調査
Steamの「API」詐欺の共生関係: 欺瞞、過失、そして説明責任
調査結果
Steamは、数百万ドル規模の「API」オファースワップ詐欺に全面的に加担しており、スキン窃盗犯や違法ギャンブル運営者たちと互恵的な共生関係を維持している。
1. はじめに:計算された怠慢の共生
Steamはこれまで、あらゆる動向――規制や変更(例えば、ニックネーム変更後の取引保留や取引禁止など)を含めて――に対して、常に何の問題も感じてこなかった。これらは強制的な措置ではあるが、効果も不十分であり、不完全なものだ。 Valveには、これと戦う真の意志がありません。なぜなら、彼らのプラットフォームが、詐欺やギャンブル、そしてSteamが長年にわたり育み、出現を許し、存続させてきたその他の闇経済の両方に依存していることを理解しているからです。 彼らがSteamを攻撃しているわけではない。これは共生関係であり、相互に利益をもたらし、この共生関係の双方の参加者がそれを理解しているのだ。
悪名高い「API」詐欺(一般に「オファースワップ/置換」として知られる)は、かなり以前から存在していました。 フィッシングは常に取引の置き換えに依存してきました。この手口が定着した形として現れたのは2019年の春頃です(それ以前は、個別のフィッシングとして存在していましたが、やがて1時間、4時間、あるいは8時間の有効期限を持つ置き換え型へと進化しました)。 2019年春までに、詐欺市場で活動していたすべてのツールは、乗っ取られたセッションを「モバイル対応」にしていました。そして、それがこの手口が爆発的な人気を博し続けた理由です。最も控えめな推計でも、これにより少なくとも1,000万ドル以上が盗まれたと見られます。 しかし、一般的に言えば、これがサイバー犯罪者を助長していることを理解する必要があります。Steamは、「スキンは価値がない」というゲームを繰り広げることで、詐欺師たちを保護しているのです。取引保留の導入は、オファースワップの仕組みがすでに確立された後に実施されました。 7日間という終わりのない取引保留は、理由もなく突然導入されました。これは詐欺対策ではなく、単なる規制に過ぎません。
オファースワッピングがどのように機能するのか、そしてなぜSteamとその詐欺対策が(昔からずっと)まったくの茶番劇であるのか、説明しましょう。
2. 2017–2018年版ブループリント:5つのプライベートアルゴリズム
この作戦の規模を把握するには、2017年から2018年春にかけて活動していた非公開の詐欺パネルを振り返るとよいでしょう。この期間中、開発者たちは「オファースワップ」手法のために5つの異なる運用アルゴリズムを設計しました。 この非公開のアップデートには、これら5つのアルゴリズムすべてが含まれていました。パネルのボットはユーザーのアカウントにログインし、Guardの検証機能を利用して2段階認証(2FA)を迂回しながら、以下の5つのアルゴリズムのいずれかに従って動作していました。詐欺師たちは、管理パネルでこれらの設定(送信するゲーム、オファーの最低価格フィルターなど)を直接設定することができました。

技術付録:オファー差し替えの類型とパネルの進化
- そのオファーを確認します:それは取引サイトからのものですか?もしそうであれば、以下の処理を実行します。
- 公式取引ボットからのオファーをキャンセルします。
- 公式ボットのアカウントからニックネーム、アバター、取引メッセージを解析し、それらをすべて詐欺師のボットアカウントに設定します。
- まったく同じオファーを、詐欺師のアカウントから送信します。商品も、ニックネームも、アバターも同じです。
- そのオファーを確認します:それは取引サイトからのものですか?もしそうであれば、以下の処理を実行します。
- 公式ボットからのオファーをすぐにキャンセルするのではなく、ユーザーがパソコン(スマホではなく)でオファーを受け入れるのを待ちます。
- ユーザーが(パソコン上で)それを受け入れると、ボットは公式のオファーをキャンセルします。
- 公式ボットのアカウントからニックネーム、アバター、取引メッセージを解析し、それらを詐欺師のアカウントに設定します。
- 詐欺師のアカウントから、まったく同じ商品、同じニックネーム、同じアバターを使った、まったく同じオファーを送信します。
- パソコン上で(詐欺師のボットからの)オファーを受け入れる。
- その結果、ユーザーは、それが公式のボットからのものだと勘違いして、モバイルアプリ上で取引を承認してしまうが、実際には詐欺師からのものなのである。
- ユーザーは、詐欺師のボットが提供する取引リンクを使ってオファーを送信し、モバイルアプリでその内容を確認します。
- 詐欺師のボットが、ユーザーのオファーをキャンセルします。
- ユーザーのアカウントから、そのユーザーが所有するすべてのアイテム(対象となるゲームは管理パネルで選択可能)を含むオファーを、詐欺師のボットが提供するトレードリンクに送信します。
- その後、ユーザーはモバイルアプリ上でこの変更後の取引内容を確認します。
- 新規オファー:
- ユーザーに対して「自分のアイテムのみ」を求めるオファーが送信された場合、ユーザーが(パソコンで承諾した後)スマートフォンでそのオファーを承諾した時点で、交換が行われます[アルゴリズム#2を使用]。
- ユーザー自身のアイテムと相手方のアイテムの両方についてオファーが送信された場合、ユーザーがスマートフォンでそのオファーを受け入れると(パソコンで受け入れた後)、スワップが行われます。
- 現在募集中の案件:
- ユーザーが自分のアイテムを含むオファーを誰かに送信し、そのユーザーがモバイルアプリでそれを確認しようとしている最中に、交換が実行されます。ボット側でのユーザーのモバイル確認の検証は、自動取引承諾を通じて行われます。
- アルゴリズム#4と全く同じですが、オファーのスワップを行う際、まず取引の対象となっていたユーザーのアイテムを追加し、その後に選択されたゲームのインベントリ全体をその下に追加するという点が異なります。 空にできる対象ゲームは、管理パネルで選択可能です(CS、DOTA、H1Z1、PUBG)。
3. 詐欺パネルインフラおよび管理機能
詐欺ネットワークは、正規のSaaS企業と同様に運営されています。その管理ダッシュボードには、データの迅速な流出や制御を目的とした、堅牢でマルチスレッド対応の機能が備わっています:
- 詳細ログ表 交換中のアクティブなSteamIDを表示:'SteamID'、'インベントリ ($)'、'交換セッションの有効期限まで残り時間'、'交換されたオファー'、'処理アルゴリズム'、'価格フィルター'、'交換セッション開始時刻'、'メモ'、'アクション'。
- ユーザー管理機能: 一時停止、再開、削除、取引リンクの更新。
- 米ドル建ての最低価格閾値フィルター (アイテムの合計価値がこの基準額を下回るオファーは交換対象外となり、価値の低いアイテムに時間を費やすことを防ぎます)。このオプションは「設定」タブから利用できます。CS、DOTA、H1Z1、PUBGの価格は、毎日午前5時から午前7時の間に更新されます。
- 手動による取引リンクの更新 ユーザーが取引用URLを変更した場合。
- ボットの制御機能を提供 (開始、停止、再起動)。
- 内蔵のSteamブラウザ (有料アドオン)。
- その他にも多くの機能があります…

特別版「maFile」フィッシング・バンドル
また、maFiles(Mobile Authenticatorファイル)を標的とした別の攻撃手法も存在します。その主な手口は、SMSコードを盗み取り、2日間のクールダウン期間を待ち、スキンをすべて削除し、アカウントを完全に乗っ取るというものです。

被害者はフィッシングサイトでユーザー名とパスワードを入力して認証を行います(リアルタイムで検証されます)。その後、(Steam Guardの代わりに)SMSコードの入力を求める画面が表示され、SMSが送信された電話番号の下2桁が表示されます。有効なSMSコードが入力されると、管理パネルは自動的に maFile. このファイルを使用すると、詐欺師はSteam Guardの2段階認証コードを生成し、直接トレードを受け入れることができます。ただし、この新しく生成されたmaFileには2日間のトレード制限(保留)が適用されます。maFileの作成から最初の2日以内に開始されたトレードは48時間保留され、所有者によってキャンセルされる可能性があります。
詐欺師のパネルで新しいmaFileが生成されると、被害者の古いモバイル認証アプリは無効なコードを生成し始めますが、被害者にとってはアプリが完全に正常に動作しているように見えます。ユーザーが受信するSMSの本文は次のとおりです: 「Authenticator を無効にする、または移動するためのコードは 13204 です」. 管理者ダッシュボードには、maFileのダウンロード、その有効性の確認、2FAコードの生成(Steam Desktop Authenticator - SDAと同様)、ボタンひとつですべてのインベントリアイテムを含むオファーを開始する機能、あるいはmaFile生成直後に2日間の保留期間を設けた自動オファーを実行する機能も備わっています。 さらに、「自動フィッシングバイパス」ライセンスを有効にすると、ダッシュボードで「自動フィッシング」機能やワンクリックでのアカウント乗っ取り機能が利用可能になります。利便性を高めるため、maFileのすぐ横には、残りの保留期間を表示する視覚的なカウントダウンタイマーが配置されています。
3b. 運用方法
1) 「肌の盗難」への対策:
- 遅延型データ流出: maFileの生成後、2日間待ってから、対象のアカウントに取引オファーを送信してください(管理パネルのボタンを1つ押すだけで、すべてのスキンが対象の取引リンクに送信されます)。成功のための要件:この2日間の間、被害者が電話番号やパスワードを変更してはなりません(変更すると、パネル内のmaFileが無効になってしまうため)。
- 即時自動オファー: maFileが生成された直後に、すべての在庫アイテムを含む自動オファーを、対象のトレードリンクに送信します。被害者のアカウントからアイテムが時期尚早に消えてしまわないよう、このオファーはすぐには承諾しないでください。 2日間待ってから承諾してください。この方法では、パスワードの変更や新しいモバイル認証アプリの連携を行っても取引は停止しませんが、被害者が認証アプリを更新した場合、保留期間がリセットされ、再度2日間待つ必要があります。成功の条件:48時間の保留期間中、被害者が保留中の取引オファーを手動でキャンセルしてはなりません。
2) アカウント乗っ取りを狙った攻撃(フィッシング):
- 直接販売: maFileがプリロードされたアカウントを売却する。maFileを生成した後、被害者が不正行為を疑う可能性は、従来のフィッシングに比べてはるかに低くなる。従来のフィッシングでは、アカウントに即座に「Red Sign」ロックがかかることが多いためだ。その結果、詐欺師は市場でアカウントを転売するための時間をより長く確保できる。 しかし、被害者が新しいブラウザやPCからログインを試み、スマートフォン上でmaFileを再生成したり、パスワードをリセットしたりするリスクは常に存在します。
