조사
밸브, 7,000만 개 이상의 도난당한 스팀 계정으로 수익 창출
밸브는 책임을 져야 합니다. 다음은 그 증거입니다.
지난 10년 넘게 밸브 코퍼레이션은 역사상 최대 규모의 도난 게임 계정 거래 시장에 대해 고의적이고 이득을 취하기 위해 눈을 감아 왔습니다. 현재 16개 플랫폼에 걸쳐 819,000개 이상의 도난 계정이 판매 목록에 올라와 있습니다. PhishDestroy는 LZT 마켓의 공개 API를 통해 이 모든 계정을 실시간으로 기록했습니다. 이 증거는 수학적, 법적 근거를 바탕으로 하며 반박할 수 없습니다.
- LZT 마켓을 통해 판매된 스팀 계정 7,000만 개 이상(누적) — 현재 57만 8천 개 등록 중
정보 탈취를 통해 86,668건. 자격 증명 재사용 공격을 통해 66,744건. 피싱을 통해 7,081건. “스팀 고객 지원을 통해 복구된” 후 재판매된 1,026건 — 외부에 부패를 외주화했다는 직접적인 증거입니다. 밸브는 모든 API 호출을 파악하고 있습니다. 그들은 조치를 취하지 않기로 선택했습니다.
- 다섯 가지 법적 쟁점, 단 하나의 기업 피고
OFAC 제재 위반. 정보 탈취 도구 조장. 미성년자 데이터의 GDPR 위반 공개. 기업 사기로 간주되는 허위 이용약관. 내부 부패 및 규제 미비한 가상화폐. 테일러 웨싱(Taylor Wessing)은 이 다섯 가지를 동시에 변호할 수 없습니다.
- 최소 4억 5천만 달러의 추정 배상 책임
LZT 마켓에서 도난당한 계정을 통해 확인된 피해자의 실제 지출액과, 차단된 봇에 동결된 재고 — 이는 밸브가 사기 근절을 명목으로 몰수한 자산입니다.
- 밸브의 자체 서버에 증거가 호스팅되어 있음
수천 건의 제재 우회 튜토리얼과 지역 전환 가이드가 스팀 커뮤니티 서버에 호스팅되어 있으며, 구글에 색인되어 있고 로그인하지 않은 사용자도 접근할 수 있습니다. 밸브는 이 플랫폼을 관리합니다. 삭제된 내용은 없습니다.
증거의 범위. 모든 통계는 LZT 마켓의 공개 API를 직접 관찰하여 특정 시점에 측정한 결과를 반영합니다. 법적 분석은 2026년 8월 기준 발표된 미국 및 EU 법률을 반영합니다. 모든 규제 기관 연락처는 공개된 공식 데이터입니다.
PhishDestroy Research의 독점 조사 보고서
PhishDestroy는 도대체 어떤 조직이기에 밸브라는 거대 기업에 도전할 수 있는 것일까? 그들이 자랑하는 유럽 변호사들에 대한 우리의 데이터는 어디서 나온 것일까? 바로 내부 성희롱 소송으로 명성이 실추된 바로 그 변호사들 말이다. 그들은 자신의 지위와 “수세기에 걸친 역사”를 과시하는 것을 좋아하지만, 독일 지사의 기원에 대해서는 편리한 듯 기억이 완전히 사라져 버린다. 그들은 자사 연혁에서 창립자가 열성적인 나치였으며, 동성애자들을 강제 수용소로 보낸 체제의 일원이었던 히틀러의 라이히스타그 의원이었다는 사실을 편리한 대로 지워버립니다.
하지만 역사에 대한 이야기는 이쯤에서 그만두자. 기술적 현실로 돌아가 보자. 이 “엘리트 변호사들”은 GDPR 요청을 처리할 때 절대적인 무능함을 드러낸다. 그들은 문서에서 기밀 정보를 적절히 삭제하는 방법을 도무지 모른다. 이는 인턴의 실수가 아니다. 이는 그들이 데이터 공개 절차를 한 번도 준수하지 않았으며, 위협과 법적 협박으로 요청을 회피해 왔다는 직접적인 증거입니다.
1. PhishDestroy의 탄생: 버그 바운티 대신 C2 인프라 파괴
2018년부터 2021년 사이, 스팀 생태계는 통제 불능의 스팸 급증 현상을 겪고 있었습니다. “PhishDestroy”라는 이름은 아직 존재하지 않았지만, 스팀 내 사기 방지 작업의 토대를 마련한 것은 바로 우리였습니다. 우리는 스스로를 칭찬하려는 것이 아닙니다. 단지 기업이 하기를 거부했던 지저분한 일을 했을 뿐입니다. 창설 당시부터 오늘날까지, 우리는 산업적 규모로 사기꾼들의 인프라를 파괴해 왔습니다.
당시 우리는 넷크래프트[1]에 제출한 확인된 신고 건수를 5,000건에서 10,000건 사이로 늘렸습니다. 플랫폼의 특성을 고려할 때, 실제로 생성된 신고 건수는 이보다 적어도 10배는 더 많았습니다. 넷크래프트는 피싱에 대한 확실한 증거를 요구했습니다. 왜였을까요? 밸브(Valve)가 보안 업체나 사기 방지 활동 모두와 협력을 단호히 거부했기 때문입니다. 일부 신고는 처리되기 전에 처리 과정에서 그냥 묻혀버리기도 했습니다. 지속적 피싱 캠페인 — 특히 공격적인 클로킹 뒤에 숨겨진 리소스 — 의 경우, 영상 증거를 기록하고 클라우드플레어(Cloudflare)의 악용 신고 처리 부서[2]를 통해 병행하여 문제를 상급 부서로 이관해야 했습니다.
우리는 사기를 발견했고, 이를 근절했습니다. 순진한 사용자를 구하기 위해서가 아니었습니다. 우리는 오로지 피싱 사기꾼들에게 재정적·인프라적 피해를 입히기 위한 목적으로만 리소스를 차단했습니다. 기업계에서 우리가 넷크래프트(Netcraft)의 리포터 상(Reporter Prizes) 프로그램[1]에서 아이패드를 받기 위해 사기꾼들의 서버를 차단했다고 생각한다면 — 그것은 오해입니다. 우리는 항상 엄격히 비영리적인 활동을 해왔습니다. 기부와 보상을 원칙적으로 거부하는 것은 우리의 독립성을 선언하는 것이며, 오직 파괴라는 과정에만 충실하겠다는 의지를 나타내는 것입니다.
2. 공모와 수익화: 밸브가 피싱을 통해 어떻게 이익을 얻는가
그 당시 스팀의 “보안”은 50명의 자원봉사자들에게 달려 있었습니다. 우리는 그중 한 명인, 콜트(Colt)라는 닉네임을 쓰는 벨라루스인 자원봉사자와 연락을 주고받았습니다. 그는 플랫폼을 뒤덮고 있던 악성 링크를 차단하려고 노력하던 유일한 사람이었습니다. 이상적인 피해자: 어린이들. 이상적인 공범: 밸브.
이 기업은 피싱을 단순히 묵인한 것이 아니라, 그로부터 금전적 이익을 얻었습니다. 우리의 데이터는 알고리즘적 냉소주의의 적용을 직접적으로 입증합니다: 사기 봇이 차단될 확률은 도난당한 인벤토리의 가치에 직접적으로 좌우됩니다. 2021년 거래 보류 제도가 도입된 이후, 2,000달러 상당 이상의 스킨을 훔칠 경우 사기꾼의 계정이 차단될 확률은 거의 90%에 달합니다.
하지만 아무도 언급하지 않는 세부 사항이 있습니다. 바로 이 계정 정지가 피해자에게 아무런 이익이 되지 않는다는 점입니다. 정지된 계정의 자산은 동결되어 사실상 밸브의 경제 시스템으로 환원됩니다. 이 기업은 사기 근절을 명분으로 우발적 이익을 가로챈다. 그리고 이는 CS에만 국한된 문제가 아니다. 팀 포트리스(Team Fortress) 및 기타 게임에서도 사기가 만연하며, 이러한 게임들에서 계정 정지가 더 적극적으로 이루어지는 것은 오직 커뮤니티의 활동과 개별 운영자들의 집중적인 노력 덕분일 뿐이다.
3. 비즈니스 로직의 남용: 디지털 범죄 현장으로서의 스팀
우리는 밸브가 사기 산업에 연루되어 있음을 공개적으로 파헤칠 권리가 있습니다. 왜냐하면 우리는 내부에서 그들의 부패한 구조를 직접 목격했기 때문입니다. 작업을 시작할 때, 우리는 고객 지원팀에 문의해 보았습니다. 티켓을 생성하고 피싱 랜딩 페이지로 직접 연결되는 도메인 주소를 첨부했습니다. 러시아어로 운영되는 외주 지원팀이 어떤 답변을 했는지 아십니까?
"저희는 링크를 클릭하는 것이 금지되어 있습니다. 다시 링크를 보내시면 계정을 차단하겠습니다."
이것은 보안 정책이 아닙니다. 이는 증거 은폐입니다.
피싱 공격의 압도적 다수는 플랫폼 내부에서 유포되었습니다. 스팀은 폐쇄적인 생태계로, 비즈니스 로직 악용(Business Logic Abuse)을 수행하기에 이상적인 환경입니다. 사용자들은 클라이언트를 떠날 필요조차 없었습니다. 공격자들은 빅 픽처(Big Picture) 모드의 내장 브라우저를 이용했습니다. 공격 경로는 원시적이었지만 효과적이었습니다. 개인 메시지, 댓글, “안녕 형, 경품 행사에 참여해 무료 나이프 링크를 받아가세요. 코드 GABEN을 사용하세요.”와 같은 비독창적인 스팸을 담은 감염된 사용자 이름 등이었습니다.
스팀 클라이언트 자체가 피싱을 전달했고, 계정을 해킹했으며, 스킨 도난을 조장했습니다. 이 기업은 사용자를 집어삼키는 도구를 만들어 놓고도 이를 통제하기를 거부했습니다.
4. 79명을 위한 수십억: 밸브의 탐욕 해부
그 이익의 규모와 기업의 냉소적인 태도는 2024년의 대규모 데이터 유출 사건[3] 이후에야 비로소 명확해졌습니다.
문서들은 충격적인 진실을 드러냈습니다. 2021년 기준으로, 회사 전체의 직원 수는 정확히 336명이었습니다[3]. 그리고 수십억 달러의 매출을 창출하는 글로벌 독점 기업인 스팀 플랫폼을 직접 운영하는 인력은 고작 79명에 불과했습니다[3]. 밸브는 단순히 인력을 절약하는 데 그치지 않습니다. 내부 문서에 따르면, 밸브는 직원 1인당 이익이 구글, 아마존, 마이크로소프트보다 높다고 자랑하고 있다.
이러한 수치는 단순한 비즈니스 사례에 그치지 않습니다. 이는 보안을 완전히 무시하고 있음을 수학적으로 증명하는 것입니다. 수억 명의 사용자에게 서비스를 제공하는 플랫폼이 79명의 인력으로 보안을 보장하는 것은 물리적으로 불가능합니다.
이는 보안 엔지니어 1명당 630만 명의 사용자를 담당해야 한다는 뜻이다. 트위터는 10만 명당 1명의 비율을 유지했다.
5. Lolzteam과 도난당한 프로필의 암시장
밸브의 동화 같은 주장은 이렇습니다. “해킹을 당했다면 그건 사용자 본인의 잘못이다.” 현실은 사뭇 다릅니다. 밸브는 사기 인프라를 양산해 놓고는 이를 단 한 번도 근절하려 하지 않았으며, 주로 CIS 국가와 중국을 겨냥한 방대한 암시장 경제를 의도적으로 유지하고 있습니다. 그 이유는 간단합니다. 사용자 기반을 유지하고, 불법 복제를 상쇄하며, 도난당한 자산을 처분하기 위해서입니다.
밸브가 외면하고 있는 암시장 수치를 살펴보겠습니다. LZT 마켓 플랫폼(Lolzteam)은 도난 계정을 판매하는 중심지입니다. 현재 등록된 목록의 실시간 스냅샷을 확인해 봅시다. 현재 이 시장에는 578,465개의 스팀 계정이 등록되어 있습니다[4]. 그중:
- 86,668개의 계정은 정보 탈취 프로그램을 통해 도난당했습니다.
- 66,744개는 무차별 대입 공격을 통해 획득되었습니다.
- 7,081개는 직접적인 피싱 공격의 결과입니다.
- 1,026개 계정은 스팀 고객 지원을 통해 복구된 후 재판매된 것입니다.
외주화된 부패의 직접적인 증거(외주화된 무능함에 대한 직접적인 증거).
LZT 마켓에 등록된 1,026개의 계정은 “스팀 지원을 통해 복구됨”으로 표기되어 재판매되고 있습니다. 밸브 지원 직원이 범죄자들을 위해 휴면 계정에 대한 접근 권한을 복구해 주었습니다 — 이는 문서화되어 있으며, 열거 가능하고, 법적 조치가 가능한 사실입니다.
- 126,429개의 계정에는 5달러 지출 한도가 없습니다(즉, 활성 사용자가 해당 계정에 실제 돈을 지출했음을 의미합니다).
출처: LZT 마켓 공개 API · 특정 시점 측정 · PhishDestroy 연구, 2026년 8월
지출 한도가 없는 계정만으로도 현재 시점에서 추정되는 최소 피해액은 630,000달러가 넘습니다. 하지만 실제 거래 규모는 이보다 수백 배 더 큽니다.
그리고 여기서 니키타(Nikita)라는 인물이 등장합니다. 그는 수년 동안 (아일랜드 사무소와 무관한) 러시아어 스팀 지원 아웃소싱 업무를 총괄한 것으로 알려진 인물입니다. 그의 계정은 Lolzteam 플랫폼에 직접 등록되어 있었습니다. 왜일까요? 대규모 인벤토리를 모니터링하고 차단하기 위해서일까요? 분석 데이터를 수집하기 위해서일까요?
설령 그렇다 하더라도, 도난당한 프로필을 차단하는 데 섀도우 포럼에 등록할 필요는 없습니다. LZT 마켓은 공개 API를 사용합니다. 밸브는 비밀번호 변경, 이메일 분리, 자동 인벤토리 확인 도구, 계정 유효성 검사 도구 등 대량으로 쏟아지는 동일한 요청들을 명확히 파악할 수 있습니다. 이 모든 요청은 알려진 프록시 팜의 IP 주소에서 발생합니다.
도난당한 계정이 시장에 등록되는 행동 패턴은 밸브의 로그에서 마치 크리스마스 트리처럼 확연히 드러납니다. 하지만 이 기업은 이를 외면하기를 선호합니다.
6. 재앙의 규모: 장부에 기록되지 않은 수천만 달러
밸브는 암시장에 대한 보고서를 공개하지 않지만, 수치상 계산은 냉혹합니다. LZT 시장의 아이템 ID(예: item_id 252853378 [4])를 보면, 2억 5천만 건 이상의 거래가 이 플랫폼을 거쳐간 것으로 나타납니다. 이 중 스팀(Steam) 카테고리는 역사적으로 30~40%를 차지해 왔습니다.
이는 플랫폼 운영 역사상 7,500만에서 1억 개의 스팀 계정이 이 플랫폼을 통해 거래되었음을 의미합니다. 동일한 도난 프로필은 영구 정지될 때까지 수십 번 재판매될 수 있으며, 이는 끝없는 거래 사슬을 생성합니다.
매일 스팀 카테고리에서는 저렴한 자동 등록 계정부터 고가의 피싱 계정까지, 보수적으로 추산해도 약 25,000건의 거래가 이루어집니다. 평균 거래 가격이 150~200루블인 점을 고려할 때, 이 카테고리만으로도 일일 매출액이 350만~500만 루블에 달합니다. 이 단일 플랫폼인 스팀을 둘러싼 암시장의 연간 거래 규모는 수천만 달러에 달합니다. 시장은 수수료(8~9%)를 챙기고, 사기꾼들은 막대한 이익을 얻으며, 사용자들은 돈을 잃습니다.
그런데 밸브는 무엇을 하고 있을까요? 밸브는 79명의 직원을 기준으로 이익을 계산하며, 아무 일도 일어나지 않는 척하고 있습니다.
7. 절도의 합법화와 스팀 암호화폐 세탁소
그들이 인정하기를 거부하는 이 생태계를 살펴보십시오. Lolzteam에서 도난당한 계정을 판매하는 인프라는 다크웹에 숨어 있지 않습니다. 이곳은 암호화폐 봇(텔레그램, 바이낸스[28], 바이비트[28], 게이트[28]), 러시아 은행 카드, 심지어 PIX나 알리페이를 통해 공개적으로 결제를 받고 있습니다. 모든 거래마다 수수료가 부과됩니다. 미국 및 유럽 시민들의 통신 내역과 개인 정보를 포함한 방대한 양의 기밀 데이터가 이러한 결제 게이트웨이를 통과합니다.
그런데 스팀은 무엇을 하고 있나요? 그들은 인증 정보 변경에 대한 이메일을 보낼 뿐입니다. 만약 어린이(CS:GO와 PUBG 치트 산업의 주된 대상층)의 계정이 도난당하면, 플랫폼은 해당 프로필에 영구적인 VAC 제재가 내려지는 것을 그저 지켜볼 뿐입니다. 밸브는 모든 기술적 텔레메트리 데이터를 보유하고 있습니다. IP 주소, 하드웨어, 행동 지표 변화의 패턴을 파악할 수 있죠. 실시간으로 계정 도용을 막을 수 있습니다. 하지만 아무런 조치도 취하지 않고 피해자가 새 계정을 만들고 게임을 다시 구매하기를 기다리는 것—이는 우연이 아닙니다. 이는 승인된 비즈니스 모델입니다.
덧붙여, 암시장 자체는 이미 오래전부터 “독립적인 해커들의 모임”이 아닙니다. 이 인프라의 기반이 되는 포럼은 사실상 러시아 정부와 가까운 세력들에 의해 통제되고 있으며, 스팀은 이들과 꽤 편안하게 공존하고 있는 것으로 보입니다. 이 자원을 차단하라는 로스콤나드조르[23]의 다섯 차례 결정은 보이지 않는 법적 영역에서 성공적으로 무시되거나 항소되었습니다 — 여러분 스스로 결론을 내리시기 바랍니다.
7a. 디지털 법정화폐: 스팀 스킨이 게임 아이템이 아닌 이유 — 이는 무허가 결제 네트워크이다
밸브는 수년 동안 스킨이 현실 세계의 가치가 없는 단순한 “게임 내 픽셀”에 불과하다는 법적 허구를 구축해 왔다. 그러나 이 허구는 자사 플랫폼을 통해 돈이 실제로 어떻게 흐르는지에 대한 가장 기본적인 분석만으로도 무너져 내린다.
200달러짜리 스팀 기프트 카드가 활성화됩니다. 실제 미국 달러가 밸브의 은행 계좌로 입금됩니다. 이 잔액은 게임 내 나이프를 구매하는 데 사용됩니다. 이제: (1) 그 나이프로 LZT 마켓의 잔액을 충전하여 도난당한 계정을 구매할 수 있을까요? 네. (2) 제3자 마켓(BitSkins, DMarket, Skinport)에서 실제 루블, 달러, 페이팔 또는 암호화폐로 판매할 수 있습니까? 예.
이는 해당 아이템이 커뮤니티 수요와 중앙 집중형 플랫폼 인프라에 뒷받침된 실물적 가치를 지닌다는 것을 증명합니다. 실제 돈을 투자해 스킨을 획득한 후, 거의 동일한 금액으로 현금화할 수 있습니다. 이것이 바로 유동성 금융 자산의 정의입니다.
