Straipsnių vertimaiPerskaitykite šį tyrimą savo kalba24 oficialios ES kalbos · šaltinis – anglų kalba · išversta naudojant „DeepL“ ir talpinama „PhishDestroy“ svetainėje
Redakcinė iliustracijaRedakcinė iliustracija
Išskirtinis tyrimas

„Steam“ iliuzija: kaip „Valve“ valdo šešėlinę ekonomiką, sudaro sąlygas duomenų vagystėms ir ignoruoja tarptautinę teisę

„PhishDestroy“2026 m. rugpjūčio 12 d.TyrimasSkaitymo trukmė: 18 min.
70–80%Pateiktos nuolaidos Rusijos rinkai
15%Cituojama „Community Market“ komisija
Liepos 29 d. – rugpjūčio 1 d.„CEVA“ atakos langas
15 straipsnisTeisė susipažinti su duomenimis pagal BDAR

Išskirtinis „PhishDestroy“ tiriamasis reportažas

„PhishDestroy“ projektas atsirado ne todėl, kad laikai buvo geri. Mūsų egzistavimas nėra „Steam“ sėkmės įrodymas, o kritinė būtinybė, kilusi iš „Valve“ visiško nepaisymo vartotojų saugumo. Iš tiesų, mūsų kova su sukčiavimu tiesiogiai sutrukdė „Valve“ verslo modeliui, sutrikdydama jų kruopščiai sukurtą paskyrų užblokavimo ir daiktų perpardavimo ekonomiką. (Vėliau paskelbsime atskirą, išsamų straipsnį, atskleidžiantį tikrąsias įmonės „vertybes“ ir jų kibernetinio saugumo parodiją).

Jau daugiau nei dešimtmetį „Valve Corporation“ slepiasi už kruopščiai parengtos, vartotojams palankios fasados. Tačiau po šia išorine kauke slypi ciniška korporacinė mašina. Atlikusi išsamų vidinį tyrimą, „PhishDestroy“ komanda išnarstė politiką, apie kurią „Valve“ mieliau nutyli. Tai yra platformos, veikiančios kaip nereguliuojamas finansinis sindikatas, nuolaidžiaujančios sankcijų taikomoms valstybėms, slepiančios kompromituotą išorės paslaugų teikėjų pagalbą ir traktuojančios Europos Sąjungos teisės aktus kaip neprivalomus patarimus, anatomija.

1. Sankcijų farsas ir prorusiškas šališkumas

„Valve“ akimis žiūrint, vartotojai ES ir JAV yra ne kas kita, kaip pinigų šaltiniai. Kol Europos žaidėjai moka pilną kainą, „Steam“ Rusijos rinkai toliau siūlo agresyvias 70–80 % nuolaidas. Žaidimas Rusijoje kainuoja tik dalį to, kiek jis kainuoja Vokietijoje. Štai kaip tarptautinės „sankcijos“ atrodo „Valve“ žodyne.

Platforma daro viską, kad šį aspektą sušvelnintų ir populiarintų: ji palengvina regionų keitimą, užmerkia akis į pinigų plovimą per žaidimo daiktus ir savo Paslaugų teikimo sąlygose aiškiai nurodo, kad paklūsta bet kurio Rusijos teismo jurisdikcijai. Tai pasiekia absurdo ribą: retomis progomis, kai „Steam“ serveriai patiria didelius veikimo sutrikimus, pirmoji institucija, oficialiai komentuojanti techninius gedimus, dažnai būna „Roskomnadzor“ (Rusijos federalinė cenzūros agentūra).

2. Išorės paslaugų teikėjų kartelis

Mitas apie „griežtą ir saugią amerikietišką techninę pagalbą“ žlunga vos tik suvokiate, kas laiko „Steam“ užkulisių raktus. „Valve“ techninę pagalbą NVS regione perdavė giliai kompromituotam išoriniam tinklui.

