב את המחיר הנומינלי המלא בכל מכירה חוזרת, אלא כמה כסף במעגל סגור וכמה הכנסות מצטברות מעמלות היו קשורות לפריט לפני שננעל – וכיצד הסרת ההיצע משפיעה על נדירות המחירים של כל מה שנותר.

ביקוש: אגרת חיים שנגבת על כל פריט, שנחיתתה בהמשך; שיעורי פיצוי לנפגעים ושיעורי התערבות לפני נזק; ודגם להשפעת המחיר של ההיצע שנחית. אין לספור איסור ללא פיצוי כעזרה לנפגע.

האם Valve מגנה על הנחת חול של אשמה?

הגבלת עור אינה עונש מאסר; האנלוגיה בוחנת את ההליך. לו היה Valve או מנהליו נתקלים בעונש בלתי מוסבר, בראיות שלא חושפו ובערעור רשמי שהתשובה לו הייתה "קראו את החוק", האם עורכי הדין שלהם היו מכנים זאת צדק? ובכל זאת, לגבי מלאי בעל ערך גבוה, Valve יכולה להיראות כאילו היא הן האישת, הן השופטת והן השומרת על הערך המוקפא. איזו בדיקה עצמאית מטפלת בסתירה זו?

ביקוש: הכלל המדויק, המעשה הנטען, סיכום הראיות, בודק אנושי, החלטה מנומקת, העלאה עצמאית ופרסום של האופן שבו נעשה שימוש בערך הקפוא.

מדוע אי-אפשרי להגיש ערעור משמעותי?

תגובה סטנדרטית וקישור כללי להסכם המנויים של Steam אינם מהווים ממצא עובדתי. מדוע ניתן לשלול מצרכן רגיל את הטענה והראיות, ולחשוף אותו למחסומים טכניים, משפטיים וכלכליים שהופכים את הערעור על הגבלה אוטומטית או שגויה לבלתי מעשי?

ביקוש: ערעור אנושי חינמי, החלטה בשפה פשוטה, מועדי תגובה, גישה לבוררות חיצונית, וסטטיסטיקות על חסימות אוטומטיות, בדיקות אנושיות, ביטולים ותגובות חוזרות מנוסחות מראש.

קהילה, שיקום והסשן ש-Valve בחרה לא להרוג

מהו ה"קהילה" בקהילת Steam?

לאחר שהפרקליט הכללי של ניו יורק הגיש תביעה נגד Valve בפברואר 2026, פרסמה Valve הודעת תמיכה של Steam המوجهת למשתמשים, והתייחסה להשפעות על המשתמשים ועל התהליך הציבורי. אך כאשר החלטות פלטפורמה פוגעות במלאים בעלי ערך של משתמשים אלה, איזו סמכות רשמית יש ל"קהילה" זו – הצבעות, נימוקים, ייעוץ מדיניות, פיקוח או אפילו גישה לתוצאות הדיווחים?

ביקוש: יש להגדיר את זכויות הניהול של הקהילה ולפרסם את רשומות ההתייעצות, את תוצאות הדוחות ואת מנגנון הפיקוח העצמאי על המשתמשים – או להודות כי המונח "קהילה" הוא מונח שיווקי בלבד, ולא משקף ייצוג אמיתי.

למה אכיפה רגילה יורשת את סודיות ה-VAC?

שמירה על חתימות זיהוי של מערכות נגד הונאה בסודיות יכולה להגן על שיטת הזיהוי. מגבלה קהילתית או מסחרית היא דבר אחר. איזו סיכון אבטחה מונע מ-Valve לציין את כלל הזיהוי, את חותמת הזמן, את הפעולה המיוחסת ואת קטגוריית הראיות? כמה דיווחי משתמשים ודיווחי בוטים מובילים לפעולה, ואילו בקרות שלמות מכסות את העובדים, הקבלנים והמתנדבים?

ביקוש: שיעורי שגיאות והפסקות, סטטיסטיקות מעבר מדוח לפעולה, ביקורות עצמאיות על שלמות, כללים להימנעות מניגוד עניינים ותוצאות משמעתיות כוללות.

האם מנגנון השחזור של החשבון מתוכנן סביב ראיות שהמשתמשים אינם סבירים לשמור עליהן?

Steam מציינת שמפתח קמעונאי (Retail CD Key) עשוי להוכיח בעלות וממליצה לשמור אותו; כמו כן, היא מציינת שמספר טלפון מאומת מספק אפשרויות שחזור נוספות. מדוע דורשים מפתח פיזי ישן בן עשור, כאשר ל-Valve עשויות להיות בידם רשומות תשלום, כתובות דוא"ל היסטוריות ומספרי טלפון, רשומות מכשירים והתחברויות? PhishDestroy מעריכה פנימית כי 15–20% מהמבקשים אינם משלימים את תהליך השחזור לאחר דרישה כזו, אף על פי שחלקם עדיין כותבים מהספק האינטרנט והמחשב המקוריים ומשליטים על הדוא"ל או הטלפון. Valve יכולה להפריך הערכה זו על ידי פרסום הנתונים שלה.

ביקוש: ניסיונות, אישורים, דחיות ונתיבים נטושים לפי סוג הראיה; תוצאות עבור דורשים ששמרו דוא"ל, טלפון או מכשיר; והסבר בדיקה (Auditable) של משקולות האיתות.

מדוע לענש את הקורבן במקום לבטל את המושב האויב?

בתשתית שנבדקה, מספר כתובות IP רצופות של Ihor – כולל כתובות הסופות ב־.156, .157 ו־.158 – כל אחת מהן החזיקה באלפי סשנים פעילים שחוטפו (1,000+), בעוד שהבעלים נותרו מחוברים למכשירים ידועים במקומות אחרים. סשנים אלו יכלו לשחזר מפתחות API, להמתין, לשנות עסקאות ולקרוא צ'אטים במקביל. הסכם המנוי של Steam מאיים בסגירת חשבון בשל שימוש ב־IP Proxy המסווה את מיקום המגורים, כולל "לכל מטרה אחרת". מדוע שרת Proxy המחזיק אלפי חשבונות לא קשורים אינו מפעיל אפילו ביטול סשן?

ביקוש: ביטול אוטומטי של סשן אירוח, מפתח ה-API והאישורים שלו כאשר הוא אוסף חשבונות לא קשורים בקנה מידה רב; לאחר מכן, דרישה לאימות מחדש נקי ללא הגבלת הנפגע.

שבע שנים, 79 עובדי Steam ומיליון ו-160 אלף שעות נומינליות: כישלון או דגם עסקי?

PhishDestroy יכולה להוכיח קיומן של קבוצות של יותר מ-1,000 סשנים על כתובת IP אחת, כתובות רצופות אצל ספק אחד, וכן סלולות IP יציבות ונפרדות המיועדות לרובוטים קולטים. עם זאת, הדפוס בצד השרת לא עורר את התגובה הבديهית: ביטול סשן האירוח, פסילה של גישה ל-API שלו, והטלת דרישה לביצוע אימות נקי מצד הבעלים. Valve כבר אכופת חוקים להגבלת שימוש בו-זמנית סביב סשני משחק. מדוע לא הופעלה לוגיקת סיכון מקבילה כאשר כתובת אירוח רוסית הוצבה בין הבעלים ל-Steam, תוך שמירה על אלף חשבונות בלתי קשורים?