: 카르텔 수익금
지역 현금 키오스크
DOTA 아이템
(게임 실행 없음)
) 외부 시장에서 판매
비트코인
이는 플레이어의 행동이 아닙니다. 금융 거래입니다. 해당 계정에서 게임 플레이 기록이 전혀 없다는 점은 규제 대상 금융 플랫폼이라면 누구나 감지하고 신고할 만한 위험 신호입니다. 밸브의 시스템은 이러한 이상 징후를 감지하여 계정을 차단한 뒤, ‘강제 파기(Forced Breakage)’를 통해 원래 입금된 현금의 100%를 은밀히 챙기며, 어떠한 금융 규제 당국에도 보고하지 않습니다.
해킹 수익
(CSGOFast)
암호화폐 입금
(블록체인 기록
없음)
판매
(합법적인 거래소)
완전히 세탁된 깨끗한 법정화폐를
은행으로 입금
모네로(Monero)나 토네이도 캐시(Tornado Cash)와 달리, 스팀 스킨은 블록체인 탐색기 알림을 유발하지 않습니다. 은행 측에서는 게임 마켓플레이스에서의 일반적인 판매로 인식합니다. 이 ‘더티 크립토’는 밸브(Valve)의 플랫폼 인프라를 통해 추적 불가능한 ‘화이트 법정화폐’로 전환되었습니다. CSGOFast는 러시아인이 소유하고 있으며, 이 카지노는 여러 EU 국가에서 운영이 금지되어 있습니다. 스팀은 해당 사이트의 홍보용 확장 프로그램을 호스팅하고 있습니다.
8. 재앙의 경제학: 암시장의 기반으로서의 스팀
이런 시장에서는 스팀만 거래되는 것은 아니라고 말할 수도 있습니다. 사실입니다. ‘월드 오브 탱크’(약 34만 개), ‘포트나이트’(약 14만 개), 틱톡, 디스코드의 프로필도 그곳에서 거래됩니다. 하지만 스팀은 역사적으로 이 산업의 토대이자 주된 원동력입니다. 밸브의 재고와 계정은 정보 탈취 도구에 대한 수요를 창출합니다. 만약 스팀이 엄격한 도난 방지 조치를 시행했다면, 정보 탈취 도구의 개발은 단순히 경제적으로 타당성을 잃었을 것입니다.
중요한 세부 사항: SSFN 파일을 통해서만 탈취된 계정은 시장에 거의 올라오지 않습니다. 모바일 인증기는 계정 전체 탈취를 어렵게 만들었습니다. 하지만 SSFN 파일은 공격자에게 활성 세션, 연락처 목록, 대량 피싱 메일 발송 또는 봇넷 통합 기능을 제공합니다. 그리고 계정이 정말로 가치가 있다면, 스팀의 외주 지원팀이 개입하게 됩니다. 사기꾼들은 가짜 활성화 키를 만들어 고객 지원팀에 문의하고, 무능하거나 뇌물을 받은 직원들이 값비싼 아이템을 새로운 주소로 이전해 줍니다. 이로 인해 “복구된 계정”이라는 완전히 새로운 범주가 생겨났는데, 이는 밸브의 외주 업체가 사실상 계정을 훔쳐 범죄자들을 위해 세탁해 준 프로필들입니다.
9. 자산의 중복 및 은밀한 몰수라는 신화
스팀은 도난당한 아이템의 반환을 거부하는 것을 정당화하기 위해 “듀핑”(아이템 복제)과의 전쟁을 내세우는 것을 좋아합니다. 이는 뻔뻔한 거짓말입니다. '듀핑'의 시대는 2014년에 끝났습니다. 2015년 12월 7일 거래 보류 제도 도입[14](및 이후 강화)과 함께, 절도 과정은 완전히 선형화되었습니다: 피해자 → 사기꾼의 봇(7일 보류) → 암시장.
이 과정에서 도대체 어디에 '복제'가 있다는 말입니까? 사기꾼이 피해자를 속여 희귀 스킨을 빼앗았다면, 그 아이템은 봇에 남아 있습니다. 밸브는 해당 봇을 차단합니다. 그런데 그 다음은 어떻습니까? 아이템은 피해자에게 돌아가지 않습니다. 차단된 봇의 인벤토리에 영구적으로 묶여 있는 것입니다. 밸브는 해당 자산을 유통에서 제거함으로써 희귀 아이템의 인위적인 희소성을 조성하고, 이는 마켓플레이스 가격을 직접적으로 상승시켜 기업의 수수료 수입을 늘립니다.
이것은 정의가 아닙니다. 이는 은밀한 몰수입니다. 금융 시스템(USDT와 관련된 시스템 등)에서는 차단된 자금이 차감 청구(chargeback) 메커니즘을 통해 정당한 소유자에게 반환됩니다. 스팀은 의심스러운 카드로 자사 잔액을 충전할 때 차감 청구가 어떻게 작동하는지 아주 잘 알고 있습니다. 그런 거래는 즉시 차단하니까요. 하지만 사용자가 5,000달러 상당의 아이템을 도난당했을 때, 스팀은 책임을 회피합니다. 그들은 지원 티켓을 종료하고, 계정 삭제를 위협하며, 단 한 건의 사기 거래조차 취소해 주지 않음으로써, 그들의 주된 목적이 자산을 자신들에게 귀속시키는 것임을 증명합니다.
9a. 의도적인 은폐: 밸브가 몰수된 자산 수억 달러를 어떻게 숨기고 있는가
금지된 계정의 인벤토리가 공개되어 있었을 때는, 어떤 변호사라도 SteamDB(CSGO.exchange)나 Backpack.tf를 조회하여 밸브가 보유 중인 자산의 감사된 총액을 몇 초 만에 확인할 수 있었습니다. 동결된 사용자 자산으로 추정되는 3억~5억 달러라는 이 수치는 집단 소송을 인정받기 위해 필요한 기초적인 근거입니다. 밸브는 의도적으로 이러한 기회를 차단했습니다. 자산 목록을 ‘블랙박스’로 가둬버림으로써, 원고 측 변호인이 대규모 손해 배상액을 입증하는 데 필요한 독립적인 재무 감사 기록을 없애버린 것입니다.
밸브가 계정을 정지시킬 때, CD Projekt Red, EA, 유비소프트 및 수천 개의 독립 퍼블리셔가 제공하는 게임에 대한 접근 권한을 박탈합니다. 이 게임들의 라이선스는 밸브를 통해서가 아니라 해당 퍼블리셔를 통해 사용자가 보유하고 있는 것입니다. 밸브는 해당 계약 체인에서 유통업체이자 결제 게이트웨이일 뿐, 라이선스 제공자는 아닙니다. 스팀 마켓플레이스 분쟁을 이유로 제3자가 발급한 영구 라이선스를 박탈하는 것은 ‘계약에 대한 불법 간섭’의 전형적인 사례입니다. EU 소비자 권리 지침에 따르면, 특정 제품에 대한 위반 사항이 없음에도 불구하고 환불 없이 유료 디지털 콘텐츠에 대한 접근을 차단하는 행위는 라이선스에 대한 사용자의 재산권을 직접 침해하는 것입니다.
밸브는 차단 데이터베이스에 “영구적”이라는 문구를 기재하지 않습니다. 대신 10년, 25년, 또는 32비트 유닉스 타임스탬프 오버플로우 시점인 2038년 1월 19일과 같은 구체적인 날짜를 기재합니다. 이는 기술적 실수가 아닙니다. 법적 탈출구입니다.
민법 관할권 및 EU 기본권 원칙에 따르면, 민간 기업의 서비스 약관은 사법 심사를 거치지 않고 재산권을 영구적이고 되돌릴 수 없게 박탈할 수 없습니다. 밸브는 25년 정지 조치를 “장기 서비스 제한”이라고 명명함으로써 법정에서 다음과 같이 주장할 수 있습니다. “이는 일시적인 안전 조치일 뿐, 영구적인 처벌이 아닙니다.” 한편 사용자는 사실상 남은 생애 동안 계정과 모든 라이선스를 박탈당하게 됩니다. 밸브는 대부분의 피해자가 이를 잊거나, 다른 일로 관심을 돌리거나, 또는 이용 정지 기간을 버티지 못하고 사망할 것이라고 내기하고 있는 것입니다. 이는 데이터베이스 아키텍처 수준에서 설계된 법적 ‘가스라이팅’입니다.
스팀의 “중복 방지”라는 변명은 처음부터 설득력이 없습니다. 마지막으로 확인된 아이템 중복 악용 사례는 2014년에 패치되었습니다. 그 이후의 모든 계정 정지 및 재고 동결 조치는 ‘피해자 → 사기 봇 → 마켓 → 밸브의 동결된 재고’라는 선형적인 절도 경로를 따랐으며, 자산을 영구적으로 보유할 경제적 정당성은 전혀 없습니다. 동결 조치의 유일한 수혜자는 밸브 자신뿐이며, 이는 아이템 가격 상승, 수수료 부풀리기, 그리고 해당 재산의 행방에 대한 법적 책임을 영구적으로 회피함으로써 이루어집니다.
Kirill_Killer34 는 스팀 다이렉트의 100달러 퍼블리싱 수수료를 지불하고 가짜 게임인 “Abstractism”과 “Climber”를 업로드했습니다. 그 후 그들은 해당 게임의 인벤토리에 스팀 경제 전체에서 가장 비싼 아이템인 CS:GO AWP | 드래곤 로어, 도타 2 드래곤클로 후크, TF2 오스트랄리움 로켓 발사기를 픽셀 단위로 완벽하게 복제한 아이템을 생성했습니다. 수천 명의 거래자들은 거래 창에서 ‘드래곤 로어’로 보이는 아이템을 목격했습니다. 게임명 “Climber”는 작은 글씨로 표시되어 있었습니다. 이들은 정품 고가 아이템을, 쓰레기 게임 속의 빈 이미지와 교환해 버렸습니다. 또한 이 게임들에는 피해자의 컴퓨터에서 소리 없이 작동하는 숨겨진 모네로(Monero) 채굴 프로그램이 포함되어 있었습니다.u/Drunken_F00l)가 해당 스레드에 등장했다. 밸브는 해당 게임들을 삭제하고, 개발자들을 영구 정지시켰으며, 거래 경고 배너("이 게임을 플레이한 적이 없습니다")를 도입했고, 무엇보다도 경고 배너가 표시되기 전에 아이템을 잃은 피해자들에게는 아이템이 반환될 것이라고 공식적으로 확인했다. 사용자들은 아이템을 돌려받았음을 확인했다. 롤백이 이루어졌다. 대규모로. 게임 내 경제 시스템을 훼손하지 않은 채로.u/Drunken_F00l. 아카이브됨. 소환장 발부 가능. 이는 추측이 아닙니다 — 거래 취소가 기술적으로 가능하며 실제로 실행되었음을 확인하는, 실명이 공개된 밸브 직원의 문서화된 공식 성명입니다. 현재 밸브가 취하고 있는 “불가능하다”는 입장은 증명 가능한 거짓말입니다.
사기꾼이 커뮤니티 마켓에서 훔친 ‘드래곤 로어’를 판매합니다. 밸브는 2,000달러짜리 스킨에 대해 15% 수수료, 즉 300달러를 징수합니다.
밸브가 사기꾼 봇을 차단합니다. ‘드래곤 로어’는 영구적으로 동결됩니다. 밸브는 2,000달러 상당의 가상 부채를 제거합니다. 원래 구매자는 실제 화폐로 2,000달러를 지불했습니다. 밸브는 2,000달러를 가져갑니다. 수수료: 100%.
나란히 비교: 테더가 10,000달러USDT(바이빗 해킹 사건)를 어떻게 복구했는지 vs. 스팀 지원팀이 동일한 도난 사건에 어떻게 대응했는지. ‘실행(RUN)’을 클릭하여 두 경우를 모두 시뮬레이션해 보세요.
10. 전 세계 사기 행위의 온상
PhishDestroy는 2018년부터 사기 사례를 추적해 왔습니다. 우리는 그 내부 작동 방식을 잘 알고 있습니다. 스팀은 사이버 범죄자들의 주요 산실이 되었습니다. 초보적인 무차별 대입 공격으로 시작해 가짜 TeamSpeak 서버를 통해 스틸러를 유포하던 14~19세 청소년들은 이제 성장했습니다. 오늘날 그 사람들은 다듬어 온 기술을 활용해 Web3 산업(Uniswap) [26]과 기업 네트워크를 공격하고 있습니다.
밸브(Valve)가 바로 이 세대를 키워낸 장본인입니다. 처벌을 거부하고, 눈을 감으며, 탐욕을 부린 그들의 태도는 미성년 사기꾼들에게 ‘훔쳐도 안전하다’는 메시지를 심어주었습니다. 또한, 정의의 척을 하며 설명 없이 영구 정지를 내리는(VAC 알고리즘 비공개라는 명분 뒤에 숨어) 러시아어권 아웃소싱 팀은 이러한 면책감을 더욱 강화할 뿐입니다.
10a. 트위치의 사례: 플랫폼이 실제로 맞서 싸울 때 어떤 일이 일어나는가
밸브는 대규모 피싱 대응이 불가능하다고 주장한다. 트위치와의 비교를 통해 이는 거짓임이 입증된다.
한동안 트위치는 프로 e스포츠 선수를 사칭한 가짜 “스팀 스킨 증정” 스트리밍으로 넘쳐났는데, 이들 모두 스팀 사기 및 피싱을 주된 목적으로 삼고 있었다. 이 스트리밍들은 구매한 트래픽을 통해 2만 명 이상의 가짜 시청자를 모았다. PhishDestroy는 이 캠페인의 진행 과정을 기록하고 적극적으로 보도했다.
- 신고 즉시 채널 차단
- 프록시 풀 차단 — 전체 IP 범위 차단
- 알고리즘 변경: 단순 시청자 수 대신 참여도 기준으로 정렬
- 자동 차단 조건: 신규 계정 + 스트리밍 시작 + 비현실적인 시청자 급증
- 캠페인 기간 동안 약 45,000개의 채널이 삭제됨
- 약 2,000개의 도메인이 신고되어 제거됨
이러한 비교는 밸브가 내세울 수 있는 마지막 남은 변명, 즉 문제가 너무 방대하고 빠르게 진행되어 대규모로 대응하기 어렵다는 주장을 무력화시킨다. 트위치는 단호하고 표적화된 플랫폼 조치를 통해 정교한 사기 작전을 수개월 내에 약화시키고 근절할 수 있음을 증명했습니다. 스팀은 10년 넘게 동일한 도구와 더 많은 자원을 보유하고 있었을 뿐만 아니라, 계정 소유자를 보호하는 데 직접적인 경제적 이해관계도 있었습니다. 조치를 취하지 않기로 한 선택은 언제나 의도적인 선택이었습니다.
밸브가 도난당한 스팀 계정에서 15%의 수수료를 챙기는 동안, 에픽 게임즈는 정반대의 접근 방식을 취했습니다. 이 조사가 진행되던 시점에, LZT 마켓은 ‘포트나이트/에픽 게임즈’ 카테고리에 다음과 같은 활성 시스템 알림을 표시하고 있었습니다: “에픽 게임즈(부분적으로 비활성화됨: 계정 업로드 및 인증이 불가능할 수 있음)” — 이는 에픽의 백엔드가 LZT가 도난 계정을 검증하고 등록하는 데 사용하는 자동화 시스템을 능동적으로 탐지하고 차단하고 있음을 의미합니다. 에픽은 단순히 사기꾼들과 싸우는 것이 아닙니다. 시장 자체의 인프라와 실시간으로 맞서 싸우고 있는 것입니다.
- LZT 마켓API의 계정 확인 엔드포인트를 능동적으로 차단
- 자동화 방지 시스템이 대량 계정 검증 시도를 탐지하고 차단
- 도난 계정 업로드 파이프라인을 실시간으로 비활성화
- 결과: LZT의 ‘포트나이트’ 카테고리가 “부분적으로 비활성화됨”으로 표시됨
- Steam API은 LZT 마켓 계정 확인 도구에 대해 여전히 완전히 개방되어 있음
- 자동화된 대량 검증 요청에 대한 속도 제한 없음
- LZT에서 유래한 API 키에 대한 탐지 없음
- 결과: 스팀은 LZT에서 가장 규모가 크고 활동이 활발한 카테고리입니다
참고: 게임 인증 정보에 대한 정보 탈취 업계의 의존도는 『Infostealers.com: “The Future of Cybercrime 2025”』에 기록되어 있으며, 이 보고서에서는 게임 계정이 지속적으로 가장 가치가 높은 정보 탈취 표적 중 하나로 꼽힌다는 점을 지적하고 있습니다. 에픽 게임즈(Epic Games)의 적극적인 대응 조치는 이 문제가 해결 가능함을 보여줍니다. 밸브(Valve)의 무대응은 기술적 제약이 아닌 정책적 선택입니다.
11. 편리한 외면의 증거
밸브가 의도적으로 암시장을 감싸주었다는 것을 증명하는 반박할 수 없는 사실이 있습니다. 수년 동안 — 강조하건대, 수년 동안 — 도난당한 스팀 프로필로 연결되는 직접적이고 공개적인 링크가 암시장 페이지에 게시되어 있었습니다. 밸브에게는 복잡한 조사가 필요하지 않았습니다. 단 10줄짜리 스크립트만으로도 1분마다 시장 데이터베이스를 분석하여, 정당한 소유자의 확인을 기다리는 동안 해킹당한 계정에 “레드 태그”(KT)를 부여할 수 있었을 것입니다.
그러나 이런 조치는 취해지지 않았습니다. 수백만 건의 거래가 “편리한 외면”이라는 명목 아래 은폐되었습니다. 최근에야 비로소 해당 마켓들은 독립 연구자들에게 프로필을 숨기고 개인정보 보호 설정을 우회하기 위해 (steam-preview를 통해) 데이터를 프록시 처리하기 시작했습니다. 하지만 역사는 모든 것을 기억합니다. 밸브는 단 한 번의 클릭으로 이 시장을 무너뜨릴 수 있었습니다. 대신, 그들은 그 시장에서 이득만 챙기기로 선택했습니다.
12. 디지털 지문 인식: 시장 프록시화가 밸브를 구하지 못하는 이유
섀도우 시장의 최신 방어 기제인 — 스팀 프리뷰를 통한 링크 프록시링 — 은 밸브가 자신들의 무대응을 정당화하기 위한 또 하나의 편리한 핑계로 활용되고 있다. 이 기업은 이제 도난당한 프로필을 식별하는 것이 “더 어려워졌다”고 주장한다. 이는 명백한 거짓말이다. 밸브의 보안 시스템에 있어, 판매 목록에 올라온 계정은 유리처럼 투명하게 드러납니다.
디지털 지문을 통한 식별: 시장의 프리뷰 덤프에는 정확한 구매 날짜와 금액(예: 2026년 6월 15일 -2.85 EUR), 정확한 등록 날짜, 잔액이 공개적으로 표시됩니다. 밸브의 데이터베이스에는 거래 내역이 완전히 동일한 두 계정이 물리적으로 존재하지 않습니다. 지원팀 측에서 간단한 SQL 쿼리만으로도, 해당 계정에 대한 직접 링크가 프록시 뒤에 숨겨져 있더라도 밀리초 단위로 이 프로필을 찾아낼 수 있습니다.
API 이상 징후 및 가로채기 패턴: 미리보기를 생성하기 위해 암시장 검사 도구는 Steam API에 쿼리를 보냅니다. 이때 해당 계정에서는 이메일 변경, 비밀번호 재설정, Steam Guard 재연결, 그리고 인벤토리 평가 요청이 동시에 발생하는 등 특징적인 연쇄 반응이 몇 분 안에 압축되어 일어납니다. 이 모든 과정은 알려진 프록시 팜의 IP 주소에서 발생합니다.
13. 가로채기 기법의 진화: SSFN에서 Pass-the-Cookie 및 JWT로
밸브의 가장 심각한 범죄는 스킨 절도가 아닙니다. 바로 자사 아키텍처의 취약점을 통해 악성 소프트웨어의 확산을 의도적으로 조장하고, 전 세계적인 봇넷에 자금을 지원한 것입니다.
