Vertalingen van artikelenLees dit onderzoek in uw taal16 officiële talen · Engels is de brontekst · vertaald met DeepL en gehost door PhishDestroy; Engels is de brontekst 16 officiële talen · Engels is de brontekst · vertaald met DeepL en gehost door PhishDestroy; machinevertaalde toevoegingen gehost door PhishDestroy
The Steam API Scam Symbiosis: Deception, Negligence & Accountability Onderzoek
Aanvullend casestudy · Eén type fraude · Augustus 2026

De symbiose van de Steam API-oplichting: Misleiding, nalatigheid en aansprakelijkheid

PhishDestroy-onderzoek21 augustus 2026≈ 22 min leestijd
5Algoritmen voor scans van biedingswissels
2 dagenmaFile-handelsstop cooldown
$10 mln+Minimale schatting van PhishDestroy
1 IP → 1.000+Ihor: actieve overgenomen sessies op één adres

Onderzoeksbevinding

Steam is volledig medeplichtig aan de miljoenenfraude met het ruilen van API-aanbiedingen, en onderhandhoudt een wederzijds voordelige symbiose met skin-dieven en illegale gokoperatoren.

1. Inleiding: Een symbiose van berekende nalatigheid

Steam heeft altijd volledig ingestemd met elke ontwikkeling, inclusief alle regelgeving en wijzigingen (zoals handelsblokkades of handelsverboden na het wijzigen van een bijnaam). Dit zijn geforceerde maatregelen, maar ze zijn ondoeltreffend en onvolledig. Valve heeft geen echte wil om hier tegenin te gaan, omdat ze begrijpen dat hun platform afhankelijk is van oplichting en gokken, evenals de rest van de schaduw-economie die Steam heeft gefokt, heeft toegestaan te ontstaan en al jarenlang heeft laten bestaan. Het is niet zo dat zij Steam aanvallen; het is een symbiose—wederzijds voordelig en begrepen door beide deelnemers aan deze symbiose.

De beruchte API-scam (algemeen bekend als offer swapping of replacement) heeft een lange geschiedenis. Phishing heeft altijd gebruikgemaakt van trade replacement. In zijn persistente vorm verscheen het rond de lente van 2019 (vóórdat bestond het als losstaande phishing, die uiteindelijk evolueerde naar een replacement met duurbeperkingen van 1, 4 of 8 uur). Tegen de lente van 2019 hadden alle op de scam-markt actieve tools de overgenomen sessie 'mobiel' gemaakt. Zo bereikte het zijn hyperpopulariteit. Volgens onze meest conservatieve schattingen leidde dit tot diefstal van minimaal 10 miljoen dollar en meer. Maar u moet begrijpen dat dit in het algemeen cybercriminelen voedt. Steam beschermt oplichters door het spel te spelen dat 'skins waardeloos zijn'. De invoering van de trade hold kwam nadat het offer swap-mechanisme al gevestigd was. De eindeloze 7-daagse trade hold werd abrupt en zonder reden toegevoegd. Dit is geen anti-scam; het is regulering.

Laten we uitleggen hoe het verwisselen van aanbiedingen werkt en waarom Steam en zijn pogingen tegen oplichting een complete clowneshow zijn (en altijd al waren).

2. De blauwdruk van 2017–2018: vijf private algoritmes

Om de omvang van de operatie te begrijpen, kunnen we terugblikken op de privé-scampanels die van 2017 tot het voorjaar van 2018 actief waren. Tijdens deze periode ontwikkelden de makers vijf verschillende operationele algoritmen voor de offer-swap-methode. Deze privé-update omvatte alle vijf algoritmen: de bot van het panel logde in op het account van de gebruiker en handelde volgens een van de vijf hieronder beschreven algoritmen, waarbij 2FA werd omzeild via Guard-validatie. Oplichters konden deze instellingen (zoals het versturen van games, de minimale bodprijsfilter, enz.) rechtstreeks in hun beheerpaneel configureren.

Five Private Algorithms
OnderzoeksoverzichtVijf private algoritmes

Biedt een ruil aan, in één alinea: Het slachtoffer verifieert een legitieme transactie op de PC. Vóór de bevestiging via de telefoon annuleert een door de aanvalder gecontroleerde sessie deze, kopieert de naam en het avatar van de tegenpartij en stuurt een vervangend aanbod. Het slachtoffer bevestigt vervolgens dit vervangende aanbod in Steam Guard, vaak een aanbod dat niets oplevert. De Guard-code wordt niet gehackt; het aanbod onder de vertrouwde bevestigingsstap wordt gewijzigd.

