기사 번역이 조사 보고서를 본인의 언어로 읽어보세요16개 공식 언어 · 원문은 영어입니다 · DeepL을 통해 번역되었으며, PhishDestroy에서 호스팅됩니다
스팀 ‘API’ 사기 사건: 기만, 태만, 그리고 책임의 공생 관계 조사
보충 사례 연구 · 사기 유형 1가지 · 2026년 8월

스팀(Steam) ‘API’ 사기 사건의 공생 관계: 기만, 과실 및 책임

PhishDestroy 연구2026년 8월 21일22분 읽기
5오퍼 스왑 스캔을 위한 알고리즘
2일maFile 거래 대기 시간
$10M+추정되는 피해자의 최소 손실액
1 IP → 1,000+Ihor: 한 주소에서 활성 하이재킹된 세션

조사 결과

스팀(Steam)은 수백만 달러 규모의 ‘API’ 오퍼 스왑 사기에 전적으로 연루되어 있으며, 스킨 도용자들과 불법 도박 운영자들과 상호 이익을 추구하는 공생 관계를 유지하고 있습니다.

1. 서론: 계산된 태만의 공생

스팀은 규제가든 변경 사항이든(예를 들어, 닉네임 변경 후 거래 보류나 거래 금지 조치 등) 모든 변화에 대해 항상 전혀 문제 삼지 않았습니다. 이러한 조치들은 강제로 시행되는 것이지만, 효과도 없고 불완전합니다. 밸브는 이에 맞서 싸울 진정한 의지가 없습니다. 왜냐하면 그들은 자사 플랫폼이 사기나 도박은 물론, 스팀이 수년 동안 조성하고, 출현을 허용하며, 존재하게 해 온 그 밖의 모든 암시장에 의존하고 있다는 사실을 잘 알고 있기 때문입니다. 이는 그들이 스팀을 공격하는 것이 아닙니다. 이는 공생 관계이며, 이 공생 관계의 양측 참여자 모두에게 상호 이익이 되고 서로 잘 이해되고 있는 사실입니다.

악명 높은 ‘API’ 사기(일반적으로 ‘오퍼 스와핑/리플레이스먼트’로 알려져 있음)는 오래전부터 존재해 왔습니다. 피싱은 항상 거래 대체 방식을 이용해 왔습니다. 이 방식이 지속적으로 활용되기 시작한 것은 2019년 봄 무렵이었습니다(그 이전에는 별도의 피싱 형태로 존재하다가, 결국 1시간, 4시간, 8시간의 시간 제한이 있는 대체 방식으로 진화했습니다). 2019년 봄 무렵, 사기 시장에서 활동하던 모든 도구는 탈취된 세션을 ‘모바일’로 전환시켰습니다. 그리고 이것이 바로 이 사기가 폭발적인 인기를 누릴 수 있었던 비결입니다. 가장 보수적인 추산으로도, 이를 통해 최소 1,000만 달러 이상이 탈취된 것으로 보입니다. 하지만 일반적으로 이러한 상황이 사이버 범죄자들을 양산한다는 점을 이해해야 합니다. 스팀(Steam)은 ‘스킨은 가치가 없다’는 논리를 내세워 사기꾼들을 보호하고 있습니다. 거래 보류 조치는 오퍼 스왑(offer swap) 메커니즘이 이미 확립된 후에 도입되었습니다. 끝이 보이지 않는 7일간의 거래 보류 조치는 이유도 없이 갑작스럽게 추가되었습니다. 이는 사기 방지 조치가 아니라 단순한 규제일 뿐입니다.

이제 오퍼 스와핑이 어떻게 작동하는지, 그리고 스팀과 그 사기 방지 노력이 왜 (예전부터 줄곧 그래왔듯이) 완전히 우스꽝스러운지 설명해 보겠습니다.

2. 2017–2018 청사진: 다섯 가지 사설 알고리즘

이 작전의 규모를 파악하기 위해 2017년부터 2018년 봄까지 운영되었던 비공개 사기 패널들을 되짚어 볼 수 있습니다. 이 기간 동안 개발자들은 ‘오퍼 스왑(offer swap)’ 방식을 위해 다섯 가지의 서로 다른 운영 알고리즘을 설계했습니다. 이 비공개 업데이트에는 5가지 알고리즘이 모두 포함되었습니다. 패널의 봇은 사용자의 계정에 로그인한 후, Guard 인증을 통해 2단계 인증(2FA)을 우회하며 아래 5가지 알고리즘 중 하나에 따라 작동했습니다. 사기꾼들은 관리자 패널에서 이러한 설정(게임 전송, 최소 오퍼 가격 필터 등)을 직접 구성할 수 있었습니다.

다섯 가지 비공개 알고리즘
Investigation visual다섯 가지 비공개 알고리즘
기술 부록: 거래 제안 바꿔치기 방식과 패널의 발전
알고리즘 #1: 고전적인 스왑
  • 제안을 확인합니다: 해당 제안이 거래 웹사이트에서 온 것입니까? 그렇다면 아래의 조치를 수행합니다.
  • 공식 거래 봇의 제안을 취소합니다.
  • 공식 봇 계정의 닉네임, 아바타, 거래 메시지를 분석하여 이를 모두 사기꾼의 봇 계정에 설정합니다.
  • 사기꾼의 계정을 통해, 동일한 상품, 동일한 닉네임, 동일한 프로필 사진을 사용하여 완전히 똑같은 제안을 보냅니다.
알고리즘 #2: 지연 스왑
  • 제안을 확인합니다: 해당 제안이 거래 웹사이트에서 온 것입니까? 그렇다면 아래의 조치를 수행합니다.
  • 공식 봇이 보낸 제안을 즉시 취소하지 않고, 사용자가 컴퓨터(휴대폰이 아닌)에서 이를 수락할 때까지 기다립니다.
  • 사용자가 (컴퓨터에서) 이를 수락하면, 봇은 공식 제안을 취소합니다.
  • 공식 봇 계정의 닉네임, 아바타, 거래 메시지를 분석하여 사기꾼 계정에 적용합니다.
  • 사기꾼의 계정에서 정확히 동일한 상품, 동일한 닉네임, 동일한 아바타를 사용하여 똑같은 제안을 보냅니다.
  • 컴퓨터에서 (사기꾼의 봇이 보낸) 제안을 수락합니다.
  • 그 결과, 사용자는 해당 거래가 공식 봇에서 온 것이라고 생각하며 모바일 앱에서 거래를 확정하지만, 실제로는 사기꾼이 보낸 것입니다.
알고리즘 #3: 발신 하이재킹
  • 사용자는 사기꾼의 봇이 제공한 거래 링크를 통해 매도 주문을 보내고, 모바일 앱에서 이를 확인하러 이동합니다.
  • 사기꾼의 봇이 사용자의 제안을 취소합니다.
  • 사용자의 계정에 있는 모든 아이템(적격 게임은 관리자 패널에서 선택할 수 있음)이 포함된 거래 제안을 사기꾼의 봇이 제공하는 거래 링크로 전송합니다.
  • 그런 다음 사용자는 모바일 앱에서 수정된 거래 내용을 확인합니다.
알고리즘 #4: 양방향 교환
  • 수신된 제안:
    • 사용자에게 자신의 아이템만 요청하는 제안이 전송되면, 사용자가 (컴퓨터에서 수락한 후) 휴대폰에서 해당 제안을 수락할 때 [알고리즘 #2를 사용하여] 교환이 이루어집니다.
    • 사용자의 상품과 상대방의 상품에 대한 제안이 사용자에게 전송되면, 사용자가 컴퓨터에서 수락한 후 휴대폰에서 이를 수락할 때 교환이 이루어집니다.
  • 발송 대기 중인 제안:
    • 사용자가 자신의 아이템이 포함된 제안서를 다른 사람에게 보낸 후, 모바일 앱에서 이를 확인하려고 이동하는 동안 교환이 실행됩니다. 봇 측에서 사용자의 모바일 확인을 검증하는 과정은 자동 거래 수락을 통해 처리됩니다.
알고리즘 #5: 재고 정리기
  • 알고리즘 #4와 동일하지만, 발신 제안 교환 시 이미 거래 대상에 포함되어 있던 사용자의 아이템을 먼저 추가한 다음, 선택한 게임의 전체 인벤토리를 그 아래에 추가한다는 점이 다릅니다. 비울 수 있는 대상 게임은 관리자 패널에서 선택할 수 있습니다(CS, DOTA, H1Z1, PUBG).

3. 사기 방지 패널 인프라 및 관리자 기능

사기 네트워크는 합법적인 SaaS 기업처럼 운영됩니다. 이들의 관리자 대시보드에는 신속한 정보 유출 및 제어를 위해 설계된 강력한 멀티스레드 기능이 포함되어 있습니다:

  • 상세 로그 표 교체 중인 활성 SteamID를 표시합니다: 'SteamID', '인벤토리 ($)', '교환 세션 만료까지 남은 시간', '교환된 오퍼', '운영 알고리즘', '가격 필터', '교환 세션 시작 시간', '메모', '작업'.
  • 사용자 관리 기능: 일시 중지, 재개, 삭제, 거래 링크 업데이트.
  • 미화 기준 최저가 임계값 필터 (총 아이템 가치가 이 기준치 미만인 거래 제안은 교환 대상에서 제외되어, 가치가 낮은 아이템으로 인해 시간을 낭비하는 것을 방지합니다). 이 옵션은 ‘설정’ 탭에서 확인할 수 있습니다. CS, DOTA, H1Z1, PUBG의 가격은 매일 오전 5시부터 7시 사이에 업데이트됩니다.
  • 수동 거래 링크 업데이트 사용자가 거래 URL을 변경하는 경우.
  • 봇 제어 기능 제공 (시작, 중지, 다시 시작).
  • 내장형 Steam 브라우저 (유료 애드온).
  • 그 밖에도 다양한 기능이 있습니다...
사기 패널 기능
Investigation visual사기 패널 기능

특별판 ‘maFile’ 피싱 번들

또한 maFiles(모바일 인증기 파일)을 노리는 별도의 공격 방식도 있습니다. 이 방식의 핵심은 SMS 인증 코드를 탈취하고, 2일간의 재사용 대기 시간을 기다린 뒤, 스킨을 모두 비우고, 계정을 완전히 장악하는 것입니다.

maFile 피싱 번들
Investigation visualmaFile 피싱 번들

피해자는 피싱 사이트에서 사용자 이름과 비밀번호를 입력하여 인증합니다(실시간으로 검증됨). 그 후, (스팀 가드 대신) SMS 코드 입력 창이 나타나며, 여기에는 SMS가 전송된 전화번호의 마지막 두 자리가 표시됩니다. 유효한 SMS 코드가 입력되면 관리자 패널에서 자동으로 maFile. 사기꾼들은 이 파일을 이용해 스팀 가드 2단계 인증 코드를 생성하고 거래를 직접 수락할 수 있습니다. 하지만 이렇게 새로 생성된 maFile에는 2일간의 거래 제한(보류)이 적용됩니다. 즉, maFile 생성 후 첫 2일 이내에 시작된 모든 거래는 48시간 동안 보류되며, 소유자가 이를 취소할 수 있습니다.

사기꾼의 패널에서 새로운 maFile이 생성되면, 피해자의 기존 모바일 인증 앱은 유효하지 않은 코드를 생성하기 시작하지만, 피해자에게는 앱이 완전히 정상적으로 작동하는 것처럼 보입니다. 사용자가 수신하는 SMS의 내용은 다음과 같습니다: "인증기를 비활성화하거나 이동하려면 다음 코드를 입력하세요: 13204". 관리자 대시보드에는 maFile 다운로드, 유효성 확인, 2단계 인증(2FA) 코드 생성(Steam 데스크톱 인증기(SDA)와 유사), 버튼 하나로 모든 인벤토리 아이템이 포함된 오퍼를 시작하거나, maFile 생성 직후 2일간의 보류 기간이 적용된 자동 오퍼를 실행하는 등의 옵션도 제공됩니다. 또한, 자동 피싱 우회 라이선스를 사용하면 대시보드에서 “자동 피싱” 및 원클릭 계정 탈취 기능을 이용할 수 있습니다. 편의성을 위해 maFile 바로 옆에 시각적 카운트다운 타이머가 표시되어 남은 보류 기간을 확인할 수 있습니다.

