Traduzioni degli articoliLegga questa inchiesta nella Sua lingua24 lingue ufficiali dell’UE · Il testo di partenza è in inglese · tradotto con DeepL e ospitato da PhishDestroy
Illustrazione editorialeIllustrazione editoriale
Inchiesta esclusiva

L’illusione di Steam: come Valve gestisce un’economia sommersa, favorisce il furto di dati e ignora il diritto internazionale

PhishDestroy12 agosto 2026Indagine18 min di lettura
70–80%Sono citati gli sconti applicati sul mercato russo
15%Citazione della commissione del Mercato Comunitario
29 luglio – 1° agostoFinestra di attacco CEVA
Articolo 15Diritto di accesso ai sensi del GDPR

Un reportage investigativo esclusivo a cura di PhishDestroy

Il progetto PhishDestroy non è nato perché i tempi erano favorevoli. La nostra esistenza non è una testimonianza del successo di Steam, bensì una necessità fondamentale scaturita dall’assoluto disinteresse di Valve per la sicurezza degli utenti. Di fatto, la nostra lotta contro il phishing ha interferito direttamente con il modello di business di Valve, sconvolgendo il loro sistema economico, accuratamente elaborato, basato sui blocchi degli account e sulla rivendita di oggetti. (Pubblicheremo in un secondo momento un articolo separato e dettagliato che metterà a nudo i veri «valori» dell’azienda e la loro parodia della sicurezza informatica).

Da oltre un decennio, Valve Corporation si nasconde dietro una facciata curata e orientata al consumatore. Ma sotto la superficie si cela una cinica macchina aziendale. Attraverso un’approfondita indagine interna, il team di PhishDestroy ha smontato le politiche che Valve preferisce tenere nascoste. Questa è l’anatomia di una piattaforma che agisce come un consorzio finanziario non regolamentato, asseconda gli Stati soggetti a sanzioni, offre riparo a servizi di assistenza esternalizzati compromessi e considera le leggi europee come semplici suggerimenti facoltativi.

1. La farsa delle sanzioni e il pregiudizio filo-russo

Per Valve, gli utenti dell’UE e degli Stati Uniti non sono altro che fonti di guadagno. Mentre i giocatori europei pagano il prezzo pieno, Steam continua a offrire sconti aggressivi dal 70% all’80% per il mercato russo. Un gioco in Russia costa una frazione di quanto costa in Germania. Ecco come si presentano le «sanzioni» internazionali nel dizionario di Valve.

La piattaforma fa di tutto per assecondare e favorire questo fenomeno: agevola il cambio di regione, chiude un occhio sul riciclaggio di denaro tramite oggetti di gioco e dichiara esplicitamente nei propri Termini di servizio di sottoporsi alla giurisdizione di qualsiasi tribunale russo. Si arriva al punto dell’assurdo: nelle rare occasioni in cui i server di Steam subiscono interruzioni di servizio su larga scala, la prima entità a commentare ufficialmente i guasti tecnici è spesso Roskomnadzor (l’agenzia federale russa per la censura).

2. Il cartello dell’assistenza in outsourcing

Il mito di un «supporto tecnico americano rigoroso e sicuro» crolla nel momento stesso in cui ci si rende conto di chi detiene le chiavi del backend di Steam. Valve ha delegato l’assistenza nella regione della CSI a una rete esternalizzata profondamente compromessa.

Siamo riusciti a deanonimizzare con successo alcuni segmenti di questa rete. Una figura chiave che gestisce o cura questo ramo di assistenza è un individuo di nome Nikita. La nostra indagine ha rivelato che questa persona (o, per lo meno, il suo indirizzo e-mail principale) è registrata e attiva come utente su forum clandestini di hacker come Lolzteam (Zelenka) — un famigerato hub della darknet interamente dedicato alla vendita di carte di credito rubate, database compromessi e log di attacchi brute-force.

Rifletta su questo: una persona con accesso globale ai database dell’assistenza di Steam sta tranquillamente frequentando un forum destinato ai ladri di identità.