תמונת מצב ארגונית משנת 2021, שנחשפה בטעות במסגרת תיק ההתמחרות (Antitrust) נגד Wolfire בשנת 2024, ציינה לכאורה 79 עובדים בקטגוריית "Steam" של Valve וסך שכר ברוטו של 76,446,633 דולר – כ-968,000 דולר לעובד ממוצע בקטגוריה, ולא שכר אישי. תמונת המצב אינה מוכיחה כי 79 מהנדסי אבטחה עבדו על החלפת הצעות (offer swapping), כי מספר העובדים נותר קבוע, או כי כל זמן העבודה של העובדים היה זמין לפתרון הבעיה הזו. עם זאת, היא קובעת את ההיקף ש-Valve חייבת להסביר.

≈88 חודשיםהחלפת הצעות לסשן נייד מתמשך מאביב 2019 ועד פרסום זה: כ־2,700 ימים
79 אנשיםתיעוד של צילום מסך (snapshot) של קטגוריית Steam משנת 2021 – ואיננו ספירה של צוות אבטחה
1,162,880שעות קיבולת לדוגמה: 79 × 14,720 – לא שעות חקירת הונאה שטוענים

ל: נפגעי גניבת נכסים ולצוות המשפטי המטעה של Valve

אתם מנסים לשכנע את בתי המשפט ואת השחקנים כאחד כי גניבת פריטים היא באחריותם הבלעדית של "ילדים טיפשים" וכי אין בארכיטקטורת הפלטפורמה שלכם אחריות כללית. בואו נשליך את המסכות הקורפורטיביות ונבאר, במונחים הפשוטים ביותר, מדוע אקוסיסטמת הפישינג המתוחכמת והרווחית כל כך שלכם קיימת אך ורק בשל חורי הארכיטקטורה של Steam. פישינג הוא פשוט מעשה של גניבת מפתח לדלת קדמית. אך העובדה שמאחורי דלת זו נמצא בקר שליטה על כספת לחלוטין לא מוגנת – זוהי באחריותם הבלעדית של פותרי Valve.

בואו נבחן כמה אנלוגיות למודל האבטחה שלכם כדי להבין את הממדים העצומים של הכשל הזה.

1. אתם לא גיטהאב (סיפור המעשיות של המפתח)

Valve מצדיקה את ה-API הלא מאובטח שלה בטענה כי Steam הוא "פלטפורמה פתוחה לפיתוח". טוב, בוא נשווה אתכם ל-GitHub. מה קורה כשמנסים ליצור אישור גישה אישי (PAT) ב-GitHub?

  • המערכת דורשת ממך להזין מחדש את הסיסמה שלך.
  • המערכת מבקשת ממך קוד אימות דו-שלבי (2FA).
  • היא מחייבת אותך לסמן במפורש את הרשאות הטווח (הפרדת הרשאות) עבור ה-טוקן.
  • חשוב להדגיש כי המערכת מבקשת ממך להגדיר תאריך תפוגה (TTL) עבור ה-TOKEN.

ומה עושה Steam? היא מנפיקה בשקט מוחלט, בלחיצה בודדת, מפתח אינסופי וכל-יכול, ללא כל דרישה לאישורים, ומעניקה גישה ללא הגבלה לקריאה וכתיבה לצורך ביטול והחלפת הצעות מסחר לתמיד. אתם אינכם פלטפורמה פתוחה לפיתוח; אתם שער פתוח.

2. אתם גרועים יותר ממערבלי קריפטו המוּעָנִים (תסמונת Tornado Cash)

אם Steam אינו פלטפורמה למפתחים, אולי הוא בורסה פיננסית? נשווה אותך לא לבורסות מניות לגיטימיות, אלא למערבלי קריפטו בסתר ולפלטפורמות מוטלות סנקציות שהמזכירות האוצר של ארצות הברית וה-FBI מפרקים בשל כביסת כספים (כגון Tornado Cash, Bitzlato או Garantex).

רוצה לדעת את הירוניה העליונה, גייב? גם כביסות קריפטו בלתי חוקיות ומסוננות ברשת האפלה אונפות אבטחת API טובה יותר מ־Steam! גם מנהלי מערכות ה־mixer התת־קרקעיות מבחינים בכך שגם כדי ליצור מפתח API המאפשר ניהול מאזני משתמשים, עליהם לכפות על המשתמש הזנת קוד אימות דו־שלבי (2FA), אימות דרך דוא"ל, וקשירת המפתח לכתובות IP ספציפיות. ועם זאת, Valve – חברה אמריקאית חוקית בשווי מיליארדי דולרים – מאפשרת לסקריפט בלתי נראה הפועל על שרת ברוסיה לקבל גישה קבועה וללא אימות למלאי משתמשים בשווי עשרות אלפי דולרים, בלחיצת כפתור בודדת. האם פושעי סייבר באמת אכופים סטנדרטי אבטחה גבוהים יותר מהמפתחים שלכם, המשולמים במיליוני דולרים?

3. שווקים אפורים הוכחו כחכמים יותר מחברה בעלת שווי מיליארדי דולרים

החלק הכי מצחיק הוא שווקי המסחר וההימורים על עור (skins) של צד שלישי (כמו OPSkins או BitSkins הישנה), אותם Valve תקפה באגרסיביות רבה. כבר ב-2017 הם נקלעו לאותו בעיית החלפת הצעות (API Offer-Swap) בדיוק. ואתם יודעים מה הם עשו? הם – קבוצה קטנה של פיתוח עצמאי ללא תקציבים של מיליארדי דולרים – פשוט תיקנו את הבעיה תוך ימים ספורים על ידי הוספת אישורים, ופירקו מיידית את תוכניות ההונאה של הרושעים.

בינתיים, Valve בילתה 7 שנים בניסויים על ילדים, תוך תצפית על כמה זמן ימשיכו המשתמשים לרכוש עורות חדשים להחלפת אלה שנחטפו, ועל כמה הון בלתי חוקי נוכלים יכולים לכבס דרך מעגל זה.

4. קביעות מבריקות במקום תיקונים אמיתיים

במקום לסגור את החולשה, Valve הציגה 'מבריקות' של תמיכות זמניות. החזקת מסחר של 7 ימים. נעילת מסחר של 4 שעות לשם שינוי שם המשתמש. במשך 7 שנים, טיפלתם בשבר פתוח עם פלסטר. סכין שנגנבה מעולם לא הוחזרה לנפגע; היא פשוט ננעלה לצמיתות על בוט אסור, מה שפגע באופן מלאכותי במלאי הזמין והעלה את ערך השוק. זה היה מעגל עסקי מושלם: הונאים גונבים, Valve מאסרת, המלאי יורד, המחירים עולים, וגייב גובה עמלת עסקה רווחית על כל מכירה חדשה.

השאלה המרכזית ש-Valve אינה יכולה לענות עליה:

STEAM, למה בעולם לא יכולתם פשוט להוסיף אישור חובה או התראה דרך אפליקציה ניידת ב-STEAM GUARD כדי ליצור מפתח API – כלי אונipotent ששולט באלפי דולרים של נכסים וירטואליים?!

אתה מכריח את המשתמשים לאשר את מכירת כרטיס מסחר בעלות של 3 סנט באמצעות אפליקציית המובייל שלהם. ועם זאת, במשך 7 שנים, איפשרת לסקריפט בלתי נראה להשיג שליטה קבועה על כל המלאי שלהם, ללא אף התראה. זה אינו 'דגישת דואר אלקטרוני' (פישיונג). זו רשלנות מתוכננת ומחושבת, והמשתמשים שלך שילמו את המחיר.