3b. 운영 방법

1) 피부 절도 근절:

  • 지연된 정보 유출: maFile 생성이 완료된 후 2일을 기다린 다음, 대상 계정으로 거래 제안을 보내십시오(관리자 패널의 버튼 하나만 누르면 모든 스킨이 대상 거래 링크로 전송됩니다). 성공을 위한 필수 조건: 피해자는 이 2일 동안 전화번호나 비밀번호를 변경해서는 안 됩니다(변경할 경우 패널 내의 maFile이 무효화되기 때문입니다).
  • 즉시 자동 제안: maFile이 생성되는 즉시 모든 재고 아이템이 포함된 자동 제안서를 대상 거래 링크로 전송하십시오. 피해자의 계정에서 아이템이 조기에 사라지지 않도록 이 제안을 즉시 수락하지 마십시오. 단 2일만 기다린 후 수락하면 됩니다. 이 방법을 사용하면 비밀번호를 변경하거나 새로운 모바일 인증기를 연동해도 거래가 중단되지 않지만, 피해자가 인증기를 업데이트할 경우 보류 기간이 초기화되어 다시 2일을 기다려야 합니다. 성공을 위한 필수 조건: 피해자가 48시간의 보류 기간 동안 보류 중인 거래 제안을 수동으로 취소해서는 안 됩니다.

2) 계정 탈취를 노리는 공격 (피싱):

  • 계정 직접 판매: maFile이 미리 저장된 계정을 판매합니다. maFile을 생성한 후에는, 계정에 즉시 ‘레드 사인’ 잠금이 걸리는 경우가 많은 기존 피싱 공격에 비해 피해자가 수상함을 느낄 가능성이 훨씬 낮습니다. 그 결과, 사기꾼들은 시장에서 해당 계정을 더 오랜 기간 동안 거래할 수 있는 여유를 갖게 됩니다. 하지만 피해자가 새로운 브라우저나 PC에서 로그인을 시도해 휴대폰에서 maFile을 다시 생성하거나 비밀번호를 재설정할 위험은 항상 존재합니다.
  • 자동 피싱 (피싱 라이선스 필요): maFile이 캡처되면 해당 계정은 자동으로 자동 인증 정보 추출 대기열에 등록되며, 커뮤니티 이용 정지 조치와 함께 계정이 잠기게 됩니다. 피싱과 maFile 생성을 결합한 이 공격은 모바일 스팀 가드만을 표적으로 삼아 인증 정보를 추출합니다.
  • 원클릭 피싱 (피싱 라이선스 필요): 커뮤니티 이용 정지 조치를 적용하고, 명령을 내리면 자격 증명을 자동으로 제거합니다.

또한, 이 봇은 OPSkins 쿠키 파싱 기능(라이선스 보유 시) 및 2단계 인증과 연동할 수 있습니다. 백엔드는 멀티스레드 방식으로 설계되어 초당 수많은 계정을 처리할 수 있습니다.

4. 기만의 해부

이 사기는 실제로 어떻게 진행되는 것일까요? 한 사용자가 스팀(Steam)을 통해 링크를 받게 되는데(이 도메인은 토너먼트, 에어드랍, 스킨 거래 사이트 등으로 위장할 수 있습니다). 해당 페이지에는 인증 버튼과 매우 정교하게 만들어진 로그인 인터페이스가 있습니다. 바로 ‘공식 스팀 도메인’을 그대로 보여주는 가짜 ‘브라우저 내 브라우저’ 팝업 창으로, (다음과 같이) about:blank (실제 피싱 URL을 숨기기 위한 속임수나 사용자 지정 창). 또는 시각적인 창 오버레이 대신, 스푸핑된 도메인에 호스팅된 완벽하게 복제된 스팀 로그인 페이지를 전체 화면으로 열어줍니다. 아이는 사용자 이름, 비밀번호, 스팀 가드 코드를 직접 입력하여 인증을 진행합니다. 그게 전부입니다. 아무 일도 일어나지 않습니다. 피싱 사이트는 사용자를 다른 곳으로 리디렉션하거나 단순히 로그인 양식을 다시 표시할 뿐입니다.

기만의 흐름
Investigation visual기만의 흐름

4a. 하지만 실제로는 무대 뒤에서 무슨 일이 벌어졌을까?

공격자의 서버에서는 인증이 완료되자마자 실시간 세션이 생성되며, 이는 사실상 모든 권한을 가진 계정 세션이 설정되는 것을 의미합니다. 그런 다음 스크립트는 즉시 해당 계정에 대한 ‘API’ 키를 요청합니다(다음 경로를 통해 steamcommunity.com/dev/apikey). 이후 사기꾼들은 활성 세션 내에 통합형 헤드리스 브라우저를 도입하는 한편, 자동 스팸 발송, 지원 티켓 종료 등의 자동화 기능도 함께 활용하기 시작했다.

사기꾼들은 이 작전을 수행하기 위해, 거래 권한이 활성화되어 있고 커뮤니티 제한이 없는 즉시 사용 가능한 봇 계정이 필요합니다. 이는 자동으로 대량 등록된 계정들로(정확히 5달러가 미리 충전되어 있으며, 거래 제한을 해제하기 위해 14일 동안 계정을 운영한 상태입니다). 네, 이 계정들은 등록 소프트웨어를 통해 완전히 자동으로 등록됩니다. 물론 스팀(Steam)은 이러한 등록을 감지합니다(프록시를 사용하더라도 마찬가지입니다). 스팀은 소프트웨어에 의해 주도되는 활동 패턴, 즉 제한을 해제하기 위해 정확히 5달러가 입금된 후 그 자금이 전혀 사용되지 않은 채 방치되는 계정들의 패턴을 완전히 파악하고 있습니다. 구매가 완료되면, 이 계정들은 사기 패널에 연결됩니다. 그 시점부터 전체 공격은 거의 전적으로 순수한 API 요청을 통해 이루어집니다. 유일한 예외는 도난당한 아이템을 판매하는 경우입니다. 일반적으로 이들은 수동으로 브라우저에 접속하여 스킨을 등록하고, 자금을 이체한 뒤 현금으로 인출합니다(비록 일부는 봇이 스킨을 등록하고, 판매를 실행하며, 작업자, 스패머, 트래픽 유도자에게 자동으로 대금을 지급하는 완전한 종단 간 자동화를 달성했다고 주장하기도 합니다).

인증은 새로운 IP에서 시작되고 소프트웨어로 만들어진 세션은 주로 Ihor인 정적 호스팅/ISP 풀에서 시작됩니다. PhishDestroy의 보존된 데이터와 해당 제품의 파일은 우연히 오버로드된 주소를 두 개 이상 보여줍니다. 일부 Ihor IP는 .156, .157 및 .158로 끝나는 주소를 포함하여 연속적이었고 각각은 한 번에 1,000개 이상의 활성 하이재킹 세션을 전달했습니다. 이는 외부 추정치가 아닙니다. 이는 제품 파일에서 검사된 인프라에서 비롯됩니다. 나중에 수신 봇 측에 별도의 체계가 나타났습니다. 하나의 봇이 하나의 IP 슬롯을 수신했습니다. 해당 슬롯의 봇을 교체하면 주소가 유지되어 약 한 달 동안 효과적으로 할당됩니다. 그러나 서버 로그인은 여전히 ​​API 키와 무기한 병렬 세션을 생성할 수 있습니다. 그게 정상적인 플레이어 행동인가요?

가로채는 MFA부터 토큰 재생 및 대량 세션 풀링까지
기록된 공격 메커니즘 · 인프라 규모는 아래에 명시됨가로채는 MFA부터 토큰 재생 및 대량 세션 풀링까지
하나의 계정, 두 가지 규칙: 엄격한 게임 시행 및 웹 세션 남용 허용
편집 재구성 · 아래 링크된 공식 Steam 규칙하나의 계정, 두 가지 규칙: 엄격한 게임 시행 및 웹 세션 남용 허용
시행 비대칭

Valve는 라이센스를 보호합니다. 계정이 아닙니다.

하나의 계정으로 두 사람이 플레이를 하려니 비상이 걸립니다. 1,000개의 활성 하이재킹 세션을 보유한 하나의 Ihor IP는 분명히 그렇지 않습니다.

게임 라이센스두 번째 플레이어: 강제 재로그인

Steam 자체 규칙에 따르면 한 계정에서의 동시 플레이는 지원되지 않습니다. 첫 번째 사용자는 결국 "잘못된 Steam 사용자 ID 티켓"을 받고 다시 로그인해야 합니다. 인식되지 않는 장치에는 Steam Guard 코드가 별도로 필요합니다.

계정 보안외부 세션: 지속 허용

문서화된 인프라에서 하나의 Ihor IP는 키를 생성하고, 계정을 모니터링하고, 거래를 취소하거나 교체하는 1,000개의 활성 하이재킹 세션을 동시에 보유했습니다. Steam는 해당 단일 풀을 대량으로 취소하거나 소유자에게 완전한 재인증을 강요하지 않았습니다.

인벤토리, 비공개 메시지, 프로필 또는 피싱 스팸에 노출된 모든 친구 중 보호할 가치가 없는 것은 정확히 무엇입니까?

최소한의 대응은 분명합니다. 알려진 미국 계정이 이미 하이재킹된 계정 1,000개를 보유하고 있는 IP로부터 갑자기 병렬 호스팅 세션을 얻게 되면 해당 세션, 생성된 API 키 및 확인을 취소합니다. 대신, MITM 세션은 소유자 옆의 채팅을 무기한으로 읽고 거래를 제어할 수 있습니다. 라이센스 공유가 중단되었습니다. 인수 신호는 허용되고 손실은 피해자에게 다시 할당됩니다.

게다가 스팀에서는 API 키가 사실상 무기한으로 유지됩니다. 사용자가 수동으로 키를 삭제하거나 변경하더라도, 세션 상태 확인, 인벤토리 평가, 또는 사기 패널에서 수천 건씩 실행되던 정기적인 타이머 기반 점검과 같은 백그라운드 작업이 발생하면 세션이 자동으로 키를 재생성합니다. 이러한 지속적인 세션 접근 권한 덕분에 사기꾼들은 사용자가 눈치채기 전에 실시간으로 계정을 감시할 수 있습니다. 사용자가 이를 알아차리는 경우는 드뭅니다. 일반적으로 피싱 공격을 당하면 세션이 결국 종료되거나 폐기되기 때문입니다. 하지만 피해자가 API 키를 삭제하거나 변경하기만 해도, 스크립트는 활성 세션을 이용해 즉시 해당 키를 다시 생성합니다.

이 봇들은 잔액이 5달러인 대량 등록 계정들입니다. 시장 규모가 방대하고 경쟁이 워낙 치열해서, 이 계정들은 거의 원가인 5달러에 팔리고 있습니다. 예를 들어, 스팀은 한 아이의 휴대폰(스팀 가드 인증기가 활성화된 세션)이 미국에 위치해 있음을 분명히 파악하고, 해당 아이의 컴퓨터와 브라우저도 미국에 있음을 확인합니다. 그리고 동시에, 러시아나 네덜란드에서 시작된 활성 세션도 감지합니다(해당 서비스 제공업체 이호르 (이 특정 IP 주소들로 가득 차 있었기 때문에 오랫동안 주요 거점 역할을 했습니다).