- 自動フィッシング(フィッシングライセンスが必要): maFileが取得されると、そのアカウントは自動的に認証情報の自動抽出処理の待機列に入れられ、「コミュニティ・バン」によってロックされます。フィッシングとmaFileの生成を組み合わせた手口は、モバイル版のSteam Guardのみを標的とし、その認証情報を抽出します。
- ワンクリックフィッシング(フィッシングライセンスが必要): コミュニティへの利用停止処分を適用し、コマンド実行時に認証情報の自動削除を実行します。
さらに、このボットはOPSkinsのクッキー解析機能(ライセンス取得済みの場合)や2FA認証と連携可能です。バックエンドはマルチスレッド方式を採用しており、1秒あたり無数のアカウントを処理することができます。
4. 『欺瞞の解剖学』
この詐欺は実際にはどのように行われるのでしょうか?あるユーザーがSteam上でリンクを受け取ります(そのドメインは、トーナメントやエアドロップ、スキン取引サイトなどを装っている可能性があります)。 そのページには認証ボタンと、非常に精巧に作られたログイン画面が表示されます。具体的には、文字通り「Steamの公式ドメイン」を表示する偽の「ブラウザ内ブラウザ」ポップアップウィンドウ( about:blank (実際のフィッシングURLを隠すためのトリックやカスタムウィンドウなど)。あるいは、ウィンドウ上にオーバーレイを表示するのではなく、偽装されたドメイン上にホストされた、Steamのログインページを完全に複製したフルスクリーン画面を開くこともあります。子供はそこで、ユーザー名、パスワード、Steam Guardコードを入力して直接認証を行います。それだけのことです。 何も起こりません。フィッシングサイトは別の場所にリダイレクトするか、単にログインフォームを再度表示するだけです。

4a. しかし、舞台裏では実際には何が起こっていたのか?
攻撃者のサーバーでは、認証直後にライブセッションが生成され、実質的に完全な権限を持つアカウントセッションが確立されます。その後、スクリプトは直ちに、そのアカウントのAPIキーを(経由して)リクエストします。 steamcommunity.com/dev/apikey). その後、詐欺師たちは、アクティブなセッション内に統合型のヘッドレスブラウザを導入し、スパム送信の自動化やサポートチケットの閉じ込みなどの自動化機能も併せて導入するようになった。
この手口を実行するために、詐欺師たちは、取引権限が有効で、コミュニティ上の制限がない、すぐに使えるボットアカウントを必要としています。これらは自動で一括登録されたアカウントであり(正確に5ドルが事前に入金され、取引制限が解除されるまで14日間経過しています)。 そうです、これらは登録ソフトウェアを使用して完全に自動で登録されています。もちろん、Steamは(プロキシを使用している場合でも)これらの登録を検知しています。Steamは、制限を解除するために正確に5ドルがチャージされ、その資金が一切使用されないまま放置されるといった、ソフトウェアによる活動パターンを完全に把握しています。 購入後、これらのアカウントは詐欺用パネルに接続されます。その時点から、攻撃の全工程はほぼ完全に生のAPIリクエストを介して行われます。 唯一の例外は、盗んだアイテムの販売です。通常、彼らは手動でブラウザにアクセスし、スキンを出品し、資金を振り替え、現金化を行います(ただし、ボットがスキンの出品、販売の実行、そして作業者、スパマー、トラフィック誘導者への自動支払いをすべて行う、完全なエンドツーエンドの自動化を実現したと主張する者もいます)。
認証は新しい IP から開始され、ソフトウェアで作成されたセッションは静的ホスティング/ISP プール (主に Ihor) から取得されます。 PhishDestroy のそのような製品の保存データとファイルには、複数の偶然オーバーロードされたアドレスが示されています。一部の Ihor IP は、末尾が .156、.157、および .158 であるアドレスを含む連続しており、それぞれが一度に 1,000 を超えるアクティブなハイジャック セッションを伝送していました。これは外部からの推定ではありません。これは、製品ファイルで調べられたインフラストラクチャから取得されます。その後、受信側ボット側に別のスキームが登場しました。つまり、1 つのボットが 1 つの IP スロットを受け取りました。そのスロットのボットを交換するとアドレスが保持され、実質的に約 1 か月間割り当てられました。それでも、サーバーへのログインでは、API キーと無期限の並列セッションが作成される可能性があります。それは通常のプレイヤーの行動ですか?


Valve はライセンスを保護します。アカウントではありません。
2 人が 1 つのアカウントでプレイしようとするのは緊急事態です。 1,000 のアクティブなハイジャック セッションを保持している 1 つの Ihor IP は、明らかにそうではありません。
Steam 独自のルールでは、1 つのアカウントでの同時プレイはサポートされていないと規定されています。最初のユーザーは最終的に「無効な Steam ユーザー ID チケット」を受け取り、再度ログインする必要があります。認識されないデバイスには、Steam Guard コードが別途必要です。
文書化されたインフラストラクチャでは、1 つの Ihor IP が、キーの作成、アカウントの監視、取引のキャンセルまたは置き換えを行う 1,000 のアクティブなハイジャック セッションを同時に保持していました。 Steam は、その単一プールを一括取り消ししたり、所有者にクリーンな再認証を強制したりしませんでした。
保護する価値のないものは、インベントリ、プライベート メッセージ、プロフィール、またはフィッシング スパムにさらされているすべての友人でしょうか?
最低限の対応は明らかです。既知の米国アカウントが、すでに 1,000 個のハイジャックされたアカウントを保持している IP から並列ホスティング セッションを突然取得した場合、そのセッション、そのセッションが作成した API キー、およびその確認を取り消します。代わりに、MITM セッションは所有者の横でチャットを無期限に読み取り、取引を制御できます。ライセンス共有が中断されます。乗っ取り信号は許容され、損失は被害者に割り当てられます。
さらに、Steamでは、「API」キーは完全に無期限に保持されます。手動で削除または変更したとしても、バックグラウンドでの処理(セッションの健全性チェック、インベントリの評価、あるいは定期的なタイマーに基づくチェックなど。詐欺パネルではこうした処理が数千回も実行されていました)が行われるたびに、セッションによって自動的に再生成されます。 この持続的なセッションアクセスにより、詐欺師はユーザーが気付く前にリアルタイムでアカウントを監視することができます。ユーザーがこれに気付くことは稀です。通常、フィッシング被害に遭うと、セッションは最終的に終了するか破棄されます。しかし、被害者が単にAPIキーを削除または変更しただけであっても、スクリプトはアクティブなセッションを使用して即座にそれを再作成します。
これらのボットは、残高5ドルのアカウントを一括登録したものです。市場は巨大で、競争が激しいため、アカウントはほぼ原価である5ドルで売り出されています。 例えば、Steamは、子供のスマートフォン(Steam Guard認証ツールが含まれるアクティブなセッション)が米国にあること、またその子供のパソコンやブラウザも米国にあることを明確に認識しています。そして同時に、ロシアやオランダを起点とするアクティブなセッションも検知しています(プロバイダー イゴール (これらの特定のIPアドレスがひしめいていたため、長い間主要なハブとして機能していた)。
そう、大規模な盗難が始まったのです。Steamはこれについて何のコメントも出しませんでした。子供たちがサポートに連絡しても、Steamはパスワードを変更するよう指示することさえせず、代わりに「スキンは消えてしまったが、それは『当社の問題ではない』」という定型文の返信を送ってきただけでした。 その後(2021年から2022年頃)、詐欺師たちが自らサポートチケットを自動的に閉じ始めるようになりました。子供がチケットを開くと、パネルの自動スクリプトが即座にそれを閉じてしまうのです。子供たちは、Steamのサポートが自分のケースを却下したのだと信じていました。実際はそうではありませんでした。しかし、Steamは実質的に傍観し、それが起きるのを容認していたのです。
Steamがどれほどのデータを保存しているかを考えれば、Steamとその「詐欺対策」アップデートの偽善ぶりは驚くべきものです。Steamは国、IPアドレスの履歴、デバイスのフィンガープリントを追跡しています。Steamは、アカウントが実際に乗っ取られていたという事実を意図的に隠蔽していました。さらに、Steamがコミュニティのアカウントに対して一斉に利用停止処分を下した事例もありました。 被害者 アクティブなスワップセッション中に捕捉されたユーザーたちです。うわぁ、よくやったね、Steam! Steamは、例えば不正なセッションを強制終了する代わりに、単に他のセッションとプロキシIPを共有していたという理由だけで、被害者のアカウントに利用停止措置を課しました。そして、被害者がサポートに連絡して利用停止措置の撤回を申し立てても、サポート側は何も見えていない、何も知らないふりをして、知らぬ存ぜぬを貫きました。 しかし、彼らがすべてを把握していることはわかっています。あなたのデバイス、ハードウェアID、トランザクションログ、変更履歴、過去のパスワード、電話番号、メールアドレス、そしていつ、どのデバイスから変更が行われたかまで (これが最も皮肉な点だ。Steamはアカウントが乗っ取られたことを把握している――攻撃者の正確なデバイスID、タイムスタンプ、IPアドレスをログに記録しているのだ)。
異常は見えている。それでも回答は定型文です。
サポートにシグナルがないわけではありません。 アカウント記録には、確認済みのローカル端末、海外ホスティングからの同時セッション、繰り返された取引変更、そして盗難の正確な時刻が残っています。それでも回答案はこのテレメトリを無視し、「ユーザーのミスまたはフィッシング」として復元を拒否し、チケットを閉じます。証拠がないのではなく、対応しないという選択です。

4b. トレード・ホールドの錯覚
そこで、恐怖に震える子供がSteamサポートにメールを送った: 「ああ、助けて!スキンが盗まれた!友達やトレーダー、あるいは取引サイトに送ろうとしたのに、取引で承諾したアカウントではなく、まったく別の、ニックネームもアバターも全く同じアカウントに送られてしまったんだ!」


一体、どういう経緯でこうなったのでしょうか?