오랫동안 세션 가로채기의 주요 수단은 SSFN 파일[27]이었습니다. 오늘날 업계는 한 단계 더 발전하여, 공격 방식이 웹 세션 쿠키와 JWT 토큰(JSON Web Tokens)[21]을 탈취하는 방식으로 전환되었습니다. 사기 수법의 아키텍처는 더욱 정교해졌습니다. 공격자들은 스팀 서버에 직접 요청하지 않고도 로컬에서 이러한 토큰을 검증하는 방법을 터득했으며, 이로 인해 밸브의 원시적인 사기 방지 시스템은 이러한 공격을 감지하지 못하게 되었습니다. 물론 해당 시스템이 엄격한 모니터링을 위해 구성되어 있지 않다는 전제 하에서 말입니다(실제로 그렇지 않습니다).
기술적 작동 원리는 다음과 같습니다:
1단계. 신뢰 인프라를 무료 조립 라인으로 활용: 도난당한 토큰 하나만으로는 보호된 계정의 연결을 완전히 끊기에는 종종 부족하기 때문에, 공격자들은 획득한 세션에서 또 다른 자원, 즉 ‘신뢰’를 짜내어 활용합니다. 스크립트는 피해자의 채팅에 접근하여 전체 연락처 목록에 피싱 링크나 바이러스 설치 파일을 전송합니다. 스팀은 해커들에게 봇넷을 기하급수적으로 확장할 수 있는 완벽하고 무료인 엔진으로서 내부 P2P 인프라를 아낌없이 제공합니다.
2단계. 범죄적 과실(UEBA 무시): 특정 하드웨어에 연동된 구식 SSFN이든, 최신 세션 쿠키이든 상관없이 스팀은 이상 징후를 100% 감지합니다. 예를 들어 모스크바에 있는 PC에 합법적으로 발급된 토큰이 갑자기 독일의 전용 서버에서 활동을 시작하면, 일반적인 기업(예: 구글)이라면 즉시 세션을 종료하고 "세션이 침해되었습니다. 귀하의 PC가 정보 탈취형 악성코드에 감염되었습니다."라고 경고합니다. 하지만 스팀은 그렇게 하지 않습니다. 스팀은 봇이 친구 목록 전체를 샅샅이 뒤져 수백 대의 새로운 기기를 감염시키도록 방치합니다.
| 타임스탬프 | STEAM_ID64 | JWT_해시 | 공격 벡터 | 상태 |
|---|
단 하나의 해킹된 JWT 토큰이 Steam의 P2P 친구 네트워크 인프라를 통해 어떻게 전파되는지 보여주는 시연입니다.
3단계. 전 세계적 피해 (기업 붕괴): 바로 여기에 인터넷 전체를 위협하는 주된 위험이 도사리고 있습니다. Steam은 사용자에게 세션 가로채기 사실을 알리지 않기 때문에, 해당 사용자는 여전히 해킹당한 컴퓨터 앞에 앉아 있습니다. 만약 경고가 왔다면, 사용자는 즉시 OS를 초기화했을 것입니다. 하지만 스팀은 침묵을 지킵니다. 그 사용자는 감염된 동일한 PC에서 계속해서 회사 VPN, 업무용 이메일, 암호화폐 지갑에 로그인합니다.
세션 가로채기 이상 현상을 무시함으로써, 스팀은 단순히 게임 내 아이템의 도난을 방치하는 데 그치지 않습니다. 스팀은 사용자의 시스템에서 정보 탈취 프로그램이 실행되고 있다는 사실을 사용자에게 숨기고 있는 것입니다. 이러한 기업의 안일한 태도는 결국 수백만 달러에 달하는 막대한 기업 데이터 유출 및 인프라 침해로 직결됩니다.
4단계. 거짓말 폭로: 변호사들의 자료
밸브는 복잡한 도난 경로를 추적할 “기술적 역량이 없다”거나, 침해 사고에 대해 “사용자에게 책임이 있다”는 주장을 자주 내세우며 책임을 회피해 왔습니다. 그러나 우리가 밝혀낸 밸브의 유럽 변호사(Taylor Wessing) [9]가 부적절하게 편집한 문서 사례는 정반대의 사실을 입증합니다.
편집되지 않은 GDPR 요청 데이터[10]에서 우리는 다음 사실을 명확히 확인했습니다. 밸브는 정말 모든 것을 기록합니다. 그들은 하드웨어, IP 주소, 기기 변경 내역, 행동 패턴에 대한 심층적인 텔레메트리 데이터를 수집합니다. 계정이 탈취되는 순간을 정확히 파악하고 있습니다. 정보 탈취 프로그램과 스팸 발송 소프트웨어가 실행되는 것도 감지합니다. 자동 차단 및 ‘레드 태그’ 발급을 위한 모든 도구를 갖추고 있습니다. 그들의 무대응은 의도적인 기업적 선택입니다.
5단계. 진정한 동기: 이것이 밸브에 어떤 이득이 되는가
“기술적 불가능성”에 대한 거짓말은 냉철한 경제적 계산을 감추고 있습니다.
스크립트를 통한 지원 비용 최적화: 의심스러운 세션을 차단한다는 것은 처리해야 할 사용자 티켓을 받는 것을 의미합니다. 해당 사건을 그냥 무시하는 편이 더 수익성이 높습니다. 스팀은 사기꾼들이 완벽하게 파악하고 악용하는 원시적인 스크립트 논리에 의존하고 있습니다. 러시아어 지원 담당자들은 아마도 이러한 알고리즘을 읽을 수는 있겠지만, 취약점을 보완하기 위한 것은 아닐 것입니다. 알고리즘이 제대로 구성되어 있다면 레드 태그 발급에 인건비가 전혀 들지 않습니다. 이전에는 VPN을 통해 새로운 IP에서 복구되는 것처럼 가장하면 레드 태그가 자동으로 해제될 수 있었습니다. 하지만 이제는 사용자가 아예 지원팀에 연락하는 것을 막기 위해 티켓 처리 시간을 의도적으로 지연시키고 있습니다. 그리고 지원 담당자가 미해결 티켓을 일방적으로 종료할 수 있는 권한은 기업의 냉소주의가 극에 달한 사례입니다.
돈의 순환: 스팸으로 친구 목록을 모두 소진한 해킹당한 계정은 결국 VAC 제재나 커뮤니티 제재를 받게 됩니다. 피해자(또는 속아 넘어간 지인들)는 새 계정을 등록하고 같은 게임을 다시 구매합니다. 기업은 단 한 명의 사용자로부터 두 배의 수익을 올립니다.
암시장과의 공생 관계: 계정이 도난당할수록 LZT 마켓 및 기타 해커 거래소의 톱니바퀴는 더 빠르게 돌아갑니다. 이러한 암시장 활동은 역설적으로 방대한 사용자층의 참여를 유지시켜 줍니다(특히 치트 산업이 번성하는 지역에서). 그리고 도난당한 스킨과 관련된 후속 거래는 여전히 밸브에게 정당한 수수료 비율을 안겨줍니다.
14. 생명을 거래하다: 스팀이 실제로 2달러에 파는 것
밸브는 개인정보 보호를 중요시한다고 주장합니다. 하지만 시장에서 몇 달러에 탈취된 프로필을 구매한 공격자는 실제로 무엇을 얻게 될까요? 스팀은 전체 신용카드 번호를 보여주지는 않겠지만, 사회공학적 공격에 훨씬 더 유용한 정보를 넘겨줄 것입니다.
활성 세션(SSFN, 쿠키 또는 JWT)만 있으면 해커는 몇 번의 클릭만으로 저장된 청구지 주소—피해자의 실제 이름, 성, 도시, 우편번호—를 추출할 수 있습니다. 스팀의 내장 데이터 패널을 통해 해커는 IP 주소 기록과 다른 플랫폼(트위치, 엑스박스)으로 연결되는 링크에 접근할 수 있습니다. 또한 지원 티켓 기록을 살펴보면, 사용자가 인증을 위해 보낸 편집되지 않은 은행 영수증과 실물 디스크의 활성화 키 사진이 보관되어 있는 것을 확인할 수 있습니다.
하지만 가장 우려스러운 점은 채팅 로그입니다. 밸브가 수년 동안 개인 대화 내용을 암호화하지 않은 채 아카이브로 꼼꼼히 저장해 온 사실을 확인할 수 있습니다. 이 아카이브에서 십대 청소년들은 자신의 실제 소셜 미디어 계정 링크를 남기고, 고민을 털어놓으며, 로컬 서버 비밀번호와 집 IP 주소를 전송하기도 합니다. 스팀(Steam)은 해킹당한 세션을 즉시 재설정하는 것을 거부하고 정보 도용자들을 감싸줌으로써, 사실상 사용자들의 삶의 역사와 디지털 보안을 암시장 창가에 전시해 놓고 있는 셈입니다.
14a. 1.60달러짜리 ‘디지털 도스시에’: 스팀이 어떻게 어린이들의 삶을 암시장에 팔아넘기는가
밸브가 계정 보안을 논할 때면, 그들은 인벤토리의 가치에 대해 이야기합니다. 하지만 도난당한 프로필의 진정한 가치는 픽셀로 측정될 수 없습니다. 수백만 명의 십대들에게 스팀은 단순한 상점이 아니라, 그들의 주된 소셜 네트워크입니다. 그곳에는 그들의 업적, 비밀, 인간관계, 그리고 첫사랑이 담겨 있습니다.
해커가 계정을 훔쳐 LZT 마켓에 150루블(약 1.60달러)에 무심코 내다 팔면, 구매자는 단순히 게임에 대한 접근 권한만 얻는 것이 아닙니다. 그들은 한 아이의 삶이 담긴 암호화되지 않은 아카이브를 얻게 되는 것입니다.
스팀에는 기가바이트 단위의 개인 메시지가 저장되어 있습니다. 청소년들은 게임 내 클라이언트를 통해 고백, 다툼, 인생 계획 등 일상적인 소통을 나눕니다. 섀도우 포럼에 기록된 사례에 따르면, 유출된 로그 아카이브에는 미성년자의 개인적이고 사적인 사진들이 포함되어 있습니다. 밸브는 이러한 콘텐츠를 관리하지 않으며, 종단 간 암호화를 적용하지 않고, 해커가 한 번의 내보내기 작업으로 모든 정보를 유출할 수 있도록 허용하고 있습니다.
십대들이 비공개 서버에서 함께 게임을 할 때, 스팀 채팅에 집 IP 주소와 열린 포트를 직접 게시합니다. 이 데이터는 수년 동안 암호화되지 않은 로그에 그대로 남아 있습니다. 도난당한 계정을 구매한 사람에게는 이 데이터가 DDoS 공격, 표적 피싱, 홈 네트워크 스캔, 혹은 스와팅을 위한 기성 데이터베이스나 다름없습니다. 디지털 위협은 단 몇 분 만에 물리적 위협으로 변합니다.
어떤 아이가 사회생활을 잃게 되었을 때, 스팀 고객 지원팀은 10년 전에 선물로 받은 게임의 CD 키 사진을 요구합니다. 하드웨어 식별 정보, 지리적 위치, 수년간의 행동 텔레메트리 데이터를 저장하는 기업이 십 대 청소년에게 쓰레기 매립장에서 골판지 상자를 찾아내라고 강요합니다. 이것은 보안 시스템이 아닙니다. 이는 법적으로 도움을 거부하기 위해 고의로 설계된 메커니즘입니다.
계정 수 (누적)
- 13세 미만 아동의 개인정보 수집 전, 확인 가능한 부모 동의
- 명확한 데이터 보관 및 삭제 정책
- 동의 없이는 아동의 개인 식별 정보(PII)를 제3자와 공유해서는 안 됨
- 데이터 최소화 — 필요한 정보만 수집
- IP 기록, 위치 정보, 하드웨어 지문 — 서비스 시작 첫날부터 기록
- 삭제 메커니즘 없이 수년간 비공개 채팅 기록 보관
- 외부 위탁 지원 업체와 PII 공유 (Taylor Wessing 확인)
- 사용자 데이터가 포함된 JWT 세션 토큰이 해킹당한 계정을 통해 섀도우 포럼으로 유출됨
16a. 산업적 파싱: 피해자 표적화 플랫폼으로 악용된 밸브의 오픈 API
사기꾼들은 어떻게 표적을 파악했을까? 어떻게 아이들이 산업적 규모로 피해자가 되었을까? 바로 밸브가 자사 데이터베이스의 문을 활짝 열어두었기 때문이다.
수년 동안 암시장 운영자들은 (Hatler와 같은 도구를 포함한) 특수 소프트웨어를 사용하여 밸브의 공개된 API를 통해 산업적 규모로 스팀 사용자를 분석해 왔습니다. 사기꾼들은 소매 플랫폼이 상품 검색을 구성하는 방식과 마찬가지로 필터를 설정했습니다:
봇 수
봇 수
메시지 발송 건수
밸브(Valve)는 “첨단 알고리즘”을 보유하고 있다고 주장합니다. 그런데 어떻게 매일 같은 프록시 범위에서, 같은 대상에게, 동시에 수백만 건의 동일한 메시지를 보내는 30만 개의 계정을 첨단 알고리즘이 탐지하지 못할 수 있겠습니까? 탐지하지 못하는 것이 아닙니다. 의도적으로 무시하는 것입니다. 피싱 인프라에 가해진 모든 실질적인 피해는 PhishDestroy와 같은 독립적인 프로젝트들에 의해 발생했습니다. 플랫폼 내의 어린이들을 보호해야 할 의무가 있는, 부풀려진 보안 부서를 보유한 수십억 달러 규모의 대기업에 의한 것이 아닙니다. 밸브는 어린이들을 보호하지 않았습니다. 오히려 사기꾼들이 어린이들을 찾아낼 수 있는 편리한 API을 제공했을 뿐입니다.
15. 아이들의 눈물로 지어진 ‘효율성’: 완전한 무관심의 비즈니스 모델
밸브는 자사의 재무 분석 성과를 자랑하기를 좋아합니다. 스토어 직원 수십 명당 수억 달러의 이익을 올린다는 것이죠. 기술 업계의 눈에는 게이브 뉴웰이 종종 최적화의 천재로 비치곤 합니다. 하지만 장밋빛 안경을 벗고 사물을 있는 그대로 직시해 보자. 이 “효율성”은 자사 사용자의 보안을 보장하겠다는 의지를 절대적이고 냉소적으로 거부한 대가로 얻어진 것이다.
아동 안전이나 데이터 유출과 관련된 사소한 스캔들만으로도 시가총액이 순식간에 폭락하는 상장 기업(로블록스나 텐센트 등)과 달리, 비상장 기업인 밸브는 누구에게도 책임을 지지 않습니다. 이 회사에는 이사회가 없습니다. 기관 투자자들을 안심시킬 필요도 없습니다. 이들은 ‘신뢰 및 안전(Trust & Safety)’과 사기 방지 부서에 대한 투자 부재가 경영진의 수십억 달러 개인 재산으로 직접 전환되는 이상적인 ‘돈 찍어내는 기계’를 구축했습니다.
이러한 ‘과도한 최적화’의 대가는 수백만 개의 해킹당한 계정, 인터넷에 유출된 십대들의 사적인 대화 내용, 활황을 누리는 암시장, 그리고 사기꾼들에 대한 완전한 면책입니다. 밸브는 단순히 사기꾼들을 ‘눈치채지 못하는’ 것이 아닙니다. 아무런 조치도 취하지 않는 것이 그들에게 경제적 이익이 되기 때문입니다.
16. 스팀 API: 해커들을 위한 기업용 툴킷
도난을 통제할 능력이 없다는 밸브의 거짓말을 파헤쳐 보자. 원한다면, 어떤 지원 담당자라도 암시장에 접속해 등록된 스팀 계정 링크를 가져온 뒤, 자사 서버 로그를 확인하여 정확히 어떤 API 키가, 어떤 IP 주소에서 현재 해당 프로필의 인벤토리를 분석해 포럼에 덤프를 생성하고 있는지 파악할 수 있습니다.
밸브는 프록시 네트워크와 수백 개의 API 키를 확인하게 될 것입니다. 그중 대부분은 이전에 도난당한 계정에서 입수한 것일 가능성이 높습니다. 기업은 어떻게 해야 할까요? 유출된 키를 무효화해야 합니다. 하지만 스팀은 그렇게 하지 않습니다. 왜일까요? 아마도 “합법적인” 서비스들—룰렛, 불법 케이스 개봉 카지노, 또는 자금세탁방지(AML) 절차 없이 픽셀을 암호화폐로 교환하는 제3자 마켓플레이스—까지 그물에 걸릴까 두려워하기 때문일 것입니다. 이 전체 생태계는 회색 지대에 존재하며, 과세 대상도 되지 않으면서 막대한 트래픽을 발생시키고 있습니다. 그리고 밸브는 이를 전혀 문제 삼지 않습니다.
스팀의 이용 약관은 모든 자동화 행위를 명시적으로 금지하고 있습니다. 그러면 합리적인 의문이 생깁니다. 왜 공식 스팀 API에는 계정 탈취(수 밀리초면 완료됨)나 모바일 인증기 대량 연동에 이상적인 기능들이 포함되어 있을까요?
왜 스팀은 SMS 인증 서비스의 가상(VoIP) 번호가 계정에 대량으로 연동되는 것을 허용할까요? 이러한 번호를 걸러내는 해결책은 매우 간단합니다. 일반 서비스에서 사용하는 표준 HLR 조회 기능만으로도 충분합니다. 하지만 스팀은 이를 시행하지 않습니다. 어쩌면, 그들이 자랑하기를 좋아하는 인상적인 “온라인 기록” 수치를 달성하기 위해 봇 팜이 그들에게 유리하기 때문일까요?
사용자가 치팅으로 VAC 제재[15]를 받으면, 동일한 전화번호에 연결된 모든 계정에 제재가 적용됩니다. 하지만 특정 VoIP 번호 풀에서 수백 개의 계정이 탈취당하더라도, 밸브는 해당 번호들을 차단하지 않습니다. 일반적인 서비스(텔레그램, 넷플릭스, 애플, 구글)라면 스팸이나 해킹당한 전화번호를 차단합니다. 하지만 밸브에게 보안이란 공허한 말에 불과합니다.
17. 고의적 외면: 위선으로 만들어진 법적 방패
2021년부터 계속되고 있는 제재 대상 지역(크림 반도, DNR, LNR)에서의 직접 거래 및 지갑 충전. 그림자 중개자와 지역 전환을 통해 제재 대상 결제 게이트웨이(틴코프 은행)를 이용하고 있다. 이용약관(ToS)의 자체 인증 조항은 법적으로 무효이며, 밸브는 하드웨어 텔레메트리 및 트래픽 라우팅 데이터를 전면 수집하고 있어, 이는 OFAC 원칙에 정의된 ‘고의적 외면’을 실천하고 있음을 의미한다.
비정상적인 지역 변경 시 JWT/쿠키 세션이 즉시 무효화되지 않음. 스팀의 P2P 인프라(채팅, 친구 목록)가 봇넷 확장 엔진으로 악용됨. 2달러 상당의 도난된 로그로 인해 기업 시스템이 마비되고, 1,700만 달러의 몸값이 요구되며, 총 1억 달러 이상의 피해가 발생함. 밸브의 침묵이 이를 가능하게 하는 요인임.
Taylor Wessing이 부적절하게 편집한 GDPR DSAR(개인정보 열람 요청) 응답을 통해 미성년자를 포함한 제3자의 PII가 유출되었습니다. 과징금은 전 세계 매출의 4%에 달합니다. 시간당 1,500유로를 청구하는 엘리트 변호사들이 공식 응답을 통해 데이터를 유출했다는 사실은 밸브 내부에서 데이터 보호 책임자(DPO)의 기능이 실질적으로 존재하지 않음을 증명합니다.
