CikkfordításokOlvassa el ezt a riportot a saját nyelvén24 hivatalos uniós nyelv · az angol a forrásnyelv · fordította a DeepL, a PhishDestroy által üzemeltetve
Szerkesztőségi illusztrációSzerkesztőségi illusztráció
Exkluzív nyomozás

A Steam-illúzió: Hogyan működtet a Valve egy árnyékgazdaságot, teszi lehetővé az adatlopást és figyelmen kívül hagyja a nemzetközi jogot

PhishDestroy2026. augusztus 12.VizsgálatOlvasási idő: 18 perc
70–80%Az orosz piacon érvényes kedvezmények megemlítése
15%A Community Market jutalékát idézték
július 29. – augusztus 1.A CEVA támadási ablaka
15. cikkA GDPR szerinti hozzáférési jog

Exkluzív oknyomozó riport a PhishDestroy-tól

A PhishDestroy projekt nem azért jött létre, mert jó idők jártak. Létünk nem a Steam sikerének bizonyítéka, hanem egy kritikus szükségszerűség, amely a Valve felhasználói biztonság iránti teljes figyelmen kívül hagyásából fakad. Valójában a phishing elleni küzdelmünk közvetlenül ütközött a Valve üzleti modelljével, megzavarva a gondosan kidolgozott, fiókletiltásokon és tárgyak viszonteladásán alapuló gazdasági rendszerüket. (Később külön, részletes cikket fogunk közzétenni, amelyben feltárjuk a vállalat valódi „értékeit” és a kiberbiztonságról alkotott paródiájukat).

Több mint egy évtizede a Valve Corporation egy gondosan kialakított, fogyasztóbarát látszat mögé rejtőzik. A felszín alatt azonban egy cinikus vállalati gépezet rejtőzik. Kiterjedt belső vizsgálat révén a PhishDestroy csapata feltárta azokat a szabályzatokat, amelyekről a Valve inkább hallgat. Ez egy olyan platform anatómiája, amely szabályozatlan pénzügyi szindikátusként működik, szankcionált államokat kedvezményez, kompromittált kiszervezett ügyfélszolgálatot rejteget, és az európai törvényeket csupán opcionális javaslatoknak tekinti.

1. A szankciók farsza és az oroszbarát elfogultság

A Valve számára az EU-ban és az USA-ban élő felhasználók nem mások, mint tejelő tehenek. Míg az európai játékosok teljes árat fizetnek, a Steam továbbra is 70–80%-os agresszív kedvezményeket kínál az orosz piacon. Egy játék Oroszországban a németországi ár töredékébe kerül. Így néznek ki a nemzetközi „szankciók” a Valve szótárában.

A platform mindent megtesz ennek a tendenciának a kielégítése és népszerűsítése érdekében: megkönnyíti a régióváltást, szemet huny a játékon belüli tárgyakon keresztül történő pénzmosás felett, és a felhasználási feltételeiben kifejezetten kijelenti, hogy aláveti magát bármely orosz bíróság joghatóságának. Ez már az abszurditásig fajul: azokon a ritka alkalmakon, amikor a Steam-szervereknél hatalmas leállások történnek, gyakran a Roskomnadzor (az orosz szövetségi cenzúraügynökség) az első, aki hivatalosan nyilatkozik a műszaki meghibásodásokról.

2. A kiszervezett ügyfélszolgálati kartell

A „szigorú, biztonságos amerikai technikai támogatás” mítosza összeomlik abban a pillanatban, amikor rájössz, ki tartja kezében a Steam háttérrendszerének kulcsait. A Valve a FÁK-régióban a támogatást egy súlyosan kompromittált, kiszervezett hálózatra bízta.

Sikerült azonosítanunk e hálózat egyes szegmenseit. A támogatási ágat irányító vagy összeállító kulcsfigura egy Nikita nevű személy. Vizsgálatunk feltárta, hogy ez a személy (vagy legalábbis fő e-mail-címével) regisztrált és aktív felhasználó olyan underground hackeres fórumokon, mint a Lolzteam (Zelenka) – egy hírhedt darknet-központ, amely kizárólag lopott hitelkártyák, feltört adatbázisok és brute-force-támadásokból származó naplóadatok értékesítésére szakosodott.

Gondoljunk csak bele: egy olyan személy, aki globális hozzáféréssel rendelkezik a Steam Support adatbázisaihoz, nyugodtan lóg egy olyan fórumon, amelyet személyazonosság-tolvajok számára hoztak létre.