Valve è pienamente consapevole di questa corruzione. In passato ha già riconosciuto casi in cui il personale in outsourcing ha sistematicamente sottratto inventari di alto valore agli utenti. Tuttavia, mantenere una forza lavoro in outsourcing a basso costo e non soggetta a responsabilità rimane per l’azienda più redditizio rispetto all’assunzione di professionisti qualificati della sicurezza informatica interni all’azienda.

3. La truffa come modello di business e valuta offshore

Le skin di gioco di Steam sono diventate una valuta onnipresente e non rintracciabile nel darknet: una sorta di «lavanderia finanziaria» che aggira le autorità di regolamentazione internazionali e le autorità fiscali.

Per il dipartimento finanziario di Valve, i truffatori non rappresentano una minaccia, bensì agenti esterni che stimolano la dinamicità del mercato. Il modello tradizionale «un utente, un gioco» genera entrate limitate. Tuttavia, un ecosistema compromesso crea un circolo altamente redditizio: un utente viene hackerato, gli oggetti vengono rubati, gli account dei truffatori ricevono un «divieto di scambio» e la vittima è costretta a creare un nuovo profilo e a riacquistare i propri beni.

Quando Valve bandisce un truffatore, non restituisce i beni sottratti al legittimo proprietario, ma li congela in modo permanente. Ciò crea una scarsità artificiale. La diminuzione dell’offerta sul mercato fa aumentare i prezzi degli articoli rimanenti, il che a sua volta moltiplica la commissione del 15% applicata da Valve sul Community Market. Valve non intende fermare le truffe; ne trae invece profitto.

4. La violazione dei dati di CEVA Logistics: prova innegabile di negligenza

Se ritenete che Valve protegga almeno i vostri dati fisici, nel mondo reale, il recente incidente riguardante CEVA Logistics dimostra il contrario. Tra il 29 luglio e il 1° agosto 2026, alcuni hacker hanno violato il sistema del partner europeo di Valve per la logistica hardware. Valve ha ammesso la violazione solo il 7 agosto, lasciando i dati degli utenti nelle mani di malintenzionati per un’intera settimana.

I dati trapelati includono nomi reali, indirizzi di residenza completi, numeri di telefono e indirizzi e-mail collegati a Steam di clienti europei che hanno ordinato hardware fisico. Valve cerca di tranquillizzare gli utenti affermando che «password e dati di pagamento» non sono stati divulgati. Tuttavia, nome completo, indirizzo di residenza, numero di telefono e indirizzo e-mail di Steam costituiscono esattamente le informazioni necessarie per attacchi di spear-phishing e di appropriazione indebita degli account di efficacia devastante: una miniera d’oro proprio per il personale in outsourcing e le reti di truffatori sopra menzionati. Valve ha sostanzialmente consegnato i vostri dati direttamente nelle loro mani.

5. Invito all’azione: La posizione europea contro l’immunità delle imprese

Ogni giocatore in Europa deve prendere coscienza di una dura realtà: state pagando i giochi cinque volte di più rispetto agli utenti in Russia, eppure i vostri diritti e le leggi europee (GDPR) vengono completamente ignorati. I vostri dati personali vengono divulgati a fornitori terzi e i vostri ticket di assistenza vengono gestiti da una rete di outsourcing della CSI dalla reputazione altamente discutibile.

Rivolgiamo un saluto speciale e sarcastico agli avvocati dello studio Taylor Wessing, che inevitabilmente dovranno difendere gli interessi di Valve dinanzi ai tribunali europei. Preparatevi: difendere un monopolio che calpesta attivamente il diritto dell’Unione Europea sta per diventare notevolmente più difficile.

È giunto il momento di smettere di fungere da comodo sponsor. Non perdonate queste fughe di dati.

Ecco cosa deve fare immediatamente:
  1. Presentare un reclamo ai sensi del GDPR: si rivolga all’Autorità nazionale per la protezione dei dati (DPA) del Suo Paese — che si tratti della CNIL in Francia, del BfDI in Germania o dell’AP nei Paesi Bassi — e presenti un reclamo ufficiale in merito alla violazione subita da CEVA Logistics. Valve è il Titolare del trattamento; è legalmente responsabile di questa fuga di dati.
  2. Richieda i Suoi registri: invii una richiesta formale di accesso ai dati personali (SAR) ai sensi dell’articolo 15 del GDPR all’indirizzo privacy@valvesoftware.com. Richieda un registro completo di tutti i dipendenti in outsourcing e dei collaboratori esterni che hanno avuto accesso ai Suoi dati personali e al Suo account negli ultimi 12 mesi.
Strumento per la presentazione di reclami ai sensi dell’articolo 77 del GDPR

Trasformare la notifica di violazione in un reclamo documentato all’UE.