Technische bijlage: varianten van offer-swap en evolutie van het paneel
Algoritme #1: De klassieke swap
  • Controleert het aanbod: komt het van een handelswebsite? Zo ja, voert het de onderstaande acties uit.
  • Annuleert het aanbod van de officiële handelsbot.
  • Verwerkt de bijnaam, het avatar en de handelsbericht van het account van de officiële bot en stelt deze allemaal in op het account van de bot van de oplichter.
  • Verstuurt exact hetzelfde aanbod, maar vanuit het account van de oplichter, met dezelfde artikelen, dezelfde bijnaam en dezelfde avatar.
Algoritme #2: Uitgestelde wissel
  • Controleert het aanbod: komt het van een handelswebsite? Zo ja, voert het de onderstaande acties uit.
  • Annuleert het aanbod van de officiële bot niet direct, maar wacht tot de gebruiker het op hun computer (niet op de telefoon) accepteert.
  • Zodra de gebruiker het op de computer accepteert, annuleert de bot het officiële aanbod.
  • Verwerkt de bijnaam, het avatar en de handelsbericht van het account van de officiële bot en stelt deze in op het account van de oplichter.
  • Verstuurt exact hetzelfde aanbod vanuit het account van de oplichter, met dezelfde artikelen, dezelfde bijnaam en dezelfde avatar.
  • Accepteert het aanbod (van de bot van de oplichter) op de computer.
  • Daarom bevestigt de gebruiker de transactie in zijn mobiele app, in de veronderstelling dat deze afkomstig is van de officiële bot, terwijl deze in werkelijkheid van de oplichter komt.
Algoritme #3: Uitgaande kapotjacking
  • De gebruiker stuurt een aanbod via de handelslink van de bot van de oplichter en bevestigt dit in de mobiele app.
  • De bot van de oplichter annuleert het aanbod van de gebruiker.
  • Verstuurt een aanbieding vanuit het account van de gebruiker, waarin al hun items zijn opgenomen (geschikte spellen kunnen worden geselecteerd in het beheerpaneel), naar de handelslink van de bot van de oplichter.
  • De gebruiker bevestigt deze aangepaste transactie vervolgens in de mobiele app.
Algoritme #4: Dubbelrichtingswap
  • Inkomende aanbiedingen:
    • Wanneer een aanbod wordt verzonden naar de gebruiker waarin uitsluitend om hun items wordt gevraagd, vindt de ruil plaats op het moment dat de gebruiker het op hun telefoon aanvaardt (na het eerder aanvaarden op de computer) [met behulp van Algoritme #2].
    • Wanneer er een aanbieding naar de gebruiker wordt verzonden voor zowel diens items als de items van de tegenpartij, vindt de ruil plaats op het moment dat de gebruiker deze op de telefoon aanvaardt (na het eerder aanvaarden op de computer).
  • Uitgaande aanbiedingen:
    • Wanneer een gebruiker een aanbod stuurt dat hun eigen items bevat, wordt de ruil uitgevoerd terwijl de gebruiker bezig is met het bevestigen via de mobiele app. De verificatie van de mobiele bevestiging van de gebruiker aan de kant van de bot wordt afgehandeld via automatische ruilacceptatie.
Algoritme #5: Inventarisatieveger
  • Identiek aan Algoritme #4, met het verschil dat tijdens de uitgaande aanbodwisseling eerst de items van de gebruiker die al deel uitmaakten van de ruil worden toegevoegd en vervolgens de volledige inventaris van de geselecteerde spellen daaronder wordt geplaatst. De in aanmerking komende spellen die geleegd kunnen worden, kunnen worden geselecteerd in het beheerpaneel (CS, DOTA, H1Z1, PUBG).

3. Infrastructuur en beheerfuncties van scampanels

Scamnetwerken worden als legitieme SaaS-bedrijven geëxploiteerd. Hun beheerdersdashboards bevatten robuuste, multithreaded functies die zijn ontworpen voor snelle data-exfiltratie en controle:

  • Gedetailleerde logtabel actieve SteamID's onder vervanging weergeven: 'SteamID', 'Inventaris ($)', 'Resterende tijd tot het verstrijken van de swap-sessie', 'Verwisselde aanbiedingen', 'Operationele algoritme', 'Prijsfilter', 'Starttijd swap-sessie', 'Opmerking', 'Acties'.
  • Gebruikersbeheerfuncties: pauzeren, hervatten, verwijderen, handelsonderhoudslink bijwerken.
  • Minimumprijsdrempelfilter in USD (aanbiedingen waarvan de totale waarde van de items onder deze drempelwaarde ligt, worden niet uitgewisseld, om tijd te besparen op items van lage waarde). Deze optie is toegankelijk via het tabblad 'Instellingen'. De prijzen voor CS, DOTA, H1Z1 en PUBG worden dagelijks bijgewerkt tussen 05:00 en 07:00 uur.
  • Handmatige bijwerkingen van handelslinks als de gebruiker de handels-URL wijzigt.
  • Beheer van aanbiedingsbots (start, stop, herstart).
  • Ingebouwde Steam-browser.
  • En vele andere functies...
Scam Panel Features
OnderzoeksoverzichtFuncties van een fraudepaneel

De speciale phishingbundle ‘maFile’