A Valve teljes mértékben tisztában van ezzel a visszaéléssel. Korábban már elismerték azokat az eseteket, amikor kiszervezett munkatársak szisztematikusan kiürítették a nagy értékű felhasználói készleteket. Ennek ellenére számukra továbbra is jövedelmezőbb az olcsó, elszámoltathatatlan kiszervezett munkaerő fenntartása, mint képzett, házon belüli kiberbiztonsági szakemberek alkalmazása.

3. A csalás mint üzleti modell és az offshore valuták

A Steam játékon belüli skinjei a darkneten mindenütt jelen lévő, lenyomozhatatlan fizetőeszközzé váltak – egy pénzmosó gépezet, amely megkerüli a nemzetközi szabályozó hatóságokat és az adóhatóságokat.

A Valve pénzügyi részlege számára a csalók nem jelentenek fenyegetést; ők a piac dinamikáját serkentő külső szereplők. A hagyományos „egy felhasználó, egy játék” modell korlátozott bevételt hoz. A kompromittált ökoszisztéma azonban rendkívül jövedelmező körforgást hoz létre: a felhasználót feltörik, az tárgyakat ellopják, a csaló fiókjait „kereskedési tilalommal” sújtják, az áldozat pedig kénytelen új profilt létrehozni és újra megvásárolni az eszközeit.

Amikor a Valve letilt egy csalót, nem adja vissza az ellopott eszközöket a jogos tulajdonosnak. Véglegesen befagyasztja azokat. Ez mesterséges hiányt teremt. A piaci kínálat csökkenése felhajtja a fennmaradó tárgyak árait, ami viszont megsokszorozza a Valve 15%-os jutalékát a Közösségi Piacon. Nem akarnak véget vetni a csalásoknak; profitálnak belőlük.

4. A CEVA Logistics adatvédelmi incidense: a gondatlanság tagadhatatlan bizonyítéka

Ha úgy gondolja, hogy a Valve legalább a fizikai, valós világbeli adatait védi, a CEVA Logistics-szal kapcsolatos legutóbbi incidens az ellenkezőjét bizonyítja. 2026. július 29. és augusztus 1. között hackerek feltörték a Valve európai hardverlogisztikai partnerét. A Valve csak augusztus 7-én ismerte el az adatlopást, így a felhasználók adatai egy héten át rosszindulatú szereplők kezében maradtak.

A kiszivárgott adatok között szerepelnek a fizikai hardvert megrendelő európai ügyfelek valódi nevei, teljes lakcímük, telefonszámuk és a Steam-fiókjukhoz kapcsolódó e-mail-címek. A Valve azzal próbálja megnyugtatni a felhasználókat, hogy a „jelszavak és fizetési adatok” nem szivárogtak ki. De a teljes név, a lakcím, a telefonszám és a Steam-e-mail-cím pontosan az a tervrajz, amelyre szükség van a pusztító hatású célzott adathalászathoz és a fiókok eltérítéséhez – igazi aranybánya a fent említett kiszervezett munkatársak és csalóhálózatok számára. A Valve lényegében átadta nekik az adataidat.

5. Cselekvésre szólítás: Európa fellépése a vállalati mentesség ellen

Minden európai játékosnak szembe kell néznie a kemény valósággal: ötször többet fizet a játékokért, mint az orosz felhasználók, mégis európai jogait és törvényeit (GDPR) teljesen figyelmen kívül hagyják. Személyes adatai harmadik fél alvállalkozókhoz szivárognak ki, ügyfélszolgálati jegyeit pedig egy rendkívül megkérdőjelezhető hírű, a FÁK-ból származó kiszervezett hálózat kezeli.

Különleges, szarkasztikus üdvözletet küldünk a Taylor Wessing ügyvédeinek, akiknek elkerülhetetlenül meg kell majd védeniük a Valve érdekeit az európai bíróságokon. Készüljenek fel – egy olyan monopólium védelme, amely nyíltan megsérti az uniós jogot, hamarosan jelentősen nehezebbé válik.

Ideje abbahagyni a kényelmes szponzor szerepét. Ne bocsássák meg ezeket az adatszivárgásokat.

A következőket kell most azonnal megtennie:
  1. Nyújtson be GDPR-panaszt: Forduljon az országos adatvédelmi hatósághoz (DPA) – legyen az a francia CNIL, a német BfDI vagy a holland AP –, és nyújtson be hivatalos panaszt a CEVA Logistics adatvédelmi incidensével kapcsolatban. A Valve az adatkezelő; jogilag ők felelősek ezért az adat szivárgásért.
  2. Kérje el a naplókat: Küldjön hivatalos adataihoz való hozzáférés iránti kérelmet (SAR) a GDPR 15. cikke alapján a privacy@valvesoftware.com címre. Kérje el az elmúlt 12 hónapban az Ön személyes adataihoz és fiókjához hozzáféréssel rendelkező minden kiszervezett alkalmazott és külső vállalkozó teljes naplóját.
A GDPR 77. cikk szerinti panaszbejelentő eszköz

Az adatvédelmi incidensről szóló értesítést alakítsa át dokumentált uniós panasszá.