כרוניקות החדר הקריוגני: מה Valve פספסה במהלך שבע שנים רחפו כדי לקרוא
הטקסט מוסתר. העבר את הסמן כדי לחשוף

אם ההנהלה הבכירה של Valve חשפה את מהנדסי האבטחה שלה לניסויי קירור קריוגני בלתי חוקיים באביב 2017 והעירה אותם רק היום – אנו מוחקים את כל הטענות שלנו. זה היה מסביר הכול. המדע דורש קורבנות (במקרה זה, מלאי המשתמשים).

אבל אם העובדים שלכם היו בהכרה מלאה וקיבלו את משכורותיהם לאורך שבע השנים האלה, יש לנו חדשות רעות. בזמן שהמפתחים שלכם בילו 1.16 מיליון שעות בניסיון להגן על מפתחות API בלי ליישם אימות Steam Guard פשוט, הנה סיור קצר במה שהאנושות כולה הצליחה להשיג בזמן שהייתם בתרדמת:

הפריצות הדרך הטכנולוגיות והמדעיות של האנושות (2017–2024):

  • מהפכת הבינה המלאכותית: האנושות המציאה רשתות נוירונים גנרטיביות. OpenAI השיקה את ChatGPT, שעבר את מבחני הלשכה, למד לכתוב קוד מורכב, לאבחן מחלות ולצייר אמנות פוטוריאליסטית, והפכה לחלוטין את הכלכלה העולמית.
  • חקר החלל: נאסא ירדה בהצלחה על פני מאדים עם רכב השטח פרסיוורנס, הטיסה את המסוק אינגנויטי באטמוספירה המארציאנית, והפריסה את טלסקופ ג'יימס ווב החלל, המביט אחורה אל תחילת הזמן. ספייס X שלטה באמנות תפיסת מגברי רקטות באורך 50 מטרים הנפלים מתוך האוויר באמצעות זרועות מכניות ענק.
  • רפואה: העולם נקלע למגפת קורונה. בזמן שיא, מדענים רצפו את הגנום של הווירוס, פיתחו ובדקו חיסונים מהפכניים מבוססי mRNA, והחסינו מיליארדי אנשים כדי לעצור את המגפה.
  • הקפיצה הקוונטית: גוגל ואייביאם השיגו רשמית "עליונות קוונטית", ובנו מחשבים קוונטיים המסוגלים לפתור תוך שניות משוואות שייקחו למחשבים על קלאסיים אלפי שנים.
  • מהפכות בחומרה: אפל ויתרה על ארכיטקטורת המעבדים עליה הסתמכה במשך עשרות שנים ועיצבה מאפס את שבבי ה-M החדשים בעלי הביצועים הגבוהים. במקביל, Valve הצליחה לעצב, לייצר ולשחרר את קונסולת ה-Steam Deck המהפכנית.

הישגים של צוות האבטחה של Steam לאורך אותם 7 שנים:

  • נוספה החזקת מסחר של 7 ימים (נכשלה במניעת גניבות).
  • השקעתי 5 שנים בחשיבה, ואז נאסר עליי מסחר בפריטים אסורים למשך 4 שעות בעקבות שינוי שם משתמש (מה שהעלה חיוך על פני הרוכלים).

סיכום: בזמן שהאנושות הגיעה למאדים, המציאה בינה מלאכותית, גברה על מגפה גלובלית ובנתה מחשבים קוונטיים, Valve – קונצרן בעל שווי מיליארדי דולרים – לא הצליחה להוסיף אפילו תיבת קופץ אחת עם כפתור "אישור באפליקציה ניידת" לדף dev/apikey.

גבירותי ורבותי מ־Valve, ברוכים הבאים לעתיד. שינת הקירור שלכם הסתיימה. האנושות קפצה קדימה רחוק. בואו סוף־סוף נצמיד 2FA ל־API שלכם כדי שילדים יפסיקו להפסיד מיליוני דולרים בשל עצלנות הקורפורטיבית שלכם. או שאולי נמתין עוד 7 שנים עד ש־Elon Musk ייישב את מאדים?

הסתרת ה-Steam API: איך Valve החוקית את המרגליות השקטה

במשך שבע השנים האחרונות, Valve העבירה את האחריות על הונאת החלפת המסחר המסיבית באמצעות API למשתמשים שלה. התגובה הסטנדרטית של תמיכת Steam מנכסת את הקורבנות על ידי טענה שהם פשוט נפלו קורבן לדגמל (Phishing) ולקחו על עצמם את סכנת פריצת החשבונות שלהם.

זוהי שקר תאגידי מחושב. מה ש-Valve מכנה "גניבת חשבונות" הוא, בפועל, פעילות ניטור אוטומטית ורציפה בסגנון "אדם באמצע" (MITM), שהיא תוצאה של תשתית פגומה השייכת לחברה עצמה.

גניבת חשבונות מול ריגול MITM שקט

תנאי השירות של Steam אוסרים באופן קטגורי את השימוש בסקריפטים אוטומטיים. עם זאת, מערכת הבקרה האחורית (Backend) של Valve סובלת מ"עיוורון סלקטיבי" כאשר סקריפטים אלו שולטים בפגעי משתמשים (User Sessions).

  • גניבה סטנדרטית: כניסה ממכשיר לא מורשה מגבית איסור קהילתי, המנעול את החשבון ושומר על מלאי המשתמש.
  • הרגלת API: שרת זדוני מקים חיבור מקביל, ומבצע ניטור של החשבון ברקע 24/7 ללא הפעלת התראות או חסימות.
  • שקר הממשק: במהלך עסקה, אפליקציית Steam המובייל מציגה עסקה לגיטימית, ובכך מכריחה את המשתמש לאשר עסקה שסקריפט בלתי נראה מבטל ומחליף תוך מילישניות.

ההסכם הפנטום: איך Steam משקר לגבי "הסכמתך"

A hacker agreeing to Steam API Developer Terms on behalf of a victim
תעודת ראיההחוזה נקלט בשקט על ידי סקריפט ייצוג רוסי תוך מילי־שניות

בואו נדבר על התירוץ המועדף על צוות התמיכה של Steam כאשר הם מסרבים להחזיר את הפריטים שנגנבו מכם: "אתם אחראים על אבטחת החשבון שלכם ועל הפעולות שבוצעו בו".

הם מרמזים שאתה, המשתמש, הסכמת לתנאים שאיפשרו את הגניבה הזו. באמת? מעולם לא ראית את דף הסכם המפתח הזה: https://steamcommunity.com/dev/apiterms. מעולם לא לחצת על "הסכמה". הודף קיברנטי קיבל על עצמו את החוזה הזה בשמך, שברירי שנייה לאחר שנכנס לחשבונך מכתובת IP רוסית.

לכן, אנו מאתגרים כל עורך דין או נציג של Valve להציג לנו בדיוק איפה בהסכם המנוי של Steam כתוב: "בשימוש ב-Steam, אתה מסכים לניטור רקע 24/7 של החשבון שלך או של ילדך על ידי שרת אוטומטי הממוקם ברוסיה."

ב־90% ממקרי החלפת המסחר, הקורבן אפילו אינו יודע מהו מפתח Web API. הוא מעולם לא השתמש בו. ועם זאת, Valve ישבה בשקט מוחלט במשך 7 שנים, התעלמה לחלוטין מפתרון שהקהילה צועק עליו מאז היום הראשון: פשוט להוסיף אישור Steam Guard חובה לייצור מפתח ה־API!