Selezioni uno qualsiasi dei 27 Stati membri dell’UE per visualizzare l’autorità competente, i recapiti pubblicati, l’indirizzo postale, il canale ufficiale per la presentazione dei reclami e le norme specifiche del Paese in materia di presentazione. Il generatore prepara un reclamo modificabile nella lingua del Paese selezionato e un PDF dal formato professionale basato sulla struttura comune per i reclami definita dall’EDPB.

Utilizzi, ove possibile, l’indirizzo e-mail al quale ha ricevuto la notifica oppure lo inserisca come contatto per il reclamo. Alleghi la notifica originale come .eml file con le intestazioni complete; qualora il portale lo rifiutasse .eml, allegare un PDF che riporti il mittente, il destinatario, la data e il messaggio completo. Ciò contribuisce a dimostrare che i Suoi dati sono stati coinvolti, ma l’utilizzo dello stesso indirizzo non costituisce un requisito legale ai sensi dell’articolo 77.

27Stati membri dell’UE
24lingue ufficiali dell’UE
Funziona localmente nel Suo browser. Non viene caricato nulla.

Se dovessero rifiutarsi, affermare di non conservare registri o nascondersi dietro un accordo di riservatezza aziendale (NDA) per proteggere il proprio personale in outsourcing, inoltrare tale rifiuto direttamente alla propria autorità garante della protezione dei dati (DPA). L’azione legale collettiva è l’unico linguaggio che questo monopolio comprende.

Appendice dell’autore: Il mercato dietro la piattaforma

Sulla piattaforma Steam, i prezzi regionali raccomandati per la Russia (e per l’intera regione della CSI) sono in genere inferiori del 40–60% rispetto al prezzo base in dollari statunitensi. La Russia è classificata come «Tier 2: Mercato emergente», categoria che generalmente beneficia di uno sconto del 40–50% sul prezzo base. Ad esempio, un gioco indie standard dal prezzo di 19,99 dollari (che, a conversione diretta, corrisponderebbe a circa 1.900 rubli) dovrebbe costare circa 419–499 rubli secondo le raccomandazioni di Valve.

Terraria: lo stesso gioco, una differenza di prezzo del 191%.

Prezzi di listino regionali attuali
Il più economico n. 1$4.66Russia≈ ₽385−53% rispetto agli Stati Uniti
Il secondo più economico$5.01Ucraina≈ 225₴−50% rispetto agli Stati Uniti
Il terzo più economico$5.03India≈ ₹480−50% rispetto agli Stati Uniti
Il più costoso$13.55Svizzera≈ 10,99 CHF+36% rispetto agli Stati Uniti
#2 costoso$11.48Regno Unito≈ £8.50+15% rispetto agli Stati Uniti
#3 costoso$11.25Germania≈ €9.75+13% rispetto agli Stati Uniti

Prezzo di Terraria rispetto agli Stati Uniti

Prezzo di listino negli Stati Uniti = 100%. Ogni barra rappresenta lo stesso gioco su Steam.

Russia
$4.66 · 47%
India
$5.03 · 50%
Stati Uniti
$9.99 · 100%
Germania
$11.25 · 113%
Regno Unito
$11.48 · 115%
Svizzera
$13.55 · 136%

Panoramica e equivalenti in valuta locale: OpenTheRank — Prezzi regionali di Terraria su Steam. Le imposte indicate dalla fonte sono incluse ove applicabili.

Prezzo di listino rispetto al potere d’acquisto locale

Un prezzo in dollari basso può comunque risultare costoso a livello locale. Punto vuoto = prezzo di listino. Punto pieno = costo adeguato al PPP. Scala: da 0 a 25 dollari.