스팀 이용약관(ToS)은 모든 자동화를 금지하고 있습니다. 스팀 API는 도난 계정을 검증하는 LZT 마켓 검사기들로부터 매일 수백만 건의 요청을 동시에 처리하고 있습니다. 5억 명의 사용자를 관리하는 데 79명의 직원만 배치된 사실은 보안에 대한 예산이 전혀 책정되지 않았음을 수학적으로 증명합니다. 차단된 봇의 재고가 동결된 사실(그림자 몰수)은 차단 조치가 정의 실현이 아닌 밸브의 경제적 이익을 위한 것임을 입증합니다.
고객 지원 담당자들은 시스템 권한을 악용해 드래곤 로어/도타 쿠리어를 복제하고 중국 거래소를 통해 이를 밀매했습니다. 암호화폐 뇌물을 받고 거래 금지 해제 서비스를 판매했습니다. 스팀 지갑과 스킨 경제는 KYC/AML 절차 없이 범죄 조직에 서비스를 제공하는 규제되지 않은 가상화폐로 기능합니다. 포렌식 분석 결과, 지원 담당자의 암호화폐 지갑이 100% AML 경고 표시가 된 주소들과 연결되어 있는 것으로 나타났습니다.
전 세계 인구의 99%를 대상으로, 밸브는 뚫을 수 없는 법적 요새를 구축했습니다. “모든 분쟁은 미국 워싱턴주 킹 카운티에서 독점적으로 처리된다.” — 이는 자사 사용자를 상대로 한 완벽한 방패입니다.
하지만 마지막 조항은 다음과 같이 명시하고 있습니다. “러시아에 거주하는 소비자인 경우, 러시아 현지 법원을 통해 구제 조치를 요청할 수도 있습니다.”
전 세계 195개국 중 밸브는 현대 역사상 가장 강력한 국제 제재를 받고 있는 국가인 러시아 연방에 대해서만 독점적인 법적 예외 조항을 두고 있다.
크림 반도, 도네츠크 인민 공화국(DNR), 루한스크 인민 공화국(LNR)은 러시아 헌법에 따라 “러시아 현지 국가 법원”의 관할을 받습니다. 만약 이러한 점령되고 제재를 받고 있는 지역의 주민이 해당 법원에서 밸브를 상대로 소송을 제기한다면, 밸브는 이에 응할까요?
밸브는 크림 반도의 병합을 인정하는 것이며, 이는 OFAC 제재를 직접 위반하는 행위입니다.
밸브는 자사의 이용약관을 위반하고 사용자를 기만하게 되며, 그토록 필사적으로 순응하려 했던 러시아 법률마저 위반하게 됩니다.
체크메이트, 테일러 웨싱. 여러분은 스스로를 거짓말쟁이로 만들거나 국제 제재 회피의 공범으로 만드는 규정을 마련했습니다. 둘 중 하나를 선택하십시오.
밸브는 규칙 위반(자동화, VPN 사용, 파밍, 봇 운영)이 플랫폼 생존의 기본 조건이 되는 생태계를 조성했습니다. 그들은 해커들에게 완벽한 도구 세트(공개 API)를 제공하며, 가상 번호 사용에는 눈감아 주면서도, 규칙상으로는 상기 모든 행위를 엄격히 금지하고 있습니다.
이는 단순한 과실이 아닙니다. 이는 완벽한 법적 방패로 구축된 고의적인 외면(Willful Blindness / Deliberate Ignorance)입니다. 규제 당국이 밸브를 찾아오면, Taylor Wessing [9]과 같은 변호사들은 이용약관(ToS)을 제시하며 “보세요, 우리는 모든 것을 금지하고 있습니다!”라고 말할 것입니다. 그리고 강도를 당한 십 대 청소년이 그들에게 찾아오면, 그들은 바로 그 이용약관을 이용해 법적으로 도움을 거부하고 조사에 시간을 들이지 않으려 합니다.
18. 정보 기관, 스팀, 해커 시장의 공생 관계
다시 LZT 마켓으로 돌아가 봅시다. 우리는 이미 스팀이 이 플랫폼에 전혀 관심이 없다는 사실을 확인했습니다. 하지만 또 다른 측면이 흥미롭습니다. 이 암흑 포럼은 운영 기간 동안 적어도 세 차례의 경영진 교체를 겪어왔는데, 간접적이지만(매우 명백한) 지표에 따르면 이는 러시아 연방의 특정 권력 계층 간 영향력 재분배와 관련이 있습니다.
운영진이 교체되던 시기(예를 들어, 관리자 토마스(Thomas)의 시대)에는 포럼 내에서 과감한 숙청이 이루어졌습니다. 러시아 거주자를 대상으로 한 사기 수법(아비토 사기, 안티시네마)이 금지되었고, 미성년자의 사적인 사진과 개인 정보가 유출되는 행위는 엄격히 단속되었으며, VKontakte 계정 판매는 완전히 제거되었고, 현재는 러시아 번호로 등록된 텔레그램 계정 판매도 금지되어 있습니다. 이 포럼은 러시아 시민들에게 비판적인 영향을 미치지 않도록 명확하게 관리되고 있습니다.
하지만 스팀(Steam)의 상황은 다릅니다. 시장에서는 여전히 스팀 계정 탈취 프로그램에 감염된 러시아 시민들의 계정이 자유롭게 거래되고 있습니다. 상품 설명에는 출처 — 스틸러, 국가 — 러시아, 잔액 — 루블로 명시되어 있습니다. 이는 러시아 사용자가 스팀 계정뿐만 아니라, 매우 높은 확률로 이메일 계정과 업무용 로그인 정보까지 탈취당한 바이러스에 감염되었음을 의미합니다. 그런데도 포럼은 이를 아무런 문제 없이 방치하고 있습니다.
여기서 의문이 생깁니다. 스팀은 이 시장을 감독하는 바로 그 조직들과 협력하고 있는 것일까요? 아니면 밸브가 러시아 내 ‘파트너’들에게 영향을 미쳐 이중 잣대를 중단시키고, 러시아 시민의 도난 계정 판매를 금지하도록 할 수는 없을까요? 현재 스팀과 암시장은 마치 서로의 이중 잣대와 위선적인 정책을 모방한 것처럼 완벽한 공생 관계를 형성하며 운영되고 있기 때문입니다.
19. 사기 수법의 해부: 가짜 윈도우에서 구글 광고를 통한 30만 달러 순이익까지
지난 5~8년 동안 PhishDestroy는 스팀 생태계 내의 거의 모든 사기 수법을 면밀히 분석해 왔습니다. 우리는 인증 창을 즉석에서 대체하거나, SMS 메시지를 가로채거나, 아이템 창을 완전히 비워버리는 정보 탈취 프로그램을 목격해 왔습니다. 우리는 수년 동안 밸브가 “눈치채지 못한” 거래 제안 대체(API 사기)의 작동 원리도 목격했습니다. 눈치채지 못한 것일까요, 아니면 수익성이 너무 높았던 것일까요?
우리는 최대 규모의 피싱 네트워크 봇에 대해 지속적인 분석을 수행했습니다. 다음은 그 예시입니다. 2024년, 우리는 Google Ads를 통한 대규모 유입을 기록했습니다[29]. 사기꾼들은 광고에 표시된 URL을 실제 Steam 도메인으로 대체했습니다. 구매 활동이 워낙 공격적이어서 공식 광고보다 더 높은 입찰가를 제시하며 상위 검색 결과를 독점했습니다.
저희 추산에 따르면, 불과 며칠간의 지속적인 운영만으로도 사기꾼들의 순수익은 약 30만 달러에 달했습니다. 여기에는 암시장에서 도난당한 스킨을 판매할 때 적용되는 할인과, 스팀이 가끔 부과하는 미미한 계정 정지 조치까지 모두 고려된 수치입니다. 물론 이는 당시의 경제 상황에 힘입어 기록된 최고치이지만, 스팀이 거대한 먹잇감이라는 사실은 변함없습니다.
피싱 사기꾼들은 (다른 게임보다는) 거의 전적으로 CS와 도타에만 관심을 보이지만, 로켓 리그, 패스 오브 엑자일, 러스트, PUBG도 간과해서는 안 됩니다. 하지만 여기서 밸브의 기업적 강압이 등장합니다. 바로 모든 개발자가 서명해야 하는 엄격한 NDA(비공개 계약) 조건입니다. 개발자는 밸브의 서면 승인 없이는 스팀 내 보안 문제, 데이터 유출, 또는 취약점을 공개적으로 밝힐 수 없습니다. 설령 이것이 플레이어들에게 직접적인 위협이 되더라도 말입니다. 계약에 의해 입이 봉인된 셈입니다.
20. 블록블래스터스 사건: 한 달간의 침묵과 “해킹당한 개발사”에 대한 거짓말
블록블래스터스 사건은 픽셀 도용을 무시한 문제가 아니라, 실제 범죄 행위를 은폐한 사건입니다.
최근 게임 ‘블록블래스터스’[5]와 관련된 사건을 떠올려 보십시오. 이 사건은 고(故) 스트리머 라이보 플라브니에크스[6] 덕분에 비로소 대중의 주목을 받았습니다. 이는 인플루언서들을 겨냥한 표적 공격이었습니다. 사기꾼들은 스트리머들에게 연락해 광고를 구매한 뒤, 스팀에서 직접 게임을 실행해 달라고 요청했습니다. 피해자들의 논리는 이해할 수 있었지만 치명적이었습니다. “이건 밸브의 공식 스토어인데, 거기엔 노골적인 도둑이 있을 리가 없잖아.” 그들은 얼마나 큰 착각을 했는지 모릅니다.
스팀 지원팀은 빠르면 9월 2일부터 확실한 증거가 담긴 신고를 접수하기 시작했습니다. 해당 티켓에는 암호화폐 도난에 대한 체인어뷰스[7] 신고와, 게임 코드에 직접 삽입된 사기꾼들의 공개 텔레그램 API에 대한 직접적인 증거가 포함되어 있었습니다. 밸브는 무엇을 했을까요? 기다렸습니다. 한 달 동안이나. 도난 게임들은 스토어에서 아무 문제 없이 다운로드되었습니다.
그리고 나서 이 기업은 보안 전문가라면 누구라도 모욕감을 느낄 만한 변명을 내놓았습니다. “개발자 계정이 해킹당했습니다.” 이 동화 같은 이야기를 있는 그대로 부르자면, 바로 자신들의 태만(혹은 공모)을 덮기 위한 뻔뻔한 거짓말입니다.
게임을 출시하려면 개발자는 스팀 다이렉트(Steam Direct) KYC [22] 절차를 통과해야 합니다: 100달러를 지불하고, 실명, 주소, 은행 및 세금 정보를 제출해야 합니다. 범인은 다크 웹의 익명 해커가 아니었습니다. W-8BEN 세금 양식[8]을 포함한 그들의 법적 정보는 밸브의 데이터베이스에 그대로 저장되어 있었습니다.
“어떤 이유로든 22일 동안 침묵을 지킨 해킹당한 개발자”라는 신화는 스팀웍스(Steamworks)의 구조 앞에서 무너집니다. 정식 개발자가 퍼블리셔 콘솔에 대한 접근 권한을 상실하면, 자격 증명 도용에 대한 티켓을 생성합니다. 그러면 업데이트 및 빌드에 대한 게시 권한은 몇 시간 내에 동결됩니다.
남은 선택지는 단 두 가지뿐입니다. “개발자”가 애초에 사기범들의 공범이었거나(이는 밸브가 자랑하는 KYC가 허구임을 의미한다), 아니면 밸브가 공식 스토어를 통해 암호화폐를 훔치는 악성코드가 유포되는 동안, 개발자와 수십 명의 피해자들이 지원팀에 연락하기 위해 필사적으로 시도한 것을 한 달 내내 고의로 무시한 것이다.
두 경우 모두, 밸브는 상황의 피해자가 아니라 디지털 강도 사건의 주범으로 행동하고 있습니다.
21. 증거 인멸: 밸브가 범죄 현장을 어떻게 정리했는가
하지만 BlockBlasters 사건에서 가장 역겨운 부분은 결말이다. 바로 디지털 범죄 현장에 대한 조작이다.
기록상: 밸브는 감염된 게임을 삭제하지 않았습니다. C2 인프라에 대한 우리의 포렌식 분석은 정반대의 사실을 입증한다. 사기꾼들은 9월 21일, 정확히 그들의 텔레그램 봇넷이 공개적으로 적발되고 형사 고발이 현실화될 가능성이 높아지자 스팀 서버에서 악성 빌드를 직접 삭제했다. 그들은 흔적을 지우기 위해 초토화 전술을 구사했다.
“취해진 보안 조치”에 대한 밸브의 성명은 순전히 허구이며 뻔뻔한 홍보에 불과합니다. 그들은 범죄자들이 자체 서버에서 악성코드를 지울 때까지 의도적으로 기다렸다가, 그제서야 비로소 텅 빈 스토어 페이지를 느긋하게 삭제하며 마치 자신들이 해결한 것처럼 공로를 가로챘습니다. 이는 문제 해결이 아닙니다. 이는 공범 행위이자 사법 방해입니다.
밸브는 사용자를 보호한 것이 아닙니다. 자사 데이터 센터를 통해 정보 탈취 프로그램을 유포했다는 혐의로 법원 영장을 받은 연방 요원들이 사무실에 나타나지 못하도록 범죄 현장을 정리한 것뿐입니다.
22. 행동의 환상: 서버 비용 절감을 위한 제한 조치
밸브가 어떤 제한 조치(예: 친구 요청 한도 축소)를 도입할 때면, 순진한 사용자들은 이를 보안상의 우려 때문이라고 생각합니다. 말도 안 되는 소리입니다. 이 한도 제한에 관한 모든 이야기는 사기 방지가 아니라, 순전히 서버 용량 비용을 절감하기 위한 것입니다.
스팸 대재앙의 발단이 무엇이었는지 되짚어 보자. 그 유명한 거래 제안 대체 스크립트가 등장하기 전, 플랫폼은 원시적인 자동화 도구들에 의해 악용되고 있었다. 여성 아바타를 단 봇 군단이 수천 건의 피싱 링크를 보내고 있었다. 이러한 쓰레기 트래픽은 제한 없는 계정에 대한 막대한 수요를 창출했다. 우리는 암시장을 추적하고 있었습니다. 이 스팸 붐으로 인해, 지출 한도가 없는 도난 계정의 가격이 25루블에서 150루블로 치솟아 안정적으로 유지되었습니다. 그리고 도난 프로필에 대한 이 미친 듯한 수요는 2024년까지 계속되었습니다!
스팀이 피싱으로부터 여러분을 보호하기 위해 초대 한도를 100개에서 30개로 줄였다고 생각하시나요? 다시 생각해 보세요. 밸브는 모든 것을 기록합니다: 모든 클릭, 모든 초대, 모든 취소된 요청까지요. 자동화된 사기꾼 팜들은 하루에 수백만 건의 빈 거래를 생성하며 스팀의 내부 데이터베이스를 오염시키고 인프라에 과부하를 일으켰습니다. 그리고 가장 의미심장한 점은, 밸브가 이러한 제한을 갓 등록된 일회용 계정이 아니라, 완전히 성장한 무제한 계정(기술적으로 지출 한도를 초과한 계정으로 간주되는 VAC 제재 계정도 포함)에 적용했다는 사실입니다. 밸브는 여러분의 안전을 위해서가 아니라, 오로지 자사 서버의 부하를 줄이기 위해 제한을 강화한 것입니다.
밸브의 제한 조치는 오직 자사 서버를 보호해야 할 때만 적용됩니다. 여러분의 돈은 그들에게 전혀 관심사가 아닙니다.
23. 내부 작동 방식: 사기꾼 관리자들이 계정 정지 조치로 이익을 얻는 이유
사기 팀을 내부에서 면밀히 분석한 만큼, 일반 거래자들은 꿈에도 생각지 못했던 한 가지 추악한 비밀을 폭로하겠다.
모든 사기 팀(일반 구성원들에게 훔친 아이템의 90~95%를 약속하는 곳)에서, 관리자(팀 코디네이터)들은 봇에 거래 금지나 레드 태그가 적용되도록 하는 데 금전적 이득을 얻었습니다. 따라서 그들은 고의로 해킹당한 봇을 교체하지 않았습니다. 계정에 제재가 가해지면 관리자의 몫은 급격히 늘어났습니다. 스킨 판매 수익의 고작 5% 대신, 귀중한 스킨이 있는 제재 계정을 아시아 시장에 판매하는 것만으로도 인벤토리 스팀 가격(시장 가격이 아님!)의 15~20%를 받을 수 있었기 때문입니다. 중국 구매자들은 고가의 아이템과 비공개 치트를 사용하기 위해 이를 대량으로 구매했습니다. 이것이 바로 거래 금지 조치가 내려진 수많은 계정에 VAC 금지 조치도 함께 적용된 이유입니다. 사기 산업은 치트 산업을 부추기고 있었고, 스팀은 기꺼이 이용자 수를 늘려가고 있었습니다.
24. 스팀 워크숍: API 사기를 위한 완벽한 실험장
스팀의 보안에 대한 완전한 무시는 워크숍 사건을 통해 잘 드러납니다. 어느 시점에, 말 그대로 2~5명의 사기꾼들이 피싱 광고로 워크숍을 완전히 도배했습니다. 어떻게 가능했을까요? 그들은 실제 사용자들의 웹 세션을 가로채서 이용했습니다.
이는 전통적인 의미의 계정 탈취는 아니었습니다. 공격자는 단순히 스팀 API를 통해 사용자의 계정에 병렬 세션을 열고, 인벤토리를 스캔한 뒤, 사용자가 거래를 시작하기를 기다렸다가 즉시 거래를 취소하고, 자신이 제어하는 봇을 통해 (동일한 아바타와 친구 닉네임을 가진) 똑같은 거래 제안을 대신 올렸습니다. 이 모든 과정은 공식 스팀 엔드포인트를 통한 정당한 사용자 세션 내에서 이루어졌습니다.
워크숍이 피싱 광고로 넘쳐나고 있을 때 밸브는 어떻게 대응했을까요? 물론 개입하긴 했습니다. 레드 태그를 부여하고 해킹당한 계정을 차단했죠... 하지만 피해자들의 인벤토리가 완전히 비워진 후에야 비로소 조치를 취했습니다.
정말 훌륭하군요, 스팀. '구할' 것이 아무것도 남지 않은 계정을 '구해' 주셔서 감사합니다.
아이러니하게도 암시장에서 이 토큰들의 가격은 폭락했습니다. 이전에는 유효한 SSFN 파일이 약 3달러에 거래되곤 했지만, 오늘날 바로 그 LZT 마켓(러시아어 스팀 지원 큐레이터인 니키타가 등록된 곳)의 가격표는 밸브의 보안을 조롱하는 듯합니다:
"스팀 토큰(JWT) 구매 및 처리. 자체 개발 소프트웨어로 신속한 확인. 가격:
JWT 토큰
CS2 프라임 — $0.08 (일시적 또는 영구적 차단 없음)
OpenTM — $0.04 (공개 거래 플랫폼)"
여러분의 계정, 기록, 데이터의 가치는 8센트에 불과합니다. 이것이 바로 스팀의 세션 보호 기능이 얼마나 효과적인지에 대해 알아야 할 전부입니다.
“기술적 불가능성”이라는 환상: 가짜 게임 사건
고객 지원팀은 도난당한 아이템을 반환하는 것이 “기술적으로 불가능”하거나 “게임 내 경제를 파괴할 것”이라고 주장합니다. 그러나 게임 스푸핑 사건은 그 반대를 증명합니다.
이 사기 수법은 대담하기 그지없었습니다. 사기꾼들은 스팀 스토어에 가짜 게임을 업로드하고, 고가의 CS:GO 및 도타 2 스킨의 이름과 아이콘을 일대일로 복사해 아이템을 생성했습니다. 거래 도중 피해자는 익숙한 ‘드래곤 로어(Dragon Lore)’를 보았지만, 그것이 가짜 게임에 속한 것임을 전혀 눈치채지 못했습니다. 당시 PhishDestroy가 이러한 사기꾼들을 적극적으로 추적하고 차단하고 있었기 때문에 우리는 이 사건을 생생히 기억하고 있습니다.