네, 대규모 도난 사건이 시작되었습니다. 스팀은 이에 대해 아무런 언급도 하지 않았습니다. 아이들이 고객지원팀에 문의했을 때, 스팀은 비밀번호를 변경하라고 안내조차 하지 않았고, 대신 스킨이 사라졌으며 이는 ‘우리 문제가 아니다’라는 내용의 일반적인 정형화된 답변만 보냈습니다. 그 후(2021~2022년경), 사기꾼들이 직접 지원 티켓을 자동으로 닫기 시작했습니다. 아이가 티켓을 열면 패널의 자동 스크립트가 즉시 이를 닫아버린 것입니다. 아이들은 스팀 지원팀이 자신의 사례를 처리한 것으로 믿었습니다. 하지만 사실은 그렇지 않았습니다. 스팀은 사실상 방관하며 이런 일이 일어나도록 내버려 두었습니다.

스팀이 저장하는 데이터의 양을 고려할 때, 스팀과 그 ‘사기 방지’ 업데이트의 위선은 정말 어이없을 정도입니다. 스팀은 국가, IP 기록, 기기 지문 정보를 추적하고 있습니다. 스팀은 계정이 실제로 해킹당했다는 사실을 의도적으로 숨겼습니다. 게다가 스팀이 해당 계정에 대해 커뮤니티 이용 정지 조치를 대량으로 내린 사건도 있었는데, 피해자 활성 스왑 세션 중에 적발된 사용자들입니다. 와, 정말 잘했네요, 스팀! 스팀은 무단 세션을 종료하는 대신, 단순히 다른 세션과 프록시 IP를 공유했다는 이유만으로 피해자 계정에 이용 제한을 가했습니다. 그리고 피해자들이 지원팀에 연락해 이용 제한 해제를 요청했을 때, 지원팀은 아무것도 보지도 못했고 알지도 못한다는 듯 모른 척했습니다. 하지만 우리는 그들이 모든 것을 보고 있다는 사실을 알고 있습니다. 사용자의 기기, 하드웨어 ID, 거래 로그, 변경 내역, 이전 비밀번호, 전화번호, 이메일은 물론, 정확히 언제, 어떤 기기에서 수정되었는지도 말이죠 (가장 웃긴 점은, 스팀은 계정이 도용당했을 때를 정확히 알고 있다는 것입니다. 공격자의 정확한 기기 ID, 타임스탬프, IP 주소를 모두 기록해 두기 때문입니다).

모순

이상 징후는 보입니다. 답변은 여전히 정해진 문구입니다.

지원팀에 신호가 부족한 것이 아닙니다. 계정 기록에는 확인된 로컬 기기, 해외 호스팅의 동시 세션, 반복된 거래 변경, 정확한 탈취 시각이 나타납니다. 그런데도 작성된 답변은 이 데이터를 무시하고 ‘사용자 실수 또는 피싱’ 탓으로 돌리며 복구를 거부한 뒤 티켓을 닫습니다. 증거가 없는 것이 아니라 대응하지 않기로 한 것입니다.

확인된 로컬 기기 해외 호스팅 세션 반복된 거래 변경 정형화된 거부 · 티켓 종료
데이터는 계정 탈취를 말하지만 답변은 ‘사용자 실수’라고 말한다
설명용 재구성 · 유출된 Steam 인터페이스가 아님데이터는 계정 탈취를 말하지만 답변은 ‘사용자 실수’라고 말한다

4b. 트레이드 홀드 착각

그래서, 겁에 질린 한 아이가 스팀 고객지원팀에 다음과 같은 편지를 보냈습니다: "아아, 도와주세요, 제 스킨이 도난당했어요! 친구나 상인, 아니면 거래 사이트로 보내려던 건데, 제가 거래에 동의했던 계정이 아니라, 닉네임과 아바타가 완전히 똑같은 다른 계정으로 가버렸어요!"

마지막 화면은 익숙해 보이지만 거래는 이미 바뀌어 있습니다
인터페이스의 사각지대마지막 화면은 익숙해 보이지만 거래는 이미 바뀌어 있습니다
Steam 확인 화면 : 수령물품란이 비어있는 상태에서 귀중품이 떠나는 현상
한 화면에서 스왑귀하의 항목이 나열됩니다. 수신측이 비어 있습니다.

도대체 어떻게 이런 일이 벌어진 걸까요?

실제로, 이 사기 계정은 거래 과정을 즉시 가로채지는 않습니다. 사용자는 브라우저에서 원래의 거래 제안을 확인하고 ‘확인’을 클릭합니다. 이때 아이템 대 아이템으로 교환하거나 친구의 인증된 계정으로 아이템을 보내는 식입니다. 세부 사항을 확인하고 모든 내용이 일치하는지 확인합니다. 하지만 PC에서 거래를 수락한 후 휴대폰을 열어 이를 확인하기까지의 짧은 시간 동안—바로 그때, 사기꾼의 봇이 동일한 이름과 아바타로 복제되어 정당한 거래를 취소하고 자신만의 거래를 보냅니다.

네, 휴대폰 화면에는 거래 내용이 뒤바뀐 상태로 표시됩니다. 처음에는 사용자가 보내는 아이템이 표시되지만, 하단을 보면 그 대가로 받는 것이 전혀 없습니다. 사용자들은 이미 컴퓨터에서 모든 내용을 확인했기 때문에 이러한 경고를 무시하고 맙니다. 이 사기의 심리적 정교함과 사용자층의 취약성은 놀라울 정도입니다. 특히 피해자들은 자신이 안전한 거래를 진행하고 있다고 완전히 믿고 있기 때문입니다. 그런데 스팀 서버는 몇 주 또는 몇 달 전에 완전히 다른 IP 주소에서 생성된 세션을 감지하고, 진행 중인 거래를 취소한 뒤 즉시 새로운 거래를 시작하고 수락하며, 이를 완전히 정상적이고 합법적인 거래로 취급합니다. 매우 정당한 것처럼 보이지 않나요?

스팀이 서툴고 비효율적인 업데이트를 도입하기 훨씬 전부터, 제3자 거래 사이트들이 먼저 나서서 조치를 취했다는 점을 강조하고 싶습니다. 그들은 자신의 평판을 소중히 여겼고, 어쩌면 사기를 당한 아이들을 안타깝게 여겼을지도 모릅니다. 예를 들어, 해당 사이트는 tradeit.gg 공식 거래 제안이 취소되면 사용자의 화면에 거대한 “취소됨” 알림이 뜬다는 시스템을 도입했습니다. 이는 실질적인 해결책이었기에, 우리는 그들을 실제로 무언가를 시도한 선구자로 인정합니다. 그렇다면, 스팀의 API를 활용하는 외부 사이트는 실시간으로 거래 교환을 감지할 수 있었는데, 정작 스팀 자체는 그럴 수 없었던 것일까요? 아니면 정당한 사용자와는 명백히 아무런 관련이 없는 무단 세션을 종료하는 것을 단순히 거부한 것일까요? 네, 스팀 고객 지원 티켓에서는 반복적으로 ‘아이템이 사라졌으니 도와드릴 수 없습니다’라고만 답변했고, 사기꾼의 수신 봇은 거의 차단되지 않았습니다(차단되더라도 사건이 발생한 지 한참 뒤였습니다). 거래 보류 기능이 도입된 후에도, 활성 사기 봇에 대한 평균 차단율(이는 피해자에게 아이템을 반환하기보다는 결국 스팀 경제에 이익이 되는 잠금 조치)은 피크 시간대에 15~25% 수준을 맴돌았습니다. 한편, 봇이 운영되던 호스팅 제공업체는 여전히 이호르, 그리고 이러한 자동화된 세션에서는 주거용 또는 모바일 순환 프록시를 전혀 사용하지 않았습니다.

4c. 정적 인프라 증명

우리는 이를 증명할 수 있습니다. 아시다시피, PhishDestroy는 급진적인 피싱 방지 프로젝트입니다. 우리는 피싱 양식에 가짜 시드 문구를 대규모로 쏟아부어 서버의 로딩 및 처리 용량을 한계까지 소진시켰습니다. 사실 이 개념은 바로 여기서 비롯되었습니다. 스팀(Steam)은 IP 주소당 로그인 시도 횟수에 대한 속도 제한을 적용합니다. 몇 년 전, 우리는 무료 공개 프록시를 이용해 끝없이 무효한 로그인 시도를 보내거나, 이메일 스팀 가드(Steam Guard)로 보호된 계정을 표적으로 삼았습니다. 결국 밸브는 이러한 시도를 차단하기 시작했고, 우리가 상용 프록시 네트워크를 구매하지 않았기 때문에 시간이 지날수록 이 방법은 실효성이 떨어지게 되었습니다. 하지만 지금 와서 생각해보면, 이는 사기꾼들의 운영에 큰 차질을 줄 수 있었음에도 불구하고, 밸브의 뒤틀린 논리에서는 사기꾼들의 운영을 방해하는 것이 ‘비윤리적’으로 간주되었습니다.

사기꾼들의 로그인 포털에 대한 스트레스 테스트를 통해—이 테스트로 인해 그들의 인증 시스템이 몇 시간 동안 완전히 오프라인 상태가 되었습니다—우리는 그들이 (수백만 개의 IP를 아우르는) 대규모 주거용 프록시 네트워크를 활용하지 않고 있음을 확인했습니다. 대신, 그들은 정적 프록시와 저렴한 VPS 호스팅에 의존하고 있었습니다. 구체적으로, 그들의 구성은 IP 1개당 정확히 봇 1개를 할당하는 방식이었으며, 해당 IP들은 전적으로 Ihor VPS 서버에 속한 것이었습니다.

결론: 공개된 범죄 현장

스팀은 모든 것을 목격했고, 모든 것을 알고 있었음에도 불구하고 사용자를 보호하기 위한 조치를 취하기는커녕 그저 침묵만 지켰습니다. 보안을 최우선으로 삼는다고 주장하는 플랫폼 치고는 참으로 어이없는 일입니다.

게다가, 브라우저 세션이 활성화된 상태인 공격자는 사용자의 계정을 동시에 감시하거나, 채팅 내용을 읽거나, 프로필을 수정(예를 들어, 가짜 ‘VAC 제재’ 알림을 조작하는 등)하여 사용자를 당황하게 만들어 모든 아이템을 친구나 ‘안전한’ 보조 계정으로 급히 이전하도록 유도할 수 있으며, 이를 통해 사용자를 거래 제안 함정으로 직접 몰아넣을 수 있습니다. 네, 공격자는 친구와의 비공개 채팅을 실시간으로 엿보고, 사용자와 동시에 미디어 콘텐츠를 확인할 수도 있습니다. 보아하니 스팀은 완전히 다른 국가에서 이루어지는 병렬 세션을 게임 플랫폼의 표준적인 행동으로 간주하는 것 같습니다(아마도 ‘가족 공유’ 기능이 존재하므로, ‘CS:GO를 동시에 플레이하지 않는 한, 아이템을 훔쳐도 괜찮다’는 논리 때문일 것입니다).

5. ‘API’ 키 트랩: 비밀번호를 변경하는 것만으로는 충분하지 않다

비밀번호를 변경했더라도 활성 상태인 API 키를 취소하는 것을 깜빡했다면, 사기꾼들은 여전히 여러분의 계정을 탈취할 수 있습니다. 물론, 활성 세션이 없으면 사기꾼들의 스크립트는 더 이상 여러분의 프로필을 탐색하거나 거래를 자동으로 수락할 수는 없습니다. 하지만 공식 Steam API을 통해 사기꾼들은 여전히 가장 중요한 작업, 즉 계정 활동 모니터링과 보류 중인 거래 취소(을 통해)를 수행할 수 있었습니다. CancelTradeOffer).

API 키만 가지고 있는 이 봇은 사용자의 정상적인 거래를 즉시 감지하여 취소한 뒤, 자신의 계정에서 (사용자의 거래 링크를 대상으로 한) 가짜 복제 제안을 즉시 발송했습니다. 그 시점부터 스크립트는 그저 기다리기만 했습니다. 스크립트는 사용자를 대신해 ‘확인’ 버튼을 클릭할 수 없었기 때문입니다. 이 사기 수법은 전적으로 사용자가 모바일 앱을 열고 스팀 가드에서 바뀐 거래를 자발적으로 확인하는 것에 의존했습니다. 그리고 이 수법은 흠잡을 데 없이 완벽하게 작동했습니다.