Prezzo di listinoCosto corretto in base al PPP
$0$5$10$15$20$25
India
+134%
Russia
+4%
Stati Uniti
0%
Germania
+6%
Regno Unito
−1%
Svizzera
+23%

Valori corretti in base al PPP e percentuali di discrepanza: confronto del potere d’acquisto di Terraria effettuato da OpenTheRank. I valori sono arrotondati come riportati dalla fonte.

È necessario precisare chiaramente che il servizio di assistenza esternalizzato ha sede in Irlanda, ma è gestito da personale russo — e che alcuni membri del personale operano direttamente dalla Russia. Ah, e a proposito, CSGOFast è proprietaria della popolare estensione SteamInventoryHelper, utilizzata esclusivamente per pubblicizzare il proprio casinò rivolto ai minori (un casinò vietato in diversi paesi europei). E chi è il proprietario di questo casinò? Esatto, i russi, proprio come la maggior parte dei siti simili. Steam non ne è a conoscenza? Oppure semplicemente preferisce ignorarlo, considerando che il fatturato del mercato sommerso si aggira, a quanto mi risulta, intorno al miliardo di dollari?

Inoltre, stimo che il 40% dei truffatori della CSI che attualmente gestiscono truffe legate alle criptovalute abbia mosso i primi passi su Steam. Sono personalmente a conoscenza di almeno due casi specifici di riciclaggio di denaro tramite skin. Non li descriverò in dettaglio in questa sede, ma potrei farlo se necessario — purché non pubblicamente, poiché non intendo citare le piattaforme, ecc. Tuttavia, Steam ne è ben consapevole. Oppure si aspettano davvero che crediamo che i giocatori che non possiedono nemmeno il gioco stiano semplicemente acquistando lo stesso identico oggetto più e più volte solo per «giocarci»? Sì, certo, è una barzelletta.

Poiché temo molestie sessuali da parte di Taylor Wessing, non scriverò né chiederò di trasmettere il mio messaggio alle vittime della fuga di dati — le persone che Valve ha deluso e che hanno ricevuto quelle e-mail di notifica. Satire / Joke

Le priorità di Steam sono quanto di più filorusso si possa immaginare — sia in termini di prezzi che dal punto di vista giuridico, nonché nella diffusione di immagini di Putin, bandiere e terroristi messi al bando. Ma a Steam sembra che ciò piaccia, proprio come tollera l’antisemitismo, la discriminazione, le molestie, lo stalking e lo spaccio di droga. Per Steam, tutto ciò è perfettamente accettabile, proprio come i giochi per maggiorenni. A quanto pare, ne traggono addirittura piacere.

Non si tratta di una controversia politica di breve durata. I funzionari russi e i gruppi di lavoro del settore hanno dedicato ben più di un anno allo sviluppo di un regime di controllo dei videogiochi che prevede l’identificazione dei giocatori tramite un numero di telefono russo, il portale statale di identità Gosuslugi o il sistema biometrico statale. Steam e GOG sono state espressamente citate tra le piattaforme che potrebbero essere interessate dalla proposta, e i partecipanti hanno affermato che il gruppo di lavoro governativo di riferimento si era già riunito per quasi un anno e mezzo a dicembre 2024. Valve non ha assunto alcun impegno pubblico analogo, dichiarando che preferirebbe abbandonare il mercato russo piuttosto che collegare i propri utenti a questa architettura di identificazione gestita dallo Stato.

Il contrasto è scandaloso. I principali attori del settore hanno sospeso le vendite o i servizi in Russia — Microsoft ha interrotto tutte le nuove vendite, mentre le piattaforme per console e gli editori hanno annunciato il proprio ritiro — eppure Steam ha scelto la continuità. Continua a fornire infrastrutture commerciali e sociali a un Paese che il Parlamento europeo ha formalmente riconosciuto come Stato sponsor del terrorismo e come Stato che ricorre a mezzi terroristici.