커뮤니티 마켓에 대한 신뢰의 근간이 위협받았을 때, 밸브는 어떤 조치를 취했을까요? 기적이 일어났습니다. 수년 동안 피싱 피해자들을 돕기를 거부해 온 이 기업은 갑자기 피해를 입은 모든 사용자에게 실제 아이템을 돌려주었습니다. 사기꾼들은 그야말로 대대적인 공세를 받아 며칠 동안 섀도우 포럼에서 울부짖었습니다. 밸브는 하드웨어 차단(HWID)을 시행하고 공유 IP를 일괄 차단하는 등 매우 강력한 조치를 취해, 사기 조직 전체가 막대한 적자를 입게 되었습니다.
게다가 스팀은 단 며칠 만에 대규모 보안 업데이트를 단행했습니다. 갑자기 그들은 거래 보류, 새로운 인증 절차, 개발자 보증금, “이 게임은 귀하가 플레이한 적이 없습니다”라는 대대적인 적색 경보, 아이템 가치의 의심스러운 편차에 대한 경고 등 모든 조치를 시행할 자원을 마련해 냈습니다.
결국 그들은 할 수 있었던 것입니다. 거래 체인을 추적하고, 거래를 되돌리며, 복잡한 경고 체계를 구축하는 방법을 완벽하게 알고 있었습니다. 하지만 그들은 자신들의 비즈니스 모델과 마켓플레이스의 신뢰성에 직접적인 위협을 느낄 때만 그렇게 행동할 뿐입니다. 만약 일반 아이템 도둑에게 모든 아이템을 털린다면, “스팀 정책상 아이템 복구는 불가능합니다”라는 형식적인 답변만 받게 될 것입니다.
79명의 직원: 성냥과 도토리의 아키텍처
이 플랫폼의 일상적인 보안 상태가 얼마나 ‘심각한지’를 완전히 이해하려면, 최근 2일 동안이나 운영 환경에 그대로 방치되었던 API 버그를 생각해 보십시오. 기본적인 스크립트만 있으면 누구나 간단한 요청을 보내 모든 개인정보 설정을 완전히 우회하여, 어떤 스팀 ID에게든 직접 시스템 알림을 스팸으로 보낼 수 있었습니다.
이틀 동안 API에 뚫린 거대한 구멍으로 인해 누구나 수백만 명의 사용자에게 알림을 보낼 수 있었습니다. 실제로, 수십억 달러 규모의 글로벌 플랫폼을 운영하기에는 직원 79명만으로도 충분합니다. 모든 책임을 사용자에게 전가하는 이용 약관을 작성할 수 있는데, 왜 제대로 기능하는 QA 및 보안 부서에 투자하겠습니까?
25. 서비스형 인프라(IaaS): 서비스형 사기(SaaS)
밸브(Valve)의 무대응으로 인해 촉발된 상업화의 규모를 가늠해 보려면, 현대적인 피싱 팀이 제공하는 전형적인 제안을 살펴보세요. 이들은 더 이상 엉성한 스크립트를 다루는 십대들이 아닙니다. 이는 치열한 경쟁이 벌어지는 본격적인 SaaS 사업입니다. 우리가 그들의 도메인을 무자비하게 차단하고 인프라 비용으로 손해를 보게 만들자, 그들은 거래량을 유지하기 위해 ‘작업자’들에게 무료 도메인을 제공하는 방식으로 전환했습니다:
"저희 프로젝트는 3가지 기능을 하나로 결합했습니다: 피싱(로그를 귀하에게 전달), MaFile(5% 수수료), 대체(API 사기 — 80% 귀하에게 귀속). 오직 저희만이 제공하는 서비스: LZT를 통한 로그 자동 판매, 단일 코드로 MaFile 제거, 대체용 브라우저, 무료 도메인 및 다양한 가짜 템플릿."
밸브는 통제 불능 상태가 된 문제나, 건드리는 것을 꺼리는 지역(미국, 일본, 한국)에 영향을 미치는 문제만 해결합니다. 스팀(Steam)은 스팸을 감지하고, 제한 없는 계정을 파악하며, 때로는 피싱 도메인을 차단하기도 했습니다(대개 해당 도메인이 이미 비활성화된 후였습니다). 회사가 특정 도메인을 감지했다면, 그 도메인을 유포하는 계정 네트워크도 함께 파악했을 것입니다. 봇 팜이 저렴한 공유 프록시를 통해 운영되었다는 점(서버 1대에 1,000개 계정당 100개의 IP를 할당하는 방식)을 고려할 때, 단 하나의 SQL 쿼리만으로 전체 봇넷을 차단할 수 있었을 것입니다. 하지만 밸브는 그렇게 하지 않았습니다.
26. 지정학적 위선: 스팀 경제의 돈세탁소
CIS 지역의 회색 경제에 대한 밸브의 묵인은 또 다른 괴물을 낳았습니다. 바로 불법 잔액 충전 및 지역 전환 시장입니다. 밸브가 러시아에 대한 직접 충전을 공식적으로 중단했을 때, 그저 번성하는 암시장 중개업자들에게 눈감아 주었을 뿐입니다. 그렇게 하는 편이 훨씬 더 편리하겠죠?
“지역 변경”(터키, 카자흐스탄, 아르헨티나 등으로) 서비스는 수백만 건에 달하는 규모로 판매되었습니다. FunPay[24]와 같은 단 하나의 플랫폼만 보더라도, 몇몇 대형 판매자를 통해 50만 건 이상의 거래가 기록되었습니다. 게다가 수백 개에 달하는 텔레그램 봇과 포럼도 존재합니다. 이 충전 산업은 피싱 및 암호화폐 사기(시드 문구 매입)로 얻은 자금 세탁과 깊이 얽혀 있습니다.
밸브의 논리는 무엇일까요? 제재 대상 국가에서 수백만 명의 십대들이 대거 이주할 것이라고 진심으로 믿고 있는 걸까요? 아니면 카자흐스탄 중개자와 도난당한 재고를 거쳐 유입된 러시아 자금이 단순히 “다른 냄새”가 나는 것일까요? 밸브는 제재나 규정 준수를 신경 쓰지 않습니다. 중요한 것은 모든 거래에서 발생하는 30%의 수수료가 꾸준히 그들의 은행 계좌로 흘러들어오는 반면, 변호사들은 “기술적 개입의 불가능성”에 대한 형식적인 서신을 양산하고 있다는 점입니다.
27. 기업의 이익과 자체 이용약관(ToS) 위반
스팀은 자체 규칙을 완전히 위반함으로써 번창하는 생태계이며, 밸브는 이 사실을 아주 잘 알고 있습니다. 이용약관(ToS)에는 플랫폼에서 어떠한 상업적 이익도 취하는 것이 엄격히 금지된다고 명확히 명시되어 있습니다.
이제 현실을 살펴보겠습니다. 도난 계정 판매, 스킨 거래, 수집용 카드 파밍을 위한 봇 팜, 레벨 업 서비스(프로필 레벨링), 키 판매, 그리고 물론 제재 대상 지역을 위한 잔액 충전 서비스. 이 모든 것이 직접적인 상업적 이익입니다. 그리고 이는 초현실적입니다: 공식적으로 상업 활동을 금지하는 플랫폼이 수백만 단위의 매출을 올리는 산업들의 온상이 되고 있는 것입니다. 밸브(혹은 신뢰할 수 있게 NDA로 보호받는 러시아어권 외주 업체)는 자사의 규칙에서 스스로를 분리해 놓았으며, 이 규칙들을 오로지 신임을 잃은 이들을 처벌하거나 인프라를 보호하기 위한 도구로만 적용하고 있습니다.
28. 지원 신디케이트: 밸브가 아이템 반환을 취소한 이유
밸브가 도난당한 아이템을 사용자에게 반환하지 않는 것을 정당화할 때(인플레이션 방지나 “듀핑”을 핑계로 삼으며), 그들은 노골적으로 거짓말을 하고 있는 것입니다. 밸브가 차단된 봇의 자산을 영구적으로 동결하여 끝없는 자사 계좌로 착복하는 이유는 경제 보호가 아닙니다. 이는 자사 직원들이 초래한 운영 손실을 만회하려는 시도입니다.
역사적 사실: 지원 담당자(자주 자원봉사자로 오인되는 저임금 외주 근로자 포함)들은 스팀의 암시장에 직접 연루되어 있었다. 이들은 시스템 권한을 악용해 기술 지원을 부패한 카르텔로 전락시켰다.
고급 아이템의 산업적 복제: 지원 직원들은 “도난당한 인벤토리를 사용자에게 반환한다”는 구실을 내세워 게임 내 가장 비싼 아이템(CS:GO의 ‘드래곤 로어’, 도타 2의 희귀 레거시 쿠리어 등)의 복제본을 대량으로 생성했다. 이렇게 “반환된” 인벤토리는 이후 중국 거래소에서 실제 현금으로 밀매되었습니다.
차단 해제 판매: 지원팀은 주요 사기꾼들의 프로필에서 레드 태그(KT) 및 거래 차단 조치를 해제해 주는 대가로 뇌물(암호화폐 또는 스킨)을 받고, 사기꾼들이 수만 달러 상당의 자산을 현금화할 수 있도록 허용했습니다.
부패의 규모를 알게 된 밸브 경영진은 격분했습니다. 그들은 도난당한 아이템 반환 정책을 영구적으로 폐지하고, 지원팀이 아이템 생성에 수동으로 접근할 수 있는 권한을 차단했습니다. 하지만 처벌받은 것은 부패한 직원들이 아니라 바로 사용자들이었습니다. 전 세계의 어린이와 게이머들은 밸브가 자사 직원을 제대로 통제하지 못한 대가를 자신의 돈으로 치르고 있습니다.
'작은 폭군' 증후군과 자원봉사 경찰의 몰락
공식 지원팀 외에도 스팀에는 두 번째 권력 축이 존재했는데, 바로 SteamRep[12]과 같은 데이터베이스와 연동된 자원봉사 거래 감시단이었다. 이들은 플랫폼 경제와 거래자들의 운명에 막대한 비공식적 영향력을 행사했다. 그리고 그들은 외주 직원들보다 나을 게 없는 것으로 드러났다.
자원봉사자들은 폐쇄적이고 부패한 ‘얼굴 없는 그림자 권력’ 집단으로 전락했습니다. 그들은 전형적인 ‘작은 폭군’ 증후군에 시달렸습니다. 마음에 들지 않는 거래자들을 매장하고, 취약점을 논의하는 사용자를 차단하며, 친구들에게는 ‘면죄부’를 발급했습니다.
SteamRep [12] 관리자들이 “사기꾼” 라벨을 제거해 주는 대가로 뇌물을 받고, 도난당한 스킨을 세탁하는 대규모 봇 네트워크를 은폐해 주고 있었다는 사실을 입증하는 로그가 드러나자, 밸브에 대한 신뢰는 완전히 무너져 내렸다. 2022년이 되자, 밸브는 마지막 자원봉사자 운영자들도 모두 퇴출시키고, 엄격한 스크립트에 따라 움직이는 외주 직원들로 대체했다.
29. “효율성”의 대가
밸브는 업계에서 직원 1인당 가장 높은 수익을 자랑합니다. 하지만 이 수익의 대가는 무엇일까요?
이 효율성은 도움 제공을 거부하는 데, 피싱 피해자들을 위협하는 데, 티켓을 종결하는 데, 그리고 스팀이 게임 플랫폼이라기보다는 전 세계적인 암호화폐 세탁소이자 정보 도용자들의 유통 거점이라는 진실을 은폐하는 데 기반을 두고 있다.
밸브 경영진은 스스로를 비즈니스 최적화의 천재라고 자처하며, 성인 비주얼 노벨 판매 권리를 놓고 법정에서 싸우고 있지만, 그들의 플랫폼은 매일 실제 사용자들의 데이터와 돈, 안전을 갉아먹고 있다. 속임수의 시대는 오래전에 끝났지만, 밸브는 여전히 이를 구실로 삼아 피해를 입은 사용자들의 재산을 합법적으로 빼앗고 있다. 스팀에는 정의가 없다. 오직 스크립트와 외주 근로자, 그리고 끝없는 이윤 추구의 욕망만 존재할 뿐이다.
30. 모든 수준에서의 위선: 밸브와 테일러 웨싱의 기업 윤리
밸브의 내부 괴롭힘 소송과 관련해 테일러 웨싱(밸브의 변호사)을 언급하는 것이 과장된 것처럼 보인다면 — 제 말을 믿으십시오, 이건 농담이 아닙니다. 법정 소송에서는 패소했지만, 중요한 것은 판결이 아니라 테일러 웨싱의 전략입니다. 그들은 전문성을 보여주지 않았고, 오히려 지치게 만드는 더러운 수법과 고의적인 지연 전술을 펼쳤습니다. 그 엘리트 스키 리조트에서 사건이 발생한 시점부터 소송이 몇 년이나 질질 끌렸는지 구글에서 검색해 보세요.
하지만 밸브 자체에 관해서는, 그들이 자랑하는 윤리관에 대해 더 많은 의문이 제기됩니다. 그들은 자사를 “가족”이라고 칭하는 기업용 ‘웰컴 북’을 가지고 있습니다. 온화하고 아늑한 분위기죠. 하지만 이 “가족”이 스캔들로 흔들릴 때면, 밸브는 극도로 무자비하게 행동합니다. 고객 지원팀의 트랜스젠더 직원에 대한 괴롭힘 사건이나, 제스 클리프[13](카운터스트라이크의 공동 창시자로, 밸브 창립 초기부터 거의 줄곧 근무했던 인물)의 사례를 떠올려 보라. 그는 법원의 판결도 없이, 단지 혐의만 근거로 회사에서 쫓겨났다. 사기 사건을 은폐하며 수백만 달러를 벌어들이는 밸브가 갑자기 평판을 걱정하게 된 것일까요? 이 논리는 터무니없습니다. 한 회사가 사용자들로부터 수백만 달러가 도둑맞는 것을 방치해 놓고도, 단지 ‘깨끗한’ 이미지를 유지하기 위해 수십 년간 이 사업을 일구어 온 인물과는 순식간에 거리를 두는 것입니다.
테일러 웨싱(Taylor Wessing)의 변호사들에 대해서는—솔직히 말해 봅시다. 여러분은 “수세기에 걸친 역사”를 자랑스럽게 여깁니다만, 인스타그램에서는 프라이드(Pride)를 지지하는 달리기 행사에 참여하고 있지요. 마음을 정하십시오: 동성애자들을 강제 수용소로 보낸 나치 창립자들의 역사를 존중할 것입니까, 아니면 현대적인 진보적 기업일 것입니까? 이것이 바로 기업의 사기 행각입니다. 여러분은 고풍스러운 귀족처럼 보이기 원하면서도, 사실상 현대의 위선이라는 황홀경에 완전히 녹아들어 있습니다. 그리고 맞습니다, 여러분의 평판이 “무고한 사람들이 있는 곳에서는 여러분을 고용하지 않는다”고 공개적으로 외치고 있는 사건들에서, 러시아 올리가르히들의 변호를 맡았습니다.
31. 향후 유출 사태에 대한 로드맵: 밸브가 대비해야 할 것
이 글은 PhishDestroy가 밸브에 대해 쓴 첫 번째 글도, 마지막 글도 아닙니다. 저는 그들의 변호사들과 고양이와 쥐 놀이를 할 생각은 없습니다. 그들의 시간당 수임료를 보면, 단 두세 문단을 읽는 데만 3,000~5,000달러가 들 테니까요. 돈을 낭비하지 마세요. 대본만 읽는 러시아 아웃소싱 업체 대신 제대로 된 지원 인력을 고용하십시오.
다음은 앞으로의 전개입니다. 향후 조사를 위한 제 로드맵은 다음과 같습니다:
GDPR 무력화에 대한 증거 자료: 법적 정형 서신의 원본과 부적절하게 편집된 문서를 공개하여, 밸브가 체계적으로 규정을 위반하고 미성년 사용자들의 기밀 데이터를 유출하고 있음을 입증할 것입니다. 저는 이미 타인의 개인 데이터(러시아 여권 소지자 포함)에 접근한 다섯 번째 인물이었던 전체 경로를 보여줄 것입니다. 이는 저장 조건과 신화 같은 “암호화”에 대한 그들의 거짓말을 직접적으로 입증하는 증거입니다.
비밀유지협약(NDA) 위반 및 스팀웍스의 추악한 이면: 우리는 최소 두 명의 개발자로부터 데이터를 확보했으며, 이들의 비밀유지협약(NDA)을 기꺼이 위반할 것입니다(우리는 애초에 서명한 적이 없습니다). 업데이트 심사 과정의 노골적인 혼란과, 밸브가 게임 삭제 위협을 통해 공개를 금지한 보관함 콘텐츠 관련 사례들을 폭로할 것입니다.
암호화폐 실패와 자금 세탁: 밸브의 “천재들”이 수백만 달러를 날리는 방법: 밸브가 직원들의 10억 달러 수익을 자랑하는 것을 좋아하므로, 우리 PhishDestroy는 암호화폐 영역에 뛰어들 것입니다. 우리는 엘리트 지원 직원(초기 비트코인 투자자)들이 소유한 지갑에 대한 포렌식 재무 분석을 수행하고, 강탈당한 아이들의 눈물을 통해 밸브에 수십억을 벌어다준 이 “전문가”들이 정작 사기 투자에 가담했으며, 그들의 지갑 주소가 100% 자금세탁방지(AML) 위험 점수로 표시된 사실을 밝혀낼 것입니다.
러시아와의 기묘한 유대 관계와 ‘니키타’의 정체: 우리는 밸브가 CIS(독립국가연합) 지역에 대해 보여주는 관용 현상을 파헤칠 것이다. 정식 고용 관계조차 없는 사람이 단순히 한때 《하프라이프》 팬 커뮤니티를 운영했다는 이유만으로 어떻게 지원팀 슈퍼바이저가 될 수 있는가? 테러 지원 국가 출신 개발자들을 위한 허점과 제재 회피 메커니즘은 물론, 2021년부터 현재까지 지속되고 있는 DNR/LNR 및 크림 반도에서의 직접 잔액 충전 방식을 폭로할 것입니다.
32. 결론
저는 스팀에 관한 글을 쓰는 데 제 인생을 바치고 싶지 않습니다. 이 플랫폼은 (러시아 아웃소싱 형태로) 어린이, 사기꾼, 푸틴 숭배자들로 구성된 이용자층에 의해 운영되고 있습니다. 자원봉사자들은 부패에 깊이 빠져 있습니다. 게이브 뉴웰이 스스로를 게임 업계의 천재라고 여긴다면, 어쩌면 진실을 역사에 기록하는 ‘개자식’이 되는 것이 제 운명일지도 모릅니다:
게이브는 아이들로부터 돈을 훔치는 행위를 합법화한, 지나치게 치졸하고 탐욕스러운 독점 기업가다. 그리고 직원 핸드북에 약속된 전용기와 휴가는 단지 노동자들을 기업의 속박 속에 가두기 위해 고안된 화려한 그림에 불과하다.
이 모든 것은 역사를 위해, 웹 아카이브를 위해, 그리고 언젠가 이 면책의 제국을 해체하러 올 규제 당국자들을 위해 기록된 것이다.
33. 이용약관의 해부: 기업의 정신분열증과 법적 냉소주의
스팀(Steam)의 이용 약관(ToS)을 해부해 보자. 이 문서의 최소 25%를 다루며, 이것이 법적 계약서가 아니라 플랫폼이 책임을 회피하면서 아이들에게서 돈을 훔칠 수 있도록 꾸며낸 거짓말임을 보여줄 것이다.