여기에는 중요한 기술적 세부 사항이 하나 있습니다. ‘API’ 키만 있고(활성 세션이 없는 경우) 스크립트는 Steam Guard 확인 화면에 거래 내용을 직접 삽입할 수 없습니다. 반드시 새로운 거래 요청을 보내야 합니다. 즉, Steam Guard 앱에 해당 거래가 표시되기 전에 먼저 PC에서 수동으로 ‘거래 수락’을 클릭해야 합니다.

이 추가 단계가 사기의 성공률을 낮출 것이라고 생각할 수 있습니다. 어쨌든 낯선 사람으로부터 새로운 거래를 수락할 때, 스팀은 ‘친구가 아닙니다’, ‘이 계정은 신고된 상태입니다’와 같은 강력한 경고 메시지를 표시하니까요. 하지만 사기꾼들은 인간의 심리와 습관적인 반응을 악용했습니다. 피해자가 처음에 직접 거래를 제안했기 때문에, 이미 아이템을 양도할 마음의 준비가 되어 있었던 것입니다. 거래가 갑자기 취소되고, 정확히 동일한 아이템과 닉네임, 아바타를 가진 새로운 거래 요청이 즉시 도착하는 것을 보자, 그들은 다음과 같이 생각했습니다: '사이트가 느려지면서 거래가 다시 생성되었습니다.'

이 사용자는 무심코 스팀의 경고 메시지를 자동으로 넘기며 가짜 거래를 수락한 뒤, 휴대폰으로 이를 확정했습니다. 이 사기는 스팀 가드(Steam Guard)의 보안 시스템을 우회한 것이 아니라, 인간의 관성을 악용함으로써 성공한 것입니다.

6. 결론: 의도된 공모

우리의 핵심 메시지는 여전히 변함없습니다. ‘아무것도 보지 않고, 아무것도 모른다’는 태도를 취하는 것이 무척 편리하다고 여긴 Valve와 그 지원팀에게 특별한 감사를 전합니다.

의도된 공모
Investigation visual의도된 공모

그들은 기술적으로 도움을 줄 도구나 역량이 부족하다고 주장하기를 좋아합니다. 하지만 현실은 완전히 다릅니다. 해킹당한 계정을 복구하기 위해 지원팀이 실제로 10년 전의 낡고 먼지 쌓인 CD 키를 필요로 하는 것은 아닙니다. 스팀은 계정 복구 분쟁 과정에서 의도적으로 무시되는 수많은 다른 매개변수들을 수집하고 있습니다. 바로 여러분의 고유한 기기 식별자(device identifier)를 말하는 것입니다. 이는 단순한 HWID나 하드 드라이브 일련번호, BIOS 버전이 아닙니다. 스팀이 VAC 치트 방지 시스템과 동일한 커널/심층 시스템 수준에서 수집하는 고유한 하드웨어 지문입니다.

따라서 밸브가 단순히 ‘CD 키가 없다’는 이유만으로 계정 복구를 거부하는 것은 기술적인 제약이 아닙니다. 이는 사업 전략입니다. 이는 사용자로 하여금 게임을 다시 구매하도록 강요하려는 의도이며, 높은 가치를 지닌 스킨 인벤토리에 대한 통제권을 돌려주기를 단호히 거부하는 것입니다.

비윤리적이긴 하지만, 이는 지극히 ‘스팀답다’고 할 수 있습니다. 그들의 지원 시스템도 마찬가지입니다. 저비용으로 외주화된 고객 서비스 운영 체계로, 내부 정책 자체가 실질적인 도움은 물론 기본적인 예의조차 베풀지 않도록 설계되어 있습니다. 모든 것이 정형화된 복사-붙여넣기 답변으로 귀결되고, 티켓은 일방적으로 종료됩니다.

하지만 스팀은 그런 점에 대해 전혀 문제 삼지 않습니다.

7. 의회가 Valve에 제기해야 할 질문

숨겨진 재고, 냉동 품목 및 플랫폼 경제적 이익의 다이어그램
편집자 주장 지도 · 게시되지 않음 Valve 측정항목시스템은 동결된 자산 총액을 숨깁니다. Valve만이 이를 공개할 수 있습니다.
의회/규제 개요

야구카드에 대해서는 묻지 마세요. 돈과 품목 장부를 따르십시오.

Valve가 의회나 규제 기관 앞에 나타나면 비유는 증거가 아닙니다. 고정화하는 가치, 복원을 거부하는 피해자, 시행하기로 선택한 통제에 대해 선서되고 감사 가능한 답변을 요청하세요.

얼마나 많은 플레이어 가치가 잠겨 있나요?

거래 또는 커뮤니티 금지 계정에 있는 CS2 및 Dota 항목 수는 몇 개입니까? 유통 공급량의 몇 퍼센트와 그것이 나타내는 시장 가치는 연도별, 제한 유형별, 품목 희귀성별, 동결 시간별로 분류되어 있습니까?

수요:금지된 봇 인벤토리에 대한 총계, 방법론, 연령 버킷, 독립적인 감사 및 검사 가능한 공개를 수집합니다. 수치가 주장을 반박하는 경우 해당 수치를 게시하십시오.

증거는 왜 숨겨?

제한 사항 이후 인벤토리나 프로필이 비공개 상태가 되면 어떤 보안 목적으로 사용됩니까? 2020년경 가시성 정책이 변경되었습니까? VAC 공지와 유사한 눈에 띄는 공개 경고를 표시하는 대신 원장을 숨기는 이유는 무엇입니까?

수요:정책 내역, 내부 근거, 액세스 규칙 및 이의 제기 경로.

봇 파이프라인이 생성 시 중지되지 않는 이유는 무엇입니까?

Steam 자체에서는 악의적인 사용자가 일반적으로 더미 계정을 운영하고 5달러 한도를 사용한다고 말합니다. 자동화된 등록, 전화 및 인증자 프로비저닝, 정확히 임계값에 자금 조달, 게임 활동 없음, 장기 휴면 상태, 기계와 유사한 항목 흐름을 탐지하는 방법은 무엇입니까?

수요:위양성 및 위음성 비율과 계정에 가치가 생기기 전에 금지가 발생하는지, 아니면 귀중한 항목이 도착한 후에만 금지가 발생하는지 여부입니다.

'중복'은 여전히 믿을 만한 변명인가?

복제의 근거는 2010년대 중반의 복원 관행과 지원 남용 이야기로 거슬러 올라갑니다. 현대 품목에는 고유한 기록, 알려진 이전 체인 및 거래 보류가 있습니다. 입증된 불법 수령자로부터 동일한 항목을 취소하고 이를 확인된 이전 보유자에게 재할당하면 왜 복사본이 생성됩니까? 2026년에 두 번째 항목이 나타나는 정확한 단계는 무엇입니까?

수요:2014년 이후 정책 이력, 재현 가능한 기술적 설명, 2019년 이후 실제 복원으로 인한 중복사고 건수 등을 정리하였습니다.

어떤 권한으로 물품이 고정되나요?

Valve는 스킨을 재산, 라이선스 또는 단순한 데이터베이스 권한으로 취급합니까? 도난 후 영구 정지를 허용하고 확인된 이전 보유자에 대한 배상을 거부하는 계약 조항과 법적 이론은 무엇입니까? 도둑에게서 회수한 재산은 경찰 수입이 되지 않습니다. 디지털 등가물이 피해자에게 반환되지 않고 플랫폼의 독점적 통제하에 남아 있는 이유는 무엇입니까?

수요:통지, 증거 공개, 인적 검토, 항소, 시간 제한 및 각 항목의 최종 처리를 관리하는 정확한 규칙.

금지령은 누구를 보호합니까? Valve는 이미 얼마를 벌었나요?

Valve의 공식 FAQ에는 Steam 거래 수수료 5%와 CS2 및 Dota에 대한 게임별 수수료 10%가 나열되어 있으며, Community Market 판매에 대해 구매자가 지불합니다. Steam Wallet 수익금은 은행으로 인출하거나 다른 계좌로 이체할 수 없습니다. 따라서 방어할 수 있는 질문은 Valve가 재판매할 때마다 명목 가격 전체를 다시 받는지 여부가 아니라 품목이 잠기기 전에 품목에 얼마나 많은 폐쇄 루프 돈과 누적 수수료 수익이 첨부되었는지, 그리고 공급 제거가 남은 모든 것의 희소성과 가격에 어떤 영향을 미치는지입니다.

수요:이후 동결된 모든 항목에 대해 징수된 평생 수수료, 피해자 배상 및 손실 전 개입 비율, 동결 공급의 가격 효과 모델. 배상 없는 금지 조치를 피해자에게 도움이 되는 것으로 간주하지 마십시오.

Valve는 유죄 추정을 옹호합니까?

피부 제한은 징역형이 아닙니다. 비유는 절차를 테스트합니다. Valve 또는 그 경영진이 설명할 수 없는 처벌, 공개되지 않은 증거 및 "법률을 읽어라"라는 명목상의 항소에 직면한다면 변호사가 이를 정의라고 부르겠습니까? 그러나 고가 재고의 경우 Valve는 동결 가치의 고발자, 심판자 및 관리인으로 나타날 수 있습니다. 충돌하는 문제를 해결하는 독립 수표는 무엇입니까?

수요:정확한 규칙, 주장된 행위, 증거 요약, 인간 검토자, 합리적인 결정, 독립적인 에스컬레이션 및 동결된 가치가 어떻게 처리되는지에 대한 공개.

의미 있는 호소에 접근할 수 없는 이유는 무엇입니까?

상용구 응답과 Steam Subscriber Agreement에 대한 광범위한 링크는 사실로 밝혀진 것이 아닙니다. 왜 일반 소비자가 주장과 증거를 거부당하고 자동화되거나 잘못된 제한에 도전하는 것을 불가능하게 만드는 기술적, 법적, 재정적 장벽에 직면할 수 있습니까?

수요:자유로운 인간 호소, 일반 언어 결정, 응답 기한, 외부 분쟁 액세스, 자동 금지, 인간 검토, 취소 및 반복 템플릿 응답에 대한 통계.

커뮤니티, 복구 및 세션 Valve는 종료하지 않기로 결정했습니다.

Steam Community의 "커뮤니티"란 무엇입니까?

New York의 법무장관이 2026년 2월 Valve를 고소한 후, Valve는 사용자를 겨냥한 Steam 지원 성명을 게시하고 사용자 및 공개 프로세스에 미치는 영향을 호출했습니다. 그러나 플랫폼 결정이 해당 사용자의 귀중한 인벤토리에 영향을 미칠 때 이 "커뮤니티"는 투표, 이유, 정책 협의, 감독 또는 보고서 결과에 대한 가시성 등 어떤 공식적인 권한을 갖습니까?

수요:커뮤니티의 거버넌스 권리를 정의하고 협의 기록, 보고서 결과 및 독립적인 사용자 감독 메커니즘을 게시하거나 "커뮤니티"가 표현이 아니라 브랜딩임을 인정합니다.

일반 시행이 VAC 비밀을 상속하는 이유는 무엇입니까?

치트 방지 탐지 서명을 비밀로 유지하면 탐지 방법을 보호할 수 있습니다. 커뮤니티 또는 무역 제한은 다릅니다. Valve가 규칙, 타임스탬프, 주장된 조치 및 증거 범주의 이름을 지정하지 못하게 하는 보안 위험은 무엇입니까? 얼마나 많은 사용자 신고와 봇 신고가 조치로 이어지며, 직원, 계약자, 자원봉사자에게 적용되는 무결성 통제는 무엇입니까?

수요:오류 및 번복률, 보고-행동 통계, 독립적인 청렴성 감사, 이해 상충 규칙 및 종합적인 징계 결과.

계정 복구는 사용자가 보관할 가능성이 없는 증거를 중심으로 설계되었나요?