Steam: לא צריך לכפות על ילדים לממן הוקרים

דמיינו נער רגיל מאירופה. הוא משחק במשחקים, צובר כסף לעיצובים (סקינים) האהובים עליו, ובנקודה מסוימת הוא טועה – הוא נכנס לאתר פישינג. באקוסיסטמה דיגיטלית תקינה, הפרוטוקול פשוט: החשבון ננעל אוטומטית (Community Ban), סיסמאות אבטחה מאופסות, והגישה מוחזרת בבטחה. הנער מבין את הטעות שלו, אך המערכת מגנה עליו מפני תוצאות קטלניות.

אבל ב־Steam, הכל עובד אחרת. במקום לחסום פעילות חשודה, Valve פותחת בשקט דלת נסתרת. שרת ממדינה מוטלת סנקציות (רוסיה) רוכש גישה מקבילה ולא מורשית לחשבון של הילד הזה. ללא אישור משני כלשהו, ללא בקשת Steam Guard אחת, סקריפט זר מייצר מפתח Web API. הוא מקבל הסכמים משפטיים בשם המשתמש ומתחיל לנטר את הצ'אטים, העסקאות והמלאי שלו 24/7.

נוער מאיחוד האירופי מעולם לא נתן הסכמה לניטור סמוי. אין חובה עליהם לממן הakers מאזור המוטל עליו סנקציות של OFAC, רק משום שחברה בעלת שווי מיליארדי דולרים עצלנה מדי כדי להבטיח את אבטחת ה-API שלה. על ידי שמירה על העור הנוצלים וסירוב להחזרתם, Valve מסתירה את רשלנותה התשתיתית, ובכך למעשה מחוקקת את זרימת הנכסים הדיגיטליים של אזרחים אירופיים לאזורים המוטלים עליהם סנקציות.

למה הפרת אבטחת ה-API והטוקנים של Steam מפרה את החוק

Steam מאפשר לצדדים שלישיים ליצור מפתחות API ולחטוף טוקנים של סשן באמצעות פרוקסיות MitM, ללא כל התראות למשתמש או בדיקות אימות דו־שלבי (2FA). רשלנות זו מהווה הפרה ישירה של חוקי הגנת נתונים וצרכנים מרכזיים:

  • 🇪🇺 תקנות ה-GDPR של האיחוד האירופי (סעיפים 25 ו-32): דורש "אבטחה כברירת מחדל" והגנה טכנית מתאימה. יצירת מפתחות גישה קריטיים ללא אימות דו-שלבי (2FA) מהווה כשל אבטחתי חמור.
  • 🇺🇸 חוק ה-FTC האמריקאי (סעיף 5): מטיל עונש על "פעולות לא הוגנות" ועל חוסר ב"אבטחת נתונים סבירה". ה-FTC פועל באופן שוטף נגד פלטפורמות שאינן דורשות אימות דו-שלבי (MFA) עבור פעולות קריטיות בחשבון.
  • ⚖️ הנחיה אירופית 2019/770: שירותים דיגיטליים חייבים לעמוד בציפיות הבסיסיות של הצרכנים בתחום האבטחה. פגיעות ה-API של Steam, שגילם שבע שנים, נכשלת בכך לחלוטין.
  • 🛡️ הנחית NIS 2: מטיל דרישה להיגיינה סייברית מחמירה, הכוללת חובה להפעלת אימות דו־שלבי (MFA) לניהול גישה, דרישה ש־Valve מתעלמת ממנה בהפקת מפתחות API.

שורה תחתונה: כאשר פלטפורמה מעבירה את מפתחות ה-API שלך לסשן פרוקסי ללא אזהרה או אישור, מדובר לא רק בליקוי אבטחה, אלא בפרוץ חמור של דרישות התאימות הרגולטוריות.

מוכנים להילחם? יצרו את הודעת ההתנגדות שלכם

אל תקבל את סירובי תנאי השימוש האוטומטיים שלהם. החזיקו את Valve באחריות משפטית על פי חוקי הגנת הצרכנים והגנת הנתונים הבינלאומיים. השתמשו בכלי היצירה החי והחינמי שלנו כדי לרכז מיד את הודעת סתירה רשמית (PDF) עבור אזורכם.

יצירת הודעה ושכבה כקובץ PDF

האם Valve שומרת על רשומות יומן ברמת המושב (session-level) עבור אימות זהות, יצירת מפתחות API, ביטול והחלפת הצעות, אישורים, היסטוריית כתובות IP ופעולות תמיכה? אם רשומות אלו קיימות, האם Valve יכולה להוכיח מתי היא ראתה לראשונה את בריכות Ihor ולמה היא השאירה אותן פעילות? אם הרשומות אינן קיימות, מדוע פלטפורמה המטפלת במלאי בעל ערך גבוה נכשלה בשמירת עקב אודיט (audit trail) הנדרשת לחקירת מחלקת תקיפה ידועה?

במהלך כ-88 חודשים, כמה משתמשים – כולל קטינים, במידה שידוע – פתחו טיקטים ספציפיים בנוגע להחלפת הצעות? כמה טיקטים הראו סשן מקביל זר אך קיבו תגובה מתוכנתת במקום ביטול מיידי? כמה מקרים הובילו למניעה לפני נזק, להחזרת פריט בפועל, או לאיסור על בוט קליטה שניתן לייחס לטיקט או לדיווח הרלוונטי, ולא לגילוי מאוחר ובלתי קשור? בדיקת PhishDestroy של דיווחי קורבנות פומביים ודיונים ב-Reddit לא גילתה אף מקרה שניתן היה לקשור בו ביטחון לדיווח של קורבן; עובדה זו אינה מהווה הוכחה שאין מקרים כאלה, ו-Valve יכולה לתקן את הרשומה על ידי פרסום סכומי המספרים הפנימיים שלה.

שאלת הכסף דורשת גם חשבון מדויק. במכירה בשוק הקהילתי של CS2 או Dota, שבה המוכר מקבל 100 יחידות של ערך ארנק Steam, הקונה משלם כ-115, לאחר ניכוי עמלת Steam של 5% ועמלת המשחק של 10%, בכפוף לעיגול. ההפרש של 15 הוא עמלה; ה-100 של המוכר הוא ערך ארנק, ולא 100 נוספים של עמלת סוכנות, ולכן הביטוי "רווח של 115%" יהיה לא מדויק. אך אם פריט זה נגנב מאוחר יותר ונעצר ללא פיצוי, Valve עדיין שולטת בכספי הלולאה הסגורה, גבתה את העמלה והוציאה את הפריט מהמחזור. מהן סכומי התשלומים הכוללים של הקונים, עמלות Valve, חבות הארנק, ערך הפריטים המעוצרים, השפעות המחיר וסכומי הפיצויים עבור מחלקת ההתקפה הזו?

ביקוש: פרסמו את מספר העובדים בפועל בתחומי האבטחה והתמיכה לפי שנה; שעות העבודה והתקציב שהוקצו למניעת חילופי הצעות; את ציר הזמן המלא של הדוחות, ההחלטות והאגפים המוניים שפספסו; את אחוזי המעבר מטקט להפסקת סשן, מטקט לאיסור בוטים ולפיצויים; את יומני הבקשות והפעולות שהושמרו; והשוואה מאומתת בין משכורות עובדי Steam והרווחים מהפלטפורמה לבין הפסדי המשתמשים, העמלות שהתקבלו, ערך הארנק והפריטים שהוקפאו. ענו בפרוטוקול: האם מדובר בכישלון כוח אדם, בכישלון מדיניות תמיכה או בבחירה עסקית מכוונת?