다음은 그들의 규칙에서 발췌한 내용입니다. “사용자는 스크립트, 봇, 매크로 또는 기타 자동화 시스템(‘자동화’)을 사용하여 스팀의 콘텐츠 및 서비스와 상호작용해서는 안 됩니다...”
다음 편에서 이 조항을 자세히 분석해 보겠습니다. 스포일러: 스팀 자체가 도난 자동화, 제한 우회, 봇 팜 관리에 독점적으로 사용되는 API를 직접 만들었습니다. 이 플랫폼은 스스로 정한 규칙을 산업적 규모로 위반하는 것을 동시에 허용하고 있는 셈입니다.
그리고 기업적 냉소주의의 또 다른 명언은 다음과 같습니다. “귀하는 밸브가 귀하의 구독 및/또는 계정을 해지하기 전에 귀하에게 사전 통지를 제공할 의무가 없음을 인정합니다.”
이것은 거짓말입니다. 일반적인 법률 체계 하에서는 그렇게 작동하지 않습니다. 하지만 이 플랫폼은 모든 책임으로부터 스스로를 보호하고 있습니다. 밸브의 입장은 다음과 같습니다. “우리는 아이들에게서 물건을 훔치고, 제재를 위반하며, 정보 도용자들이 여러분의 PC를 감염시키는 것을 허용하지만, 문제가 생기면 — 잘못은 전적으로 여러분에게 있으며, 우리는 아무런 설명도 없이 여러분의 계정을 압수할 것입니다.”
그들은 “모든 것은 커뮤니티가 결정한다”는 말을 즐겨 합니다. 하지만 왠지 모르게 법적 책임 문제가 되면, 커뮤니티는 갑자기 힘없는 고기 덩어리가 되어버립니다.
33a. 법정의 환상 — 밸브가 사법부의 기술 문맹을 어떻게 악용하는가
규제 당국이나 법무장관들이 루트 박스와 규제되지 않은 도박에 대해 밸브에 책임을 묻으려 할 때마다, 이 기업의 정예 변호사들은 늘 똑같은 수법을 꺼내든다. 그들은 야구 카드 한 묶음이나 ‘매직: 더 개더링’ 덱을 들고 법정에 들어서며 이렇게 선언한다. “판사님, 저희 가상 아이템도 똑같은 것입니다. 이는 단지 디지털 세계로 옮겨진 순수한 수집 활동일 뿐입니다.”
이 변론이 통하는 이유는 딱 하나다. 바로 밸브의 변호사들이 고령화된 사법부의 기술적 문맹을 교묘하게 악용하기 때문이다. 하지만 유능한 검사가 논점을 ‘장난감’에서 재정적 운영 체계와 범죄 인프라로 전환하는 순간, 이 기업의 거짓말은 무너진다.
스킨이 “단순히 야구 카드”에 불과하다면, 밸브의 변호사들에게 선서 하에 다음 세 가지 질문을 던져보라:
다크넷 포럼에 접속해 희귀한 리자몽을 대가로 도난당한 미국 사회보장번호, 정보 탈취 프로그램, 또는 기업용 VPN 인증 정보를 구매할 수 있습니까? 아닙니다. 어떤 해커도 종이 카드를 받아들이지 않습니다. 하지만 그들은 매일 CS2 스킨을 받아들입니다. 스팀 인벤토리는 범죄 시장에서 실세계의 개인 식별 정보(PII), 악성코드, 인프라 접근 권한을 구매하는 데 사용되는 절대적인 디지털 법정화폐 역할을 합니다.
점령지에 있는 카르텔이나 제재 대상 기관에 1,000,000달러 상당의 야구 카드를 송금해 보세요. 운송인, 세관, 감정사, 그리고 몇 주간의 시간이 필요합니다. 반면 밸브(Valve)의 생태계에서는 동일한 100만 달러 상당의 스킨이 단 몇 초 만에 전 세계를 가로지르며, 존재하는 모든 은행 차단, 세금 통제, 거래 모니터링 시스템을 우회합니다.
종이 수집품에는 수십만 개의 거래 봇이 연결된 공개 주문장(API)이 없습니다. 가격이 알고리즘에 의해 센트 단위까지 결정되는 글로벌 주문장도 없습니다. 밸브는 단순한 스티커 앨범을 만든 것이 아닙니다. 밸브는 암호화폐 게이트웨이에 연결되어 있으며, KYC 신원 확인 절차가 전혀 없는 고유동성 금융 거래소를 구축한 것입니다.
34. 제재, 테러, 그리고 이중 잣대
이 위선적인 기업에 던지는 재미있는 질문 하나. 규칙에는 다음과 같이 명시되어 있습니다. “러시아에 거주하는 소비자라면, 러시아 현지 국가 법원에서 법적 보호를 요청할 수도 있습니다.”
병합된 크림 반도의 법원도 러시아 법원으로 간주될까요? 아니면 스팀과 아주 친밀하게 연동되어 있는 로스콤나드조르(Roskomnadzor)가 답변할 때까지 기다려야 할까요?
그리고 여기 폭소를 자아내는 조항이 있습니다. “귀하는 모든 관련 수출입 법규를 준수할 것에 동의합니다. 귀하는 테러리스트를 지원하는 국가로 콘텐츠를 수출하지 않을 것에 동의합니다… 귀하는 자신이 그러한 금지된 국가에 있지 않음을 진술합니다.”
그러니 밸브가 국제 제재 대상 지역에 등록된 계정으로부터 직접 돈을 받을 때(그리고 우리는 2021년으로 거슬러 올라가는 크림 반도, DNR, LNR에서의 거래에 대한 기가바이트 단위의 스크린샷과 직접적인 증거를 보유하고 있습니다) — 제재를 위반하는 것은 밸브가 아닙니다. 모두 사용자의 잘못입니다! 이 플랫폼은 지난 6개월 동안 이용약관을 은밀히 수정하여 모든 책임을 사용자에게 전가했습니다.
밸브, 러시아의 동맹국(쿠바, 이란, 시리아)에 대한 언급을 삭제하도록 강요받았거나 그들에 대해 나쁘게 말하는 것이 금지되었나요? 아니면 그 지역들로부터 직접 유입된 자금의 규모와 총액을 계산해 본 건가요? 만약 테러 국가가 여러분을 어떤 행동으로든 강요하고 있다면 — 누군가에게 알리세요, 두려워하지 마세요. 콘텐츠를 불법 복제하겠다는 위협 때문에 현행 미국 법을 위반할 필요는 없습니다. 그런 위험을 감수할 가치가 없습니다. 그들은 테러리스트이고, 여러분은 미국 기업입니다. 박해나 협박을 받고 있다면, FBI 시애틀 지부(+1 (206) 622-0460 [16])나 IC3 [17]에 연락하십시오. 또한 CISA [18]의 전문가들이 귀사를 도울 수 있을 것이라고 확신합니다. 귀사의 영향력 범위와 규모를 고려할 때, 이는 미국 기준으로도 상당한 수준이기 때문입니다.
직접 제재 규정을 삭제하고 문구를 수정하고 계신다는 점은 매우 우려스러운 신호입니다. 농담이 아닙니다. 만약 앞서 언급한 기관들을 신뢰하지 못하신다면, 여기에서는 확실히 최고 수준에서 도움을 받으실 수 있을 것입니다 — 바로 DOJ NSD [19]에서 말이죠. 저희는 추가 분석을 수행하고 특정 전문가들과 무료 상담을 진행할 것이며, 적절한 경우(혹은 전혀 보고하지 않을 수도 있지만) 이 사안을 보고해야 할 수도 있습니다. 하지만 이것은 결코 농담이 아닙니다. 매우 심각한 문제입니다.
귀사는 규정에서 명시적으로 열거된 국가들을 삭제하고 책임을 사용자에게 전가했습니다. 동시에, 귀사는 분석도 수행하고 있습니다: 가입 페이지에 추적 픽셀이 있으며, 귀사는 약관으로 이동하는 실제 클릭 수를 파악하고 있습니다. 아무도 약관을 읽지 않습니다. 귀사가 이를 사용자가 13세 이상임을 확인하는 질문으로 교묘하게 위장했기 때문입니다(약관 링크도 그곳에 포함되어 있습니다). 현대 사회 — 어린이와 청소년 — 는 ADHD를 앓고 있으며, 이는 과학적으로 입증된 사실입니다: 데이터를 확인해 보십시오. 그들은 텍스트를 끝까지 읽지 않습니다. 예를 들어, 저는 ‘13세 이상’이라는 조항만 보고는 더 이상 읽어 내려가지 않았습니다. 이는 귀사가 제재 목록에 지속적으로 등재된 국가들에 대한 약관을 재작성한 것과 마찬가지로, 귀사의 직접적인 조작 행위입니다.
이번 개정안은 해당 국가들(혹은 그 국가들로부터 유입되는 자금)에 대한 귀사의 태도가 바뀌었음을 직접적으로 시사합니다. 이는 매우 이상한 변화입니다. 아마도 이미 문제가 발생했거나, 귀사가 러시아 법원의 요구를 따르고 있는 것일 텐데, 이는 특정 사용자 차단 등과 같은 비공개 요구 사항 중 하나일 것입니다. 이러한 조치는 타국 영토 내에서 자행되는 러시아의 테러 행위가 정당하다는 믿음을 훼손할 수 있습니다. 아니면 단순히 러시아 정부 앞에 엎드려, 원치 않는 사용자를 차단하라는 그들의 직접적인 요청을 이행하고 있는 것입니까? 귀사의 이용약관(ToS) 이전 버전을 보여드리겠습니다. 원하시는 대로 변경하실 수는 있겠지만, 미국 법률을 직접 위반하고 테러리스트 경제를 후원하는 문제에 있어서는 이 종이 조각들은 아무런 가치가 없습니다.
35. 협박과 초토화 전략
미리 경고합니다: Valve나 Taylor Wessing [9]의 공격견들이 연락을 시도하는 모든 행위는 압박이자 수사 방해로 간주될 것입니다.
저희에게 비밀유지계약서(NDA)를 보내려고 시도하지 마십시오. PhishDestroy는 귀사의 쓰레기 더미에 등록되어 있지 않습니다. 저희는 귀사의 교묘한 계약서(귀사가 이를 오로지 아동이 13세 이상임을 확인하는 수단으로만 취급하여 합법적으로 그들을 착취할 수 있도록 하는)에 체크박스를 선택하지 않았습니다.
만약 귀사의 변호사들이 우리를 “수십억 루블을 갈취했다”거나 “북한 경쟁사인 ‘스팀 2.0’의 이익을 위해 신성한 명예를 훼손했다”고 고발하려 한다면 — 행운을 빕니다. 저희의 모든 조사 결과, 증거 및 입증 자료는 독립적인 노드(미국 대학의 서버 포함)와 웹 아카이브에 복제되어 있습니다. 이는 갈등이 아닙니다. 이는 사실에 대한 진술입니다.
36. 사기 공장: 카드 정보 도용, 위조 문서, 데이터 절도
스팀에서의 사기가 단지 도난당한 비밀번호 문제라고 생각하시나요? 실제 규모를 전혀 모르고 계신 겁니다.
위조 문서(사회 공학): 계정이 도난당하면 고객 지원팀은 10년 전의 첫 번째 CD 키를 요구합니다. 아이는 그걸 가지고 있지 않습니다. 하지만 러시아 아웃소싱 업체의 사기꾼은 가지고 있죠. 사기꾼들은 섀도우 포럼에서 위조 영수증과 키를 제작하도록 의뢰합니다. 우리는 밸브 지원팀이 기꺼이 이를 “믿어버려” 계정을 범죄자들에게 넘겨준, 입증된 위조 성공 사례 200건 이상을 수집했습니다.
데이터 도난: 50만 개 이상의 계정(EU 시민 포함)이 암시장 LZT를 거쳤습니다. 스팀은 자사 PC가 데이터 탈취 프로그램에 감염된 사실을 은폐했습니다. 이 플랫폼은 사실상 해커들에게 개인 정보, 통신 내역, IP 주소, 가정용 네트워크 정보를 유출한 셈입니다.
산업적 규모의 카드 사기: 밸브의 변호사들이 자사 플랫폼에서 카드 사기가 어떻게 이루어지는지 제대로 이해했다면, 머리가 하얗게 변했을 것입니다. 카드 사기로 ‘레드 태그’를 부과하면서도 도난된 신용카드로 구매한 아이템은 계정에 그대로 남겨두는 것은 놀라운 자금 세탁 관행입니다. 도타 2에서 컴펜디엄 최고 레벨을 놓고 사우디 아라비아 왕자와 실제로 경쟁했던 인물이 누구인지 아십니까? 그 이야기도 전해드리겠습니다.
36a. 도박 기계: Valve가 어린이를 위한 세계 최대의 규제되지 않은 카지노를 구축한 방법
피부 도박은 Steam의 부작용이 아닙니다. 그것은 예측 가능하고 수익성이 높음 Valve의 의도적인 아키텍처의 결과: 공개 거래 API, KYC 없음, 안정적인 2차 시장 가치를 지닌 가상 아이템, 완전한 규제 맹목. 그 결과, 연령 확인 없이, 부모의 동의 없이, Valve가 단일 SAR을 제출하지 않고 어린이용 CS2 스킨이 카지노 칩으로 기능하는 연간 10억 달러 이상의 산업이 탄생했습니다.
최대 볼륨
모든 피부가 침전됨
Steam에서 요구하는
CS2 스킨
(게임 내 드롭)
시장 가치
(스팀 API)
피부를 받아들인다
보증금으로
사이트 유지
피부.
매번 15%
피부 전달
이 체인의 어떤 단계도 Valve가 작동할 필요가 없습니다. Steam API는 인프라 활성화. 스킨경제는 통화 레이어. Valve는 두 가지를 모두 설계하고 둘 다 수익을 창출했으며 SAR을 제출하지 않았고 연령 제한을 두지 않았으며 부모에게 경고를 보내지 않았습니다.
2023년 봇 금지: 처벌이 아닙니다. 이익 메커니즘.
2023년에 Valve는 CSGOFast, CSGORoll, Stake.com(스킨용) 등 도박 사이트에서 운영하는 수만 개의 봇 계정을 금지했습니다. 게임 언론은 이를 Valve가 도박을 "단속"하고 있다고 축하했습니다. 이 해석은 사실은 틀렸어.
- 봇 계정 — 며칠 내에 새로운 계정이 생성됩니다
- 자동 입금 흐름의 일시적인 중단
- 순 재정적 손실: 거의 0에 가깝습니다. 그들은 새로운 방법으로 마이그레이션했습니다.
- 피부가 벗겨진 아이들 금지 당시 봇 내부
- Valve가 압수한 재고 - 원래 소유자에게 반환되지 않음
- Valve는 금지된 모든 봇의 모든 스킨을 보관했습니다. 파손 소득
- AWP를 입금한 아동 | 도박판으로서의 드래곤 로어(Dragon Lore): 아무것도 돌려받지 못했어요
37. 에필로그: 사이버 범죄의 온상
밸브의 비뚤어진 논리에 따르면, 가상 아이템은 “실제 가치가 없다”는 이유로 1만 달러 상당의 스킨을 훔치는 행위는 법적으로 절도가 아닙니다. 이는 완벽한 회색 지대입니다.
하지만 스팀은 단순히 절도를 묵과하는 데 그치지 않습니다. 스팀은 한 세대의 사이버 범죄자들을 양산해 냈습니다. 오늘날 정보 탈취 프로그램 제작자와 암호화폐 사기꾼들은 CS:GO에서 아이템을 훔치는 것으로 시작했습니다. 게이브 뉴웰의 플랫폼은 전 세계 사이버 범죄의 주요 산실이 되어, 미성년 해커들에게 핵심 규칙을 가르쳤습니다. 바로 “기업에 수수료를 지불하기만 하면 인터넷에서 처벌받지 않고 훔칠 수 있다”는 것입니다.
모든 사람은 자신의 행동에 대해 책임을 져야 합니다. 설령 스스로 작성한 이용약관 뒤에 숨는다 해도 말입니다. 2부를 기대해 주십시오.
38. 제재, 검열, 그리고 스팀의 스톡홀름 증후군
이것들은 다크 웹 링크가 아닙니다. 이 내용은 밸브(Valve)의 자체 서버에 호스팅된 토론과 공식 가이드이며, 구글과 빙에 색인되어 로그인하지 않은 사용자도 공개적으로 접근할 수 있습니다. 밸브는 이 플랫폼을 관리합니다. 모든 게시물은 검토됩니다. 그러나 이 중 어느 것도 삭제되지 않았습니다.
스팀 이용약관(ToS)은 VPN 사용을 명시적으로 금지하고 있습니다. 그러나 동시에 스팀의 자체 서버에는 VPN을 통해 지역을 변경하는 방법에 대한 수천 건의 가이드가 호스팅되어 있습니다. FTC 제5조(UDAP)에 따르면 이는 기만적인 관행에 해당합니다. 금반언 원칙에 따르면, 밸브는 수년 동안 이 조항을 체계적으로 무시해 온 만큼 이를 집행할 권리를 포기한 것으로 간주됩니다. 즉, 봇 네트워크는 자유롭게 운영되도록 허용하면서 도난 피해자들에게는 도움을 거부하기 위해 이 조항을 선택적으로 적용할 수 없습니다. OFAC의 ‘고의적 묵인’ 원칙에 따르면, 이러한 콘텐츠를 호스팅하고 색인화하는 행위는 수동적인 것이 아니라 조장 행위에 해당합니다.
스팀의 위선은 지정학적 문제로 화제가 옮겨갈 때 절정에 달합니다. 수십억을 벌어들이는 거대 기업이 단순히 자체 알고리즘에서 혼란을 겪었다는 사실에 웃을 수도 있겠지만, 사실을 살펴보겠습니다.
2022년, 제재의 올가미가 조여오기 시작하자 러시아 개발자들은 차단 조치를 우회하기 위해 대거 몰려들었습니다. 그리고 그들은 국제 OFAC 제재를 회피하는 방법에 대한 가장 상세한 가이드를 어디에서 찾았을까요? 바로 스팀 내부에서였습니다. 공식 커뮤니티에는 (이용약관상 공식적으로 금지된) VPN을 사용하여 지역을 변경하고 제재 대상 은행(예: 틴코프 은행)으로 자금을 인출하는 방법에 대한 단계별 지침이 게시되어 있습니다[25].
다음은 밸브의 입장을 완벽하게 보여주는 공식(또는 적어도 밸브가 관리하는) 가이드의 인용문입니다. “전문성을 유지해 주시고 정치적 사안에 대한 논평을 자제해 주시기를 부탁드립니다… 이러한 발언은 삭제될 것이며, 가장 빈번하게 규정을 위반하는 사용자는 댓글 작성 권한을 상실하게 될 것입니다…”
기업용어를 평이한 말로 해석해 보자면: 밸브는 전쟁을 ‘전쟁’이라고 부르는 것을 금지한다. 밸브는 침략국을 ‘테러리스트’라고 부르는 것을 금지한다. 공격적인 관리(안녕, 러시아어 외주 업체)는 모든 비판을 삭제하며, 이웃 나라에서 사람들을 죽이고 있는 이용자들을 ‘정치적 논쟁’으로부터 보호하고 있다. 이는 단순한 태만이 아닙니다. 이는 CIS 시장에서의 수익 손실에 대한 두려움에 의해 주도된 검열에 대한 공모입니다.
저는 밸브 경영진과 그들이 자랑하는 변호사들에게 공식적으로 마리우폴이나 멜리토폴을 방문해, 그들이 러시아어권 커뮤니티를 그토록 신중하게 보호하고 있는 ‘정치적 논쟁’이 정확히 무엇인지 직접 확인해 보시기를 권합니다.
39. 플랫폼 서비스로서의 제재 우회
이것들은 다크 웹 링크가 아닙니다. 이는 밸브의 자체 서버에 호스팅된 토론과 공식 가이드이며, 구글과 빙에 색인되어 있고 로그인하지 않은 사용자도 공개적으로 접근할 수 있습니다. 밸브는 이 플랫폼을 관리합니다. 모든 게시물은 검토됩니다. 그러나 이 중 어느 것도 삭제되지 않았습니다.