Válasszon ki bármelyik 27 EU-tagállam közül, hogy megtekintse az illetékes hatóságot, a közzétett elérhetőségeket, a postai címet, a hivatalos panaszbejelentési csatornát és az országspecifikus bejelentési szabályokat. A generátor elkészíti a kiválasztott ország nyelvén egy szerkeszthető panasztervezetet, valamint egy professzionális megjelenésű PDF-fájlt az EDPB közös panaszszerkezete alapján.

Amennyiben lehetséges, használja azt az e-mail címet, amelyre az értesítést kapta, vagy adja meg azt panaszkezelő kapcsolattartóként. Csatolja az eredeti értesítést .eml teljes fejlécű fájlként; ha a portál elutasítja .eml, csatoljon egy PDF-fájlt, amelyen látható a feladó, a címzett, a dátum és a teljes üzenet. Ez segít bizonyítani, hogy az Ön adatai is érintettek voltak, de ugyanazon cím használata nem a 77. cikk jogi feltétele.

27Az EU tagállamai
24az EU hivatalos nyelvei
Helyileg fut a böngészőjében. Semmi sem kerül feltöltésre.

Ha elutasítják a kérést, azt állítják, hogy nem vezetnek naplókat, vagy vállalati titoktartási megállapodás mögé bújnak a kiszervezett munkatársaik védelme érdekében, akkor azt az elutasítást közvetlenül továbbítsa az adatvédelmi hatóságának. A tömeges jogi lépések az egyetlen nyelv, amelyet ez a monopólium megért.

A szerző kiegészítése: A platform mögött álló piac

A Steam platformon az Oroszországra (és a FÁK-régió egészére) ajánlott regionális árak általában 40–60%-kal alacsonyabbak, mint az alapár amerikai dollárban kifejezve. Oroszország a 2. szintű (Tier 2: Emerging Market) kategóriába tartozik, amely általában 40–50%-os kedvezményt kap az alapárból. Például egy 19,99 dollárba kerülő standard indie játék (amely közvetlen átváltás esetén körülbelül 1 900 rubel lenne) a Valve ajánlásai szerint körülbelül 419–499 rubelbe kerülne.

Terraria: ugyanaz a játék, 191%-os árkülönbség.

Aktuális regionális listaárak
#1 legolcsóbb$4.66Oroszország≈ ₽385−53% az USA-hoz képest
A második legolcsóbb$5.01Ukrajna≈ 225₴−50% az USA-hoz képest
#3 legolcsóbb$5.03India≈ ₹480−50% az USA-hoz képest
#1 legdrágább$13.55Svájc≈ 10,99 CHF+36% az USA-hoz képest
#2 drága$11.48Egyesült Királyság≈ £8.50+15% az USA-hoz képest
#3 drága$11.25Németország≈ €9.75+13% az USA-hoz képest

A Terraria ára az Egyesült Államokhoz viszonyítva

Amerikai listaár = 100%. Minden oszlop ugyanazt a játékot jelenti a Steam-en.

Oroszország
$4.66 · 47%
India
$5.03 · 50%
Egyesült Államok
$9.99 · 100%
Németország
$11.25 · 113%
Egyesült Királyság
$11.48 · 115%
Svájc
$13.55 · 136%

Pillanatkép és helyi pénznemben kifejezett értékek: OpenTheRank — a Terraria regionális Steam-árai. A forrásban feltüntetett adókat adott esetben bele kell számítani.

Katalógusár kontra helyi vásárlóerő

Egy alacsony dollárár helyi viszonylatban még így is drága lehet. Üres pont = listaár. Kitöltött pont = PPP-vel kiigazított költség. Skála: 0–25 dollár.

KatalógusárPPP-vel kiigazított költség
$0$5$10$15$20$25
India
+134%
Oroszország
+4%
Egyesült Államok
0%
Németország
+6%
Egyesült Királyság
−1%
Svájc
+23%

PPP-vel kiigazított értékek és eltérési százalékok: az OpenTheRank Terraria-vásárlóerő-összehasonlítása. Az értékeket a forrásban szereplő formában kerekítettük.