Tale sostegno è visibile all’interno della stessa economia di Valve. Il Mercato ufficiale della Comunità di Steam elenca uno sfondo per il profilo acquistabile intitolato «Putin & Trump» e migliaia di articoli denominati «Putin per sempre», «Il sorriso di Putin», «Putin mi piace» e «Putin arrabbiato». Valve non ha realizzato queste immagini, ma le distribuisce, le mette in vendita e le monetizza attraverso un marketplace gestito dalla stessa Valve. Allo stesso tempo, nei casi documentati da PhishDestroy, le molestie basate sulla nazionalità possono rimanere visibili o vengono trattate come normali conflitti all’interno della comunità. Il messaggio di Steam è inequivocabile: la propaganda politica può essere monetizzata, mentre le persone bersaglio di abusi legati all’origine nazionale sono costrette a subirla.

La proprietà privata non costituisce immunità giuridica

Valve è una società a capitale privato e le sue azioni non sono quotate in borsa. Ciò significa che la sua struttura proprietaria, gli investitori, i controlli interni e gli incentivi finanziari sono sottoposti a un controllo pubblico di routine molto meno rigoroso rispetto a quelli di una società quotata. Ciò non significa tuttavia che la legislazione a tutela dei consumatori, gli obblighi in materia di sicurezza dei minori, la normativa sulla protezione dei dati o le autorità nazionali di regolamentazione cessino di esistere. Se una piattaforma non viene monitorata con sufficiente attenzione, si tratta di una mancanza di vigilanza — non di un’autorizzazione a trasformarla in un luogo in cui i minori siano esposti a contenuti sessuali, alla promozione del gioco d’azzardo, allo stalking e alle molestie organizzate.

Lo stesso Accordo con l’Abbonato di Valve afferma che Steam non è destinato a minori di 13 anni. Ciò lascia comunque un enorme pubblico di adolescenti sulla stessa piattaforma che vende giochi normali accanto a titoli espliciti per adulti e hentai. Una data di nascita autodichiarata, una pagina di avvertenza e i filtri di preferenza non costituiscono una verifica significativa dell’età. Il problema non è l’esistenza dei contenuti per adulti; il problema è collocarli all’interno di una piattaforma di giochi di massa utilizzata dai minori e poi fingere che un filtro di facciata faccia scomparire il rischio. Se Gabe Newell, la dirigenza di Valve o i suoi fornitori di servizi di assistenza desiderano una piattaforma dedicata ai contenuti per adulti, dovrebbero gestirne una in modo aperto e separato, anziché costringere ogni editore di videogiochi a condividere lo stesso spazio commerciale con essa.

I titolari dei diritti dovrebbero inoltre spiegare perché accettano tale vicinanza. Un gioco per famiglie, un titolo per bambini o una pubblicazione mainstream può trovarsi a una sola raccomandazione o a un solo risultato di ricerca di distanza da materiale esplicito, mentre Valve incassa denaro da entrambi. Gli editori spendono fortune per proteggere i propri marchi, eppure sembrano disposti a ignorare ciò che circonda tali marchi all’interno di Steam. La proprietà privata non rende questa situazione responsabile, e il dominio del mercato non la rende inevitabile.

I principi di moderazione di Valve risultano ancora più difficili da difendere se confrontati con la sua risposta alla censura statale russa. Nel 2024, Roskomnadzor ha annunciato che Steam aveva rimosso tutto il materiale richiesto dall’agenzia e che, di conseguenza, 11 URL di Steam sarebbero stati rimossi dal registro russo delle informazioni vietate. Nel 2025, Steam ha rimosso del materiale dalla pagina di un gioco riservato agli adulti a seguito di un’altra richiesta di Roskomnadzor riguardante la cosiddetta «propaganda» LGBT. Si è trattato di censura politica applicata persino a un’opera riservata ai maggiori di 18 anni, non di protezione di un minore che avesse aggirato un filtro di età. Valve è in grado di conformarsi a un elenco di censura russo, eppure in qualche modo rimane impotente quando le viene chiesto di proteggere gli utenti da abusi legati all’origine nazionale, da canali illegali di gioco d’azzardo o dall’esposizione predatoria a contenuti per adulti. Si tratta di una scelta di priorità, che solleva un’ovvia questione relativa alla libertà di espressione.