実際、そのなりすましアカウントは、取引を即座に乗っ取るわけではありません。ブラウザ上で元の取引オファーを確認し、「確認」をクリックします。アイテムとアイテムを交換するか、友人の認証済みアカウントに送るかのいずれかです。 詳細を確認すると、すべてが一致しています。しかし、PCで取引を承諾してから、確認のためにスマートフォンを開くまでのわずかな時間の間に――まさにその瞬間、同じ名前とアバターで複製された詐欺師のボットが、正当な取引をキャンセルし、独自の取引を送信してくるのです。
はい、スマートフォンの画面には、すり替えられた取引が表示されています。最初は自分が手放すアイテムが表示されますが、下部を見ると、見返りとして何も受け取れていないことがわかります。そして、ユーザーはすでにパソコン側ですべてを確認済みであるため、警告を無視してしまうのです。 この詐欺の心理的な巧妙さと、ユーザー層の脆弱さは驚くべきものです。特に、被害者は自分が安全な取引を行っていると完全に信じ込んでいるからです。しかし、Steamのサーバーは、数週間あるいは数ヶ月前に全く別のIPアドレスから作成されたセッションを検知し、進行中の取引をキャンセルして直ちに新しい取引を開始・承認し、それを完全に正常で正当な取引として扱ってしまうのです。 非常に正当な取引のように見えますよね?
Steamが不格好で非効率的なアップデートを導入するずっと前から、サードパーティの取引サイトが率先して対策を講じていたことを強調しておきたい。彼らは自らの評判を大切にしていたし、おそらくは詐欺の被害に遭った子供たちを気の毒に思っていたのだろう。例えば、あるサイトでは tradeit.gg 公式のトレードオファーがキャンセルされた場合、ユーザーの画面に「CANCELED」という巨大なアラートが表示されるシステムを導入しました。これは真の解決策であり、だからこそ私たちは彼らを、実際に何かを成し遂げようとした先駆者として評価しているのです。 つまり、SteamのAPIを利用する外部サイトは取引の交換をリアルタイムで検知できたのに、Steam自体にはそれができなかったということでしょうか?それとも、正当なユーザーとは明らかに無関係な不正なセッションを、単に終了させることを拒否しただけなのでしょうか? 確かに、Steamのサポートチケットでは繰り返し「アイテムは消失しており、お手伝いできません」と回答され、詐欺師の受取ボットがBANされることはほとんどありませんでした(仮にBANされたとしても、それは事件発生からかなり時間が経ってからでした)。 トレード保留機能が導入された後でも、アクティブな詐欺ボットの平均BAN率は(被害者にアイテムを返還するのではなく、結局のところSteamの経済に利益をもたらすだけのロック)、ピーク時でも15~25%前後で推移していました。一方、ボットが稼働していたホスティングプロバイダーは依然として イゴール、また、これらの自動セッションでは、住宅用やモバイル用のローテーションプロキシは一切使用されませんでした。
4c. 静的インフラストラクチャの証明
これを証明することができます。ご存知の通り、PhishDestroyは過激なフィッシング対策プロジェクトです。 私たちは、フィッシングフォームに偽のシードフレーズを大規模に送り込み、サーバーの負荷と処理能力を限界まで追い込みました。実は、この手法の着想はここから生まれました。Steamは、IPアドレスごとのログイン試行回数にレート制限を設けています。数年前、私たちは無料のパブリックプロキシを利用して、無数の無効なログイン試行を送信したり、メールによるSteam Guardで保護されたアカウントを標的にしたりしていました。 やがてValveはこうした試みをブロックし始め、私たちは商用プロキシネットワークを購入していなかったため、時間の経過とともにこの手法は実用性を失っていきました。しかし、今になって振り返れば、これは非常に大きな打撃を与え得たはずでした。それにもかかわらず、Valveの歪んだ論理では、詐欺師たちの活動を妨害することは「非倫理的」と見なされていたのです。
詐欺師たちのログインポータルに対してストレステストを実施した結果(これにより、彼らの認証システムは数時間にわたり完全にオフライン状態となった)、彼らが(数百万ものIPアドレスに及ぶような)大規模な住宅用プロキシネットワークを利用していないことが確認された。 その代わりに、彼らは静的プロキシと安価なVPSホスティングに依存していた。具体的には、彼らの構成では1つのIPアドレスにつき正確に1つのボットが割り当てられており、それらのIPアドレスはすべてIhor VPSサーバーに属していた。
結論:封鎖されていない犯罪現場
Steamはすべてを見て、すべてを知っていたにもかかわらず、ユーザーを守るための行動を起こす代わりに、ただ黙り込んでいた。セキュリティを最優先事項だと謳うプラットフォームにしては、なんということだ。
さらに、アクティブなブラウザセッションを持つ攻撃者は、あなたのアカウントを同時に監視したり、チャット内容を読み取ったり、プロフィールを改ざんしたり(例えば、偽の「VACバン」通知を表示するなど)して、あなたをパニックに陥らせ、すべてのアイテムを友人や「安全な」サブアカウントに急いで移すよう仕向けることができます。これにより、あなたはそのまま「オファースワップ」の罠にまっしぐらになってしまうのです。 そうです、彼らは友人とのプライベートチャットをリアルタイムで読み取り、あなたと並行してメディアを閲覧することさえ可能です。どうやらSteamは、まったく異なる国からの並行セッションを、ゲームプラットフォームとしては標準的な動作と見なしているようです(おそらく、「ファミリーシェアリング」が存在する以上、「CS:GOを同時にプレイしていなければ、盗まれても構わない」という理屈なのでしょう)。
5. 「API」キートラップ:パスワードを変更するだけでは不十分
たとえパスワードを変更しても、有効な「API」キーの無効化を忘れてしまうと、詐欺師にアカウントを乗っ取られてしまう可能性があります。確かに、セッションが有効でなければ、彼らのスクリプトはあなたのプロフィールを閲覧したり、取引を自動承認したりすることはできなくなります。しかし、Steamの公式「API」機能では、依然として最も重要な操作――アカウントの活動状況を監視したり、保留中の取引をキャンセルしたりすること――を実行できてしまうのです(via CancelTradeOffer).