Egyértelműen ki kell emelni, hogy a kiszervezett ügyfélszolgálat Írországban található, de oroszok dolgoznak ott – és a személyzet egy része közvetlenül Oroszországból dolgozik. Ó, és mellesleg: a CSGOFast tulajdonában van a népszerű SteamInventoryHelper kiterjesztés, amelyet kizárólag a gyermekeket célzó kaszinójuk reklámozására használnak (egy olyan kaszinó, amelyet több európai országban is betiltottak). És kié ez a kaszinó? Pontosan, oroszoké, akárcsak a hasonló oldalak többségének. A Steam nem tud erről? Vagy egyszerűen csak nem akar tudni róla, tekintve, hogy a feketepiaci forgalom – ha jól tudom – körülbelül egymilliárd dollárra rúg?

Ezenkívül becslésem szerint a jelenleg kriptovaluta-csalásokat működtető FÁK-beli csalók 40%-a a Steamen kezdte. Személyesen is ismerek legalább két konkrét esetet, amikor skin-eken keresztül pénzmosás történt. Itt nem fogom részletezni őket, de szükség esetén megtehetem – csak nem nyilvánosan, mivel nem akarom megnevezni a platformokat stb. A Steam azonban tisztában van ezzel. Vagy tényleg azt várják tőlünk, hogy elhiggyük, hogy azok a játékosok, akiknek még a játékuk sincs, csak azért vásárolják újra és újra pontosan ugyanazt a tárgyat, hogy „játszhassanak” vele? Igen, persze, ez vicc.

Mivel félek a Taylor Wessing részéről érkező szexuális zaklatástól, nem fogok levelet írni, és nem fogom megkérni, hogy továbbítsák az üzenetemet az adat szivárgás áldozatainak – azoknak az embereknek, akiket a Valve cserben hagyott, és akik megkapták azokat az értesítő e-maileket. Satire / Joke

A Steam prioritásai a lehető leginkább oroszbarátok – mind az árazás és a jogi szempontok tekintetében, mind pedig Putyin, a zászlók és a betiltott terroristák népszerűsítése terén. De a Steamnek ez úgy tűnik, tetszik, ahogyan az antiszemitizmust, a diszkriminációt, a zaklatást, a követést és a kábítószer-kereskedelmet is tolerálja. A Steam számára ez teljesen rendben van, akárcsak a 18+ besorolású játékok. Úgy tűnik, élvezik is.

Ez nem egy rövid életű politikai vita. Az orosz tisztviselők és az iparági munkacsoportok jóval több mint egy évet töltöttek egy olyan videojáték-ellenőrzési rendszer kidolgozásával, amely magában foglalja a játékosok azonosítását orosz telefonszám, a Gosuslugi állami identitásportál vagy az állami biometrikus rendszer segítségével. A Steamet és a GOG-ot kifejezetten megnevezték azok között a platformok között, amelyekre a javaslat hatással lehet, és a résztvevők szerint a háttérben működő kormányzati munkacsoport 2024 decemberére már közel másfél éve ülésezett. A Valve nem tett hasonló nyilvános kötelezettségvállalást arra vonatkozóan, hogy inkább kivonulna az orosz piacról, mintsem felhasználóit ehhez az állami irányítású azonosítási rendszerhez kapcsolja.

A kontraszt felháborító. Az iparág főbb szereplői felfüggesztették az értékesítést vagy a szolgáltatásnyújtást Oroszországban – a Microsoft leállította az összes új értékesítést, míg a konzolplatformok és a kiadók bejelentették saját kivonulásukat –, a Steam azonban a folytonosság mellett döntött. Továbbra is kereskedelmi és társadalmi infrastruktúrát biztosít egy olyan országnak, amelyet az Európai Parlament hivatalosan is elismert terrorizmust támogató államként, és amely terrorizmusra irányuló eszközöket alkalmaz.

Ez a támogatás a Valve saját gazdasági rendszerén belül is látható. A hivatalos Steam Community Market kínálatában szerepel egy megvásárolható „Putin & Trump” profilháttér, valamint több ezer olyan termék, amelynek neve „Putin forever”, „Putin smile”, „Putin like” és „Putin angry”. Ezeket a képeket nem a Valve készítette, de a Valve által üzemeltetett piactéren keresztül terjeszti, listázza és pénzzé teszi őket. Ugyanakkor a PhishDestroy által dokumentált esetekben a nemzetiség alapján történő zaklatás látható maradhat, vagy egyszerű közösségi konfliktusként kezelik. A Steam üzenete egyértelmű: a politikai propaganda pénzzé tehető, míg azoknak, akiket nemzeti származásuk miatt bántalmaznak, nincs más választásuk, mint elviselni azt.