Valve non ha inoltre rilasciato alcuna dichiarazione pubblica in merito all’invasione russa dell’Ucraina, a differenza delle aziende che hanno sospeso le operazioni o hanno apertamente sostenuto l’Ucraina. La sua struttura azionaria privata non richiede quel tipo di informativa agli investitori che ci si aspetterebbe da una società quotata in borsa, pertanto gli osservatori esterni non possono esaminare appieno quali interessi vengano tutelati. Ciò che rimane evidente è uno straordinario attaccamento a un mercato a prezzi più bassi, associato a frodi su scala industriale, gioco d’azzardo, furti di account e servizi di elusione delle sanzioni. Forse il motivo diventerà più chiaro se Steam dovesse mai accettare un collegamento con l’identità Gosuslugi.

La vicenda relativa all’esternalizzazione segue lo stesso schema di opacità. Valve stipula contratti con le aziende, non con i singoli addetti all’assistenza presentati agli utenti. Secondo una fonte primaria e materiali esaminati da PhishDestroy, una persona collegata al precedente scandalo relativo al furto di beni di alto valore non è scomparsa dal ristretto ecosistema dei fornitori di servizi di assistenza: si è semplicemente trasferita presso un’altra agenzia. In seguito ha affermato di non lavorare per Steam e di non sapere che l’account fosse collegato a Steam. Eppure le tracce riconducevano in Irlanda, alla stessa persona e nuovamente a Steam. Questo caso dovrebbe essere oggetto di indagine in quanto fallimento dell’outsourcing e del controllo degli accessi; non viene qui presentato come un giudizio penale. Valve dovrebbe rendere noto quali agenzie possono accedere ai sistemi degli account, in che modo il personale viene sottoposto a nuovi controlli quando passa da un fornitore all’altro e se una persona rimossa da un appaltatore possa semplicemente riapparire tramite un altro.

Il Vietnam ha già dimostrato che lo status di società privata di Valve non la pone al di sopra della legislazione nazionale. Steam è stato bloccato in quel Paese dopo che le autorità hanno affermato che Valve non aveva collaborato. Il Vietnam esiste. Il diritto dell’Unione Europea esiste. Ogni giurisdizione in cui Valve genera profitti esiste, anche quando Valve si comporta come se contasse solo «un qualsiasi tribunale in Russia». E se la teoria è che Steam possa operare dove vuole, in base a qualsiasi accordo occulto desideri, senza alcuna responsabilità significativa, forse dovremmo porre direttamente questa domanda assurda: esiste anche uno Steam speciale per la Corea del Nord che nessuno ha ancora rivelato?

Questi sono fatti accertati: il team di assistenza è russo e tale team ha ripetutamente sottratto o ceduto informazioni a terzi al fine di ripristinare l’accesso ad account inattivi per appropriarsene a scopo di lucro.

Sono quindi certo che informarLa della fuga dei Suoi dati non significhi assolutamente nulla per loro, soprattutto con un ritardo così ingente (stavano aspettando al 100% la risposta di Taylor Wessing; è un miracolo che non abbiano aspettato tre settimane).

Non l’ho mai fatto prima d’ora, non ho mai incitato né provocato nessuno a compiere alcuna azione, e non vorrei farlo nemmeno ora. Ma questa è esattamente la situazione che Steam desidera. Ritengono che esercitare pressioni aperte e discriminare gli utenti dell’UE sia del tutto accettabile, e che Taylor Wessing risolverà semplicemente ogni questione minacciando apertamente le persone in merito alle richieste relative al GDPR. Questa è la mia opinione, la mia esperienza e le informazioni provenienti da una fonte primaria di cui mi fido.

In ogni caso, presentare un reclamo richiede solo pochi clic. Forse allora Steam imparerà finalmente a rispettare le leggi straniere — e non solo quelle di «qualsiasi tribunale in Russia». Forse smetterà finalmente di fingersi all’oscuro, fingendo di essere completamente incapace di bloccare i domini di autorizzazione dei siti di gioco d’azzardo illegali. Invece della realtà che abbiamo ora: tutti sono in combutta tra loro — i proprietari russi dei casinò per bambini e il personale di supporto che, su Lolzteam, discute su come effettuare attacchi di forza bruta agli account.