APIのキーだけを手にしたボットは、あなたの正当な取引を即座に検知してキャンセルし、直ちに自身のアカウントから(あなたの取引リンク宛てに)偽のクローンオファーを送信しました。 その時点から、スクリプトはただ待機するだけでした。スクリプトは利用者に代わって「確認」をクリックすることはできませんでした。この詐欺の成否は、利用者がモバイルアプリを開き、Steam Guardですり替えられた取引を自発的に確認するかどうかにかかっていたのです。そして、この手口は完璧に機能しました。
ここで重要な技術的な注意点があります。APIキーのみ(アクティブなセッションがない場合)では、スクリプトはSteam Guardの確認画面に取引を直接反映させることはできません。新しい取引オファーを送信する必要があります。つまり、Steam Guardアプリにその取引が表示される前に、まずPC側で手動で「取引を受け入れる」をクリックする必要があります。
この余分な手順があれば、詐欺の成功率は下がると思われるかもしれません――何しろ、見知らぬ相手からの新しい取引を受け入れる際、Steamは「フレンドではありません」「このアカウントは警告対象となっています」といった大規模な警告を表示するからです。 しかし、詐欺師たちは人間の心理と「習慣的な反応」を巧みに利用した。被害者は当初のトレードを自ら申し込んだため、すでにアイテムを手放す心の準備ができていた。トレードが突然キャンセルされ、まったく同じアイテム、ニックネーム、アバターを持つ新たなトレードが直後に届いたのを見たとき、彼らはこう推測したのだ: 「サイトの動作が遅くなり、取引が再処理された。」
そのユーザーは、まるで自動操縦のように無意識にSteamの警告を次々とスキップし、偽のトレードを受け入れ、スマートフォンでそれを承認してしまった。この詐欺が成功したのは、Steam Guardのセキュリティを迂回したからではなく、人間の「惰性」を悪用したからである。
6. 結論:意図的な加担
私たちの主なメッセージは変わりません。Valve社とそのサポートスタッフには、特に感謝を申し上げたいと思います。彼らは「何も見ず、何も知らない」という姿勢を、実に都合よく貫いてくれたからです。

彼らは、「技術的に支援するためのツールや能力が不足している」と主張するのが大好きです。しかし、現実はまったく異なります。乗っ取られたアカウントを復旧するために、サポートが実際に必要としているのは、10年前の古くてほこりまみれのCDキーなどではありません。Steamは、復旧をめぐる争いの中で意図的に無視されている、他にも膨大な数のパラメータを記録しています。 ここで言及しているのは、あなたのデバイス固有の識別子です。これは単なるHWIDやハードドライブのシリアル番号、BIOSのバージョンといったものではなく、Steamが取得する固有のハードウェア指紋であり、おそらくVACアンチチートと同じカーネル/深層システムレベルで取得されているものと思われます。
つまり、Valveが単に「CDキーがない」という理由だけでアカウントの復旧を拒否するのは、技術的な制約ではありません。それはビジネス戦略なのです。ユーザーにゲームをもう一度購入させることを強要しようとする意図であり、高価値なスキン資産の管理権を返還することを断固として拒否しているのです。
これは非倫理的ですが、まさに「Steamらしい」と言えます。同社のサポート体制についても同様です。安価な外部委託のカスタマーサービスであり、その社内方針は、実質的な支援や基本的な礼儀さえも提供しないよう設計されています。すべてが、定型文のコピペによる返信や、一方的なチケットの終了に帰着してしまいます。
しかし、Steamはそれを全く問題視していません。
7. 議会がValveに提出しなければならない質問

ベースボールカードについては質問しないでください。お金と品物台帳に従ってください。
Valve が議会または規制当局に出廷した場合、類推は証拠になりません。それが固定化する価値、回復を拒否する被害者、そしてそれが強制することを選択する管理について、宣誓した監査可能な回答を求めてください。
プレイヤーの価値はどれくらいロックされていますか?
トレードまたはコミュニティで禁止されたアカウントには、CS2 および Dota アイテムがいくつありますか?年、制限の種類、アイテムの希少性、凍結期間ごとに分けた、流通供給量の何パーセントとそれらの市場価値はどれくらいですか?
要求:総計、方法論、年齢バケット、独立した監査、および禁止されたボットのインベントリの検査可能な開示。数字が主張に反証する場合は、公表してください。
なぜ証拠が隠蔽されるのか?
制限後にインベントリまたはプロファイルが非公開になった場合、それはどのようなセキュリティ目的に役立ちますか?公開ポリシーは 2020 年頃に変更されましたか? また、VAC 通知のような目立つ公開警告を表示する代わりに台帳を非表示にしたのはなぜですか?
要求:ポリシーの歴史、内部理論的根拠、アクセス ルール、および異議申し立ての経路。
ボット パイプラインが誕生時に停止しないのはなぜですか?
Steam 自体は、悪意のあるユーザーは通常、ダミー アカウントを操作し、5 ドルのしきい値を使用していると述べています。自動登録、電話と認証システムのプロビジョニング、正確にしきい値に達した資金調達、ゲームアクティビティなし、長期休止状態、そして機械のようなアイテムフローを検出するものは何でしょうか?
要求:偽陽性率と偽陰性率、およびアカウントに価値が生まれる前に禁止が行われるのか、貴重なアイテムが到着した後にのみ禁止が行われるのか。
「重複」は依然として信頼できる言い訳でしょうか?
重複の根拠は、2010 年代半ばの修復慣行とサポート濫用の話に遡ります。現代のアイテムには独自の記録があり、既知の転送チェーンと貿易保留が行われます。同じアイテムを証明された違法な受信者から取り消し、確認された以前の所有者に再割り当てすると、なぜコピーが作成されるのでしょうか? 2026 年に 2 番目のアイテムが登場するのは、正確にはどの段階ですか?
要求:2014 年以降のポリシー履歴、再現可能な技術的な説明、および 2019 年以降の実際の復元によって引き起こされた重複インシデントの数。
アイテムはどのような権限に基づいて固定化されていますか?
Valve はスキンをプロパティ、ライセンス、または単にデータベースの権利として扱いますか?どの契約条項と法理論が、認証済みの以前の所有者への賠償を拒否しながら、盗難後の永久的な移動不能を許可しているのですか?泥棒から回収した財産は警察の収入にはなりません。なぜデジタル同等物は被害者に返されず、プラットフォームの排他的管理下に留まるのでしょうか?
要求:通知、証拠開示、人間による審査、異議申し立て、期限、および各品目の最終処分を管理する正確な規則。
禁止は誰を守るのでしょうか?そして、Valve はすでにいくら稼いだのでしょうか?
Valve の公式 FAQ には、Steam の取引手数料 5% に加えて、CS2 および Dota のゲーム固有手数料 10% が記載されており、Community Market の販売で購入者が支払います。 Steam Wallet の収益を銀行に引き出したり、別の口座に送金したりすることはできません。したがって、擁護可能な問題は、Valve が再販のたびに再び全額の名目価格を受け取るかどうかではなく、アイテムがロックされる前にアイテムに付加されていた閉ループの資金と累積手数料収入がどれくらいなのか、そして供給の削除が残りすべての希少性と価格にどのような影響を与えるかということです。
要求:後に凍結されたすべての品目に対して徴収される生涯料金、被害者補償率および損失前の介入率、凍結された供給の価格効果のモデル。補償のない禁止を被害者への援助とみなしてはなりません。
Valve は推定有罪を擁護しますか?
皮膚制限は懲役刑ではありません。アナロジーは手順をテストします。 Valve またはその幹部が説明のつかない処罰、未公開の証拠、そして名目上告に「法律を読め」と答えた場合、その弁護士はそれを正義と呼ぶだろうか?しかし、高額在庫の場合、Valve は凍結された価値の告発者、裁定者、管理者であるように見える可能性があります。この矛盾に対処する独立したチェックは何でしょうか?
要求:正確なルール、申し立てられた行為、証拠の概要、人間の審査員、合理的な決定、独立したエスカレーション、および凍結された価値の取り扱い方法の開示。
有意義なアピールがアクセスできないのはなぜですか?
定型的な応答と Steam Subscriber Agreement への広範なリンクは事実認定ではありません。なぜ一般の消費者が申し立てや証拠を拒否され、自動化された制限や誤った制限への異議申し立てを現実的ではない技術的、法的、経済的障壁に直面することができるのでしょうか?
要求:人間による無料の異議申し立て、平易な言語による決定、回答期限、外部紛争へのアクセス、および自動禁止、人間によるレビュー、取り消し、テンプレート返信の繰り返しに関する統計。
コミュニティ、リカバリ、およびセッション Valve がキルしないことを選択した
Steam Community の「コミュニティ」とは何ですか?
2026 年 2 月に New York の司法長官が Valve を告訴した後、Valve はユーザーを対象とした Steam サポート声明を発表し、ユーザーと公開プロセスへの影響を引き起こしました。しかし、プラットフォームの決定がそれらのユーザーの貴重な在庫に影響を与えるとき、この「コミュニティ」には、投票、理由、政策協議、監視、さらにはレポート結果の可視性など、どのような正式な権限があるのでしょうか?
要求:コミュニティのガバナンス権限を定義し、相談記録、報告結果、独立したユーザー監視メカニズムを公開するか、「コミュニティ」が代表ではなくブランディングであることを認めます。
通常の執行が VAC の秘密を継承するのはなぜですか?
アンチチート検出シグネチャを秘密にしておくことで、検出方法を保護できます。コミュニティや貿易制限は異なります。 Valve がルール、タイムスタンプ、申し立てられたアクション、および証拠のカテゴリに名前を付けることを妨げているセキュリティ リスクは何ですか?アクションにつながるユーザーレポートとボットレポートは何件ありますか?また、スタッフ、請負業者、ボランティアを対象とする完全性管理は何ですか?
要求:エラー率と取り消し率、レポートからアクションまでの統計、独立した整合性監査、利益相反ルール、および懲戒結果の集計。
アカウントの回復は、ユーザーが保持する可能性の低い証拠を中心に設計されていますか?
Steam は、小売 CD キーで所有権が確立される可能性があるため、それを保持することを推奨していると述べています。また、認証済みの携帯電話には追加の回復オプションが用意されているとも書かれています。 Valve には支払い、電子メールと電話の履歴、デバイスとログインの記録が保存されている可能性があるのに、なぜ 10 年前の物理キーを要求するのでしょうか? PhishDestroy は、請求者の 15 ~ 20% がそのような要求の後でも回復を完了していないと社内で推定していますが、一部の請求者は依然として長年使用されているプロバイダーやコンピューターから書き込みを行ったり、電子メールや電話を制御したりしています。 Valve はデータを公開することでその推定に反論することができます。
要求:証拠の種類ごとの試み、承認、拒否、および放棄された手順。電子メール、電話、またはデバイスを保持している請求者の結果。信号の重み付けについての聞き取りやすい説明。
なぜ敵対的なセッションを取り消すのではなく、被害者を罰するのでしょうか?