Steam는 소매용 CD 키가 소유권을 설정할 수 있으며 이를 보관할 것을 권장한다고 말합니다. 또한 확인된 전화에는 추가 복구 옵션이 제공된다고 나와 있습니다. Valve가 결제, 과거 이메일 및 전화, 장치 및 로그인 기록을 보유할 수 있는데 왜 10년 된 물리적 키를 요구합니까? PhishDestroy 내부에서는 청구인의 15~20%가 이러한 요구 이후 복구를 완료하지 못하는 것으로 추산합니다. 그러나 일부는 여전히 오랜 서비스 제공업체와 컴퓨터에서 편지를 쓰고 이메일이나 전화를 제어합니다. Valve는 데이터를 게시하여 해당 추정치를 반박할 수 있습니다.

수요:증거 유형별 시도, 승인, 거부 및 포기된 절차 이메일, 전화 또는 장치를 보유하고 있는 청구인에 대한 결과 신호 가중치에 대한 감사 가능한 설명.

적대적인 세션을 취소하는 대신 피해자를 처벌하는 이유는 무엇입니까?

검사된 인프라에서 .156, .157 및 .158로 끝나는 주소를 포함하여 여러 개의 연속적인 Ihor IP는 각각 1,000개 이상의 활성 하이재킹 세션을 보유했으며 소유자는 다른 알려진 장치에 남아 있었습니다. 해당 세션에서는 API 키를 다시 생성하고, 대기하고, 거래를 변경하고, 채팅을 병렬로 읽을 수 있습니다. Steam Subscriber Agreement는 "다른 목적"을 포함하여 거주지를 위장하는 IP 프록시에 대해 계정 종료를 위협합니다. 수천 개의 관련되지 않은 계정을 보유한 서버 프록시가 세션 취소를 트리거하지 않는 이유는 무엇입니까?

수요:대규모로 관련되지 않은 계정을 풀링할 때 호스팅 세션, 해당 API 키 및 확인을 자동으로 취소합니다. 그런 다음 피해자를 제한하지 않고 깨끗한 재인증을 요구합니다.

7년, 79명의 Steam 직원과 116만 명목 시간: 실패인가 비즈니스 모델인가?

PhishDestroy는 하나의 IP에서 1,000개 이상의 세션 풀, 하나의 공급자의 연속 주소, 봇 수신을 위한 별도의 안정적인 IP 슬롯을 입증할 수 있습니다. 그러나 서버 측 패턴은 호스팅 세션을 취소하고 API 액세스를 무효화하며 소유자로부터 완전한 인증을 요구하는 명확한 응답을 트리거하지 않았습니다. Valve는 이미 게임 세션에 대한 동시 사용 규칙을 시행하고 있습니다. 관련 없는 수천 개의 계정을 보유하고 있는 동안 소유자와 Steam 사이에 러시아 호스팅 주소가 있을 때 동등한 위험 논리가 적용되지 않은 이유는 무엇입니까?

2024년 Wolfire 독점 금지 소송을 통해 실수로 노출된 2021년 조직 스냅샷에는 Valve의 "Steam" 카테고리에 79명이 포함되어 있으며 총 급여 $76,446,633로, 개인 급여가 아닌 카테고리 평균으로 나열된 직원당 약 $968,000입니다. 해당 스냅샷은 79명의 보안 엔지니어가 제안 교환 작업을 수행했다는 사실, 인원 수가 일정하게 유지되었거나 모든 직원이 이 문제에 시간을 할애했다는 사실을 증명하지 않습니다. Valve가 설명해야 하는 규모를 확립합니다.

≒88개월2019년 봄부터 이 출판물까지 지속적인 모바일 세션 제안 교환: 약 2,700일
79명2021년 Steam 카테고리 스냅샷 보고 - 보안 팀 수 아님
1,162,880예시 용량 시간: 79 × 14,720 - 청구되지 않은 사기 조사 시간

수신: 자산 도난 피해자 및 밸브의 기만적인 법무팀

여러분은 아이템 도난이 오로지 ‘어리석은 아이들’의 잘못일 뿐이며, 플랫폼의 아키텍처에는 아무런 책임이 없다고 법원과 유저들을 설득해 왔습니다. 이제 기업으로서의 가면을 벗고, 스팀의 아키텍처상 허점 때문에 여러분의 고도로 정교하고 수익성이 뛰어난 피싱 생태계가 존재하게 된 이유를 가장 알기 쉽게 설명해 드리겠습니다. 피싱은 단순히 현관문 열쇠를 훔치는 행위에 불과합니다. 하지만 그 문 뒤에는 아무도 지키지 않는 금고 제어 장치가 놓여 있다는 사실은 전적으로 밸브 개발자들의 책임입니다.

이 실패가 얼마나 막대한 규모인지 이해하기 위해, 귀하의 보안 모델에 대한 몇 가지 비유를 살펴보도록 합시다.

1. 당신은 ‘GitHub’(개발자의 동화)가 아닙니다.

밸브는 스팀(Steam)이 ‘개발자를 위한 개방형 플랫폼’이라는 점을 내세워 보안에 취약한 개인 액세스 토큰(API) 정책을 정당화하고 있습니다. 자, 그럼 스팀을 GitHub과 비교해 봅시다. GitHub에서 개인 액세스 토큰(PAT)을 생성하려고 하면 어떻게 될까요?

  • 시스템에서 비밀번호를 다시 입력하도록 요구합니다.
  • 2단계 인증 코드를 입력하라는 메시지가 표시됩니다.
  • 이를 통해 사용자는 토큰에 대한 범위 권한(권한 분리)을 명시적으로 확인해야 합니다.
  • 특히, 토큰의 만료일(TTL)을 설정하도록 요청합니다.

그런데 스팀은 무엇을 할까요? 단 한 번의 클릭만으로, 아무런 확인 절차도 없이, 조용히 무한하고 전능한 권한을 부여하는 키를 발급하여, 거래 제안을 영원히 취소하거나 교체할 수 있는 무제한 읽기/쓰기 권한을 제공합니다. 스팀은 개발자들을 위한 개방형 플랫폼이 아니라, 그저 활짝 열린 문일 뿐입니다.

2. 당신은 제재를 받은 암호화폐 믹서들보다 더 나쁘다 (토네이도 캐시 증후군)

스팀이 개발자들을 위한 플랫폼이 아니라면, 어쩌면 금융 거래소일지도 모르겠군요? 정식 증권거래소가 아니라, 미국 재무부와 FBI가 자금 세탁 혐의로 해체한 암시장 암호화폐 믹서 및 제재 대상 플랫폼들(토네이도 캐시, 비츄라토, 가란텍스 등)과 비교해 봅시다.

게이브, 가장 아이러니한 점이 뭔지 알고 싶나요? 불법이고 제재를 받는 다크웹 암호화폐 세탁소조차 스팀보다 더 나은 API 보안 체계를 갖추고 있습니다! 심지어 지하 믹서 운영자들도 사용자 잔액을 관리할 수 있는 API 키를 생성하려면, 사용자에게 2단계 인증(2FA) 코드를 입력하게 하고, 이메일을 통해 확인을 받으며, 해당 키를 특정 IP 주소에 연동해야 한다는 사실을 잘 알고 있습니다. 그런데도, 합법적인 수십억 달러 규모의 미국 기업인 밸브(Valve)는 러시아에 있는 서버에서 실행되는 보이지 않는 스크립트가 단 한 번의 클릭으로 수만 달러 상당의 사용자 인벤토리에 확인 절차 없이 영구적으로 접근할 수 있도록 허용하고 있습니다. 사이버 범죄자들이 실제로 귀사의 연봉 백만 달러짜리 개발자들보다 더 높은 보안 기준을 적용하고 있는 건 아닐까요?

3. 그레이 마켓은 수십억 달러 규모의 기업보다 더 영리하다는 것이 입증되었다

가장 웃긴 점은 밸브가 그토록 적극적으로 단속했던 제3자 스킨 도박 및 거래 마켓플레이스(OPSkins나 예전의 BitSkins 같은 곳)라는 사실입니다. 2017년 당시, 그들은 정확히 똑같은 'API' 오퍼-스왑 대체 문제에 직면했습니다. 그리고 그들이 어떻게 했는지 아십니까? 수십억 달러 규모의 예산도 없는 소수의 독립 개발자 그룹인 그들은 확인 절차를 추가하는 것만으로 단 며칠 만에 문제를 해결했고, 그 결과 사기꾼들의 수법은 순식간에 무력화되었습니다.

한편, 밸브는 7년 동안 어린이들을 대상으로 실험을 진행하며, 사용자들이 도난당한 스킨을 대체하기 위해 새로운 스킨을 얼마나 오랫동안 계속 구매하는지, 그리고 사기꾼들이 이러한 악순환을 통해 불법 자금을 얼마나 세탁할 수 있는지 관찰했다.

4. 근본적인 해결책 대신에 기발한 임시방편

밸브는 취약점을 해결하기보다는 ‘기발한’ 임시방편을 도입했습니다. 7일간의 거래 보류 조치. 닉네임 변경 시 4시간 동안 거래가 잠기는 조치. 7년 동안, 여러분은 열린 골절에 반창고를 붙이는 식으로 대처해 왔습니다. 도난당한 나이프는 피해자에게 결코 반환되지 않았습니다. 그저 영구적으로 차단된 봇에 묶여 있을 뿐이었죠. 이로 인해 유통 물량이 인위적으로 줄어들고 시장 가치는 치솟았습니다. 이는 완벽한 비즈니스 사이클이었습니다. 사기꾼들이 훔치고, 밸브가 계정을 차단하고, 공급이 줄어들고, 가격이 오르면, 게이브는 새로운 판매 건마다 막대한 거래 수수료를 챙기는 구조였습니다.

밸브가 답할 수 없는 핵심 질문:

STEAM, 도대체 왜 STEAM GUARD에 API 키를 생성할 때 필수 확인 절차나 모바일 푸시 알림 기능을 추가하지 않은 건가요? 이 키는 수천 달러 상당의 가상 자산을 통제하는 막강한 도구인데 말이죠.!

귀사는 모바일 앱에서 사용자들이 3센트짜리 트레이딩 카드 판매를 확인하도록 강요합니다. 하지만 지난 7년 동안, 귀사는 단 한 번의 알림도 없이 보이지 않는 스크립트가 사용자들의 전체 인벤토리를 영구적으로 장악하도록 방치했습니다. 이는 ‘피싱’이 아닙니다. 이는 고의적이고 계산된 과실이며, 그 대가를 치른 것은 바로 귀사의 사용자들입니다.

‘크라이오 챔버 연대기’: 밸브가 7년 동안 놓친 것들 마우스를 올려놓으면 내용을 볼 수 있습니다
텍스트가 숨겨져 있습니다. 마우스를 올려놓으면 표시됩니다.

만약 밸브의 경영진이 2017년 봄에 자사의 보안 엔지니어들을 대상으로 불법적인 극저온 동결 실험을 실시했고, 오늘에서야 그들을 깨웠다면—우리는 모든 주장을 철회하겠습니다. 그렇게 되면 모든 것이 설명될 것입니다. 과학에는 희생이 따르기 마련입니다(이 경우, 사용자 자산 목록이죠).