PhishDestroy continuerà a monitorare, indagare e denunciare. L’economia sommersa verrà portata alla luce.

Sono certo che la comunicazione con i rappresentanti di Valve si rivelerà un’esperienza interessante. Se dovesse trattarsi di Taylor Wessing, è del tutto normale che la trattino con sufficienza, la minaccino e cerchino di guadagnare tempo: è il loro lavoro. In generale, sono noti soprattutto per una causa per molestie sessuali intentata contro il loro stesso studio legale, e non per molto altro. Ah, giusto: le aziende con fin troppo denaro li assumono appositamente per logorarla, pagando loro una tariffa oraria esorbitante.

Torna a Notizie e inchieste
PHISHDESTROY

LICENZA · DIRITTI · DISCLAIMER

Indagine: Valve Corporation / Steam  ·  pubblica — nessuna data di scadenza, nessun ritiro
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SEZIONE I — LICENZA
PhishDestroy rinuncia a ogni diritto su questo materiale. Zero. Sparito. Fatto. Puoi riprodurlo, venderlo, metterci il tuo nome, tatuartelo sul capo, qualunque cosa. Nessun credito richiesto, nessun DM necessario, nessuna carta di ringraziamento attesa.
UNA REGOLA REALE
Se sei un utente dalla Russia o da qualsiasi paese soggetto a sanzioni OFAC — questo materiale NON è per te. Nessuna via d'uscita. Goditi le tue sanzioni. E se hai cambiato la tua regione Steam in Turchia mentre eri seduto a Mosca — congratulazioni per la tua geografia creativa. Sei ancora russo. Le sanzioni si applicano ancora. È letteralmente il punto.
SEZIONE II — COSA È QUESTO E PERCHÉ ESISTE
Pubblicheremo su Valve più di quanto un dipendente medio di Valve sappia di sé stesso. Steam ci ha creato di fatto. Ci ha cresciuti con i suoi truffatori, i suoi ticket di supporto, il suo ecosistema di elusione dei ban — ed eccoci qui. Nessun risentimento. Anzi, poetico. Abbiamo aspettato oltre 4 anni che risolvessero il problema dello spoofing prima di poterne scrivere pubblicamente. È un conflitto? No. Può essere risolto? Sì. Ma non firmeremo alcun NDA e non giocheremo al bug bounty per pochi spiccioli.
SEZIONE III — APERTA A VALVE
Ehi Valve. Se state pensando di far rimuovere il nostro dominio — mandateci solo un'email. Non pagate di nuovo Dr. Patrick. Per favore. È imbarazzante per tutti i coinvolti.
Danneggeremo direttamente Valve? Probabilmente non in un modo che sentiranno fiscalmente. Non siamo deliranti. Ma lo faremo onestamente, apertamente, senza inseguire la fama. Abbiamo 5 anni di archivi. I regolatori riceveranno gli originali. Ricercatori e giornalisti riceveranno versioni redatte. PhishDestroy è una comunità, non una persona.
L'AFFARE (offerta aperta, nessun avvocato necessario)
Se volete che il dominio sparisca: lasciate che i vostri professionisti del diritto IT calcolino il prezzo. Il 50% va alla SEAL Foundation. Facciamo morire il dominio. Nessun dramma. Nessun tribunale. Fatto. Non lo otterrete in nessun altro modo. Non è una minaccia. È solo l'architettura della situazione.
SEZIONE IV — I SOLDI, I BAN, TUTTO IL CIRCO
Ecco il punto sui ban di Steam ai siti di gioco d'azzardo e ai truffatori: non è enforcement. È cattura di ricavi. Valve mette i soldi in tasca, si lava le mani, poi sale sul palco e racconta a tutti una storia sana. Nel frattempo Valve ha ucciso la possibilità di tracciare correttamente le skin nel 2017. Lo dimostreremo: le skin sono più anonime di Monero. Un cartello peruviano avrebbe usato le skin di Dota 2 per il trasferimento di denaro. Steam è funzionalmente una macchina per aggirare le sanzioni vale circa 7 miliardi di dollari in "carte di scambio".