Mums pavyko atskleisti šio tinklo dalies dalyvių tapatybes. Pagrindinis asmuo, valdantis ar koordinuojantis šį pagalbos padalinį, yra Nikita. Mūsų tyrimas atskleidė, kad šis asmuo (ar bent jau jo pagrindinis el. paštas) yra užregistruotas ir aktyvus kaip vartotojas pogrindiniuose hakerių forumuose, pavyzdžiui, „Lolzteam“ (Zelenka) – liūdnai pagarsėjusiame „darknet“ centre, visiškai skirtame pavogtų kredito kortelių, įsilaužtų duomenų bazių ir „brute-force“ prisijungimo duomenų pardavimui.

Pagalvokite: asmuo, turintis visuotinį prieigą prie „Steam Support“ duomenų bazių, ramiai leidžia laiką forume, skirtame tapatybės vagims.

„Valve“ puikiai žino apie šią korupciją. Jie anksčiau yra pripažinę atvejus, kai išorės rangovų darbuotojai sistemingai ištuštindavo didelės vertės vartotojų atsargas. Vis dėlto jiems išlaikyti pigią, neatskaitingą išorės rangovų darbo jėgą tebėra pelningiau nei samdyti kvalifikuotus vidinius kibernetinio saugumo specialistus.

3. Sukčiavimas kaip verslo modelis ir užsienio valiuta

„Steam“ žaidimų odos tapo visur paplitusia, nesekama valiuta tamsiajame tinkle – tai finansinis „skalbimo salonas“, apeinantis tarptautines reguliavimo institucijas ir mokesčių institucijas.

„Valve“ finansų skyriui sukčiai nėra grėsmė – jie yra išoriniai veiksniai, skatinantys rinkos dinamiką. Tradicinis modelis „vienas vartotojas – vienas žaidimas“ duoda ribotas pajamas. Tačiau pažeidžiama ekosistema sukuria labai pelningą ciklą: vartotojas patiria įsilaužimą, daiktai pavagiami, sukčių paskyroms taikomas „prekybos draudimas“, o auka priversta susikurti naują profilį ir iš naujo įsigyti savo turtą.

Kai „Valve“ užblokuoja sukčiautoją, ji negrąžina pavogtų turto vienetų teisėtam savininkui. Ji juos užšaldo visam laikui. Tai sukuria dirbtinį trūkumą. Mažėjant pasiūlai rinkoje, kyla likusių prekių kainos, o tai savo ruožtu padidina „Valve“ 15 % komisinį mokestį „Community Market“ platformoje. Jie nenori sustabdyti sukčiavimo – jie iš jo pelnosi.

4. „CEVA Logistics“ duomenų nutekėjimas: neginčijamas aplaidumo įrodymas

Jei manote, kad „Valve“ bent jau apsaugo jūsų fizinius, realiame pasaulyje esančius duomenis, neseniai įvykęs incidentas, susijęs su „CEVA Logistics“, įrodo priešingą dalyką. 2026 m. liepos 29 d. – rugpjūčio 1 d. laikotarpiu įsilaužėliai įsilaužė į „Valve“ Europos aparatinės įrangos logistikos partnerio sistemą. „Valve“ apie šį įsilaužimą pripažino tik rugpjūčio 7 d., todėl vartotojų duomenys savaitę buvo piktavalių veikėjų rankose.

Iš nutekėjusių duomenų matyti, kad juose yra tikri vardai ir pavardės, pilni gyvenamosios vietos adresai, telefono numeriai ir su „Steam“ susieti elektroninio pašto adresai tų Europos klientų, kurie užsisakė fizinę įrangą. „Valve“ bando nuraminti vartotojus, teigdama, kad „slaptažodžiai ir mokėjimo duomenys“ nebuvo nutekinti. Tačiau vardas ir pavardė, gyvenamosios vietos adresas, telefono numeris ir „Steam“ elektroninio pašto adresas – tai būtent tas duomenų rinkinys, kurio reikia norint surengti ypač veiksmingą tikslinį sukčiavimą (spear-phishing) ir pasisavinti paskyras – tikra aukso kasykla minėtiems išorės rangovams ir sukčiavimo tinklams. „Valve“ iš esmės pati perdavė jūsų duomenis jiems.