A magántulajdon nem jelent jogi mentességet

A Valve magántulajdonban van, részvényeit nem forgalmazzák nyilvánosan. Ez azt jelenti, hogy tulajdonosi szerkezete, befektetői, belső ellenőrzési rendszere és pénzügyi ösztönzői sokkal kevesebb rendszeres nyilvános ellenőrzés alá esnek, mint egy tőzsdén jegyzett vállalat esetében. Ez azonban nem jelenti azt, hogy a fogyasztóvédelmi jog, a gyermekbiztonsági kötelezettségek, az adatvédelmi jog vagy a nemzeti szabályozó hatóságok megszűnnének. Ha egy platformot nem figyelnek elég szorosan, az a felügyelet kudarca – nem pedig engedély arra, hogy olyan hellyé váljon, ahol a gyermekek szexuális tartalmaknak, szerencsejáték-reklámoknak, zaklatásnak és szervezett megfélemlítésnek vannak kitéve.

A Valve saját felhasználói megállapodása szerint a Steam nem 13 év alatti gyermekek számára készült. Ezzel is hatalmas tizenéves közönség marad ugyanazon az áruházban, amely a szokásos játékok mellett kifejezetten felnőtteknek szóló és hentai címeket is árul. Az önként megadott születési dátum, a figyelmeztető oldal és a beállítási szűrők nem jelentenek érdemi korellenőrzést. A probléma nem az, hogy léteznek felnőtt tartalmak; a probléma az, hogy ezeket egy kiskorúak által is használt, tömegpiaci játékplatformon helyezik el, majd úgy tesznek, mintha egy kozmetikai korlát eltüntetné a kockázatot. Ha Gabe Newell, a Valve vezetése vagy a támogató alvállalkozói felnőtt tartalmakat kínáló platformot akarnak, akkor azt nyíltan és külön kellene üzemeltetniük, ahelyett, hogy minden játékkiadót arra kényszerítenének, hogy kereskedelmi polcát megossza vele.

A jogtulajdonosoknak azt is meg kell magyaráznia, miért fogadják el ezt a szomszédos elhelyezést. Egy családi játék, egy gyermekeknek szóló cím vagy egy mainstream kiadás akár egy ajánlásnyira vagy keresési eredménynyire is elhelyezkedhet explicit tartalmú anyagoktól, miközben a Valve mindkettőből pénzt szed be. A kiadók vagyonokat költenek márkáik védelmére, mégis hajlandónak tűnnek figyelmen kívül hagyni, mi veszi körül ezeket a márkákat a Steam-en belül. A magántulajdon nem teszi ezt felelősségteljessé, a piaci dominancia pedig nem teszi elkerülhetetlenné.

A Valve moderációs elvei még nehezebben védhetők meg, ha összehasonlítjuk őket az orosz állami cenzúrára adott válaszaival. 2024-ben a Roskomnadzor bejelentette, hogy a Steam eltávolította az ügynökség által kért összes anyagot, és ennek következtében 11 Steam-URL-t törölnek Oroszország tiltott információk nyilvántartásából. 2025-ben a Steam eltávolította az anyagot egy kizárólag felnőtteknek szóló játék oldaláról, miután a Roskomnadzor újabb követelést fogalmazott meg az úgynevezett LGBT-„propagandával” kapcsolatban. Ez politikai cenzúra volt, amelyet még egy 18 éven felülieknek szóló alkotásra is alkalmaztak, nem pedig egy olyan gyermek védelme, aki kijátszotta a korhatár-ellenőrzést. A Valve képes megfelelni az orosz cenzúralistának, mégis valahogy tehetetlen marad, amikor arra kérik, hogy védje meg a felhasználókat a nemzeti származáson alapuló zaklatástól, az illegális szerencsejáték-csatornáktól vagy a kizsákmányoló jellegű felnőtt tartalmaknak való kitettségtől. Ez a prioritások választása, és nyilvánvaló kérdéseket vet fel a véleménynyilvánítás szabadságával kapcsolatban.

A Valve emellett nem adott ki olyan nyilvános vállalati nyilatkozatot Oroszország ukrajnai inváziójával kapcsolatban, mint azok a cégek, amelyek felfüggesztették működésüket, vagy nyíltan támogatták Ukrajnát. Magántulajdonú tőkeszerkezete nem követeli meg azt a fajta befektetői tájékoztatási kötelezettséget, amelyet egy tőzsdén jegyzett vállalattól elvárnak, így kívülállók nem tudják teljes mértékben megvizsgálni, kinek az érdekeit védik. Ami viszont látható marad, az az ipari méretű csaláshoz, szerencsejátékhoz, fióklopáshoz és szankciókerülési szolgáltatásokhoz kapcsolódó, alacsonyabb árfekvésű piac iránti rendkívüli ragaszkodás. Talán az ok világosabbá válik, ha a Steam valaha is beleegyezik a Gosuslugi azonosítóval való összekapcsolódásba.