스팀 이용약관(ToS)은 VPN 사용을 명시적으로 금지하고 있습니다. 그러나 동시에 스팀의 자체 서버에는 VPN을 통해 지역을 변경하는 방법에 대한 수천 건의 가이드가 호스팅되어 있습니다. 미국 연방거래위원회(FTC) 제5조(UDAP)에 따르면 이는 기만적인 관행에 해당합니다. 금반언 원칙에 따르면, 밸브는 수년 동안 이 조항을 체계적으로 무시해 온 만큼 이를 집행할 권리를 포기한 것으로 간주됩니다. 즉, 봇 네트워크는 자유롭게 운영되도록 허용하면서 도난 피해자들에게는 도움을 거부하기 위해 이 조항을 선택적으로 적용할 수 없습니다. OFAC의 ‘고의적 묵인(Willful Blindness)’ 원칙에 따르면, 이러한 콘텐츠를 호스팅하고 색인화하는 행위는 수동적인 것이 아니라 조장 행위입니다.
스팀은 사용자가 미국 수출법을 준수할 의무가 있다고 명시하고 있습니다. 그러나 동시에, 이 플랫폼은 해당 법을 우회하는 방법에 대한 매뉴얼을 게시하는 주요 허브 역할을 하고 있습니다. 이러한 가이드들은 수년 동안 게시되어 왔습니다. 차단을 우회하기 위해 지역을 카자흐스탄이나 터키로 변경하는 행위는 단순히 널리 퍼진 현상을 넘어, 밸브가 묵인하는 업계 표준이 되었습니다.
왜일까요? 스팀의 정책은 다음과 같기 때문입니다. “사용자가 테러리스트가 아니며 제재 대상이 아니라는 확인란에 체크했으므로, 당사에 대한 어떠한 청구도 제기될 수 없다.”
하지만 우리는 한 걸음 더 나아가겠습니다. 스팀의 원시 사용자 분석 데이터베이스를 보유한 분이 계시다면, 우리는 이를 활용할 준비가 되어 있습니다. 우리는 공식적으로 러시아 시장에서 철수한 퍼블리셔(예: STALKER 2 [30]나 GTA [30]의 제작사 등)의 게임을 구매하기 위해 차단 조치를 우회한 계정 목록을 찾아낼 것입니다. 우리는 이 데이터를 해당 퍼블리셔들에게 직접 전달하며 다음과 같은 질문을 던질 것입니다. “스팀이 귀사의 시장 철수를 방해하고 있으며, 중개자 체인을 통해 루블로 귀사의 게임을 구매할 수 있는 허점을 사용자에게 공개적으로 제공하고 있다는 사실을 알고 계십니까?”
우리는 이미 비밀유지계약(NDA)에 구속된 내부 관계자들과 접촉하고 있습니다. 밸브가 개발사와의 협력을 일방적으로 종료하고, 비밀유지계약으로 위장하여 해당 개발사의 자금을 단순히 가로챈 사례를 알고 있습니다. 하지만 우리는 어떠한 NDA도 체결하지 않았습니다. 모든 사실을 밝힐 것입니다.
40. 미국 규제 당국은 무엇을 주목하고 있는가?
핵심 질문은, 밸브가 OFAC[20](미국 해외자산통제국)이 무엇인지 이해하고 있는가 하는 점입니다.
플랫폼이 VPN을 통해 대규모 제재 회피(개발자의 소액 구매부터 자금 인출까지)를 허용할 때; 그 플랫폼이 그림자 스킨 시장을 통한 자금 세탁을 묵인할 때; 플랫폼의 콘텐츠 관리 시스템이 로스콤나드조르[23]의 제한을 반영하여 “바람직하지 않은” 게시물을 삭제할 때 — 이는 더 이상 이용 약관의 관할 범위를 벗어난 문제입니다. 이는 미국 주권과 법률을 직접적으로 침해하는 영역입니다.
계속될 것을 예상하십시오. PhishDestroy는 이 거짓의 구조가 무너질 때까지 멈추지 않을 것입니다. 모든 증거와 링크는 보관되어 있습니다. 그리고 어떤 Taylor Wessing [9]도 우리를 위협할 수 없습니다.
For Valve, geopolitical differences are not just a matter of regional pricing (where Valve decides who is wealthier and who is "Russia"). It is also about laws, rules, and control. Here is a perfect example — the VPN geolocation is visible at the top. So the New York prosecutor simply doesn't use a VPN. But I think she could have never imagined that Valve is such a hypocritical rat, operating completely different rules and controls depending on where you are accessing the platform from.
이러한 모든 요소를 고려할 때, 우리의 권고는 간단합니다: 스팀의 법적 프레임에 굴복하지 마십시오. 사용자가 실제 테러리스트라 하더라도, 스스로를 자백할 의무는 없습니다. 사용자가 자신이 테러리스트인지 아닌지를 스스로 증명할 수 있는 터무니없는 특권을 부여하는 대신, 자금의 출처를 확인하는 것은 스팀의 절대적인 법적 의무입니다. 이 논리는 밸브의 지역별 운영에도 그대로 적용됩니다. 만약 밸브가 인터넷이 어떻게 작동하는지 — 그리고 VPN에 대한 직접적인 금지 조치까지 — 갑자기 잊어버렸다면, 그들의 논리를 따라가 봅시다: 크림 반도, 쿠바, 또는 시리아 출신의 테러리스트가 온라인에 접속해 자금 세탁을 시도한다고 가정해 봅시다. 이 사용자는 영어를 모를 뿐만 아니라, 이용 약관에 담긴 복잡하고 난해한 법적 헛소리를 읽을 의도조차 전혀 없습니다. 하지만 이 사용자는 분명히 13세 이상입니다(사실, 이미 13명을 살해했을지도 모릅니다). 이 플랫폼은 정말로 테러리스트가 자신의 신분을 스스로 결정하도록 하여 법적 책임을 전가할 수 있다고 생각하는 것일까요? 이러한 책임을 전가함으로써 밸브는 직접적인 법적 입장을 밝히고 있는 셈입니다. 즉, 밸브 측에서는 모든 사용자를 자동으로 “비테러리스트”로 인정한다는 것입니다. 한편, 단순한 연령 확인으로 위장된 상투적인 문구를 완전히 무시하는 실제 테러리스트는 스팀의 커뮤니티 플랫폼에 직접 호스팅된 제재 우회 가이드를 이용해 돈을 세탁할 뿐입니다. 정말 훌륭한 규정 준수 사례죠, 그렇지 않나요?
정신이 나갔습니까? 미성년자의 개인 정보를 불만을 품은 사람에게 넘겨주면서, 사실상 “여기 네 문제의 원인이 있으니 가져가라”라고 말한 셈입니다. 만약 그 개인이 그 데이터를 이용해 어떤 행동을 취한다면, 그로 인한 피와 법적 책임은 전적으로 밸브와 테일러 웨싱의 몫이 될 것입니다.
IPFS 데드맨 스위치
우리는 여기에 공개된 것보다 훨씬 더 많은 정보를 보유하고 있습니다. 만약 스팀, 테일러 웨싱, 또는 그와 제휴된 어떤 기관이든 우리 프로젝트에 대해 공격적인 조치를 취하려 한다면, 우리는 법정에서 시간을 낭비하지 않을 것입니다. 우리는 인터플래닛 파일 시스템(IPFS)에 원본 데이터를 그대로 모두 공개할 것입니다.
네, 편집되지 않은 데이터를 공개하면 결과가 따를 것입니다. 네, 이는 phishdestroy.io 도메인과 그 막대한 트래픽의 완전한 종말을 의미할 것입니다. 귀사의 변호사분들께 시간을 좀 아껴 드리겠습니다: 우리는 전혀 신경 쓰지 않습니다. 이 도메인은 우리가 “웹사이트조차 없다”고 주장하던 스팀 사기꾼들을 조롱하기 위해 농담 삼아 만든 것입니다. 우리는 명성을 쫓지 않으며, 기업의 영웅이 되려고 하지도 않고, URL을 잃는 것을 두려워하지도 않습니다.
도메인이 사라지더라도, 다음 주소에서 답을 찾으실 수 있습니다: steamdestroy.eth
저희는 누구인가
PhishDestroy는 비영리 사기 방지 단체입니다. 저희는 여러 국가에서 활동하는 공인 사이버 보안 전문가 4명으로 구성되어 있습니다. 초기 5명의 멤버 중 한 명은 이미 세상을 떠났기 때문에, 저희 전원을 한자리에 모은 모습을 보실 수는 없을 것입니다.
40a. 공개 공개 프로토콜: Valve Corporation에 대한 공식 통지
PhishDestroy는 폐쇄된 합의에 들어가거나 NDA에 서명하거나 기업 강탈에 가담하지 않습니다. 우리의 목표는 투명성과 기술적 진실입니다. 원시(식별되지 않은) 원격 측정, 취약성 재생 스크립트 및 블록체인 트랜잭션 분석을 포함한 이 조사는 개방형 저장소로 게시됩니다. 우리는 문서화된 기술 및 법적 역설에 대한 설명을 요청하는 공식 공개 서한을 Valve Corporation의 경영진 및 법무 부서에 동시에 발행합니다.
Valve는 “우리는 치트 방지(VAC) 알고리즘을 공개할 수 없습니다”라고 주장하면서 커뮤니티 금지 및 인벤토리 동결의 실제 이유를 체계적으로 숨깁니다. 이는 기술적, 법적으로 말도 안되는 소리입니다. VAC는 무역 폐쇄와 관련이 없습니다. 우리 추정에 따르면 금지된 봇 계정에 불법적으로 보유된 자산(파손 수입)은 3억~5억 달러에 이릅니다. 현재 동결된 재고의 실제 수량은 얼마입니까? 압수된 재산의 소유자가 치트 방지에 대한 관련 없는 언급 없이 차단에 대한 실제 항목별 이유를 알 권리가 거부되는 이유는 무엇입니까?
Steam ToS는 모든 자동화를 엄격히 금지합니다. 현실은 그 반대임을 증명합니다. Valve는 도난에만 사용되는 API를 만들고 유지 관리합니다. 섀도우 마켓은 도난당한 JWT/SSFN 세션을 검증하기 위해 매일 수백만 건의 API 요청을 생성합니다. 우리의 원격 측정은 300,000개의 봇 팜, VoIP 번호를 통한 원활한 자동 등록, 프록시/Tor 구문 분석 가용성 및 매일 수백만 개의 동일한 피싱 메시지를 보여줍니다. 토큰 도난부터 암시장 상장까지의 시간: 밀리초. Valve가 100% 입증 가능한 산업 자동화를 무시하는 반면 공식 Steam API는 범죄 파이프라인으로 기능하는 이유는 무엇입니까?
Steam ToS는 지역 제한을 우회하기 위한 VPN 사용을 명시적으로 금지합니다. 그러나 Valve 직원이 관리하는 공식 Steam 커뮤니티 도메인에는 지역 전환 및 지갑 충전(OFAC 승인 지역 포함)에 대한 수천 개의 가이드가 수년 동안 게시되어 Google 및 Bing에 의해 색인화되었습니다. 제재 우회를 호스팅하기 위해 Steam 서버를 제공하는 것이 회사의 공식적인 입장이며, VPN 금지가 Valve에 이익이 될 때만 적용되는 이유는 무엇입니까?
우리는 Valve Corporation의 침묵 권리를 인정합니다. 그러나 법적 환경에서는 문서화된 기술적 증거에 대한 대응이 없는 경우 다음과 같이 처리됩니다. 암묵적 입장. 책임 공개 기간이 만료되면 당사 저장소의 자료는 다음 규제 기관으로 전달됩니다.
41. 최후통첩
한 가지 질문에 대해서는 공식적으로 공개된 답변이 필요합니다: 밸브(Valve)의 이용 약관에 따르면, 크림 반도 병합 지역의 법원이 “러시아의 지역 법원”에 해당합니까? 이 질문에 대한 직접적이고 공개적인 답변이 없다면, 저희에게 연락하지 마십시오.
만약 “평화적 해결”을 원하신다면, 귀사의 규칙을 스스로 집행하십시오:
VPN을 사용해 스팀에 접속한 적이 있는 모든 계정을 차단하십시오(데이터베이스가 있으시니).
CSGOFast를 포함하여 플랫폼에서 자동화 기능을 사용한 모든 계정을 차단하십시오.
밸브나 그 대리인이 Source 1에 대해 사이버 공격을 가했음을 인정하십시오.
최소한의 공정성 기준: 거래 대체(API 사기)를 통해 도난당한 모든 자산을 반환하십시오. Lolzteam Market에 등록된 적이 있는 모든 계정부터 시작하십시오. 우리는 귀사의 아키텍처를 이해하고 있습니다 — 편집되지 않은 GDPR 문서에서 귀사의 내부 기기 식별 로직을 확인했습니다. “기술적으로 불가능하다”는 답변이 될 수 없습니다. 직원들이 이를 수행할 수 없다면 교체하십시오. 어떤 시도를 하더라도 결과는 변하지 않습니다. 저희는 압수할 돈도, 폭로할 이름도, 망가뜨릴 기업 평판도 없습니다. 저희는 오직 진실만을 무기로 삼고 있습니다.
전 세계에 보내는 경고: 정보 탈취의 만연과 기업의 부수적 피해
저는 지구상의 모든 국가를 향해 이 말을 전합니다. 단, 테러 국가들은 제외합니다. 스팀(Steam)이 이미 그들과 아주 잘 지내고 있으니까요.
책임감 없는 한 기업이 여러분의 자녀들의 디지털 재산을 훔칠 권리가 있다고 자의적으로 결정한 사실을 조금이라도 우려하신다면, 주의 깊게 들어주십시오. 그들이 감염된 기기에 대해 사용자에게 고의로 알리지 않아 전 세계의 중요한 기업 네트워크를 위험에 빠뜨리고 있다는 사실을 우려하신다면, 주목해 주십시오.
이번 조사 2부에서는 스팀의 태만이 실제로 어떤 결과를 낳았는지에 대한 완벽한 사례를 제시할 것입니다. 우리는 스팀이 전 세계 정보 탈취 산업의 주요 경제적 원동력임을 입증하는 확실한 증거를 제시할 것입니다. 스팀 계정은 악성코드 운영자들이 가장 많이 검색하는 게임 관련 키워드입니다. 스팀의 번성하는 암시장에서 얻는 재정적 수익이 없다면, 이처럼 대규모로 무차별적으로 진행되는 정보 탈취 프로그램 유포 캠페인은 경제적으로 성립될 수 없을 것입니다.
단 2달러짜리 도난 로그 파일 하나로 인해 기업 시스템이 마비되고, 1,700만 달러의 몸값이 지불되며, 총 피해액이 1억 달러를 초과한 사례가 이미 공개적으로 기록되어 있습니다. 전 세계 “보안”을 위해 타의 추종을 불허하는 헌신을 보여주신 밸브(Valve)에 감사드립니다.
우리는 이 정보를 숨기지 않을 것입니다. 정보는 자연스럽게 우리에게 유입되며, 우리는 이를 모두 공개할 것입니다. 그리고 다음을 우리의 공식 선언으로 삼겠습니다. 만일, 설마 그런 일이 없기를 바라지만, 증거를 통해 밸브나 그 대리인들이 특정 사용자를 침묵시키기 위해 표적 사이버 공격을 수행해 온 사실이 드러난다면, 국제 사회는 이에 동조하지 않을 것입니다. 전 세계는 워싱턴주 법원의 배타적 관할권에 관한 여러분의 귀여운 법적 술책 따위를 용납하지 않을 것입니다.
42. 최종 평결
어쨌든 해당 봇은 더 이상 우리가 관리하지 않습니다. 저는 부끄러움을 느끼지 않으며, 제가 잘못된 일을 하고 있다고 생각하지 않습니다. 우리에게는 다른 선택지가 없다고 확신합니다. 출처 1은 제때 스스로 멈췄지만, 우리에게 있어서는 여러분이 그에게 유출한 데이터로 인해 아이들이 목숨을 잃은 것입니다. 따라서 우리는 협상하지 않을 것입니다. 여기서 테러리스트는 스팀입니다.
당신이 한 일과, 당신의 변호사들이 소스 1에게 그 데이터를 건네준 후 그가 무엇을 하고 있었는지 재평가해 보십시오. 당신의 “니키타”는 어디서 나온 것입니까? 그리고 러시아에 있는 비정규직 지원 요원 4명은 또 어떻습니까? 당신은 이것이 단발성 사건이라고 생각하겠지만, 우리는 당신의 수많은 사례와 “결정”들을 잘 알고 있습니다.
우리는 당신들과는 다릅니다. 우리는 잠재적인 범죄를 은폐하지 않습니다. 우리는 증거와 함께 모든 내용을 단계적으로 공개할 것이며, 당신이 선호하는 기관을 제외한 모든 규제 당국과 협력할 것입니다. 러시아 당국은 우리에게 자주 연락해 오는데, 보통은 ‘꺼져라’라고 일축해 왔지만, 이제부터는 답변을 시작할지도 모릅니다. 우리는 귀사의 이용 약관처럼 혼란을 야기하기 위해 고안된, 도무지 이해할 수 없는 기업식 답변으로 어리석은 게임을 하지 않습니다.
저희의 입장이 완전히 명확하길 바랍니다:
스팀은 자신이 유출한 아이들을 죽였습니다.
스팀은 전적으로 자사 지원팀이 생성한 “중복 계정”을 단속한다는 명목으로 아이들로부터 돈을 훔칩니다.
스팀은 오로지 법적으로 유리하기 때문에 “반치트(anti-cheat)”라는 명목으로 계정 정지 사유를 공개하지 않는다고 거짓말을 합니다. (반치트가 커뮤니티 계정 정지와 도대체 무슨 상관이 있나요?)
정말 자국 법원이나 유럽이 그냥 눈감아 줄 것이라고 그렇게 확신하십니까? 두고 보겠습니다.
---
42. 결론
어쨌든 그 봇은 더 이상 우리가 관리하는 것이 아닙니다. 저는 부끄러움을 느끼지 않으며, 제가 나쁜 일을 하고 있다고 생각하지 않습니다. 우리에게는 다른 선택지가 없다고 확신합니다. 소스 1은 제때 스스로 멈췄지만, 우리에게 있어서는 여러분이 그에게 유출한 데이터의 주인인 아이들을 죽인 것입니다. 따라서 우리는 협상하지 않을 것입니다. 여기서 테러리스트는 스팀입니다.
여러분이 한 일과, 여러분의 변호사들이 소스 1에게 그 데이터를 건네준 후 그가 무엇을 했는지 다시 한번 되돌아보십시오. 여러분의 “니키타”는 도대체 어디서 나온 것입니까? 그리고 러시아에 있는 비정규직 지원 요원 네 명은 또 어떻습니까? 당신은 이것이 단발성 사건이라고 생각하겠지만, 우리는 당신의 수많은 사례와 “결정”들을 알고 있습니다.
우리는 당신들과는 다릅니다. 우리는 잠재적인 범죄를 은폐하지 않습니다. 우리는 증거와 함께 모든 내용을 단계적으로 공개할 것이며, 당신이 선호하는 것으로 보이는 규제 당국을 제외한 모든 규제 기관과 협력할 것입니다. 러시아 당국은 우리에게 자주 연락을 해옵니다. 보통은 ‘꺼져라’라고 일축해 왔지만, 이제부터는 답변을 시작할지도 모릅니다. 우리는 귀사의 이용 약관처럼 혼란을 야기하기 위해 고안된, 이해하기 어려운 기업식 답변으로 어리석은 게임을 하지 않습니다.
저희의 입장이 완전히 명확하길 바랍니다:
스팀은 자신이 유출한 아이들을 죽였습니다.