하지만 만약 여러분의 직원들이 지난 7년 동안 완전히 의식이 있는 상태에서 급여를 받아왔다면, 안타까운 소식이 있습니다. 개발자들이 간단한 스팀 가드(Steam Guard) 확인 절차조차 구현하지 않은 채 ‘API’ 키를 확보하려고 116만 시간을 허비하는 동안, 여러분이 마치 동면 상태에 있는 동안 나머지 인류가 무엇을 성취했는지 간단히 살펴보겠습니다:

인류의 과학 및 기술적 돌파구 (2017–2024):

  • AI 혁명: 인류는 생성형 신경망을 발명했다. 오픈AI는 ChatGPT를 출시했는데, 이 시스템은 변호사 자격 시험에 합격하고, 복잡한 코드를 작성하며, 질병을 진단하고, 실사 같은 그림을 그리는 법을 배워 세계 경제를 완전히 바꿔놓았다.
  • 우주 탐사: NASA는 퍼서버런스 탐사차를 화성에 성공적으로 착륙시켰고, 화성 대기권에서 인제뉴어티 헬리콥터를 비행시켰으며, 제임스 웹 우주 망원경을 궤도에 올려 시간의 시작을 들여다보았습니다. 스페이스X는 거대한 기계 팔을 이용해 공중에서 떨어지는 50미터 길이의 로켓 부스터를 포착하는 기술을 완성했습니다.
  • 의학: 전 세계는 코로나19 팬데믹에 직면했습니다. 과학자들은 기록적인 속도로 바이러스의 유전체 염기서열을 해독하고, 획기적인 mRNA 백신을 개발 및 시험한 뒤, 팬데믹을 막기 위해 수십억 명의 사람들에게 백신을 접종했습니다.
  • ‘양자 도약’: 구글과 IBM이 고전적 슈퍼컴퓨터로는 수천 년이 걸릴 방정식을 단 몇 초 만에 풀 수 있는 양자 컴퓨터를 개발하며 공식적으로 ‘양자 우위’를 달성했다.
  • 하드웨어 혁명: 애플은 수십 년간 의존해 온 프로세서 아키텍처를 버리고, 자체적으로 고성능 M 시리즈 칩을 처음부터 설계해 냈습니다. 한편, 밸브는 혁신적인 ‘스팀 덱’ 콘솔을 직접 설계하고 제조하여 출시하는 데 성공했습니다.

지난 7년 동안 스팀 보안 팀의 ‘성과’:

  • 7일간의 거래 보류 조치를 추가했습니다(도난을 막는 데는 실패했습니다).
  • 5년 동안 고민하다가, 닉네임을 변경한 후 4시간 동안 아이템 거래를 금지시켰다(사기꾼들의 웃음을 자아냈다).

요약: 인류가 화성에 도달하고, 인공지능을 개발하고, 전 세계적 팬데믹을 극복하며, 양자 컴퓨터를 개발하는 데 걸린 시간 동안, 수십억 달러 규모의 대기업인 밸브(Valve)는 dev/apikey 페이지에 ‘모바일 앱에서 확인’ 버튼이 포함된 팝업 창 하나조차 추가하지 못했다.

밸브의 여러분, 미래에 오신 것을 환영합니다. 여러분의 극저온 수면은 끝났습니다. 인류는 이미 한참 앞서 나갔습니다. 이제 드디어 API에 2단계 인증을 적용해, 여러분의 기업적 태만으로 인해 아이들이 수백만 달러를 잃는 일이 없도록 합시다. 아니면 일론 머스크가 화성에 식민지를 건설할 때까지 또 7년을 기다려야 할까요?

스팀 ‘API’ 은폐 사건: 밸브가 어떻게 은밀한 첩보 활동을 합법화했는가

밸브는 지난 7년 동안 ‘API’ 대규모 거래 대체 사기의 책임을 사용자에게 전가해 왔습니다. 스팀 지원팀의 표준 답변은 피해자들이 단순히 피싱에 속아 자신의 계정을 해킹당했다고 주장하며 피해자들의 주장을 일축하고 있습니다.

이는 계산된 기업의 거짓말입니다. 밸브가 ‘계정 도용’이라고 부르는 것은, 사실 자사의 결함이 있는 인프라로 인해 가능해진, 중단 없이 진행되는 자동화된 중간자 공격(MITM) 감시 작전입니다.

계정 탈취 대 은밀한 MITM 스파이 활동

스팀 이용 약관은 자동화 스크립트의 사용을 엄격히 금지하고 있습니다. 하지만 바로 이러한 스크립트가 사용자 세션을 탈취할 때, 밸브의 백엔드는 이를 묵인하고 있습니다.

  • 일반 절도: 승인되지 않은 기기에서 로그인하면 ‘커뮤니티 이용 정지’ 조치가 적용되어 계정이 잠기지만, 사용자의 인벤토리는 유지됩니다.
  • API 첩보 활동: 악성 서버는 병렬 연결을 구축하여, 경고나 차단 조치를 유발하지 않은 채 백그라운드에서 24시간 내내 해당 계정을 감시합니다.
  • ‘인터페이스’에 대한 거짓말: 거래가 진행되는 동안 Steam 모바일 앱은 정상적인 거래 내역을 표시하여 사용자가 거래 승인을 하도록 유도하지만, 보이지 않는 스크립트가 밀리초 단위로 해당 거래를 취소하고 다른 거래로 대체합니다.

‘유령 동의’: 스팀이 사용자의 ‘동의’에 대해 어떻게 거짓말을 하는가

해커가 피해자를 대신하여 Steam ‘API’ 개발자 약관에 동의하는 경우
증거물러시아 프록시 스크립트가 밀리초 단위로 조용히 계약을 수락했다

스팀 지원팀이 도난당한 아이템을 반환해 주지 않을 때 가장 자주 내세우는 변명을 한번 살펴보자. 바로 “계정 보안과 계정에서 이루어지는 모든 행동에 대한 책임은 귀하에게 있습니다.”라는 말이다.

그들은 사용자인 당신이 이러한 절도 행위가 발생할 수 있도록 허용한 약관에 동의했다고 암시합니다. 정말일까요? 당신은 이 개발자 약관 페이지(https://steamcommunity.com/dev/apiterms)를 본 적이 없습니다. ‘동의’ 버튼을 클릭한 적도 없습니다. 해커가 러시아 IP 주소에서 당신의 계정에 로그인한 지 불과 몇 분의 1초 만에, 당신을 대신해 이 계약에 동의한 것입니다.

따라서, 우리는 변호사나 밸브(Valve) 관계자 누구에게든 ‘스팀 이용 약관’ 중 정확히 어디에 “스팀을 이용함으로써, 귀하 또는 귀하의 자녀 계정에 대해 러시아에 위치한 자동화 서버를 통한 연중무휴 24시간 백그라운드 감시를 허용하는 데 동의합니다”라는 내용이 명시되어 있는지 밝혀줄 것을 요구합니다.

거래 대체 사례의 90%에서 피해자는 ‘웹 API 키’가 무엇인지조차 모릅니다. 한 번도 사용해 본 적이 없죠. 그런데도 밸브는 7년 동안 가만히 앉아만 있었으며, 커뮤니티가 처음부터 목청 높여 요구해 온 해결책, 즉 ‘API 키를 생성할 때 스팀 가드(Steam Guard) 확인 절차를 의무화하기만 하면 된다’는 제안을 완전히 외면해 왔습니다!

스팀, 아이들은 해커를 후원하도록 강요받아서는 안 된다

유럽의 평범한 십 대 청소년을 상상해 보세요. 이 청소년은 게임을 하고, 좋아하는 스킨을 사기 위해 돈을 모으다가, 어느 순간 실수를 저지릅니다. 바로 피싱 사이트에 로그인해 버리는 것이죠. 일반적인 디지털 생태계에서는 처리 절차가 간단합니다. 계정이 자동으로 잠기며(커뮤니티 차단), 비밀번호가 재설정되고, 접근 권한이 안전하게 복구됩니다. 그 아이는 자신의 실수를 깨닫지만, 시스템이 치명적인 결과로부터 그들을 보호해 줍니다.

하지만 스팀에서는 모든 것이 다르게 작동합니다. 의심스러운 활동을 차단하는 대신, 밸브는 아무도 모르게 숨겨진 문을 열어둡니다. 제재 대상 국가(러시아)에 위치한 서버가 이 아이의 계정에 무단으로 동시에 접근합니다. 별도의 확인 절차도, 스팀 가드(Steam Guard) 알림 한 번 없이, 외부 스크립트가 웹 키(API)를 생성합니다. 이 키는 사용자를 대신해 이용 약관에 동의하고, 24시간 내내 사용자의 채팅, 거래, 인벤토리를 감시하기 시작합니다.

EU 출신의 한 십대 청소년은 은밀한 감시에 대해 결코 동의한 적이 없습니다. 수십억 달러 규모의 대기업이 자사의 API을 보호하기에는 너무 게으르다는 이유만으로, 이 청소년이 OFAC 제재 대상 지역의 해커들을 후원할 의무는 없습니다. 밸브는 도난당한 스킨을 보유하며 복원을 거부함으로써 자사의 인프라 관리 소홀을 은폐하고 있으며, 사실상 유럽 시민들의 디지털 자산이 제재 대상 지역으로 유출되는 것을 합법화하고 있습니다.

스팀(Steam)의 ‘API’ 및 토큰 보안 정책이 법을 위반하는 이유

Steam은 제3자가 사용자에게 어떠한 경고나 2단계 인증(2FA) 확인 절차도 없이 MitM 프록시를 통해 ‘API’ 키를 생성하고 세션 토큰을 탈취할 수 있도록 허용하고 있습니다. 이러한 태만은 주요 데이터 보호법 및 소비자 보호법을 직접적으로 위반하는 것입니다:

  • 🇪🇺 EU 일반 데이터 보호 규정(GDPR, 제25조 및 제32조): '설계 단계에서의 보안(Security by Design)'과 적절한 기술적 보호 조치를 요구합니다. 2단계 인증(2FA) 없이 중요한 액세스 키를 생성하는 것은 심각한 보안 결함입니다.
  • 🇺🇸 미국 연방거래위원회법(제5조): '불공정 관행'과 '합리적인 데이터 보안' 미비를 제재합니다. FTC는 중요한 계정 작업 시 다단계 인증(MFA)을 적용하지 않는 플랫폼에 대해 정기적으로 조치를 취하고 있습니다.
  • ⚖️ EU 지침 2019/770: 디지털 서비스는 소비자가 기대하는 최소한의 보안 기준을 충족해야 합니다. 스팀(Steam)에서 7년째 방치된 ‘API’ 취약점은 이러한 기준을 완전히 충족하지 못하고 있습니다.
  • 🛡️ NIS 2 지침: 접근 관리를 위한 필수 다단계 인증(MFA)을 포함하여 엄격한 사이버 보안 수칙을 의무화하고 있으나, 밸브(Valve)는 ‘API’ 세대에서는 이를 무시하고 있다.

결론적으로 말하자면, 플랫폼이 어떠한 경고나 확인 절차도 없이 사용자의 API 키를 프록시 세션에 넘겨주는 것은 단순한 결함이 아니라 중대한 규정 위반입니다.

반격할 준비가 되셨나요? 이의 제기 통지서를 작성하세요

Valve 측의 자동화된 이용약관 거절 통보를 그대로 받아들이지 마십시오. 국제 소비자 보호법 및 데이터 보호법에 따라 Valve에 법적 책임을 물으십시오. 당사의 무료 대화형 생성기를 활용하여 해당 지역에 맞는 공식적인 ‘분쟁 통지서’(PDF)를 즉시 작성하십시오.

알림 생성 및 PDF로 저장

Valve는 인증, API 키 생성, 제안 취소 및 교체, 확인, IP 기록 및 지원 조치에 대한 세션 수준 로그를 유지합니까? 해당 레코드가 존재한다면 Valve는 Ihor 풀을 처음 본 시점과 해당 풀을 활성 상태로 유지한 이유를 증명할 수 있습니까? 존재하지 않는다면 고가치 인벤토리를 처리하는 플랫폼이 알려진 공격 클래스를 조사하는 데 필요한 감사 추적을 보존하지 못한 이유는 무엇입니까?