A kiszervezéssel kapcsolatos történet ugyanazt az átláthatatlansági mintát követi. A Valve cégekkel köt szerződést, nem pedig az egyes, a felhasználók számára látható ügyfélszolgálati munkatársakkal. Egy elsődleges forrás és a PhishDestroy által áttekintett anyagok szerint egy személy, aki kapcsolatban állt a korábbi, nagy értékű készletlopási botránnyal, nem tűnt el a kis ügyfélszolgálati alvállalkozói ökoszisztémából: egyszerűen csak egy másik ügynökséghez került. Később azt állította, hogy nem a Steamnek dolgozott, és nem tudta, hogy a fiók a Steamhez kapcsolódik. A nyomok azonban visszavezettek Írországba, ugyanahhoz a személyhez és ismét a Steamhez. Ezt az esetet kiszervezési és hozzáférés-ellenőrzési mulasztásként kell kivizsgálni; itt nem bűnügyi ítéletként kerül bemutatásra. A Valve-nak nyilvánosságra kellene hoznia, hogy mely ügynökségek férhetnek hozzá a fiókrendszerekhez, hogyan történik a személyzet újbóli átvilágítása, amikor szolgáltatók között váltanak, és hogy egy bizonyos személy, akit eltávolítottak az egyik alvállalkozótól, egyszerűen újra megjelenhet-e egy másiknál.

Vietnam már bebizonyította, hogy a Valve magánvállalati státusza nem emeli a nemzeti jog felett. A Steam-et ott letiltották, miután a hatóságok szerint a Valve nem volt hajlandó együttműködni. Vietnam létezik. Az uniós jog is létezik. Minden olyan joghatóság létezik, ahol a Valve bevételt termel, még akkor is, ha a Valve úgy viselkedik, mintha csak „bármely orosz bíróság” számítana. És ha az az elmélet, hogy a Steam bárhol működhet, ahol csak akar, bármilyen rejtett megállapodás keretében, érdemi elszámoltathatóság nélkül, akkor talán közvetlenül fel kellene tennünk ezt az abszurd kérdést: létezik-e egy speciális Steam Észak-Koreának is, amit még senki sem hozott nyilvánosságra?

Ezek bizonyított tények: a támogatási csapat orosz, és ez a támogatási csapat többször is ellopott vagy átadott információkat harmadik feleknek, hogy helyreállítsa a nem aktív fiókokhoz való hozzáférést, és azokat nyereségszerzés céljából eltérítse.

Tehát biztos vagyok benne, hogy az, hogy értesítik Önt az adatai kiszivárgásáról, számukra egyáltalán semmit sem jelent, különösen ilyen hatalmas késedelemmel (100%-ig a Taylor Wessing válaszára vártak; csoda, hogy nem vártak három hetet).

Még soha nem csináltam ilyet, soha nem buzdítottam vagy provokáltam senkit semmire, és most sem szeretném. De pontosan ez az a helyzet, amit a Steam szeretne. Úgy gondolják, hogy a nyílt nyomásgyakorlás és az EU-s felhasználók elleni diszkrimináció teljesen rendben van, és hogy a Taylor Wessing egyszerűen mindent megold majd azzal, hogy nyíltan megfenyegeti az embereket a GDPR-rel kapcsolatos kérelmek miatt. Ez az én véleményem, a saját tapasztalatom, valamint olyan első kézből származó információ, amelyben bízom.

Akárhogy is, a panasz benyújtása csupán néhány kattintást igényel. Talán akkor a Steam végre megtanulja tiszteletben tartani a külföldi törvényeket – és nem csak „bármely orosz bíróság” törvényeit. Talán végre abbahagyják a hülyét játszást, és nem tesznek úgy, mintha teljesen képtelenek lennének blokkolni az illegális szerencsejáték-oldalak hitelesítési doménjeit. Ahelyett, hogy a jelenlegi helyzet fennmaradna: mindenki összejátszik egymással – a gyermekeknek szóló kaszinók orosz tulajdonosai és a Lolzteam-en ülő támogató személyzet, akik arról vitatkoznak, hogyan törjék fel brute-force módszerrel a fiókokat.

A PhishDestroy továbbra is figyelemmel kíséri, kivizsgálja és nyilvánosságra hozza az eseményeket. A feketegazdaság napvilágra kerül.