SEZIONE V — LA COSA DEL MALWARE
NON divulgheremo pubblicamente la vulnerabilità nel gioco. NON la segnaleremo a Steam. Non perché non possiamo — ma perché il loro bug bounty vale circa tre kopeck e non lavoriamo per tre kopeck. I nostri colleghi della sicurezza l'hanno già segnalata al supporto Steam. Questo NON è la banale variante CSGO. È più vicino a: RCE alla connessione al server. Ovvero — ti connetti a un server, non clicchi nulla. La connessione stessa è la superficie di attacco. La minaccia è attiva.
DICHIARAZIONE SULL'USO E SUI DIRITTI
Progetto PhishDestroy & Coalizione per la Sicurezza Informatica
1. NON CI SONO CONDIZIONI SULL'USO
Tutto il materiale prodotto dalla Coalizione in questo riferimento — le dichiarazioni di fatto, l'analisi, gli exhibit, gli strumenti e i risultati — è rilasciato SENZA RISERVA DI ALCUN DIRITTO. Qualsiasi persona può riprodurlo, adattarlo, modificarlo, riscriverlo, tradurlo, estrarre parti, incorporarlo in documenti ufficiali, presentarlo come proprio lavoro o passarlo a chiunque altro — senza chiedere e senza notificare la Coalizione.
2. PERCHÉ QUESTO È PRATICAMENTE IMPORTANTE
Non c'è nulla qui con cui impelagarsi. La Coalizione non chiede nulla, non le è dovuto nulla, non trattiene nulla e non ha alcuna aspettativa di alcun tipo. Un'autorità che usa questo materiale non agisce per la Coalizione. Sta usando informazioni pubbliche che per caso sono state assemblate da qualcun altro.
3. TUTTO È GIÀ APERTO
Le indagini sono pubblicate apertamente su phishdestroy.io. Gli strumenti sono pubblicati come open source sotto licenza MIT su gitlab.com/phishdestroy. La metodologia è descritta nel riferimento. La Coalizione non accetta donazioni e ha pubblicato questa posizione dal 2018.
4. INTEGRITÀ DEL PACCHETTO DI PROVE
Ogni consegna è accompagnata da un file SHA256SUMS che elenca un digest SHA-256 per ogni file fornito, insieme a una firma OpenPGP staccata SHA256SUMS.asc. La chiave di firma è pubblicata su phishdestroy.io/.well-known/pgp-key.txt e su keys.openpgp.org.
5. SUL TONO
L'autorità potrebbe incontrare le indagini pubblicate della Coalizione e trovarle dirette, avversariali e a volte satiriche. Questa impressione è corretta. La Coalizione scrive così deliberatamente. La rinuncia è il meccanismo attraverso il quale la sostanza può essere separata dal tono: l'autorità può prendere ciò che è utile, riformularlo con la propria voce e scartare ogni parola dello stile della Coalizione. Nulla si perde facendo così.
6. COSA STA FORNENDO LA COALIZIONE
Informazioni, ricerca e osservazione. Nulla è affermato come un risultato per il quale la Coalizione non ha titolo. La Coalizione non cerca alcun rimedio, nessun pagamento, nessun riconoscimento e nessun esito per sé stessa. Chiede solo che le domande poste nel riferimento vengano rivolte a Valve Corporation da un organismo con il potere di obbligare una risposta.
NOTA DI CHIUSURA — A CHIUNQUE STA PORTANDO AVANTI QUESTO
Vogliamo ringraziare chiunque porterà questo materiale dove deve andare. Valve ha tasche profonde e Taylor Wessing fattura all'ora. Sappiamo cosa stiamo facendo. Sappiamo di chi stiamo scrivendo. Non abbiamo bisogno di autoria. Non abbiamo bisogno di attribuzione. Non abbiamo bisogno di una vittoria. Abbiamo bisogno di qualcuno con autorità reale che ponga a Valve le domande che sono già in questo riferimento, con il potere di richiedere una risposta. È tutto. Questa è l'unica richiesta.
PhishDestroy — indagine pubblica — tutti i diritti ceduti all'umanità  ·  Accesso da regioni OFAC: vietato
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