대략 88개월 동안, 알려진 경우 미성년자를 포함하여 얼마나 많은 사용자가 제안 교체에 관한 티켓을 열었습니까? 해외 병렬 세션을 표시했지만 즉시 취소 대신 스크립트 응답을 받은 티켓은 몇 개입니까? 나중에 관련되지 않은 탐지가 아닌 해당 티켓이나 신고로 인해 분실 전 예방, 실제 물품 반환 또는 수신 봇 금지로 이어진 사례는 얼마나 됩니까? PhishDestroy가 공개 피해자 신고와 Reddit 토론을 검토한 결과 피해자 신고와 확실하게 연관될 수 있는 사례는 발견되지 않았습니다. 이는 아무것도 존재하지 않는다는 증거가 아니며 Valve는 내부 합계를 게시하여 기록을 수정할 수 있습니다.

돈 문제에도 정확한 회계가 필요합니다. 판매자가 Steam Wallet 가치 100단위를 받는 CS2 또는 Dota Community Market 판매의 경우 구매자는 나열된 5% Steam 수수료와 10% 게임 수수료(반올림 적용)를 제외하고 대략 115를 지불합니다. 추가 15는 수수료입니다. 판매자의 100은 또 다른 커미션 100이 아닌 지갑 가치이므로 '115% 수익'은 정확하지 않습니다. 그러나 나중에 해당 품목이 도난당하고 배상 없이 동결된 경우 Valve는 여전히 폐쇄 루프 자금을 관리하고 수수료를 징수한 후 해당 품목을 유통에서 제거했습니다. 이 공격 클래스에 대한 총 구매자 지불금, Valve 수수료, 지갑 부채, 냉동 품목 가치, 가격 효과 및 배상 금액은 무엇입니까?

수요:연도별 실제 보안 및 지원 인원수를 게시합니다. 제안 교환 방지에 할당된 시간 및 예산 보고서, 결정 및 누락된 대량 풀의 전체 일정 티켓-세션 취소, 티켓-봇 금지 및 배상 비율; 요청/작업 로그 보존 Steam 급여 및 플랫폼 이익을 사용자 손실, 징수된 수수료, 지갑 가치 및 동결된 항목과 비교하여 감사했습니다. 기록에 대한 답변: 인력 배치 실패, 지원 정책 실패 또는 고의적인 비즈니스 선택이었습니까?

아웃소싱 지원 및 특권 액세스

아웃소싱 에이전트가 전 세계 모든 Steam 사용자에게 문의할 수 있나요?

Valve의 개인 정보 보호 정책에 따르면 제3자 지원 제공업체는 필요한 경우에만 개인 데이터를 받을 수 있습니다. PhishDestroy는 검사된 인터페이스의 필드 세트와 액세스 모델을 알고 있습니다. Valve는 기록에서 이를 확인하거나 거부하도록 요청받습니다. 아일랜드 또는 다른 지역의 계약 대리인이 미국, 독일, 호주, 중국 또는 러시아에 사용자를 개설할 수 있습니까? 현재 및 과거 이메일, 전화, IP 및 장치 기록, 세션, 계정 변경 사항, 거래 또는 비공개 채팅을 볼 수 있습니까? 배정된 티켓이 필요합니까?

수요:프로세서 및 하위 프로세서 등록, 모든 처리 국가, 역할별 액세스 매트릭스, 지역 제한, 티켓 범위의 적시 액세스, 채팅 및 기록 식별자에 대한 명확한 답변.

Valve는 모든 권한 있는 조회 뒤에 있는 사람을 알고 있습니까?

계약업체의 직원은 사용자에게 알려지지 않은 개인적, 정치적 또는 정부적 관계를 갖고 있을 수 있습니다. 운영자가 개인의 IP 기록, 활동 시간, 연락처 또는 계정 변경 사항을 검색하기 위해 FSB 또는 기타 정보 기관 또는 법 집행 기관으로부터 뇌물을 받거나 강요를 받거나 임무를 받는 것을 방지하려면 어떻게 해야 합니까? Valve는 각 자연인을 식별하고, 공유 자격 증명을 금지하고, 모든 검색 및 현장 보기를 기록하고, 할당된 케이스 외부의 액세스를 감지하고, 대량 수출을 차단하고, 모든 정부 요구가 Valve의 법적 절차를 통과하도록 요구합니까?

수요:개별적으로 귀속되는 감사 로그, 하드웨어에 바인딩된 인증, 이상 경고, 정기적인 액세스 검토, 로그 보관 기간, 내부자 남용 통계, 계약자가 작성한 정부 요청 합계, 징계 결과 및 국가별 공개 투명성 보고서.

증거회복 공약

Valve는 봇과 피해자를 더 이상 찾을 수 없다고 주장합니까?

Valve가 청문회에서 인터페이스, 보안 및 지원이 실패했다고 알리거나 실패를 아웃소싱업체에 전가하고 배상을 약속한다면 “더 이상 봇이나 피해자를 식별할 수 없다”는 다음 변명이 될 수 없습니다. PhishDestroy는 조사된 주요 제품의 수신 봇과 관련 거래 및 도난 기록이 보존된 SteamIDs를 제출할 준비가 되어 있습니다. 현재 내부 추정에 따르면 이 자료를 Valve의 전체 거래 원장과 대조하면 maFile, 자격 증명 피싱 또는 RAT 사례가 아닌 전형적인 제안 교환 피해자의 약 80%를 식별할 수 있습니다. 정확한 적용범위는 조정을 통해서만 확립될 수 있습니다. 두 개의 다른 패널이 존재했습니다. 이제 한 세트의 개발자는 찾기 어려울 수 있지만 다른 참가자와 연구원은 추가 목록을 제공할 수 있습니다.

Valve가 대규모 냉동 피부 재고가 공급, 희소성, 가격 또는 플랫폼 수익에 영향을 미치지 않는다고 의회에 알리고 내부 데이터에서는 그렇지 않은 것으로 나타난다면 이는 의회에 잘못된 진술이 될 것입니다. 주장만으로는 충분하지 않습니다. 기본 데이터와 독립적인 영향 모델이 필요합니다. 시간이 중요합니다. Steam 사기가 RAT 페이로드와 파일을 통해 전달되는 가짜 VAC-ban 미끼로 이동함에 따라 제안 교환은 관련성을 잃고 있습니다. 오래된 제품 뒤에 있던 사람들은 증거와 함께 사라질 수도 있습니다.

독립적인 검증 경로
'신뢰' 변명 예상: 213,000개 제안-스왑 봇 원장

우리는 '제3자가 제공한 피해자 목록을 맹목적으로 신뢰할 수는 없다'는 Valve의 표준적인 방어를 기대합니다. 우리는 그러한 회의론을 존중합니다. 그렇기 때문에 우리는 피해자 목록을 제공하지 않습니다. 우리는 전통적인 제안-스왑 패널에서 사용되는 수신 봇의 검증 가능한 목록을 제공하고 있습니다.

Valve가 PR 피해 통제가 아닌 배상을 진심으로 약속하는 경우, 우리는 역사적 클래식 API 제안-스왑 볼륨(합법적인 거래 제안을 취소하고 교체품을 보내는 메커니즘)의 약 80%를 포괄하는 데이터베이스를 보호할 수 있는 수단을 보유하고 있습니다. 이 추정치는 maFile 도난, 일반적인 자격 증명 피싱, RAT 페이로드 또는 기타 사기 유형을 다루지 않습니다. 이러한 흐름은 제한되거나 숨겨진 봇을 사용할 수 있으며 동일한 신뢰도로 재구성할 수 없습니다. 사기 패널 작성자에게 직접 문의할 수 있습니다. 그들은 접근 가능한 코더입니다. 우리는 적어도 하나에게 즉시 연락할 수 있고 다른 하나에 대한 경로를 가질 수 있습니다. 목표는 개별 개발자를 상대로 마녀사냥을 하는 것이 아니라 Steam가 7년간의 시스템 오류를 바로잡도록 강제하는 것입니다. Valve의 기업 침묵에 비해 패널 개발자들은 때때로 더 인간성과 투명성을 보여주었습니다.

≒213,000'무제한' 수신 및 청산 봇 계정 · 기존 제안-스왑 전용 · PhishDestroy 내부 추정 · 일부는 이미 금지됨봇 ID 제공 → Valve 자체 원장 내부 확인 → 피해자 및 아이템

작성자가 로그 공유를 거부하더라도 당사는 이 특정 제안 취소 및 대체 메커니즘을 위해 독점적으로 배포된 봇 네트워크를 식별하기 위한 대체 포렌식 방법을 보유하고 있습니다. 해당 독점 사용 기준에 따라 검증된 패널 수신 봇으로 들어오는 모든 거래는 문서화된 절도입니다.

아무도 Valve에게 내부 로그를 PhishDestroy에 넘겨달라고 요청하지 않습니다. 제안 교체를 통해 도난당한 품목을 수령하고 청산하는 데만 사용되는 봇에 대해 SteamIDs 또는 계정 로그인을 제공합니다. Valve는 원장을 자체 환경 내에 유지하고 일치 자체를 수행할 수 있습니다. 이러한 봇 중 다수는 훔친 물건을 성공적으로 판매했으며, 일부는 이미 금지되었으며, 들어오는 거래량이 엄청납니다.

확인 증거는 Valve 자체입니다: 봇 전용 계정 동작, 합법적인 제안이 취소되고 교체품이 전송되는 시기, 수신 항목 및 청산 내역, 문서화된 Ihor 인프라 및 영향을 받는 사용자의 확인. 독점 제안-스왑 수신 봇으로 확인된 계정의 경우 운영 기간 동안 들어오는 모든 거래는 일반적인 플레이어 활동이 아닌 도난 기록입니다.

Valve에게 직접 질문:봇이 운영하는 도난 스킨 수령 및 자동 청산은 Steam Subscriber Agreement 및 플랫폼 규칙을 위반합니까, 아니면 Valve에 대한 시행이 편리한 경우에만 위반됩니까? 조직적인 피부 절도는 상업적 활동입니까, 아니면 편리할 때 그 정의도 변경됩니까?

Valve는 피해자 평가를 신뢰할 필요가 없습니다. 약 213,000개의 봇 식별자를 자체 원장과 상호 참조하고 해당 기능을 독립적으로 검증하기만 하면 됩니다. 일단 확인이 되면 피해자 식별과 물품 복구는 데이터베이스 쿼리다. 우리는 목록을 전달하기 위해 최선을 다할 것입니다. 누락된 유일한 요소는 Valve의 행동 의지입니다.

PhishDestroy 약속:Valve가 진심으로 배상을 시작한다면, 우리는 사용 가능한 목록을 획득, 보존 및 안전하게 전달하기 위해 가능한 모든 노력을 기울일 것입니다.Valve에 대한 수요:이제 내부 로그를 우리에게 전달하지 않고 보존하고, 봇 식별자를 위한 보호된 채널을 열고, 자체 원장 내에서 SteamIDs 및 거래를 조정하고, 식별된 피해자에게 알리고, 복원된 항목 수를 게시합니다.

실제 돈은 이미 Steam의 폐쇄 루프에 들어갔고, Valve는 아이템이 유통되면서 수수료를 징수했습니다. 내역이 완전히 추적 가능하고 이전 보유자가 알려져 있으며 Valve가 배상을 거부하고 재고를 숨기면서 영구적으로 동결한다면 다음과 같은 질문을 피할 수 없습니다. 대중이 이를 플랫폼 자체 취약성에 대한 수익화보다는 보호로 간주해야 하는 이유는 무엇입니까? 피해자를 빈손으로 두는 금지 조치는 배상이 아닙니다.

편집 그림: 어린이가 스킨을 받고, 사기꾼이 스킨을 훔쳤으며, 아이템은 Valve에 잠겨 있습니다.
편집 일러스트레이션 · 실질적인 소유권 모델수수료가 징수되었습니다. 항목이 잠겨 있습니다. 적법한 보유자는 무엇을 받나요?
제가 여기서 사기를 옹호하고 있는 건가요? (PhishDestroy 설립자의 의견) 마우스를 올려놓으면 내용을 볼 수 있습니다
텍스트가 숨겨져 있습니다. 마우스를 올려놓으면 표시됩니다.