Biztos vagyok benne, hogy érdekes élményben lesz részed, amikor a Valve képviselőivel kommunikálsz. Ha kiderül, hogy a Taylor Wessingről van szó, akkor teljesen normális, ha lekezelően beszélnek veled, fenyegetőznek és időt húznak – ez a munkájuk. Általánosságban elmondható, hogy leginkább a saját cégük ellen indított szexuális zaklatási perről ismertek, és nem sok másról. Ó, igen, a túl sok pénzzel rendelkező cégek kifejezetten azért alkalmazzák őket, hogy kimerítsenek téged, miközben hatalmas óradíjat fizetnek nekik.

Vissza a Hírek és nyomozások oldalra
PHISHDESTROY

ENGEDÉLY · JOGOK · FELELŐSSÉGKIZÁRÁS

Vizsgálat: Valve Corporation / Steam  ·  nyilvános — nincs lejárati idő, nincs visszavonás
MIT PUBLIC DOMAIN OFAC-RESTRICTED
I. FEJEZET — ENGEDÉLY
A PhishDestroy lemond minden jogáról ezzel az anyaggal kapcsolatban. Nulla. Eltűnt. Kész. Szabadon másolhatod, eladhatod, a nevedet írhatod rá, tetováltathatod a főnöködnek, bármit tehetsz vele. Nincs szükség hivatkozásra, nincs szükség üzenetre, és nem is várunk köszöneti kártyát.
EGY VALÓDI SZABÁLY
Ha Oroszországból vagy, vagy bármelyik OFAC által szankcionált országból származol — ez az anyag NEM neked szól. Nincs kiskapu. Élvezd a szankciókat. És ha a Steam régiódat Törökországra állítottad, miközben Moszkvában ülsz — gratulálunk a kreatív földrajzhoz. Te még mindig orosz vagy. A szankciók továbbra is érvényben vannak. Ez pontosan a lényeg.
II. FEJEZET — MI EZ, ÉS MIÉRT LÉTEZIK
Többet fogunk közzétenni a Valve-ról, mint egy átlagos Valve-alkalmazott önmagáról tud. A Steam alapvetően minket teremtett. A csalóin, a támogatási jegyein, a ban-kerülő ökoszisztémáján nevelt fel — és most itt vagyunk. Nincs rossz érzés. Sőt, költői. Több mint 4 évet vártunk, amíg kijavítják a spoofing problémát, mielőtt nyilvánosan írhattunk róla. Ez konfliktus? Nem. Megoldható? Igen. De nem írunk alá NDA-t, és nem játszunk bug bounty-t pár centért.
III. FEJEZET — NYILT LEVEL A VALVE-HOZ
Szia, Valve. Ha azt tervezitek, hogy letiltjátok a domainünket — csak írjatok e-mailt. Ne fizessetek újra Dr. Patrick-nek. Kérlek. Ez mindenki számára szégyenletes.
Kárt fogunk-e okozni közvetlenül a Valve-nak? Valószínűleg nem úgy, hogy pénzügyileg éreznék. Nem vagyunk delíresek. De őszintén, nyíltan, hírnév után nem futogva fogjuk megtenni. 5 évnyi archívumunk van. A szabályozó hatóságok megkapják az eredeti verziókat. A kutatók és újságírók a redigált változatokat. A PhishDestroy közösség, nem egy személy.
AZ ALKU (nyílt ajánlat, ügyvédek nélkül)
Ha azt szeretnétek, hogy eltűnjön a domain: engedjétek, hogy az IT-jogi szakembereitek kiszámítsák az árat. Az összeg 50%-a a SEAL Foundationnek jár. Mi letiltjuk a domaint. Nincs dráma. Nincs bíróság. Kész. Egyébként nem fogjátok megszerezni. Ez nem fenyegetés. Ez csak a helyzet architektúrája.
IV. FEJEZET — A PÉNZ, A BANOK, AZ EGYÉB CIRCUS
Íme a lényeg a Steam által a szerencsejáték-oldalak és a csalók elleni banokkal kapcsolatban: ez nem végrehajtás. Ez bevételfogás. A Valve behúzza a pénzt, letöri a kezeit, majd feláll a színpadra, és mindenki számára egy ártalmatlan történetet mesél. Eközben a Valve 2017-ben megölte a skinok megfelelő nyomon követésének lehetőségét. Ezt be fogjuk bizonyítani: A skinok anonimabbak, mint a Monero. Egy perui kartell állítólag Dota 2 skinokat használt pénzmozgatásra. A Steam funkcionálisan egy szankciókikerítő gép, amelynek értéke kb. 7 milliárd dollár a “kártyakereskedelem” terén.
V. FEJEZET — A MALWARE DÖGGY