調査したインフラストラクチャでは、所有者が他の場所の既知のデバイスに留まりながら、いくつかの連続した Ihor IP (末尾が .156、.157、および .158 のアドレスを含む) のそれぞれが 1,000 以上のアクティブなハイジャック セッションを保持していました。これらのセッションでは、API キーを再作成し、待機し、取引を変更し、チャットを並行して読み取ることができます。 Steam Subscriber Agreement は、「その他の目的」を含む居住地を偽装する IP プロキシを理由にアカウントを停止すると脅迫しています。無関係なアカウントを 1,000 個保持しているサーバー プロキシがセッションの取り消しさえトリガーしないのはなぜですか?
要求:無関係なアカウントを大規模にプールする場合、ホスティング セッション、その API キー、および確認を自動的に取り消します。その後、被害者を制限せずにクリーンな再認証を要求します。
7 年間、Steam スタッフ 79 名、公称時間 116 万時間: 失敗かビジネス モデルか?
PhishDestroy は、1 つの IP 上の 1,000 以上のセッションのプール、1 つのプロバイダーの連続したアドレス、ボットを受信するための個別の安定した IP スロットを実証できます。しかし、サーバー側のパターンは明らかな応答をトリガーしませんでした。つまり、ホスティング セッションを取り消し、その API アクセスを無効にし、所有者からのクリーンな認証を要求しました。 Valve は、ゲーム セッションに関する同時使用ルールをすでに適用しています。ロシアのホスティング アドレスが所有者と Steam の間にあり、無関係なアカウントを 1,000 個保持している場合に、同等のリスク ロジックが適用されなかったのはなぜですか?
伝えられるところによると、2024年のWolfire独禁法訴訟を通じて誤って公開された2021年の組織スナップショットには、Valveの「Steam」カテゴリに79人がリストされ、総給与総額は76,446,633ドルで、リストされた従業員1人当たりの給与総額は個人の給与ではなくカテゴリ平均として約96万8,000ドルであった。このスナップショットは、79 人のセキュリティ エンジニアがオファーの交換に取り組んだこと、従業員の数が一定のままであること、または従業員のすべての時間がこの問題に費やされたことを証明するものではありません。それは、Valve が説明しなければならないスケールを確立します。
宛先:資産窃盗の被害者およびValve社の欺瞞的な法務チーム
貴社は、アイテムの盗難は「愚かな子供たち」の責任のみであり、貴社のプラットフォームのアーキテクチャには何の責任もないと、裁判所やプレイヤー双方に説得しようとしてきました。ここでは、企業の仮面を脱ぎ捨て、貴社の高度に洗練され、莫大な利益を生み出すフィッシング・エコシステムが、なぜSteamのアーキテクチャ上の抜け穴にのみ起因して存在しているのか、最も平易な言葉で説明しましょう。 フィッシングとは、単に玄関の鍵を盗む行為に過ぎません。しかし、そのドアの向こうに、まったく無防備な金庫の制御装置があるという事実は、完全にValveの開発者たちの責任なのです。
この失敗の甚大さを理解するために、セキュリティモデルに関するいくつかの例を挙げてみましょう。
1. あなたは「GitHub」(『開発者の童話』)ではありません
Valveは、Steamが「開発者向けのオープンプラットフォーム」であるとして、セキュリティ上の脆弱性があるAPIを正当化しています。では、GitHubと比較してみましょう。GitHubでパーソナルアクセストークン(PAT)を生成しようとすると、どうなるでしょうか?
- このシステムでは、パスワードの再入力が求められます。
- 2段階認証コードの入力を求められます。
- これにより、トークンのスコープ権限(権限の分離)を明示的に確認することが義務付けられます。
- 重要な点として、トークンの有効期限(TTL)を設定するよう求められます。
では、Steamは一体何をしているのでしょうか? たった1回のクリックで、何の確認も求めずに、無制限かつ全能なキーを密かに発行し、取引のオファーを無期限にキャンセルしたり置き換えたりするための無制限の読み書きアクセス権を付与しているのです。Steamは開発者向けのオープンプラットフォームなどではなく、ただの「開かれた門」に過ぎません。
2. あなたは、規制対象となっている暗号資産ミキサーよりもさらに悪質だ(「トルネード・キャッシュ症候群」)
もしSteamが開発者向けのプラットフォームではないのなら、もしかするとそれは金融取引所なのでしょうか? ここでは、正規の証券取引所ではなく、米国財務省やFBIがマネーロンダリングの疑いで摘発している闇の暗号資産ミキサーや制裁対象のプラットフォーム(Tornado Cash、Bitzlato、Garantexなど)と比較してみましょう。
ゲイブ、究極の皮肉を知りたいか? 違法で制裁対象となっているダークウェブの暗号資産マネーロンダリング業者でさえ、Steamよりも優れたAPIセキュリティ対策を実施しているんだ! アンダーグラウンドのミキサーの管理者たちでさえ、ユーザーの残高を管理できるAPIキーを生成するには、ユーザーに2FAコードの入力、メールによる確認、そして特定のIPアドレスへのキーの紐付けを強制しなければならないことを理解している。 それなのに、合法で数十億ドル規模のアメリカ企業であるValveは、ロシアのサーバー上で動作する目に見えないスクリプトが、ワンクリックで数万ドル相当のユーザーインベントリに、確認なしに恒久的にアクセスすることを許している。サイバー犯罪者たちは、100万ドルの年俸を稼ぐ貴社の開発者たちよりも、実際には高いセキュリティ基準を徹底しているのだろうか?
3. グレーマーケットは、数十億ドル規模の企業よりも賢明であることが判明した
最も皮肉な点は、Valveがこれほど執拗に標的にしていた、サードパーティのスキン賭博・取引マーケットプレイス(OPSkinsやかつてのBitSkinsなど)だ。 2017年当時、彼らもまったく同じ「API」のオファースワップによるすり替え問題に直面していました。そして、彼らがどうしたかご存知ですか? 数十億ドルもの予算を持たない、ごく少数の独立系開発者グループが、確認手順を追加するだけで数日のうちに問題を解決し、詐欺師たちの手口を即座に封じ込めたのです。
その一方で、Valveは7年間にわたり子どもたちを対象とした実験を行い、ユーザーが盗まれたスキンを置き換えるために新しいスキンをいつまで購入し続けるか、また詐欺師たちがこの仕組みを通じてどれだけの不正資金を洗浄できるかを観察していた。
4. 根本的な解決策の代わりに、見事な「その場しのぎ」
Valveは、この脆弱性を修正する代わりに、「見事な」その場しのぎの対策を打ち出しました。7日間の取引保留。ニックネーム変更時の4時間の取引ロック。7年間もの間、開放骨折に絆創膏を貼るような対応を続けてきたのです。 盗まれたナイフは被害者に返還されることはなく、単にBANされたボットに永久に凍結されたままとなり、流通供給量を人為的に減らし、市場価値を押し上げた。それは完璧なビジネスサイクルだった。詐欺師が盗み、ValveがBANし、供給が減り、価格が上昇し、そしてGabeは新たな販売のたびに多額の手数料を徴収する。
Valveが答えられない最大の疑問:
STEAM、一体なぜ、STEAM GUARDに「API」キーを生成する際の必須確認やモバイルプッシュ通知を追加できなかったのか? これは、数千ドルもの仮想資産を管理する、まさに万能なツールではないか?!