5. Ragimas imtis veiksmų: Europos pozicija prieš įmonių imunitetą

Kiekvienas žaidėjas Europoje turi suvokti skaudžią realybę: už žaidimus mokate 5 kartus daugiau nei vartotojai Rusijoje, tačiau jūsų Europos teisės ir įstatymai (BDAR) visiškai ignoruojami. Jūsų asmens duomenys nutekėja trečiosioms šalims, o jūsų pagalbos užklausas tvarko NVS šalių išorės paslaugų teikėjų tinklas, kurio reputacija yra labai abejotina.

Siunčiame ypatingą, sarkastišką sveikinimą „Taylor Wessing“ advokatams, kuriems neišvengiamai teks ginti „Valve“ interesus Europos teismuose. Pasiruoškite – ginti monopolį, kuris aktyviai paniekina ES teisę, netrukus taps žymiai sunkiau.

Atėjo laikas nustoti būti patogiu rėmėju. Nepatikėkite šių duomenų nutekėjimų.

Štai ką turite padaryti dabar:
  1. Pateikite skundą dėl BDAR pažeidimo: kreipkitės į savo šalies duomenų apsaugos instituciją (DPA) – nesvarbu, ar tai būtų CNIL Prancūzijoje, BfDI Vokietijoje, ar AP Nyderlanduose – ir pateikite oficialų skundą dėl „CEVA Logistics“ duomenų nutekėjimo. „Valve“ yra duomenų valdytojas; ji teisiškai atsakinga už šį duomenų nutekėjimą.
  2. Reikalaukite savo duomenų žurnalo: išsiųskite oficialų prašymą susipažinti su asmens duomenimis (SAR) pagal BDAR 15 straipsnį adresu privacy@valvesoftware.com. Reikalaukite išsamaus žurnalo apie kiekvieną išorės darbuotoją ir trečiąją šalį, kuri per pastaruosius 12 mėnesių turėjo prieigą prie jūsų asmens duomenų ir paskyros.
GDPR 77 straipsnio skundų pateikimo priemonė

Paversti pranešimą apie duomenų saugumo pažeidimą į dokumentuotą skundą ES institucijoms.

Pasirinkite bet kurią iš 27 ES valstybių narių, kad pamatytumėte kompetentingą instituciją, paskelbtus kontaktinius duomenis, pašto adresą, oficialų skundų pateikimo kanalą ir konkrečiai šaliai taikomas skundų pateikimo taisykles. Šis įrankis parengia redaguojamą skundą pasirinktos šalies kalba ir profesionaliai suformatuotą PDF failą, paremtą EDPB bendrąja skundų struktūra.

Jei įmanoma, naudokite tą patį el. pašto adresą, kuriuo gavote pranešimą, arba įveskite jį kaip kontaktinį adresą skundui pateikti. Pridėkite originalų pranešimą kaip .eml failą su visais antraštės duomenimis; jei portalas atsisako .eml, pridėkite PDF failą, kuriame matytųsi siuntėjas, gavėjas, data ir visas pranešimo tekstas. Tai padės įrodyti, kad buvo susiję jūsų duomenys, tačiau to paties adreso naudojimas nėra 77 straipsnyje numatyta teisinė sąlyga.

27ES valstybės narės
24oficialios ES kalbos
Veikia lokaliai jūsų naršyklėje. Nieko neįkeliama.

Jei jie atsisakys, teigdami, kad nesaugo žurnalų, arba slėpsis už įmonės konfidencialumo susitarimo (NDA), siekdami apsaugoti savo išorinius darbuotojus, perduokite tą atsisakymą tiesiai savo duomenų apsaugos institucijai (DPA). Masiniai teisiniai veiksmai yra vienintelė kalba, kurią supranta šis monopolis.

Autoriaus priedas: Rinka už platformos ribų

„Steam“ platformoje rekomenduojamos regioninės kainos Rusijai (ir visam NVS regionui) paprastai yra 40–60 % mažesnės už bazinę kainą JAV doleriais. Rusija priskiriama 2-ajam lygmeniui – besivystančiai rinkai, kuriai paprastai taikoma 40–50 % nuolaida nuo bazinės kainos. Pavyzdžiui, standartinis nepriklausomas žaidimas, kurio kaina yra 19,99 JAV dolerių (tiesiogiai perskaičiavus tai sudarytų apie 1 900 rublių), pagal „Valve“ rekomendacijas turėtų kainuoti apie 419–499 rublių.