תמיכה חיצונית וגישה מורשית

האם סוכן חיצוני יכול לבצע שאילתה על כל משתמש Steam ברחבי העולם?

מדיניות הפרטיות של Valve קובעת כי ספקי תמיכה צד שלישי עשויים לקבל מידע אישי רק במידה הנדרשת. PhishDestroy מכיר את סט השדות ומודל הגישה של הממשק שנבדק; Valve נדרשת לאשר או להכחיש זאת בכתב. האם סוכן קבלן באירלנד – או בכל מקום אחר – יכול לפתוח פרופיל של משתמש בארצות הברית, בגרמניה, באוסטרליה, בסין או ברוסיה? האם הם יכולים לצפות בכתובות דוא"ל נוכחיות והיסטוריות, במספרי טלפון, בכתובות IP, ברישומי מכשירים, בסשנים, בשינויי חשבון, בעסקאות או בצ'אטים פרטיים? האם נדרש טיקט מוקצה?

ביקוש: רשומת מעבדים ומעבדי משנה, כל מדינות העיבוד, מטריצת גישה לפי תפקיד ושדה, מגבלות אזוריות, גישה בזמן אמת (JIT) המוגבלת לטקטים, ותשובה ברורה לגבי מזהים בשיחה ומזהים היסטוריים.

האם Valve יודעת מי האדם העומד מאחורי כל שאילתת הרשאות?

עובד של קבלן עלול להיות בעל קשרים אישיים, פוליטיים או ממשלתיים שאינם ידועים למשתמש. מה מונע מפעיל להיכנע לשוחד, לחץ או להינתן משימה על ידי ה-FSB – או כל גוף מודיעיני או אכיפת חוק אחר – כדי לשחזר את היסטוריית כתובות ה-IP של אדם, זמני הפעילות, המפגשים או שינויי החשבון? האם Valve מזהה כל אדם טבעי, אוסרת על שיתוף פרטי התחברות, רושמת כל חיפוש וצפייה בשדה, מזהה גישה מחוץ למקרה שיועד, חוסמת ייצוא המוני ודורשת מכל דרישות ממשלתיות לעבור דרך התהליך המשפטי של Valve?

ביקוש: יומני ביקורת המיוחסים לפרטים, אימות קשור להרדוור, התראות על אנומליות, סקירות גישה תקופתיות, תקופות שמירת יומנים, סטטיסטיקות על שימוש לרעה על ידי גורמים פנימיים, סכומים כוללים של בקשות מממשלה שהוגשו על ידי קבלנים, תוצאות משמעתיות ודוח שקיפות ציבורי לפי מדינה.

התחייבות לשחזור ראיות

האם וולב תטען כי הבוטים והקורבנות אינם ניתנים עוד לאיתור?

אם Valve תצהיר בפני ועדת חקירה שהממשק, האבטחה והתמיכה שלה נכשלו – או תזיזה את האחריות לכישלון על חברה חיצונית – ותבטיח פיצוי, הטיעון "אנו איננו מסוגלים עוד לזהות את הבוטים או את הנפגעים" לא יכול להפוך לתירוץ הבא. PhishDestroy מוכנה להגיש SteamIDs שנוצלו על ידי בוטים קולטים, יחד עם רשומות של עסקאות וגניבות הקשורות למוצר הראשי שנבדק. ההערכה הפנימית הנוכחית שלנו היא שהצליבה של חומר זה מול פנקס העסקאות המלא של Valve תאפשר לזהות כ-80% מהנפגעים הקלאסיים של מניפולציית החלפת הצעות (offer-swap) – ולא מקרים של maFile, דייג אימות (credential-phishing) או תוכנות ריגול (RAT); כיסוי מדויק ניתן לקבוע רק באמצעות אימות מלא (reconciliation). קיימים שני פאנלים נוספים: קבוצת פיתוח אחת עשויה להיות קשה לאיתור כעת, אך משתתפים ומחקרים אחרים עשויים להיות מסוגלים לספק רשימות נוספות.

אם Valve תציג בפני הקונגרס טענה לפיה מלאי עור (skins) קפואים בקנה מידה גדול אינם משפיעים על ההיצע, על המחסור, על המחירים או על הכנסות הפלטפורמה, בעוד שהנתונים הפנימיים שלה מעידים על ההפך, מדובר בהצהרה כוזבת בפני הקונגרס. הצהרות בלבד אינן מספיקות: יש לדרוש את הנתונים הבסיסיים ודגש השפעה עצמאי. הזמן קריטי. חילופי הצעות (offer swapping) מאבדים רלוונטיות, כיוון שההונאות ב-Steam מתמקדות יותר ויותר בהעברת טעינות RAT (תוכנות ריגול רחוק) ובהטיות להטעייה המדמות חסימות VAC, המועברות באמצעות קבצים; האנשים העומדים מאחורי המוצרים הישנים עלולים להיעלם יחד עם הראיות.

נתיב אימות עצמאי
התחזות לטענת "האמון": פנקס החשבונות של בוט החלפת ההצעות ב-213,000

אנו מצפים לתגובת ההגנה הסטנדרטית של Valve: "איננו יכולים לסמוך באופן עיוור על רשימת נפגעים המסופקת על ידי צד שלישי". אנו מכבדים את הספקנות הזו. לכן, אנו איננו מציעים רשימת נפגעים. אנו מציעים רשימה וריפיקבילית של הבוטים המקבלים המנוצלים על ידי לוחות החילופים הקלאסיים (offer-swap panels).

יש לנו את האמצעים לאבטח בסיסי נתונים המכסים כ-80% מהנפח ההיסטורי של מבצעי החלפת API קלאסיים – המנגנון שבו בוטלה הצעת מסחר לגיטימית ונשלחה הצעה חלופית – אם Valve תחליט באמת על פיצוי ולא על ניהול נזקים ברמת ה-PR. הערכה זו אינה כוללת גניבת קבצי maFile, דייג אסימנים רגיל, עומסי RAT או סוגי הונאות אחרים: זרימות אלו עשויות להשתמש בבוטים מוגבלים או מסתרים, ואינן ניתנות לשחזור באותה רמת ביטחון. ניתן לשאול ישירות את מחברי לוחות ההונאה. מדובר בתכננים נגישים: ניתן ליצור קשר עם לפחות אחד מהם מיד, וישנו מסלול ליצירת קשר עם האחר. המטרה אינה ציד מכשפות נגד פיתוחים בודדים, אלא לכפות על Steam לתקן כישלון מערכתי שמשך שבע שנים. בהשוואה לשתיקה הקורפורטיבית של Valve, פיתוחי הלוחות הראו לעיתים יותר אנושיות ושקיפות.

≈213,000חשבונות בוטים לרכישה וסליקה "בלתי מוגבלת" · רק החלפת הצעות קלאסית · הערכה פנימית של PhishDestroy · חלקם כבר נחסמומזהי בוטים שסופקו → Valve מאמתת בתוך הרישום הפנימי שלה → נפגעים ופריטים

אפילו אם המחברים מסרבים לשתף את יומני האירועים שלהם, אנו מחזיקים בשיטות פורנזיות חלופיות לזיהוי רשתות בוטים המוצבות אך ורק עבור מנגנון ביטול והחלפת ההצעה הספציפי הזה. על פי קריטריון השימוש העצמאי הזה, כל עסקה נכנסת ללוח מאומת המעביר בוטים מהווה גניבה מדוקומנטת.