貴社は、モバイルアプリ上でユーザーが3セントのトレーディングカードの購入を確認するよう強制しています。それにもかかわらず、7年もの間、目に見えないスクリプトがユーザーの全在庫を恒久的に支配できるようにしておきながら、そのことを一度も通知しませんでした。これは「フィッシング」ではありません。これは意図的かつ計算された過失であり、その代償を支払わされたのは貴社のユーザーたちです。
もしValveの経営陣が2017年の春に、自社のセキュリティエンジニアたちを違法な極低温凍結実験にかけ、今日になってようやく彼らを目覚めさせたのであれば――我々はこれまでの主張をすべて撤回する。そうすれば、すべてが説明がつく。科学には犠牲が伴うものだ(この場合は、ユーザーの資産だ)。
しかし、もし御社の従業員が過去7年間、完全に意識を保ったまま給与を受け取っていたとしたら、残念なお知らせがあります。御社の開発者たちが、単純なSteam Guardの確認機能さえ実装せずに、APIのキーの保護に116万時間も費やしていた間、あなたが停滞状態にあった間に、他の人類が何を成し遂げたのか、ここで簡単にご紹介しましょう:
人類の科学技術における画期的な進歩(2017年~2024年):
- AI革命:人類は生成型ニューラルネットワークを発明した。OpenAIがChatGPTをリリースすると、それは司法試験に合格し、複雑なコードの記述や病気の診断、写真のようにリアルな絵画の制作を習得し、世界経済を根本から変革した。
- 宇宙探査:NASAは、火星探査車「パーセベランス」の火星着陸に成功し、ヘリコプター「インジェニュイティ」を火星の大気中で飛行させ、ジェームズ・ウェッブ宇宙望遠鏡を軌道に投入して、時間の始まりを遡って観測しました。また、スペースXは、巨大な機械アームを用いて、落下してくる50メートルのロケットブースターを空中で捕まえる技術を確立しました。
- 医学:世界は新型コロナウイルス感染症(COVID-19)のパンデミックに直面した。科学者たちは、記録的な速さでウイルスのゲノム配列を解読し、画期的なmRNAワクチンを開発・試験し、パンデミックを食い止めるために数十億人にワクチン接種を行った。
- 「量子飛躍」:GoogleとIBMは、従来のスーパーコンピュータでは数千年以上かかる方程式を数秒で解くことができる量子コンピュータを開発し、正式に「量子至上性」を達成した。
- ハードウェアの革命:Appleは、数十年にわたり依存してきたプロセッサアーキテクチャを捨て、独自のハイパフォーマンスなMシリーズ・シリコンを一から設計した。一方、Valveは自社で革新的なゲーム機「Steam Deck」の設計、製造、発売を成し遂げた。
Steamセキュリティチームによる、過去7年間の「実績」:
- 7日間の取引保留措置を追加した(盗難の防止には至らなかった)。
- 5年間も検討を重ねた末、ニックネーム変更後に4時間だけアイテム取引を禁止した(詐欺師たちから笑いを誘う結果となった)。
概要: 人類が火星に到達し、人工知能を発明し、世界的なパンデミックを乗り越え、量子コンピュータを構築するのに要した時間の中で、数十億ドル規模の企業であるValveは、dev/apikeyページに「モバイルアプリで確認」ボタン付きのポップアップボックスをたった1つ追加することさえできなかった。
Valveの皆さん、未来へようこそ。皆さんの低温睡眠は終わりました。人類ははるかに先へと飛躍しました。そろそろ、皆さんのAPIに2段階認証を導入しましょう。そうすれば、皆さんの企業の怠慢のせいで、子供たちが何百万ドルも失うような事態はなくなるはずです。それとも、イーロン・マスクが火星にコロニーを築くまで、あと7年も待つべきでしょうか?
Steamの「API」隠蔽事件:Valveがいかにして「密かなスパイ活動」を合法化したか
Valve社は過去7年間、大規模な「API」取引偽装詐欺の責任をユーザーに転嫁し続けてきた。Steamサポートの定型的な回答では、被害者が単にフィッシング詐欺に騙され、自らのアカウントを乗っ取られただけだと主張して、被害者を一蹴している。
これは、計算ずくの企業による嘘だ。 Valveが「アカウント乗っ取り」と呼んでいるものは、実際には、同社自身の欠陥のあるインフラによって助長された、途切れることのない自動化された中間者攻撃(MITM)による監視活動に他なりません。
アカウントの乗っ取りと、目立たないMITMによるスパイ活動
Steamの利用規約では、自動化スクリプトの使用が厳しく禁じられています。しかし、まさにそうしたスクリプトがユーザーのセッションを乗っ取っているにもかかわらず、Valveのバックエンドはそれを黙認しています。
- 一般的な窃盗: 許可されていないデバイスからのログインがあると、コミュニティ利用停止措置が発動され、アカウントはロックされますが、ユーザーのインベントリは保持されます。
- API スパイ活動: 悪意のあるサーバーは並行して接続を確立し、アラートや利用停止措置を一切引き起こすことなく、24時間365日、バックグラウンドでアカウントを監視し続けます。
- 「インターフェースの嘘」: 取引中、Steamのモバイルアプリには正当な取引が表示され、ユーザーに取引の承認を迫りますが、目に見えないスクリプトによってその取引はミリ秒単位でキャンセルされ、別の取引に置き換えられてしまいます。
「幻の合意」:Steamがいかにしてあなたの「同意」について嘘をついているか
Steamサポートが、盗まれたアイテムの返還を拒否する際によく使う言い訳について話しましょう。「アカウントのセキュリティおよびそのアカウントで行われる操作については、お客様ご自身の責任となります。」
彼らは、ユーザーであるあなたが、この盗難を可能にした利用規約に同意していたかのようにほのめかしています。本当にそうでしょうか? あなたは、この開発者契約のページ(https://steamcommunity.com/dev/apiterms)を見たこともありません。「同意する」をクリックしたこともありません。ロシアのIPアドレスからあなたのアカウントにログインして認証が行われてから、ほんの一瞬のうちに、ハッカーがあなたに代わってこの契約に同意したのです。
そこで、弁護士やValveの担当者の方々に、Steam利用規約のどこに「Steamを利用することにより、ユーザーは、ロシアにある自動サーバーによる、ユーザー自身またはその子のアカウントに対する24時間365日のバックグラウンド監視に同意する」と明記されているのか、具体的に示していただきたい。
トレード置換被害の90%において、被害者は「Web API キー」が何であるかさえ知らない。一度も使ったことがないのだ。それにもかかわらず、Valveは7年間も何もしないまま手をこまねいており、コミュニティが当初から声高に求めてきた解決策――「API キーを生成する際に、Steam Guardによる確認を必須にする」――を完全に無視し続けている!
Steam、子どもたちにハッカーへの支援を強要すべきではない
ヨーロッパに住むごく普通の10代の若者を想像してみてください。その子はゲームを楽しみ、お気に入りのスキンを買うためにお金を貯め、ある時、うっかりフィッシングサイトにログインしてしまうというミスを犯してしまいます。 通常のデジタル環境では、対応手順は単純です。アカウントは自動的にロックされ(コミュニティ・バン)、パスワードがリセットされ、安全にアクセスが回復されます。その子は自分の過ちに気づきますが、システムが致命的な結果から守ってくれるのです。
しかし、Steamではすべてが異なる仕組みになっています。不審な活動をブロックする代わりに、Valveは密かに裏口を開けてしまうのです。 制裁対象の管轄区域(ロシア)にあるサーバーが、この子供のアカウントへ並行して不正なアクセスを行うのです。二次確認も、Steam Guardによる警告も一切なしに、未知のスクリプトがWeb APIのキーを生成します。そのスクリプトはユーザーに代わって利用規約に同意し、チャット、取引、インベントリを24時間365日監視し始めます。
EU出身の10代の若者は、隠れた監視に同意したことは一度もありません。数十億ドル規模の企業が自社のAPIのセキュリティ対策を怠っているというだけの理由で、OFACの制裁対象地域にいるハッカーを支援する義務など、彼らにはありません。 Valveは、盗まれたスキンを保持し、その復元を拒否することで、自社のインフラ管理上の怠慢を隠蔽しており、事実上、欧州市民のデジタル資産が制裁対象地域へ流出することを容認している。
Steamの「API」とトークンセキュリティがなぜ法律に違反するのか
Steamでは、サードパーティがAPIのキーを生成し、MitMプロキシを介してセッショントークンを乗っ取ることが可能であり、その際、ユーザーへの警告や2段階認証のチェックが一切行われません。この怠慢は、主要なデータ保護法および消費者保護法に直接違反しています:
- 🇪🇺 EU一般データ保護規則(GDPR)(第25条および第32条): 「セキュリティ・バイ・デザイン」と適切な技術的保護を求めます。2FAなしで重要なアクセスキーを生成することは、重大なセキュリティ上の欠陥です。
- 🇺🇸 米国連邦取引委員会法(第5条): 「不公正な慣行」や「合理的なデータセキュリティ対策の欠如」を制裁する。FTCは、重要なアカウント操作において多要素認証(MFA)を導入していないプラットフォームに対して、日常的に措置を講じている。
- ⚖️ EU指令2019/770: デジタルサービスは、消費者がセキュリティに関して抱く最低限の期待に応えなければならない。Steamで7年間放置されていた「API」の脆弱性は、この要件を完全に満たしていない。
- 🛡️ NIS 2 指令: アクセス管理における多要素認証(MFA)の義務化など、厳格なサイバー衛生管理を義務付けているが、ValveはAPI世代においてこれを無視している。
結論として、プラットフォームがAPIのキーを、警告や確認を一切行わずにプロキシセッションに引き渡してしまう場合、それは単なる欠陥ではなく、重大なコンプライアンス違反にあたります。
反撃の準備はできましたか?異議申立通知を作成しましょう
Valveによる自動的な利用規約の拒否を受け入れてはいけません。国際的な消費者保護法およびデータ保護法に基づき、Valveに法的責任を追及しましょう。当社の無料のインタラクティブジェネレーターを使用して、お住まいの地域向けの正式な「異議申立通知書(PDF)」を即座に作成してください。
通知を生成し、PDFとして保存するValve は、認証、API キーの作成、キャンセルと交換の提供、確認、IP 履歴、サポート アクションのためのセッション レベルのログを保持しますか?これらのレコードが存在する場合、Valve は、最初に Ihor プールを確認した時期と、プールをアクティブのままにした理由を証明できますか?それらが存在しない場合、高額なインベントリを処理するプラットフォームが、既知の攻撃クラスの調査に必要な監査証跡を保存できなかったのはなぜでしょうか?