„Terraria“: tas pats žaidimas, 191 % kainų skirtumas.

Dabartinės regioninės kainos
Nr. 1 pagal pigumą$4.66Rusija≈ ₽385−53 % palyginti su JAV
#2 pigiausias$5.01Ukraina≈ 225₴−50 % palyginti su JAV
#3 pigiausias$5.03Indija≈ ₹480−50 % palyginti su JAV
Brangiausias Nr. 1$13.55Šveicarija≈ 10,99 CHF+36 % palyginti su JAV
#2 brangiausias$11.48Jungtinė Karalystė≈ £8.50+15 % palyginti su JAV
#3 brangus$11.25Vokietija≈ €9.75+13 % palyginti su JAV

„Terraria“ kaina, palyginti su JAV

Kaina JAV = 100 %. Kiekviena juosta atitinka tą patį žaidimą „Steam“ platformoje.

Rusija
$4.66 · 47%
Indija
$5.03 · 50%
Jungtinės Valstijos
$9.99 · 100%
Vokietija
$11.25 · 113%
Jungtinė Karalystė
$11.48 · 115%
Šveicarija
$13.55 · 136%

Apžvalga ir ekvivalentai vietine valiuta: „OpenTheRank“ — „Terraria“ regioninės „Steam“ kainos. Šaltinyje nurodyti mokesčiai įtraukiami, jei taikytina.

Kaina etiketėje ir vietinė perkamoji galia

Maža kaina doleriais vietos rinkoje vis tiek gali būti brangi. Tuščias taškas = kataloginė kaina. Užpildytas taškas = pagal PGP pakoreguota kaina. Skalė: 0–25 doleriai.

Kataloginė kainaPPP indeksuota kaina
$0$5$10$15$20$25
Indija
+134%
Rusija
+4%
Jungtinės Valstijos
0%
Vokietija
+6%
Jungtinė Karalystė
−1%
Šveicarija
+23%

Pagal PGP pakoreguotos vertės ir neatitikimo procentai: „OpenTheRank“ atliktas „Terraria“ perkamosios galios palyginimas. Vertės suapvalintos taip, kaip nurodyta šaltinyje.

Reikia aiškiai nurodyti, kad išorės paslaugų teikėjo pagalbos centras yra Airijoje, tačiau jame dirba rusai, o dalis darbuotojų yra įsikūrę tiesiogiai Rusijoje. Beje, „CSGOFast“ priklauso populiarus „SteamInventoryHelper“ plėtinys, kuris naudojamas vien tik jų vaikams skirtam kazino (kazino, kuris uždraustas keliose Europos šalyse) reklamuoti. O kam priklauso šis kazino? Teisingai, rusams, kaip ir dauguma panašių svetainių. Ar „Steam“ to nežino? Arba tiesiog nenori žinoti, turint omenyje, kad, mano žiniomis, šešėlinės rinkos apyvarta siekia apie milijardą dolerių.

Be to, manau, kad 40 % NVS šalių sukčių, kurie šiuo metu vykdo kriptovaliutų sukčiavimus, savo veiklą pradėjo „Steam“ platformoje. Aš asmeniškai žinau bent du konkrečius pinigų plovimo per „skins“ atvejus. Čia jų detaliai neaprašysiu, bet prireikus galiu – tik ne viešai, nes nenoriu įvardyti platformų ir pan. Tačiau „Steam“ apie tai puikiai žino. Arba gal jie tikrai tikisi, kad mes patikėsime, jog žaidėjai, kurie net neturi to žaidimo, tiesiog perka tą patį daiktą vėl ir vėl vien tam, kad su juo „pažaistų“? Taip, žinoma, tai juokai.

Kadangi bijau seksualinio priekabiavimo iš „Taylor Wessing“ pusės, nerašysiu ir neprašysiu perduoti mano žinutės duomenų nutekėjimo aukoms – tiems žmonėms, kuriuos „Valve“ nuvylė ir kurie gavo tuos pranešimo laiškus. Satire / Joke

„Steam“ prioritetai yra kuo labiausiai prorusiški – tiek kainodaros ir teisinių aspektų atžvilgiu, tiek populiarinant Putiną, vėliavas ir uždraustus teroristus. Tačiau „Steam“ tai, atrodo, patinka, lygiai taip pat, kaip jie toleruoja antisemitizmą, diskriminaciją, priekabiavimą, persekiojimą ir narkotikų prekybą. „Steam“ tai visiškai priimtina, kaip ir 18+ žaidimai. Matyt, jiems tai patinka.