אף אחד לא מבקש מ־Valve להעביר את יומני הרישום הפנימיים שלה ל־PhishDestroy. נספק SteamIDs או פרטי התחברות לחשבונות של בוטים ששימשו אך ורק לקבלת פריטים גנובים דרך החלפת הצעות (offer replacement) ולמכירתם; Valve יכולה לשמור על ספר החשבונות שלה בתוך הסביבה הפנימית שלה לבצע את התאמה בעצמה. רבים מבוטים אלו מכרו בהצלחה פריטים גנובים, חלקם כבר הושעו, והנפח של ההצעות הנכנסות הוא עצום.

הראיות לאימות הן של Valve עצמה: התנהגות של חשבונות המיועדים לבוטים בלבד, תזמון ביטול הצעה לגיטימית ושליחת הצעה מחליפה, היסטוריית פריטים נכנסים והיסטוריית מימוש, תשתית Ihor המודוקומנטת, ואישור מצד משתמשים שנפגעו. עבור חשבון שנוצר כבוט קבלה ייעודי להחלפת הצעות, כל עסקה נכנסת במהלך תקופת הפעילות שלו מהווה רישום גניבה – ולא פעילות שחקן רגילה.

שאלה ישירה ל-Valve: האם קבלת אוטומטית של עור נגנב על ידי בוטים וסילוק אוטומטי שלהם מהווה הפרה של הסכם המנוי של Steam ושל חוקי הפלטפורמה – או רק כאשר האכיפה נוחה ל-Valve? האם גניבת עור מאורגנת מהווה פעילות מסחרית, או שההגדרה הזו גם משתנה כשזה נוח?

Valve אינה צריכה לסמוך על הערכת הקורבנות שלנו. עליה רק להתאים את כ-213,000 המזהים של הבוטים עם הרישום הפנימי שלה ולבדוק באופן עצמאי את תפקודם. לאחר אימות, זיהוי הקורבנות ושחזור הפריטים הם שאילתת בסיס נתונים. נעשה כל שביכולתנו כדי לספק את הרשימה. היחיד החסר הוא רצון הפעולה של Valve.

התחייבות של PhishDestroy: אם Valve תתחיל באמת בתהליך פיצויים, נפעיל כל מאמץ אפשרי כדי להשיג, לשמר ולהעביר באופן מאובטח את הרשימות הזמינות. דרישה כלפי Valve: שמרו עליו את יומני האירועים הפנימיים כעת, ללא העברתם אלינו; פתחו ערוץ מוגן לזיהוי זיהויי הבוטים; ורמזו בין SteamIDs והעברות בתוך ספר החשבונות הפנימי שלכם. הודיעו לנפגעים הזוהו ופרסמו את מספר הפריטים ששוחזרו.

כסף אמיתי כבר נכנס ללולאה הסגורה של Steam, ו-Valve גבתה עמלות תוך כדי מחזור הפריט. אם היסטורייתו של הפריט נשארת מלאה וניתנת לעקיבה, אם בעליו הקודמים ידועים, ואם Valve תجمיד אותו לצמיתות תוך סירוב לפצות ולהסתרת המלאי, השאלה בלתי נמנעת: מדוע צריך הציבור לראות בכך הגנה ולא מונטיזציה של חולשתה האמיתית של הפלטפורמה עצמה? בנאה שמשאירה את הנפגע ריק ידיים אינה פיצוי.

Editorial illustration: a child receives a skin, a scammer steals it, and the item remains locked at Valve
איור עריכתי · מודל ההחזקה המעשידמיים שנאספו. הפריט ננעל. מה מקבל הבעלים הלגיטימי?
האם אני מצדיק כאן הונאה? (דעתו של מייסד PhishDestroy) רחפו כדי לקרוא
הטקסט מוסתר. העבר את הסמן כדי לחשוף

האם החקירה נוטה לטובת הנוכלים? לא. העמדה שלנו נותרה נחרצת נגד הונאות. עם זאת, הראיות הטכניות מחייבות אותנו להכיר בכך: רשלנות מערכתית של Valve מהווה איום חמור בהרבה על אבטחת האקוסיסטם מאשר הפעילים הבודדים המנצלים את חולשותיה.

זה פשוט: הפעילויות שלנו סותרות במהותן את האינטרסים של הרוצחנים ב-Steam. PhishDestroy שואף לזהות ולפרק את התשתיות שלהם, בעוד שמטרתם היא גניבת נכסים של משתמשים. אך כדי לפעול נגדם ביעילות, עלינו להעריך באופן אובייקטיבי את הרמה הטכנית של האויבים שלנו.

העימות שלנו נמשך מאז 2018, והצורך עצמו בקבוצת אבטחת מידע עצמאית כמו PhishDestroy הוא תסמין ישיר של המשבר המערכתי במודל ההגנתי של Valve. ניסיוננו מראה כי עומק ההבנה של תוכניות הונאה – החל מזיהוי מיקום תבניות הדגש (Phishing) בקטעי שפה ספציפיים ועד ניצול פגיעויות במערכת ההזמנות של לקוח Steam – גבוה באופן מעריכי בקרב חוקרים עצמאיים לעומת מהנדסי האבטחה של Valve, שהתעלמו מבעיות אלו במשך שנים.

פלטפורמת Steam הפכה לסנדבוקס לא מוסדר לבדיקת שיטות פשיעה קibernטית מתקדמות. היעדר פיקוח מוחלט ונפחי הון אפור עצומים יצרו סyndicates פשיעתיים מתוחכמים במיוחד. הרמה הטכנית של הפתרונות שלהם גבוהה באופן מרשים: החל מתוכניות הימנעות מתקדמות ועד דייג (Phishing) באמצעות פרסומות Google Ads בעלות תקציב גבוה, המשתמשות בדומיינים מקוריים. הם שכללו את שיטותיהם בענף הבנקאות הרבה לפני צמיחת כלי גניבת קריפטו (Crypto Drainers) (הוכחה: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). מה לגבי תוכנית החלפת הצעות API (שננטרלה כיום ברובה): לפני עליית PhishDestroy, הנוכלים חידשו את הדומיינים שלהם בשלום במשך שנים ומיניפולצו את המוניטין ב-ScamAdviser, שכן היינו הכוח היחיד שיישם זיהוי וחסם אוטומטי של דוא"ל דגרה.