約 88 か月間で、オファーの交換について特にチケットを開いたユーザー (判明している場合は未成年者も含む) は何人でしたか?外国の並行セッションを示したものの、即時取り消しではなくスクリプト化された応答を受け取ったチケットは何枚ありますか?後で無関係な検出ではなく、そのチケットまたはレポートに起因して紛失前に防止、現物の返還、または受け取りボットの禁止に至ったケースは何件ありますか? PhishDestroy が公開被害者報告書と Reddit のディスカッションをレビューしたところ、被害者の報告書と自信を持って結び付けられる事例は見つかりませんでした。それは何も存在しないことを証明するものではなく、Valve は内部合計を公開することでレコードを修正できます。
金銭の問題には、正確な会計処理も必要です。売り手が Steam Wallet 価値の 100 ユニットを受け取る CS2 または Dota Community Market セールの場合、買い手は、四捨五入の対象となる、記載されている 5% Steam 手数料と 10% のゲーム手数料を引いた後、およそ 115 を支払います。追加の 15 は手数料です。売り手の 100 はウォレットの価値であり、手数料の 100 ではないため、「115% の利益」は不正確になります。しかし、そのアイテムが後で盗まれ、補償なしで凍結されたとしても、Valveは依然としてクローズドループ資金を管理し、手数料を徴収し、そのアイテムを流通から削除しました。この攻撃クラスの購入者の支払い総額、Valve 手数料、ウォレット負債、凍結アイテムの価値、価格効果、および賠償額はいくらですか?
要求:実際のセキュリティおよびサポートの人員を年ごとに公表します。オファー交換防止に割り当てられた時間と予算。報告、決定、および見逃したマスプールの完全なタイムライン。チケットからセッションへの取り消し、チケットからボットへの禁止、および復元率。リクエスト/アクションのログの保存。そして、Steamの給与とプラットフォームの利益と、ユーザーの損失、徴収された手数料、ウォレットの価値および凍結されたアイテムとの監査済みの比較。記録上の答え: これは人員配置の失敗だったのか、サポート政策の失敗だったのか、あるいは意図的なビジネス上の選択だったのか?
アウトソーシングされたサポートと特権アクセス
アウトソーシングされたエージェントは世界中の Steam ユーザーにクエリを実行できますか?
Valve のプライバシー ポリシーには、サードパーティのサポート プロバイダーは必要な場合にのみ個人データを受け取ることができると記載されています。 PhishDestroy は、検査されたインターフェイスのフィールド セットとアクセス モデルを知っています。 Valve は、記録上で確認するか拒否するかを求められます。アイルランドなどの請負業者エージェントは、米国、ドイツ、オーストラリア、中国、ロシアでユーザーを開くことができますか?現在および過去の電子メール、電話、IP およびデバイスの記録、セッション、アカウントの変更、トランザクション、またはプライベート チャットを確認できますか?指定されたチケットは必要ですか?
要求:処理者と副処理者登録、すべての処理国、役割別のアクセス マトリックス、地域制限、チケットを対象としたジャストインタイム アクセス、チャットと履歴識別子に関する明確な回答。
Valve は、あらゆる特権検索の背後にある人間を知っていますか?
請負業者の従業員には、ユーザーが知らない個人的、政治的、または政府とのつながりがある可能性があります。オペレーターが、FSB (またはその他の諜報機関や法執行機関) から、個人の IP 履歴、活動時間、連絡先、またはアカウントの変更を取得するよう賄賂、強制、または任務を受けることを妨げるものは何でしょうか? Valve は各自然人を特定し、資格情報の共有を禁止し、すべての捜索と現場の様子を記録し、割り当てられた事件以外のアクセスを検出し、一括輸出をブロックし、すべての政府要求が Valve の法的手続きを通過することを要求しますか?
要求:個別に起因する監査ログ、ハードウェアに基づく認証、異常アラート、定期的なアクセスレビュー、ログ保存期間、内部不正行為の統計、契約者による政府要請の合計、懲戒結果および国別の公開透明性レポート。
Valve はボットと被害者がもう見つからないと主張するのでしょうか?
Valve が公聴会で、インターフェース、セキュリティ、サポートに問題があったと述べ、または失敗をアウトソーサーに転嫁し、賠償を約束した場合、「ボットや被害者を特定できなくなった」という理由は次の言い訳にはなりません。 PhishDestroy は、受信ボットの保存された SteamIDs と、検査された主要製品からの関連取引および盗難記録を提出する準備ができています。現在の内部推定では、この資料を Valve の完全な取引台帳と照合することで、maFile、資格情報フィッシング、または RAT のケースではなく、古典的なオファー スワップの被害者の約 80% を特定できる可能性があります。正確な適用範囲は調整によってのみ確立できます。他に 2 つのパネルが存在しました。現在、1 組の開発者を見つけるのは難しいかもしれませんが、他の参加者や研究者は追加のリストを提供できる可能性があります。
もしValveが議会に対して、大規模な冷凍皮膚の在庫は供給、希少性、価格、プラットフォーム収益に影響を及ぼさないと内部データで示されているのであれば、それは議会に対する虚偽の陳述となる。アサーションだけでは十分ではありません。基礎となるデータと独立した影響モデルが必要です。時間が重要です。 Steam 詐欺が RAT ペイロードや、ファイルを通じて配信される偽の VAC 禁止ルアーに移行するにつれて、オファー スワッピングは関連性を失いつつあります。古い製品の背後にいる人々が証拠とともに姿を消すかもしれません。
「信頼」の言い訳を予想: 213,000 のオファースワップ ボット台帳
私たちは、Valve の標準的な弁護を予想しています。「第三者が提供する被害者のリストを盲目的に信頼することはできません。」私たちはその懐疑論を尊重します。そのため、私たちは被害者のリストを提供しません。従来のオファー スワップ パネルで使用される受信ボットの検証可能なリストを提供しています。
ValveがPRダメージコントロールではなく賠償に本気で取り組むのであれば、歴史的な古典的なAPIオファースワップ量(正当なトレードオファーをキャンセルして代替品を送付するメカニズム)の約80%をカバーするデータベースを確保する手段を私たちは持っています。この推定には、maFile の盗難、通常の資格情報フィッシング、RAT ペイロード、その他の詐欺タイプは含まれていません。これらのフローでは、限定されたボットまたは隠蔽されたボットが使用される可能性があり、同じ信頼度で再構築することはできません。詐欺パネルの作成者に直接質問することができます。彼らはアクセス可能なプログラマーです。少なくとも 1 人にはすぐに連絡でき、もう 1 人へのパスも確保できます。目的は、個々の開発者に対する魔女狩りではなく、Steam に 7 年間にわたるシステム障害の修正を強制することです。 Valve の企業としての沈黙と比較して、パネル開発者は時折、より人間味と透明性を示しています。
作成者がログの共有を拒否した場合でも、当社は、この特定のオファーキャンセルおよび置換メカニズム専用に展開されたボット ネットワークを特定するための代替フォレンジック手法を備えています。その排他的使用基準の下では、検証されたパネル受信ボットへのすべての受信取引は文書化された盗難となります。
Valve に内部ログを PhishDestroy に渡すように要求する人は誰もいません。交換オファーを通じて盗難品を受け取り、処分するためだけに使用されるボットには、SteamIDs またはアカウント ログインを提供します。 Valve は、台帳を独自の環境内に保持し、照合自体を実行できます。これらのボットの多くは盗品の販売に成功しており、一部はすでに禁止されており、入ってくる取引の量は膨大です。
検証証拠は Valve 独自のものです。ボットのみのアカウントの動作、正規のオファーがキャンセルされ代替品が送信されるタイミング、入荷アイテムと清算の履歴、文書化された Ihor インフラストラクチャ、および影響を受けるユーザーからの確認です。独占的なオファースワップ受信ボットとして認証されたアカウントの場合、運用期間中のすべての受信取引は盗難記録であり、通常のプレーヤーのアクティビティではありません。
Valve への直接の質問:ボット操作による盗難スキンの受け取りと自動清算は、Steam Subscriber Agreement とプラットフォームのルールに違反しますか? それとも、Valve にとって強制が都合のよい場合にのみ違反しますか?組織的な皮膚窃盗は商業活動なのでしょうか、それともその定義も都合のよいときに変更されるのでしょうか?