스팀은 전적으로 자사 지원팀이 생성한 “중복 계정”을 단속한다는 명목으로 아이들로부터 돈을 훔칩니다.
스팀은 오로지 법적으로 유리하기 때문에 “안티치트”라는 명목으로 계정 정지 사유를 공개하지 않는다고 거짓말을 합니다. (도대체 안티치트가 커뮤니티 계정 정지와 무슨 상관이란 말입니까?)
정말 자국 법원이나 유럽이 그냥 눈감아 줄 것이라고 그렇게 확신하십니까? 두고 보겠습니다.
---
참고 문헌 및 출처
[1] 넷크래프트(Netcraft) 피싱 방지 서비스 및 리포터 상 프로그램 https://www.netcraft.com/anti-phishing/
넷크래프트(Netcraft)는 피싱 사이트를 추적하고 보고하는 선도적인 인터넷 보안 기업입니다. ‘리포터 상(Reporter Prizes)’ 프로그램은 검증된 제보에 대해 보상을 제공합니다. 밸브가 넷크래프트와의 협력을 거부한 사실은 공개된 피싱 방지 통계를 통해 확인됩니다.
[2] Cloudflare 악용 신고 포털 https://www.cloudflare.com/abuse/
Cloudflare로 보호되는 인프라를 대상으로 클로킹 기법을 사용하는 피싱 캠페인을 상급 부서로 이관하는 데 사용됩니다.
[3] 밸브 내부 데이터 공개 (2024) — 직원 수 및 직원 1인당 매출
출처: Kotaku, Ars Technica, IGN, The Verge, PCGamer (2024년 5월)
https://kotaku.com/ [검색어: "Valve employees 2024"]
https://arstechnica.com/ [검색어: "Valve 내부 데이터 유출"]
내부 문서를 통해 밸브의 총 직원 수(약 336명)와 스팀 플랫폼을 직접 담당하는 직원 수(약 79명)가 공개되었으며, 직원 1인당 수익이 구글, 아마존, 마이크로소프트를 능가한다는 자랑도 포함되어 있었습니다.
[4] LZT Market (Lolzteam) — 섀도우 마켓플레이스 통계 https://lolz.live / https://lzt.market
도난 계정 및 사이버 범죄 서비스를 취급하는 러시아어 클리어넷 마켓플레이스. 아이템 ID(예: item_id 252853378)를 통해 누적 등록 건수가 2억 5천만 건을 초과한 것으로 확인됩니다. 인용된 계정 수는 문서 작성 시점의 실시간 마켓플레이스 데이터를 반영합니다. 관련 정보 제공: Group-IB, KELA Cyber Intelligence 및 기타 위협 인텔리전스 제공업체.
[5] 스팀(Steam)에서 발생한 BlockBlasters 악성코드 사건 (2024년 9월)
보안 커뮤니티 보고서 및 스팀 커뮤니티 게시글 (2024년 9월~10월):
https://www.reddit.com/r/GlobalOffensive/ [검색어: "BlockBlasters stealer"]
https://steamcommunity.com/
'BlockBlasters'라는 제목의 게임이 스팀에 등록되어 정보 탈취 프로그램을 유포했습니다. 2024년 9월 2일부터 스팀 지원팀에 제출된 보고서에 따르면, 게임 코드에 공개된 텔레그램 API 엔드포인트가 포함되어 있었습니다. 이 게임은 악성 빌드가 제거되기 전까지 약 한 달 동안 계속 제공되었습니다.
[6] 라이보 플라브니에크스 — 콘텐츠 크리에이터 겸 내부 고발자
'BlockBlasters' 사건을 보도하여 이 악성코드를 대중의 주목을 받게 한 트위치 스트리머입니다. VOD, 커뮤니티 게시물 및 보안 연구원 보고서 등을 통해 기록되었습니다(2024년 9월).
[7] ChainAbuse — 암호화폐 악용 신고 플랫폼 https://www.chainabuse.com
사기, 랜섬웨어 및 사기 행각과 관련된 암호화폐 주소를 모아둔 커뮤니티 운영 데이터베이스입니다. BlockBlasters 스틸러의 피해자들은 도난당한 암호화폐를 수령하는 데 사용된 지갑 주소를 기록하여 ChainAbuse에 신고했습니다.
[8] IRS 양식 W-8BEN — 실소유자의 외국인 신분 증명서 https://www.irs.gov/forms-pubs/about-form-w-8ben
미국 법인(Steam 포함)을 통해 소득을 얻는 비미국인 개발자에게 요구되는 서류입니다. 이 KYC 문서는 개발자의 법적 신원을 Steamworks 퍼블리셔 계정에 직접 연결함으로써, 밸브(Valve) 측의 “해킹당한 익명의 개발자”라는 주장을 반박합니다.
[9] Taylor Wessing — 국제 법률 사무소 https://www.taylorwessing.com
함부르크, 뮌헨, 런던 및 기타 도시에 사무소를 두고 있습니다. GDPR 데이터 주체 접근 요청(DSAR)을 포함한 유럽 내 법적 문제에서 밸브 소프트웨어를 대리합니다. 이 로펌의 설립 배경과 전신 기관들이 제3제국 시대와 가졌던 문서화된 연관성은 독일 로펌의 역사를 다룬 학술 및 언론 조사의 대상이 되어 왔습니다.
[10] EU 일반 데이터 보호 규정(GDPR) — 규정 2016/679 https://eur-lex.europa.eu/eli/reg/2016/679/oj
https://gdpr.eu/
GDPR 제15조에 따라, 데이터 주체는 보유 중인 개인정보의 전면 공개를 요청할 수 있습니다. 밸브(Valve)의 DSAR 처리 업무는 테일러 웨싱(Taylor Wessing)을 통해 이루어졌으며, 기록된 사례에 따르면 미성년자를 포함한 제3자의 개인정보가 포함된 응답이 부적절하게 편집되어 공개된 것으로 나타났습니다.
[11] RedLine 인포스티일러 — 오퍼레이션 매그너스 (2024년 10월 28일)
유로폴 보도자료: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled
FBI와 네덜란드 국가경찰(Politie)은 RedLine 및 META 스틸러 인프라 해체에 참여했습니다. RedLine은 2021년부터 2024년까지 스팀 세션 파일(SSFN)과 브라우저 쿠키를 탈취하는 데 주로 사용된 도구로, 러시아어 포럼에서 MaaS(Malware-as-a-Service) 형태로 판매되었습니다.
추가 보도: BleepingComputer (2024년 10월), The Record, Krebs on Security.
[12] SteamRep — 커뮤니티 거래 평판 데이터베이스 https://steamrep.com
스팀 거래 커뮤니티 내 사기꾼들을 추적하던 자원봉사자 운영 플랫폼입니다. 사기꾼 태그 제거를 위한 뇌물 수수 의혹 및 관리진의 부패를 포함한 내부 논란은 2016~2020년경 커뮤니티 포럼 게시글에 기록되어 있습니다. 밸브는 2022년까지 SteamRep 소속 운영자들과의 공식적인 협력을 중단했습니다.
[13] 제스 클리프 — 카운터 스트라이크 공동 제작자
보도 매체: Kotaku, Polygon, PC Gamer, The Verge (2016년 9월 7~8일)
https://kotaku.com/ [검색어: "Jess Cliffe Valve"]
밸브는 미성년자에 대한 상업적 성 착취 혐의로 체포된 제스 클리프(민 레와 함께 카운터-스트라이크 제작자로 인정받음)를 2016년에 행정적 휴직 조치했다. 그는 이후 법원의 유죄 판결 없이 해고되었다.
[14] 밸브 스팀 거래 보류 정책
거래 보류에 관한 스팀 블로그 공지 (2015년 12월 9일):
https://steamcommunity.com/games/593110/announcements/detail/
거래된 아이템에 대한 7일간의 보류 조치는 2015년 12월에 공식적으로 도입되었습니다. 그 이전의 에스크로(중개) 메커니즘은 2012년부터 도입되었습니다. 이 정책 변경은 사기를 줄이기 위한 것이었으나, 실제로는 본 보고서에서 설명한 선형적인 절도 경로를 만들어냈습니다.
[15] 밸브 안티치트(VAC) 시스템
공식 문서: https://support.steampowered.com/kb_article.php?ref=7849-Radz-6869
VAC 제재는 계정 전체에 적용되며 영구적이며, 위반 당시 사용된 하드웨어/전화번호와 연동됩니다. VAC 제재의 비대칭적 적용(치팅에 대해서는 엄격하게 적용되는 반면, 대규모 피싱 활동에 대해서는 제재가 없는 경우)은 vacbanned.com 및 유사한 리소스를 통한 커뮤니티 추적을 통해 기록되어 있습니다.
[16] FBI 시애틀 지부
주소: 1110 3rd Ave, Seattle, WA 98101
전화: +1 (206) 622-0460
https://www.fbi.gov/contact-us/field-offices/seattle
Valve Software의 본사는 10400 NE 4th St, Bellevue, WA 98004에 위치해 있으며, 이는 FBI 시애틀 지부의 관할 구역 내에 있습니다.
[17] IC3 — 인터넷 범죄 신고 센터 (FBI) https://www.ic3.gov
계정 도용, 사기, 제재 위반 등을 포함한 사이버 범죄를 신고할 수 있는 FBI의 공식 포털입니다. 개인, 기업 및 제3자로부터 신고를 접수합니다.
[18] CISA — 사이버보안 및 인프라 보안국 https://www.cisa.gov
핵심 인프라의 사이버 보안을 담당하는 미국 연방 기관입니다. CISA의 ‘Stop Ransomware’ 및 ‘Known Exploited Vulnerabilities’ 프로그램은 본 문서에 기술된 정보 탈취형 악성코드 생태계와 관련이 있습니다.
[19] DOJ NSD — 법무부 국가안보국 https://www.justice.gov/nsd
제재 위반(OFAC 회부 사건), 외국 영향력 행사, 국가 주체와 관련된 사이버 위협을 포함한 국가 안보 사건을 감독합니다. LZT 마켓을 통제하는 국가와 밀접한 관계에 있는 조직과 스팀(Steam)의 플랫폼 정책 간의 잠재적 연관성은 NSD의 주의를 요합니다.
[20] OFAC — 해외자산통제국(미국 재무부) https://ofac.treasury.gov
러시아 관련 제재 프로그램: https://ofac.treasury.gov/sanctions-programs-and-country-information/russia-related-sanctions
우크라이나 관련 행정명령 13685호(크림 반도) 및 후속 행정명령은 DNR/LNR 지역을 포함합니다. 제재 대상자나 제재 대상 지역에서 발생한 대금을 — 직접적이든 중개자를 통하든 — 수령하는 행위는 제재 위반에 해당할 수 있으며, 이에 따라 민사 및 형사 처벌을 받을 수 있습니다.
[21] JSON 웹 토큰(JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519
당사자 간의 클레임을 표현하기 위한 업계 표준 방식입니다. Steam은 기존 SSFN 파일을 대체하기 위해 JWT 기반 세션 토큰을 채택했습니다. JWT의 플랫폼 외부 검증 기능(Steam 서버에 쿼리하지 않고도 검증 가능)은 사양에 명시된 특성입니다.
[22] Steam Direct — 개발자 신청 및 KYC https://partner.steamgames.com/steamdirect
Valve는 게임 제출 건당 100달러를 청구하며, 개발자에게 법적 신분증, 세금 양식(미국 외 개발자의 경우 W-8BEN), 은행 정보를 제출할 것을 요구합니다. 이러한 KYC 절차는 “익명의 해커”라는 주장과 정면으로 배치되는 문서 기록을 생성합니다.
[23] 로스콤나드조르 — 통신·정보기술·대중매체 감독 연방청 (러시아) https://rkn.gov.ru
러시아 연방 규제 당국은 LZT Market(Lolzteam)에 대해 사이트 차단을 명령하는 여러 건의 행정 결정을 내렸습니다. 이러한 결정들은 러시아 규제 데이터베이스에서 공개적으로 확인할 수 있습니다. 이러한 결정이 다섯 차례나 내려졌음에도 불구하고 해당 마켓이 계속 운영되고 있다는 사실은 법적 회피 전략과 잠재적인 정치적 보호가 있음을 시사합니다.
[24] FunPay — 러시아 P2P 거래 플랫폼 https://funpay.com
CIS 지역에서 스팀 잔액 충전 및 지역 변경 서비스를 포함한 게임 내 아이템 거래에 널리 사용되는 플랫폼입니다. 인용된 거래 건수(500,000건 이상)는 플랫폼의 판매자 프로필에서 확인할 수 있는 공식 판매자 통계를 반영한 것입니다.
[25] 틴코프 은행(Tinkoff Bank) — 제재 대상 러시아 금융 기관
틴코프 은행(현 T-Bank)은 2022년 러시아의 우크라이나 침공 이후 OFAC SDN 명단에 등재되었으며 EU 제재 대상이 되었다.
OFAC SDN 목록: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists
제재가 부과된 후, CIS 지역에서 틴코프가 발행한 카드를 통해 스팀 계정에 충전된 사례가 확인되었습니다.
[26] 유니스왑(Uniswap) 프로토콜 — 탈중앙화 거래소 https://uniswap.org
유니스왑(Uniswap) 및 기타 광범위한 디파이(DeFi) 프로토콜은 스팀 사기 생태계에서 유래한 기법과 인력을 활용한 피싱 공격의 표적이 되어 왔습니다. 체인애널리시스(Chainalysis), 세르티크(CertiK), 슬로우미스트(SlowMist)의 보안 보고서에 따르면, CIS 지역 사기꾼들이 게임 사기에서 웹3 드레이너 공격으로 활동 영역을 전환한 사실이 기록되어 있습니다.
[27] 스팀 세션 파일(SSFN) — 기술 문서
커뮤니티 및 보안 연구원 문서:
https://steamdb.info / https://github.com/nicklvsa (다양한 스팀 보안 연구 저장소)
SSFN(SteamSentryFile) 파일은 Steam Guard 인증 토큰을 로컬에 저장했습니다. 정보 탈취형 악성코드에 의해 도난당할 경우, 재인증 없이 세션을 재사용할 수 있게 했습니다. Valve는 2023년부터 2024년 사이에 JWT 기반 세션을 도입하며 SSFN을 단계적으로 폐지했습니다.
[28] 바이낸스(Binance) / 바이비트(Bybit) / 게이트.io(Gate.io) — 암호화폐 거래소 https://www.binance.com | https://www.bybit.com | https://www.gate.io
LZT Market 및 유사 플랫폼들이 텔레그램 결제 봇과 P2P 거래 인프라를 이용하여 도난당한 계정 거래에 대한 결제를 처리하고, 기존의 자금세탁방지(AML) 통제를 우회하는 주요 중앙화 거래소들입니다.
[29] Google Ads를 통한 Steam 피싱 — 확인된 캠페인 (2023-2024)
보도 매체: BleepingComputer, Malwarebytes, Group-IB
https://www.bleepingcomputer.com/ [검색어: "Steam phishing Google Ads"]
https://www.malwarebytes.com/ [검색어: "Steam phishing ads"]
공격자들은 스팀 관련 검색어를 타겟으로 한 Google Ads를 구매하고, 표시 URL을 조작하여 합법적인 스팀 도메인인 것처럼 보이게 했습니다. PhishDestroy가 기록한 2024년 캠페인의 규모(추정 순수익 30만 달러)는 여러 사이버 보안 업체가 기록한 Google Ads 악용 패턴과 일치합니다.
[30] STALKER 2 / GTA — 러시아 시장에서 철수한 게임 퍼블리셔
GSC Game World(STALKER 2)는 2022년 우크라이나 침공 이후 러시아 내 판매를 공식적으로 중단했습니다.
Rockstar Games / Take-Two Interactive는 제재 조치에 따라 러시아 내 GTA 판매를 제한했습니다.
퍼블리셔의 의도와는 달리, 커뮤니티 연구원들과 게임 전문 매체(Eurogamer, RPS, IGN, 2022-2024)가 기록한 바와 같이, 스팀(Steam)은 러시아 사용자들이 지역 설정을 변경하여 해당 타이틀을 구매할 수 있는 방식을 계속 제공했다.
---
추가 배경: 규제 및 법적 체계
스팀 이용 약관(ToS), 버전 이력:
스팀 가입자 계약서는 인터넷 아카이브 웨이백 머신에 보관되어 있습니다:
https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/
버전 비교를 통해 제재 관련 문구가 수정된 것을 확인할 수 있으며, 여기에는 금지 지역 목록에서 쿠바, 이란, 시리아 등 명시적으로 언급된 국가들이 삭제된 내용이 포함됩니다.
가상 자산에 관한 AML/FATF 지침:
가상 자산 및 가상 자산 서비스 제공자에 관한 금융행동태스크포스(FATF) 지침:
https://www.fatf-gafi.org/en/topics/virtual-assets.html
스킨 거래 플랫폼과 Steam 지갑은 FATF 권고안 15호의 적용을 받는 가상자산 생태계로 기능합니다.
유로폴 — 인터넷 조직범죄 위협 평가(IOCTA):
https://www.europol.europa.eu/publications-events/main-reports/iocta-report
연례 보고서는 사이버 범죄 조직의 모집 및 정보 탈취형 악성코드 유포 과정에서 게임 플랫폼이 수행하는 역할을 기록하고 있습니다.
Group-IB — 첨단 기술 범죄 동향 보고서:
https://www.group-ib.com/resources/research/
게임 플랫폼 사기에서 랜섬웨어 및 금융 범죄에 이르기까지 CIS 지역 사이버 범죄의 진화 과정을 기록하고 있습니다.
Chainalysis 암호화폐 범죄 보고서:
https://www.chainalysis.com/blog/crypto-crime-report/
스팀(Steam) 생태계에서 탈취된 상품을 취급하는 플랫폼을 포함하여, 탈중앙화 거래소 및 P2P 플랫폼을 통한 사이버 범죄 수익 세탁 실태를 기록한 연례 보고서입니다.
---
출처에 관한 참고 사항
인용된 모든 시장 통계(LZT 마켓 계정 수, 거래량, JWT 토큰 가격)는 PhishDestroy가 플랫폼을 직접 관찰하여 특정 시점에 기록한 데이터를 반영합니다. 암시장 데이터는 본질적으로 동적이며, 인용된 수치는 특정 시점의 측정값과 추세 방향을 나타낼 뿐, 정적이며 영구적인 값을 의미하지 않습니다. 가능한 경우, 관련 페이지의 보관본은 웨이백 머신(web.archive.org) 및 독립적인 아카이브 노드에 보존되어 있습니다.
모든 규제 기관 연락처 정보(FBI, IC3, CISA, DOJ NSD, OFAC)는 본 문서 발행일 기준 공개된 공식 연락처 데이터를 반영합니다.
밸브(Valve)는 고의적인 과실로 인해 도난당한 계정에 대해 재정적 책임을 져야 합니다. 최소 추정 배상 책임액은 4억 5천만 달러로, 이는 현재 LZT 마켓에 모든 카테고리에 걸쳐 등록된 계정에 대해 피해자들이 실제로 지출한 금액과, 피해자들에게 반환되지 않은 차단된 봇에 동결된 재고의 가치를 반영한 것입니다.
이는 범죄 시장의 추정 가치가 아닙니다. 이는 피해자들이 자신의 계정에 지출한 것으로 기록된 금액입니다. 스팀(Steam)의 과실, 외주화된 부패, 그리고 고의적인 API 관리 소홀로 인해 이 자금이 도난당하고 범죄 시장에서 재매각되는 동안, 밸브는 최초 판매와 그 후 이어진 모든 도난 스킨 거래에 대해 수수료를 챙겼습니다.
밸브는 아이템 복구를 막는 정책을 제정했습니다. 밸브의 외주 직원들이 절도를 저질렀습니다. 밸브의 API가 이 시장을 가능하게 했습니다. 밸브의 15% 수수료는 바로 그 스킨들을 대상으로 부과됩니다. 책임은 우발적인 것이 아니라 구조적인 문제입니다.