התקשרנו שוב ושוב לנציגי תמיכה של Steam, בדומה לשיתוף הפעולה שלנו עם Google בתחום Google Ads. במהלך המחקר שלנו על לוגיקת הדיווחים ועיבודם, צברנו ניסיון ניכר. היה ברור כי Steam אינה מגנה כלל על סימן המסחר שלה: אתרי פישינג מושכים ישירות (וממשיכים למשוך) סגנונות, תמונות ורכיבי ממשק ישירות מסרвери הרשמיים של Steam. בעיצובי פישינג נוכחיים המבוססים על אימות זהות, קריאות שרת CDN נראות בבירור בבקשות הרשת (ניתוח הבקשות: urlscan.io/result/...). ל־Valve יש את כל ה־telemetry וה־metrics הנדרשים, אך חסר בה לחלוטין רצון פועל לנקוט בפעולה אמיתית נגד הונאות. כל אמצעי האבטחה שלהם היו ריאקטיביים, צעדים שהוטלו תחת לחץ של רגולטורים חיצוניים. הנרטיב של "עזרת קהילה" כמו SteamRep הוא מיתוס: מנהלי פרויקטים כאלה היו מעורבים בעצמם ב־blackmail, גניבת skins ו־unbans בתשלום עבור הונאים. תנועת המתנדבים של Steam היא מינימלית – עם יוצאי דופן נדירים של מתנדבים כמו המודרטור Colt מבלארוס. אם אנו מנקה את הפלטפורמה מהונאים, מדוע עלינו לבקש מ־Valve לחסום אותם? במקום זאת, התמיכה יכולה לדחות את הדיווחים שלנו או אפילו להציע לחסום את החשבון שלנו בגלל הגשת רשימות של דומיינים זדוניים.

Steam כעסק לא סובל מנוכחות הרוששים בפלטפורמה – דגמה הכלכלית שלה והמחסום הכספי הנמוך ביותר מעודדים באופן פעיל את התפשטותם. הסובלנות כלפי חוות בוטים, חוות כרטיסים, חוות מקרים (case farming) ושוק המסחר האפור הובילה להרס מוחלט של מסחר ה-P2P הקלאסי עד שנת 2018. הפלטפורמה הפכה לשוק מסחרי שבו מתבצעות עסקאות ב-USDT דרך אתרי צד שלישי, בניגוד ישיר לתנאי השימוש הרשמיים (TOS) של Steam, אותם Valve מתעלמת כל עוד הדבר נשאר רווחי.

לוגיקת החסימות של Valve היא לחלוטין לא שקופה. החברה חוסמת באופן תיאבתי חשבונות ריקים ולא פעילים, אך מתעלמת מרשתות בוטים אוטומטיות עצומות המשרתות את תחום החיטוב (לדוגמה, קבוצת Archiasf בלבד מחזיקה ב-5,337,718 חשבונות בוט: steamcommunity.com/groups/archiasf). תנאי השימוש של Valve ניסחו באופן כזה שכל משתתף פעיל בכלכלת העור הוא, מבחינה טכנית, בן עבירה. מצב זה מעניק לחברה סמכות בלתי מוגבלת להחרמת נכסים או למחיקת חשבונות ללא תהליך משפטי תקין. במקביל, דיווחים נגד נוכלים מרכזיים המזדהים כיוצרי תוכן מפורסמים מתעלמים במשך שנים, למרות דיווחים המוניים.

בפלטפורמת Steam, Valve עצמה מהווה הונאה גדולה בהרבה וצינית יותר מאשר הונאים רגילים.

המשתמשים חסרי הגנה לחלוטין, אין מנגנונים להטיל אחריות על הונאים, וכל הנכסים הדיגיטליים והחשבונות שייכים בלעדית לחברה, שאינה אחראית כלפי אף אחד. הפלטפורמה מוצפת בבוטים של ספאם וברשתות להגברת זמן משחק. רעילות, לשון גסה, דייג אלקטרוני (פישיונג) ומסחר בלתי חוקי קיימים יחד בחופשיות. אך הרע האולטימטיבי הוא Valve עצמה, שגידלה דור שלם של פושעים קibernים על ידי הדגמת חסינות מעונשין ואדישות מוחלטת כלפי הקורבנות. ילדים נואשים, שנאלצו להתמודד עם סירוב של שירות הלקוחות להחזיר פריטים, גויסו על ידי הונאים לתוכניות הונאה. זה לא היה מקרה בודד – זו הייתה תופעה מערכתית.

מדיניות המחירים האזורית מציגה אי-התאמות עמוקות: מחירו של משחק אחד יכול להגיע ל־100 דולר בארצות הברית ול־20 דולר בלבד בשווקים אזוריים. גישה השירות לקוחות מפוצלת באופן דומה – לפי ניסיוננו, רק חטיבת התמיכה היפנית מציגה גישה מקצועית, הולמת ואחראית ביחס לאבטחת המשתמשים.

לכן, כן, אני טוען: הנוכלים של החלפת הצעות הם הרע הקטן בהשוואה ל-Steam עצמה.

במשך 88 חודשים, הפלטפורמה נכשלה בזיהוי סשן מקביל חריג ובלתי נגמר, שהופעל לא דרך פרוקסיות סמויות, אלא דרך כתובות IP בצד השרת הפשוטות ביותר, שבהן שרת אחד מחזיק בו-זמנית ב-1,000 סשנים. תודה, Steam, על כך שאלצת אותנו להתקיים, ותודה רבה על כך שביצעתם את תעשיית ההונאה הזו. לו Steam לא הייתה מונופול גלובלי מחניק, כל שוק תחרותי היה הורס ניהול רשלני שכזה בשלביו הראשונים. אפילו הרשת האפלה אינה מאכלסת רעילות וזוהמה כמו אקוסיסטם של Valve, אך בשל היעדר חלופות, Valve נהנית מחסינות מוחלטת.

Steam חייבת להישאב באחריות משפטית חמורה על עזרה וסיוע בפשיעה קibern. פעולות דגירה (Phishing) מתוחכמות וחיטוף הרשאות הן תוצאה ישירה של פגמים בארכיטקטורה של Steam. אין מדובר בכך שהמשתמשים "טיפשים", אלא בכך שאתם, Steam, אינכם מסוגלים לסגור סשנים מקבילים כאשר פרטי האבטחה משתנים. נוכלים מנצלים דגירה מתוחכמת מאוד בשילוב עם ממשק המשתמש של Steam – אותו ממשק שבו החברה מאשימה בצורה צינית את הקורבנות בגלל הפגמים שלו. אני מצהיר באחריות מלאה: זוהי הדגירה המתוחכמת ביותר מבחינה לוגית. אף פלטפורמה פיננסית או קריפטו אחרת לא הייתה מאפשרת קיום פגיעות שכזו – הם היו מוחקים אותה הרבה לפני שהיא הייתה יכולה להתרחב לנפחים כאלה. Steam מסתירה בקפידה את האלגוריתמים שלה. אני מוכן להיכנס לדיון פתוח תחת הסכם סודיות (NDA) עם כל מהנדס אבטחה של Valve כדי להוכיח: המצב הנוכחי הוא חוסר כישור מוחלט או עניין פיננסי מודע.

Steam הוא הגורם השורשי לרמאות ב-Steam. החברה מעולם לא נלחמה בו באופן עצמאי. Steam הוא בושה ומודל שלילי. Valve מפחידה בצורה צינית ילדים באמצעות תנאי שימוש המנוסחים בשפה משפטית מסורבלת, אך ורק כדי להגן על התאגיד, ומוביל לכך שיותר מ-70% מהילדים אפילו אינם פונים לשירות הלקוחות כאשר פריטים שלהם נגנבים, תוך ידיעה שהם יקבלו דחייה קשה ומתבניתית. Valve פשוט שכחה את הגבולות שלה, תוך הנחה שחברה פרטית מורשית לעשות כל דבר. אל תישארו בשקט. דברו.

למה לא פרסמנו את זה מוקדם יותר?