NEM tesszük közzé nyilvánosan a játékban lévő sebezhetőséget. NEM jelentjük be a Steamnél. Nem azért, mert nem tehetnénk — hanem mert a bug bounty programjuk értéke kb. három kopek, és nem dolgozunk három kopekért. Biztonsági kollégáink már jelentették a Steam támogatásának. Ez NEM a triviális CSGO variáns. Ez közelebb áll a következőhöz: RCE szervercsatlakozáskor. Azaz — csatlakozol egy szerverhez, nem kattintasz semmire. A csatlakozás maga a támadási felület. A fenyegetés aktív.
NYILATKOZAT A HASZNÁLATRÓL ÉS A JOGOKRÓL
PhishDestroy Projekt & Kiberbiztonsági Koalíció
1. NINCSENK FELTÉTELEK A HASZNÁLATRA
A Koalíció által ebben az iratban előállított összes anyag — a tényállítási nyilatkozatok, az elemzések, a bizonyítékok, az eszközök és a megállapítások — MINDEN JOG LEHATÁROLÁSA NÉLKÜL kerül közzétételre. Bárki szabadon másolhatja, adaptálhatja, szerkesztheti, átfogalmazhatja, lefordíthatja, idézhet belőle, beépíheti hivatalos dokumentumokba, saját munkaként prezentálhatja, vagy továbbadhatja bárkinek — anélkül, hogy kérdezne, vagy értesítené a Koalíciót.
2. MIÉRT FONTOS EZ GYAKORLATILAG
Nincs itt semmi, amihez ragaszkodni kellene. A Koalíció semmit nem kér, semmi nem jár neki, semmit nem tart vissza, és nincs elvárása semmilyen természetű. Egy hatóság, amely ezt az anyagot használja, nem a Koalíció nevében jár el. Nyilvános információkat használ, amelyek éppen más által lettek összeállítva.
3. MINDEN MÁR NYITOTT
A vizsgálatok nyilvánosan elérhetők a phishdestroy.io oldalon. Az eszközök nyílt forráskódként lettek közzétéve MIT licenc alatt a gitlab.com/phishdestroy címen. A módszertan az iratban van leírva. A Koalíció nem fogad el adományokat, és ezt a pozíciót 2018 óta publikálta.
4. A BIZONYÍTÉKCSOMAG EGÉSZSÉGÉNEK MEGŐRZÉSE
Minden szállítást kísér egy SHA256SUMS fájl, amely minden szállított fájlhoz tartalmaz egy SHA-256 emésztési értéket, valamint egy leválasztott OpenPGP aláírást SHA256SUMS.asc néven. Az aláíró kulcs közzétételre került a phishdestroy.io/.well-known/pgp-key.txt címen és a keys.openpgp.org oldalon.
5. A STÍLUSRÓL
A hatóság találkozhat a Koalíció közzétett vizsgálatával, és találhatják azt nyersnek, konfrontálónak és időnként szatirikusnak. Ez a benyomás helytálló. A Koalíció szándékosan ír így. A lemondás az a mechanizmus, amellyel a tartalom elválasztható a stílusról: a hatóság veheti, ami hasznos, saját hangján fogalmazhatja újra, és kidobhatja a Koalíció stílusának minden szavát. Ebből semmi nem veszik el.
6. MIT NYÚJT A KOALÍCIÓ
Információkat, kutatást és megfigyeléseket. Semmi nem állítatik olyan megállapításként, amelyhez a Koalíció nem rendelkezik jogalappal. A Koalíció nem kér jogorvoslást, kifizetést, elismerést vagy eredményt önmagáért. Csak azt kéri, hogy az iratban felvetett kérdéseket egy olyan testület tegye fel a Valve Corporationnek, amelynek hatalma van arra, hogy választ kövessen meg.
ZÁRÓ MEGJEGYZÉS — AZOKNAK, AKIK EZZEL FOLYTATJÁK
Meg szeretnénk köszönni mindazoknak, akik eljuttatják ezt az anyagot oda, ahová kell. A Valve-nak mély zsebei vannak, és a Taylor Wessing óránkénti díjat számol. Tudjuk, mit csinálunk. Tudjuk, kinek írunk. Nem kell a szerzőség. Nem kell a hivatkozás. Nem kell a győzelem. Valakit kell, aki valódi hatalommal rendelkezik, hogy feltegye a Valve-nak azokat a kérdéseket, amelyek már ebben az iratban vannak, és amelynek hatalma van arra, hogy választ kövessen meg. Ez az egész. Ez az egész kérés.
PhishDestroy — nyilvános vizsgálat — minden jog lemondva az emberiség javára  ·  OFAC-régiós hozzáférés: tilos
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