Tai nėra trumpalaikis politinis ginčas. Rusijos pareigūnai ir pramonės darbo grupės jau gerokai daugiau nei metus kuria vaizdo žaidimų kontrolės sistemą, apimančią žaidėjų identifikavimą pagal Rusijos telefono numerį, valstybinį tapatybės portalą „Gosuslugi“ arba valstybinę biometrinę sistemą. „Steam“ ir „GOG“ buvo aiškiai paminėtos tarp platformų, kurioms šis pasiūlymas galėtų turėti įtakos, o dalyviai teigė, kad atitinkama vyriausybės darbo grupė iki 2024 m. gruodžio mėn. jau buvo susitikusi beveik pusantrų metų. „Valve“ nėra viešai įsipareigojusi, kad verčiau pasitrauks iš Rusijos rinkos, nei prijungs savo vartotojus prie šios valstybės valdomos tapatybės nustatymo sistemos.

Kontrastas yra šokiruojantis. Pagrindiniai pramonės žaidėjai sustabdė pardavimus ar paslaugų teikimą Rusijoje – „Microsoft“ nutraukė visus naujus pardavimus, o konsolių platformos ir leidėjai paskelbė apie savo pasitraukimą – tačiau „Steam“ pasirinko tęstinumą. Ji toliau teikia komercinę ir socialinę infrastruktūrą šaliai, kurią Europos Parlamentas oficialiai pripažino kaip terorizmą remiančią valstybę ir valstybę, kuri naudoja terorizmo priemones.

Ši parama matoma pačioje „Valve“ ekonomikoje. Oficialioje „Steam Community Market“ parduotuvėje galima įsigyti profilio fono paveikslėlį „Putin & Trump“ bei tūkstančius daiktų, pavadintų „Putin forever“, „Putin smile“, „Putin like“ ir „Putin angry“. „Valve“ šių vaizdų nesukūrė, tačiau juos platina, pateikia sąraše ir iš jų gauna pelną per „Valve“ valdomą prekybos platformą. Tuo pačiu metu, kaip užfiksuota „PhishDestroy“ atvejais, priekabiavimas dėl tautybės leidžiamas likti matomas arba traktuojamas kaip įprastas bendruomenės konfliktas. „Steam“ žinia yra aiški: politinė propaganda gali būti paversta pelnu, o žmonės, tapę tautinės kilmės įžeidimų taikiniu, paliekami su tuo susitaikyti.

Privati nuosavybė nėra teisinis imunitetas

„Valve“ yra privati įmonė, kurios akcijos nėra viešai prekiaujamos. Tai reiškia, kad jos nuosavybės struktūra, investuotojai, vidaus kontrolės mechanizmai ir finansinės paskatos yra kur kas rečiau viešai tikrinami nei biržoje kotiruojamos įmonės. Tai nereiškia, kad vartotojų apsaugos įstatymai, pareigos užtikrinti vaikų saugumą, duomenų apsaugos įstatymai ar nacionalinės reguliavimo institucijos nustoja egzistuoti. Jei platforma nėra stebima pakankamai atidžiai, tai yra priežiūros trūkumas – o ne leidimas paversti ją vieta, kurioje vaikai susiduria su seksualinio turinio medžiaga, azartinių lošimų reklama, persekiojimu ir organizuotu priekabiavimu.

Pačios „Valve“ abonentų sutartyje teigiama, kad „Steam“ nėra skirta vaikams iki 13 metų. Tačiau tai vis tiek reiškia, kad toje pačioje parduotuvėje, kurioje šalia įprastų žaidimų parduodami ir atviri suaugusiems skirti bei hentai žaidimai, lieka milžiniška paauglių auditorija. Savo pačių nurodyta gimimo data, įspėjamasis puslapis ir preferencijų filtrai nėra reikšmingas amžiaus patikrinimas. Problema yra ne tai, kad egzistuoja suaugusiems skirta medija; problema yra tai, kad ji talpinama masinės rinkos žaidimų platformoje, kuria naudojasi nepilnamečiai, o tada apsimetama, kad kosmetinis apribojimas pašalina riziką. Jei Gabe Newell, „Valve“ vadovybė ar jos paslaugų teikėjai nori turėti suaugusiems skirtą turinio platformą, jie turėtų ją valdyti atvirai ir atskirai, o ne versti kiekvieną žaidimų leidėją dalytis su ja komercine vitrina.