이번 조사가 사기꾼들에게 편향되어 있는 것일까요? 아닙니다. 저희의 입장은 여전히 엄격히 사기 근절에 있습니다. 하지만 기술적 증거를 통해 우리는 다음과 같은 사실을 인정할 수밖에 없습니다. 밸브의 체계적인 과실은 그 취약점을 악용하는 개별 행위자들보다 생태계 보안에 훨씬 더 심각한 위협이 된다는 점입니다.

이치는 간단합니다. 우리의 활동은 스팀 사기꾼들의 이익과 근본적으로 상충됩니다. ‘PhishDestroy’는 이들의 인프라를 탐지하고 해체하는 것을 목표로 하는 반면, 사기꾼들의 목표는 사용자 자산을 탈취하는 것입니다. 하지만 그들을 효과적으로 저지하기 위해서는 적들의 기술 수준을 객관적으로 평가해야 합니다.

우리의 대립은 2018년부터 이어져 왔으며, ‘PhishDestroy’와 같은 독립적인 사이버 보안 그룹이 필요하다는 사실 자체가 밸브의 보안 모델이 겪고 있는 체계적인 위기의 직접적인 증상입니다. 우리의 경험에 따르면, 피싱 템플릿을 특정 언어 세그먼트에 맞게 현지화하는 것부터 스팀 클라이언트 초대 시스템의 취약점을 악용하는 것에 이르기까지, 사기 수법에 대한 이해의 깊이는 수년간 이러한 문제들을 방치해 온 밸브의 보안 엔지니어들보다 독립 연구자들 사이에서 기하급수적으로 더 높다는 것이 입증되었습니다.

스팀(Steam) 플랫폼은 첨단 사이버 범죄 수법을 시험해 볼 수 있는 규제 없는 샌드박스로 변모했습니다. 감독이 완전히 부재한 상태와 막대한 양의 회색 자본이 결합되어 매우 정교한 범죄 조직들이 양산되었습니다. 이들의 기술 수준은 놀라울 정도로 높으며, 정교한 탐지 회피 기법부터 독자적인 도메인을 활용한 고예산 구글 애즈(Google Ads) 피싱에 이르기까지 다양합니다. 이들은 암호화폐 탈취 공격이 등장하기 훨씬 전부터 은행권을 대상으로 자신들의 수법을 완성해 왔습니다(증거: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). API의 ‘오퍼 스왑(Offer Swap)’ 수법(현재는 대부분 무력화됨)의 경우를 살펴보면, PhishDestroy가 등장하기 전까지 사기꾼들은 수년 동안 안전하게 도메인을 갱신하고 ScamAdviser에서 평판을 조작해 왔습니다. 당시 자동화된 피싱 탐지 및 차단 기능을 구현한 곳은 저희뿐이었기 때문입니다.

저희는 Google Ads에서 Google과 협력했던 것과 마찬가지로, Steam 지원팀과 소통 채널을 구축하기 위해 반복적으로 시도했습니다. 신고 논리와 처리 과정을 조사하는 과정에서 상당한 경험을 쌓았습니다. 스팀이 자사의 상표를 전혀 보호하지 않는다는 사실은 명백했습니다. 피싱 사이트들은 스팀의 공식 서버에서 스타일, 이미지, 인터페이스 요소를 직접 가져왔으며(현재도 계속 가져오고 있습니다). 인증을 활용하는 현재의 피싱 디자인에서는 네트워크 요청에서 CDN 서버 호출이 명확히 확인됩니다(요청 분석: urlscan.io/result/...). 밸브는 필요한 모든 텔레메트리 및 지표를 보유하고 있음에도 불구하고, 사기에 대해 실질적인 조치를 취할 의지가 전혀 없습니다. 그들의 모든 보안 조치는 외부 규제 당국의 압력에 의해 강제로 취해진 사후 대응에 불과했습니다. SteamRep과 같은 “커뮤니티 도움”이라는 주장은 신화에 불과합니다. 이러한 프로젝트의 관리자들조차도 협박, 스킨 도용, 사기꾼들을 위한 유료 차단 해제에 연루되어 있었습니다. 스팀의 자원봉사자 운동은 미미한 수준이며, 벨라루스의 운영자 콜트(Colt)와 같은 열성적인 인물이 드물게 예외일 뿐입니다. 우리가 플랫폼에서 사기꾼들을 제거하고 있다면, 왜 밸브에 그들을 차단해 달라고 애원해야 합니까? 오히려 고객 지원팀은 우리의 신고를 거부하거나, 악성 도메인 목록을 제출했다는 이유로 우리 계정을 차단하라고 제안하기까지 합니다.

스팀(Steam)이라는 기업은 플랫폼 내 사기꾼들의 존재로 인해 피해를 입는 것이 아니라, 오히려 그 경제 모델과 극도로 낮은 재정적 진입 장벽이 사기꾼들의 확산을 적극적으로 부추기고 있습니다. 봇 팜, 카드 파밍, 케이스 파밍, 그리고 회색지대 재판매 시장에 대한 묵인은 2018년까지 전통적인 P2P 거래를 완전히 파괴하는 결과를 낳았습니다. 이 플랫폼은 제3자 사이트를 통해 USDT에서 거래가 이루어지는 상업적 마켓플레이스로 변모했으며, 이는 스팀의 명목상 이용약관(TOS)과 정면으로 상충하지만, 밸브는 수익이 발생하는 한 이를 묵인하고 있습니다.

밸브의 계정 정지 기준은 완전히 불투명합니다. 이 회사는 텅 빈 비활성 계정은 과시적으로 차단하면서도, 아이템 파밍을 위해 운영되는 대규모 자동화 봇 네트워크는 묵과하고 있습니다(예를 들어, Archiasf 그룹만 해도 5,337,718개의 봇 계정을 보유하고 있습니다: steamcommunity.com/groups/archiasf). 밸브의 이용약관은 스킨 경제에 참여하는 모든 활동 사용자가 기술적으로 위반 상태에 놓이도록 작성되어 있습니다. 이로 인해 회사는 적법한 절차 없이도 자산을 압수하거나 계정을 삭제할 수 있는 무제한적인 권한을 갖게 됩니다. 반면, 유명 콘텐츠 제작자를 사칭하는 대규모 사기꾼들에 대한 신고는 수많은 신고가 접수되었음에도 수년 동안 묵살되고 있습니다.

스팀 플랫폼에서 밸브 자체는 일반적인 사기꾼들보다 훨씬 더 거대하고 냉소적인 사기 행각을 벌이고 있다.

사용자들은 완전히 무방비 상태이며, 사기꾼들에게 책임을 물을 수 있는 장치는 전혀 없고, 모든 디지털 자산과 계정은 누구에게도 책임을 지지 않는 회사 측에 독점적으로 귀속됩니다. 이 플랫폼은 스팸 봇과 플레이 시간 부스팅 네트워크로 넘쳐납니다. 유해한 콘텐츠, 욕설, 피싱, 불법 거래가 자유롭게 공존하고 있습니다. 하지만 궁극적인 악은 바로 밸브(Valve) 그 자체입니다. 밸브는 피해자에 대한 면책과 완전한 무관심을 보임으로써 한 세대의 사이버 범죄자들을 양산해 냈습니다. 고객 지원팀이 아이템 반환을 거부하자 절망에 빠진 아이들은 사기꾼들에게 포섭되어 사기 행각에 가담하게 되었습니다. 이는 단발성 사건이 아니라 체계적인 관행이었습니다.

지역별 가격 정책 역시 심각한 불일치를 보이고 있습니다. 같은 게임 한 개의 가격이 미국에서는 100달러인 반면, 다른 지역 시장에서는 20달러에 불과할 수 있습니다. 고객 지원 태도 역시 지역별로 큰 차이를 보입니다. 저희가 경험한 바에 따르면, 사용자 보안에 대해 전문적이고 적절하며 책임감 있는 태도를 보이는 곳은 일본 지원 부서뿐입니다.

따라서, 네, 저는 이렇게 단언합니다. 오퍼-스왑 사기꾼들은 스팀 자체에 비하면 차라리 덜 나쁜 존재입니다.

지난 88개월 동안 이 플랫폼은 비밀 프록시를 통하지 않고, 한 대의 서버가 동시에 1,000개의 세션을 처리하는 가장 단순한 서버 측 IP를 통해 실행되는 비정상적이고 끝없이 이어지는 병렬 세션을 감지하지 못했습니다. 스팀, 우리에게 존재할 수밖에 없는 상황을 강요해 주셔서 감사합니다. 하지만 이런 기만적인 산업을 만들어낸 점에 대해서는 정말로 감사할 수 없습니다. 스팀이 숨 막히는 글로벌 독점 기업이 아니었다면, 어떤 경쟁 시장이라도 이러한 부실한 경영을 싹트기도 전에 근절했을 것입니다. 다크 웹조차도 밸브의 생태계만큼이나 많은 유해성과 추악함을 품고 있지는 않지만, 대안이 부족하기 때문에 밸브는 절대적인 면책권을 누리고 있습니다.

스팀은 사이버 범죄를 방조한 데 대해 엄중한 법적 책임을 져야 합니다. 정교한 피싱 및 인증 정보 탈취는 스팀 아키텍처의 결함에서 비롯된 직접적인 결과입니다. 사용자들이 “어리석어서” 그런 것이 아니라, 보안 인증 정보가 변경되었을 때 스팀이 병렬 세션을 종료할 능력이 없기 때문입니다. 사기꾼들은 매우 정교한 피싱 수법을 스팀의 인터페이스와 결합해 사용합니다. 바로 그 인터페이스의 결함에 대해 스팀은 냉소적으로 피해자들에게 책임을 전가하고 있죠. 저는 전적인 책임을 지고 단언합니다: 논리적 관점에서 볼 때, 이는 가장 정교한 피싱 수법입니다. 다른 어떤 금융이나 암호화폐 플랫폼도 이러한 취약점이 존재하도록 방치하지 않았을 것입니다. 이런 취약점은 이 정도 규모로 확대되기 훨씬 전에 제거되었을 것입니다. 스팀은 자사의 알고리즘을 철저히 숨기고 있습니다. 저는 NDA(비밀유지계약) 하에 밸브의 어떤 보안 엔지니어와도 공개 토론을 할 준비가 되어 있으며, 현재 상황이 절대적인 무능함인지, 아니면 의도적인 경제적 이익 추구인지 증명해 보이겠습니다.

스팀(Steam)은 스팀 내 사기 행위의 근본 원인입니다. 이 회사는 스스로 이를 막기 위해 노력한 적이 단 한 번도 없습니다. 스팀은 수치스러운 존재이자 반(反)모범 사례입니다. 밸브는 순전히 기업을 보호하기 위해 법률 용어로 작성된 이용약관(TOS)을 통해 아이들을 냉소적으로 위협하고 있으며, 그 결과 70%가 넘는 아이들이 아이템을 도난당해도 지원팀에 연락조차 하지 않습니다. 가혹하고 정형화된 거절 답변만 돌아올 것을 알기 때문입니다. 밸브는 민간 기업이 무엇이든 할 수 있다고 가정하며, 자신들의 한계를 완전히 잊어버렸습니다. 침묵하지 마십시오. 목소리를 높이십시오.

편집상 참고사항:운영 중인 Ihor 주장은 PhishDestroy가 조사한 한 제품의 보존된 데이터와 파일을 기반으로 하며 독립적인 검토를 위해 제출될 수 있습니다. 총계, 선택적 집행 및 경제적 동기에는 Valve의 기록이 필요합니다. 아일랜드, 러시아, FSB 또는 기타 국가에 대한 언급은 위협 모델을 설명합니다. 그들은 증거 없이 지명된 계약자나 운영자를 공개했다고 비난하지 않습니다. 79명과 7,640만 달러의 수치는 수정되기 전에 공개된 법원에 제출된 2021년 카테고리 표에서 보고되었습니다. 1,162,880시간이라는 수치는 예시적인 직원 수용 능력 계산입니다. 79명이 보안 엔지니어였거나 이 사기에 해당 시간을 소비했다는 주장은 아닙니다.