Valve は私たちの被害者の評価を信頼する必要はありません。必要なのは、推定 213,000 個のボット識別子を独自の台帳と相互参照し、その機能を独自に検証することだけです。検証が完了すると、データベース クエリによって被害者の特定とアイテムの復元が行われます。私たちはリストをお届けするために全力を尽くします。唯一欠けている要素は、Valve の行動意欲です。
PhishDestroy のコミットメント:Valve が本当に賠償を開始する場合、当社は利用可能なリストを取得、保存し、安全に提供するためにあらゆる努力を尽くします。Valve への要求:内部ログを当社に渡さずに保存し、ボット識別子用に保護されたチャネルを開き、SteamIDs と独自の台帳内での取引を照合し、特定された被害者に通知し、復元されたアイテムの数を公開します。
リアルマネーは既に Steam の閉ループに入り、アイテムが流通するにつれて Valve は料金を徴収しました。その履歴が完全に追跡可能であり、以前の所有者がわかっており、Valve が返還を拒否して在庫を隠しながら永久に凍結した場合、疑問は避けられません。なぜ一般の人々はそれをプラットフォーム自体の脆弱性の収益化ではなく保護と見なすべきなのでしょうか?被害者を手ぶらにするような禁止は賠償ではありません。

この調査は詐欺師たちに偏っているのでしょうか?いいえ。私たちの立場は依然として、厳格に詐欺反対です。しかし、技術的な証拠から、次のように認めざるを得ません。Valveの組織的な過失は、その脆弱性を悪用する個々の行為者よりも、エコシステムのセキュリティにとってはるかに深刻な脅威となっているのです。
理由は単純です。私たちの活動は、Steamの詐欺師たちの利益と根本的に対立しているからです。『PhishDestroy』は、彼らのインフラを検知し、解体することを目的としていますが、彼らの目的はユーザーの資産を盗むことにあります。しかし、彼らに効果的に対抗するためには、敵の技術レベルを客観的に評価しなければなりません。
私たちとの対立は2018年から続いており、PhishDestroyのような独立したサイバーセキュリティグループの存在そのものが、Valveの保護モデルにおける構造的な危機を如実に物語っています。 私たちの経験が示すように、フィッシングテンプレートの特定言語セグメントへのローカライズから、Steamクライアントの招待システムにおける脆弱性の悪用に至るまで、詐欺の手口に対する理解の深さは、長年にわたりこれらの問題を無視してきたValveのセキュリティエンジニアよりも、独立系研究者のほうが飛躍的に高いのです。
Steamプラットフォームは、高度なサイバー犯罪の手法を試験する、規制の及ばない「サンドボックス」へと変貌を遂げました。監督体制の完全な欠如と膨大な量の「グレー資本」が、極めて洗練された犯罪組織を生み出しています。その手口の技術的水準は驚くほど高く、高度な検知回避手法から、独自ドメインを用いた巨額の予算を投じたGoogle Adsフィッシングに至るまで多岐にわたります。 彼らは、暗号資産を搾取する「クリプト・ドレイナー」が登場するずっと前から、銀行業界を標的にして手口を完成させていました(証拠:wheregoes.com/trace/20235852868/、wheregoes.com/trace/20235945432/)。 APIの「オファースワップ」スキーム(現在はほぼ無力化されている)についてはどうでしょうか。PhishDestroyが登場する以前、詐欺師たちは長年にわたり安全にドメインを更新し、ScamAdviserでの評判を操作していました。当時、自動化されたフィッシング検知とブロックを実施していたのは当社だけだったからです。
Google Ads における Google との連携と同様に、Steam サポートとのコミュニケーションチャネルを確立しようと繰り返し試みました。レポートのロジックや処理に関する調査を通じて、私たちは多くの知見を得ることができました。 Steamが自社の商標をまったく保護していないことは明らかでした。フィッシングサイトは、Steamの公式サーバーからスタイル、画像、インターフェース要素を直接取得しており(現在も取得し続けています)。認証を利用する現在のフィッシングデザインでは、ネットワークリクエストの中にCDNへのサーバー呼び出しがはっきりと確認できます(リクエストの分析:urlscan.io/result/...)。 Valveは必要なテレメトリや指標をすべて保有しているにもかかわらず、詐欺に対して実質的な措置を講じる意志を完全に欠いています。同社のセキュリティ対策はすべて、外部の規制当局からの圧力によって強制された事後対応的な措置に過ぎませんでした。SteamRepのような「コミュニティによる支援」という主張は神話に過ぎません。こうしたプロジェクトの管理者たちは、自らも恐喝、スキンの盗用、詐欺師に対する有償のアンバンに関与していました。 Steamのボランティア活動はごくわずかであり、ベラルーシ出身のモデレーター「Colt」のような熱心な人物が稀に例外として存在する程度です。もし私たちがプラットフォームから詐欺師を一掃しようとしているのなら、なぜValveに彼らをブロックするよう懇願しなければならないのでしょうか?それどころか、サポート側は私たちの報告を却下したり、悪意のあるドメインのリストを提出したことを理由に、私たちのアカウントを凍結するよう提案することさえあります。
Steamというビジネスは、プラットフォーム上に詐欺師が存在すること自体によって損害を被っているわけではない。むしろ、その経済モデルと極めて低い参入障壁が、詐欺師の増殖を積極的に助長しているのだ。ボットファーム、カードファーミング、ケースファーミング、そしてグレーな転売市場に対する容認姿勢が、2018年までに従来のP2P取引を完全に破壊することとなった。 このプラットフォームは、サードパーティのサイトを経由してUSDTで取引が行われる商業市場へと変貌を遂げており、これはSteamの名目上の利用規約(TOS)に真っ向から矛盾している。しかし、利益が得られる限り、Valveはこれを無視し続けている。
Valveのアカウント停止の判断基準はまったく不透明です。同社は、空っぽで活動のないアカウントを大々的にブロックする一方で、ファーミングを行う大規模な自動ボットネットワークには目をつぶっています(例えば、Archiasfグループだけでも5,337,718のボットアカウントを保有しています:steamcommunity.com/groups/archiasf)。 Valveの利用規約(TOS)は、スキン経済に積極的に関与する者なら誰であれ、技術的には規約違反となるような形で作成されています。これにより、同社は適正な手続きを経ることなく、資産を没収したりアカウントを削除したりする無制限の権限を握っています。一方で、著名なコンテンツクリエイターを装う大規模な詐欺師に対する通報は、大量に寄せられているにもかかわらず、何年もの間無視され続けています。
Steamプラットフォームにおいて、Valveそのものが、一般的な詐欺師たちよりもはるかに大規模で、より冷酷な詐欺行為を行っている。
ユーザーは完全に無防備であり、詐欺師に責任を問う仕組みは存在せず、すべてのデジタル資産やアカウントは、誰に対しても説明責任を負わない同社に独占的に帰属しています。このプラットフォームは、スパムボットやプレイ時間を水増しするネットワークで溢れかえっています。有害な行為、卑猥な言葉、フィッシング、違法取引が野放しに横行しています。 しかし、究極の悪はValveそのものです。同社は、被害者に対して不処罰と完全な無関心を示すことで、一世代にわたるサイバー犯罪者を育て上げてしまいました。サポートがアイテムの返還を拒否したことに直面した絶望的な子供たちは、詐欺師たちに勧誘され、詐欺 scheme に巻き込まれました。これは単発の事件ではなく、組織的な慣行だったのです。
地域ごとの価格設定方針にも大きな不整合が見られます。例えば、1本のゲームの価格が、米国では100ドルであるのに対し、その他の地域市場では20ドルになることもあります。サポート体制も同様に格差があり、私たちの経験上、ユーザーのセキュリティに対して専門的かつ適切で責任ある対応を見せているのは、日本のサポート部門のみです。
したがって、はい、私はこう断言します。オファー・スワップ詐欺師たちは、Steam自体に比べれば、まだましな悪だということです。
このプラットフォームは88ヶ月もの間、秘密のプロキシを経由したものではなく、1台のサーバーが同時に1000のセッションを保持しているような、最も単純なサーバーサイドのIPアドレスを通じて実行されている、異常で終わりのない並行セッションを検知できていませんでした。Steam、私たちに存在を強要してくれてありがとう。そして、この欺瞞に満ちた業界を作り上げたことについては、断じて感謝しません。 もしSteamが息苦しいほどの世界的な独占企業でなければ、いかなる競争市場でも、このような怠慢な経営は芽のうちに潰されていたはずだ。ダークウェブでさえ、Valveのエコシステムほど有害で不潔なものは抱えていないが、代替手段がないため、Valveは絶対的な不処罰を享受している。
Steamは、サイバー犯罪を幇助したとして、厳しい法的責任を問われるべきです。高度なフィッシングや認証情報の乗っ取りは、Steamのアーキテクチャ上の欠陥がもたらした直接的な結果です。ユーザーが「愚か」なのではなく、セキュリティ認証情報が変更された際に、Steam側が並行セッションを終了させることができないのです。 詐欺師たちは、極めて洗練されたフィッシング攻撃をSteamのインターフェースと組み合わせて利用している――まさにそのインターフェースの欠陥について、同社は冷笑的に被害者に責任を転嫁しているのだ。私は全責任を持って断言する:これは論理的な観点から見ても、最も洗練されたフィッシング攻撃である。 他の金融や暗号資産プラットフォームであれば、このような脆弱性を放置することはなかったでしょう。これほど大規模化する前に、とっくに排除していたはずです。Steamは自社のアルゴリズムを入念に隠蔽しています。私は、Valveのセキュリティエンジニアなら誰とでも、秘密保持契約(NDA)の下で公開討論を行う用意があります。そして証明します:現在の状況は、絶対的な無能か、あるいは意図的な金銭的利益の追求のいずれかである、と。
Steamは、Steam上での不正行為の根本的な原因です。同社はこれまで、独自にこれと闘ったことがありません。Steamは恥さらしであり、反面教師です。 Valveは、純粋に企業を守るためだけに法律用語で書かれた利用規約を用いて、冷酷にも子供たちを威嚇しています。その結果、70%以上の子供たちは、アイテムが盗まれた際、定型文による厳しい拒否回答が返ってくることを知っており、サポートに連絡することさえしていません。Valveは、民間企業であれば何でも許されると思い込み、自らの限界を完全に忘れてしまっています。 黙ってはいけません。声を上げましょう。
編集メモ:運用上の Ihor の主張は、検査された 1 つの製品からの PhishDestroy の保存データとファイルに基づいており、独立した審査のために提出できます。合計、選択的執行、経済的動機には、Valve の記録が必要です。アイルランド、ロシア、FSB またはその他の国家への言及は、脅威モデルを説明しています。彼らは、証拠なしに開示したとして指名された請負業者や運営者を告発しません。 79名と7,640万ドルという数字は、修正編集前に公開され裁判所に提出された2021年のカテゴリー表から報告されている。 1,162,880 時間という数字は、人員配置能力の計算例であり、79 人がセキュリティ エンジニアであったとか、その時間をこの不正行為に費やしたという主張ではありません。