Teisių turėtojai taip pat turėtų paaiškinti, kodėl jie sutinka su tokiu šalia buvimu. Šeimos žaidimas, vaikams skirtas žaidimas ar populiari žaidimų rinkos naujiena gali būti pateikiami vos vienu rekomendacijos ar paieškos rezultatu toliau nuo atvirai erotinio turinio, o „Valve“ renka pinigus iš abiejų. Leidėjai išleidžia milžiniškas sumas savo prekių ženklų apsaugai, tačiau atrodo, kad yra pasirengę ignoruoti tai, kas apsupti tuos prekių ženklus „Steam“ platformoje. Privati nuosavybė nereiškia, kad tai yra atsakinga, o dominavimas rinkoje nereiškia, kad tai yra neišvengiama.

„Valve“ moderavimo principus dar sunkiau apginti, palyginus su bendrovės reakcija į Rusijos valstybinę cenzūrą. 2024 m. „Roskomnadzor“ paskelbė, kad „Steam“ pašalino visą agentūros reikalaujamą medžiagą ir kad dėl to 11 „Steam“ URL adresų bus išbraukti iš Rusijos draudžiamos informacijos registro. 2025 m. „Steam“ pašalino medžiagą iš tik suaugusiems skirto žaidimo puslapio po dar vieno „Roskomnadzor“ reikalavimo dėl vadinamosios LGBT „propagandos“. Tai buvo politinė cenzūra, pritaikyta netgi 18+ kūriniui, o ne vaiko, kuris apejo amžiaus apribojimą, apsauga. „Valve“ gali laikytis Rusijos cenzūros sąrašo, tačiau kažkodėl lieka bejėgė, kai jos prašoma apsaugoti vartotojus nuo piktnaudžiavimo dėl tautinės kilmės, neteisėtų lošimų kanalų ar grobuoniško suaugusiųjų turinio eksponavimo. Tai yra prioritetų pasirinkimas, ir jis kelia akivaizdų klausimą dėl saviraiškos laisvės.

„Valve“ taip pat nepateikė jokio viešo įmonės atsakymo į Rusijos invaziją į Ukrainą, kuris būtų panašus į tų įmonių, kurios sustabdė veiklą arba atvirai parėmė Ukrainą. Jos privataus kapitalo struktūra nereikalauja tokio investuotojams skirto informacijos atskleidimo, kokio tikimasi iš viešosios įmonės, todėl pašaliniai asmenys negali visapusiškai įvertinti, kieno interesai yra ginami. Akivaizdu tik nepaprastas prisirišimas prie pigesnės rinkos, susijusios su pramoninio masto sukčiavimu, lošimais, paskyrų vagystėmis ir sankcijų vengimo paslaugomis. Galbūt priežastis taps aiškesnė, jei „Steam“ kada nors sutiks su „Gosuslugi“ tapatybės susiejimu.

Istorija apie užsakomąsias paslaugas atitinka tą patį neaiškumo modelį. „Valve“ sudaro sutartis su įmonėmis, o ne su atskirais pagalbos darbuotojais, kuriuos mato vartotojai. Remiantis pirminiu šaltiniu ir „PhishDestroy“ peržiūrėta medžiaga, asmuo, susijęs su ankstesniu didelės vertės inventoriaus vagystės skandalu, neišnyko iš nedidelės pagalbos paslaugų teikėjų ekosistemos: jis perėjo į kitą agentūrą. Vėliau jis tvirtino, kad nedirbo „Steam“ ir nežinojo, jog paskyra buvo susieta su „Steam“. Tačiau pėdsakai vėl vedė į Airiją, prie to paties asmens ir vėl prie „Steam“. Šis atvejis turėtų būti tiriamas kaip užsakomųjų paslaugų ir prieigos kontrolės pažeidimas; čia jis pateikiamas ne kaip baudžiamasis nuosprendis. „Valve“ turėtų atskleisti, kurios agentūros turi prieigą prie paskyrų sistemų, kaip personalas iš naujo tikrinamas, kai pereina iš vieno tiekėjo pas kitą, ir ar asmuo, pašalintas iš vieno rangovo, gali tiesiog vėl pasirodyti dirbdamas kitame.