חלקים מהחקירה הזו נכתבו כבר מ-2022. ידענו את המנגנונים על בורם. אבל מדוע לחכות? כי צפינו כיצד Valve ונציגיה המשפטיים היקרים הציפו דוחות שוב ושוב, הוציאו הורעות הסרה אגרסיביות, והסתתרו מאחורי התירוץ של "חקירות אבטחה מתמשכות" במקום ליישם תיקונים פשוטים. משתמשי Reddit קוראים כבר מהחודש הראשון להטלת אימות SMS עבור יצירת מפתח API או להשבתת גישה ל-API לחלוטין עבור משתמשים רגילים (שאינם זקוקים לה כלל – היא מנוצלת רק על ידי Steam, פורטלים מסחריים צד שלישי ורמאים). עם זאת, Valve בחרה להאשים ילדים בכך שנפלו קורבן לפרוקסיות MitM, במקום לעשות את הדבר הלוגי והפשוט. לא אמור לקחת יותר ממיליון שעות פיתוח לפתור מה שהיה הצעה מספר אחד בפורומים הציבוריים לפני שנים.

תמיכה באתיקה, רשימת חריגים לשוחד, ושלובת Lolzteam

המלשין שלנו, מקור 1, אינו שחקן אקראי. ברשותו חשבון Steamworks – כולל תשלום אגרות רישום למפתחים ומאמת זהות (KYC). כאשר הם העלו את הנושא של בעיות אבטחה, Valve טענה כי "לא קיימים רשומות" (logs) לגבי מי גישה לאיזה נתון. אך אנו יודעים את האמת: שירות הלקוחות של Steam מועבר לחו"ל לספקים חיצוניים בתשלום נמוך, שאין להם כל עניין באבטחת המשתמשים. מדאיג עוד יותר, הדוחות הקרובים שלנו יחשפו עד כמה השחיתות חודרת לעומק, כולל חשבונות של עובדים ספציפיים (כגון העובד "al") המקבלים שוחד כדי להסיר חסימות מבוטים להימורים ולהכניס קווי הונאה לרשימה הלבנה. מתחת לאף של Valve, רשתות כמו Lolzteam מסחרו וליקוידו באופן פעיל יותר מ-70 מיליון חשבונות גנובים, בעוד שהגישה ל-API נותרה ללא ביטול. מדוע Valve חוששת מביטול המוני של גישות API? האם הן חוששות שהאתרים להימורים לא ירשמו פיקדונות, או שהכלכלות האפורות שלהן עצמן יקרוסו?

סשנים אינסופיים מול הגנת רישיון

אם משתמש מנסה להפעיל שתי סשנים של משחק נפרדות על מכשירים שונים, הלקוח של Steam מנתק אותו מיד עם שגיאת כרטיס זיהוי (ID ticket). עם זאת, Valve מאפשרת לסשן אינטרנט מקביל פעיל על שרת ברוסיה (כמו Ihor) להישאר פעיל במשך שישה חודשים, תוך כדי קריאה שקטה לצ'אטים ולמלאי של המשתמש, והמתנה לרגע הנכון. הרוצח המתוחכם מחכה שהילד ירכוש עור בעל ערך גבוה, ואז מציג התראה מזויפת של "אסור VAC ממתין". הם שולחים הודעה מהפרופיל של חבר שנחטף, מתחזים למודרטור, ומפחידים אותו להעביר פריטים לחשבון "חבר" או "סמורף" כדי "להציל" אותם. מכיוון שהסשן המקביל חי ומנטר, סקריפט ה-API של הרוצח המתוחכם חוסם ומחליף את ההצעה במילי-שניות. לו Steam הייתה מסתיימת סשנים מקבילים דרך כתובות IP שונות, התקפות אלו היו בלתי אפשריות לחלוטין.

העושר הנעול של מלאים אסורים

אנו דורשים מרגולטורי המערכת הפיננסית העולמית לבצע ביקורת על נפח המלאי האסור המוחזק כיום על ידי Valve. כאשר בוט נחסם, הפריטים הגנובים אינם מוחזרים לילדים; הם ננעלים לצמיתות בתוך בסיסי הנתונים של Valve. מערכת סגורה זו מפחיתה באופן מלאכותי את היצע העור המסחרי, מעלה את מחירי השוק, ומגדילה ישירות את עמלות העסקה של Valve על כל מכירה שוקית עתידית. מלאים נעולים אלה בעלי נזילות כספית אמיתית. Valve משחקת במשחק ציני, שבו היא פועלת כבית המשפט, כהרכב השופטים וכבנק הסוברני, תוך הימנעות ממיליוני דולרים במס על נזילות נעולה תחת מסכת של "הגבלות זמניות" שהן בפועל לצמיתות. הגיע הזמן לביקורת חשבונות מלאה של עורות נעולים מאז 2019 ב-Team Fortress, Dota 2 ו-CS2.

הערת העורך: הטענות התפעוליות של Ihor מבוססות על נתונים וקבצים ששמר PhishDestroy ממוצר אחד שעבר בדיקה, וניתן להגיש אותן לבדיקה עצמאית. סכומים מצטברים, אכיבה סלקטיבית ומוטיבציה כלכלית דורשים את הרשומות של Valve. התייחסויות לאירלנד, לרוסיה, ל-FSB או למדינה אחרת מתארות מודל איומים; הן אינן מאשימות קבלן או מפעיל ספציפי בגילוי מידע ללא ראיות. המספרים של 79 איש ו-76.4 מיליון דולרים מדווחים מתוך טבלת קטגוריות משנת 2021 שהוגשה לבית המשפט, שהחשפה לפני תיקון הסתרת המידע. מספר שעות העבודה של 1,162,880 הוא חישוב דוגמתי של יכולת כוח אדם – ואינו טענה לפיה 79 איש היו מהנדסי אבטחה או שהשקיעו שעות אלו ברמאות זו.

מחבר ומומחיות עריכתית

הוכן על ידי צוות המחקר של PhishDestroy, קולקטיב עצמאי של אנליסטי איומי אבטחת מידע, חוקרי פורנזיקה בבלוקצ'ין ומומחי OSINT. חברי הצוות שלנו מחזיקים באישורים מקיפים בתחומי מעקב אחרי דליפת מידע, הנדסה הפוכה של תוכנות זדוניות ובדיקת תשתיות זדוניות מאז 2018. ניתן לעיין בחקירות המאומתות שלנו ב ארכיון חדשות וחקירות או בדקו את התחייבותנו לשקיפות ב מדיניות עריכתית.

משרד הקשר והרישום

לגישת דוחות, לבקשת תיקונים או להסלמת איומים, בקרו ב שירות לקוחות או להגיש טיקט רשמי דרך מרכז ערעורים.

האגודה PhishDestroy
רישום וירטואלי ותיבת דוא"ל לתפעול ללא פליטות פחמן:
10685-B Hazelhurst Dr, Houston, TX 77043, ארה"ב

הצהרת שקיפות והצהרה בנושא YMYL

הצהרת אחריות: PhishDestroy הוא פרויקט אינטליגנציית איומים עצמאי ולא מסחרי. המחקר המוצג בדף זה מיועד אך ורק למטרות חינוכיות, ניתוח אבטחה והעלאת מודעות לאיומים בציבור. התוכן אינו מהווה ייעוץ משפטי, פיננסי, השקעות או ייעוץ מקצועי בתחום האבטחה. יש תמיד לבצע בדיקה עצמאית ולפנות לבעלי רישיון מתאימים לפני אינטראקציה עם נכסים דיגיטליים, ממשקי אימות (Authorization APIs) או פלטפורמות צד שלישי.