Vietnamas jau įrodė, kad „Valve“ kaip privačios įmonės statusas nereiškia, jog ji yra viršesnė už nacionalinius įstatymus. „Steam“ ten buvo užblokuota po to, kai valdžios institucijos pareiškė, kad „Valve“ nesutiko bendradarbiauti. Vietnamas egzistuoja. ES teisė egzistuoja. Kiekviena jurisdikcija, kurioje „Valve“ uždirba pinigus, egzistuoja, net jei „Valve“ elgiasi taip, tarsi svarbu būtų tik „bet kuris teismas Rusijoje“. O jei laikomasi teorijos, kad „Steam“ gali veikti kur tik nori, pagal bet kokius paslėptus susitarimus, be jokios reikšmingos atskaitomybės, galbūt turėtume tiesiogiai užduoti absurdišką klausimą: ar yra ir specialus „Steam“ Šiaurės Korėjai, apie kurį dar niekas nepaskelbė?

Tai yra įrodyti faktai: pagalbos komanda yra rusų, ir ši komanda ne kartą pavogė arba perdavė informaciją trečiosioms šalims, siekdama atkurti prieigą prie neaktyvių paskyrų, kad galėtų jas perimti ir pasipelnyti.

Taigi esu įsitikinęs, kad pranešimas apie jūsų duomenų nutekėjimą jiems visiškai nieko nereiškia, ypač atsižvelgiant į tokį didžiulį vėlavimą (jie 100 % laukė „Taylor Wessing“ atsakymo; stebuklas, kad nelaukė trijų savaičių).

Aš to niekada anksčiau nedariau, niekada nieko neraginau ar neprovokavau ką nors daryti, ir dabar to daryti nenorėčiau. Tačiau būtent tokios situacijos ir siekia „Steam“. Jie mano, kad atviras spaudimas ir diskriminacija ES vartotojų atžvilgiu yra visiškai priimtini, o „Taylor Wessing“ viską išspręs, atvirai grasindama žmonėms dėl BDAR prašymų. Tai yra mano nuomonė, mano patirtis ir informacija iš pirminio šaltinio, kuriuo pasitikiu.

Bet kuriuo atveju, skundą pateikti užtenka vos kelių paspaudimų. Galbūt tada „Steam“ pagaliau išmoks gerbti užsienio šalių įstatymus – o ne tik „bet kurio Rusijos teismo“ įstatymus. Galbūt jie pagaliau nustos apsimetinėti, kad visiškai negali blokuoti neteisėtų lošimų svetainių autorizacijos domenų. Vietoj to, kas vyksta dabar: visi yra susimokę tarpusavyje – vaikų kazino savininkai iš Rusijos ir techninio aptarnavimo darbuotojai, kurie sėdi „Lolzteam“ forume ir aptaria, kaip jėga įsilaužti į paskyras.

„PhishDestroy“ ir toliau stebės, tiria ir atskleis. Šešėlinė ekonomika bus iškelta į dienos šviesą.

Esu įsitikinęs, kad bendraudami su „Valve“ atstovais patirsite įdomių akimirkų. Jei paaiškės, kad tai „Taylor Wessing“, visiškai normalu, jei jie su jumis kalbės iš aukšto, grasins ir vilkins laiką – tai jų darbas. Apskritai jie labiausiai žinomi dėl seksualinio priekabiavimo bylos prieš pačią savo firmą, o ne dėl ko kito. Ach, tiesa, įmonės, turinčios pernelyg daug pinigų, samdo juos specialiai tam, kad jus išsekintų, tuo pačiu mokėdamos jiems milžinišką valandinį atlygį.

Grįžti į „Naujienos ir tyrimai“
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