Er is ook een apart bundle gericht op maFiles (Mobile Authenticator-bestanden). De kernmechaniek omvat het ophalen van een SMS-code, het afwachten van een koeltijd van twee dagen, het leegmaken van de skins en het volledige overnemen van het account.

maFile Phishing Bundle
OnderzoeksoverzichtmaFile-phishingpakket

Het slachtoffer authentificeert zich op een phishing-site met hun gebruikersnaam en wachtwoord (geldig in realtime). Vervolgens verschijnt een invoerveld voor een SMS-code (in plaats van Steam Guard), waarbij de laatste twee cijfers van het telefoonnummer waarnaar de SMS is verzonden, worden weergegeven. Zodra een geldige SMS-code is ingevoerd, genereert het beheerpaneel automatisch een maFileMet dit bestand kunnen oplichters Steam Guard 2FA-codes genereren en ruiltransacties rechtstreeks aanvaarden. Echter, deze nieuw gegenereerde maFile is onderworpen aan een handelsbeperking van twee dagen (hold): alle ruiltransacties die binnen de eerste twee dagen na het aanmaken van de maFile worden gestart, worden 48 uur vastgehouden en kunnen door de eigenaar worden geannuleerd.

Zodra het nieuwe maFile is gegenereerd in het paneel van de oplichter, zal de oude mobiele authenticator van het slachtoffer ongeldige codes gaan genereren, hoewel de app voor het slachtoffer volledig normaal lijkt te functioneren. De tekst van de binnenkomende SMS die de gebruiker ontvangt luidt: De code om Authenticator te deactiveren of te verplaatsen is: 13204Het administratie-dashboard biedt tevens opties om het maFile te downloaden, de geldigheid ervan te controleren, 2FA-codes te genereren (vergelijkbaar met Steam Desktop Authenticator - SDA), met één knop een aanbieding te initiëren die alle inventarisitems bevat, of direct na het genereren van het maFile een automatische aanbieding uit te voeren met een vasthoudperiode van twee dagen. Daarnaast zijn aan het dashboard later functies toegevoegd voor "auto-phishing" en accountovername met één klik. Voor gebruiksgemak wordt de resterende vasthoudperiode rechtstreeks naast het maFile bijgehouden via een visuele afteltimer.

3b. Operationele methoden

1) Gerichte aanvallen op het stelen van skins:

  • Vertraagde exfiltratie: Wacht 2 dagen na de generatie van het maFile, en stuur vervolgens een handelsaanbieding naar je doelaccount (met één knop in het beheerpaneel worden alle skins naar de doelhandelslink verzonden). Vereisten voor succes: het slachtoffer mag tijdens deze 2 dagen zijn telefoonnummer of wachtwoord niet wijzigen (aangezien dit het maFile in het paneel ongeldig maakt).
  • Directe automatische aanbieding: Stuur onmiddellijk na het genereren van de maFile een automatische aanbieding met alle voorraaditems naar de doelruilverbinding. Neem deze aanbieding niet direct aan, zodat de items niet te vroeg uit het account van het slachtoffer verdwijnen. Wacht simpelweg 2 dagen en aanvaard deze dan. Bij deze methode kan het wijzigen van het wachtwoord of het koppelen van een nieuwe mobiele authenticator de ruil niet stoppen, hoewel de wachtlijst wordt gereset als het slachtoffer de authenticator bijwerkt, wat een nieuwe wachttijd van 2 dagen vereist. Vereisten voor succes: het slachtoffer mag de hangende ruilaanbieding niet handmatig annuleren tijdens de 48-uur durende wachtperiode.

2) Gerichte aanval op accountdiefstal (phishing):

  • Directe verkoop van accounts: Verkoop het account vooraf geladen met de bijbehorende maFile. Nadat een maFile is gegenereerd, is het voor het slachtoffer veel minder waarschijnlijk dat het verdachte activiteit vermoedt, in tegenstelling tot traditionele phishing, die vaak direct een Red Sign-blokkering van het account activeert. Hierdoor hebben oplichters een bredere tijdsmarge om het account op marktplaatsen te verhandelen. Er bestaat echter altijd het risico dat het slachtoffer probeert in te loggen vanaf een nieuwe browser of pc en de maFile op zijn telefoon opnieuw genereert, of het wachtwoord reset.
  • Automatisch phishing: Nadat het maFile is gevangen, wordt het account automatisch in de wachtrij geplaatst voor geautomatiseerde credential stripping en vergrendeld met een Community Ban. Phishing gecombineerd met maFile-generatie richt zich uitsluitend op de mobiele Steam Guard en verwijdert deze.
  • Phishing met één klik: Installeert een communityban en activeert het automatische intrekken van inloggegevens op commando.

Daarnaast kan deze bot worden geïntegreerd met het parsen van OPSkins-cookies en 2FA-verificatie. De backend is multithreaded en in staat om onbeperkt veel accounts per seconde te verwerken.

4. De anatomie van de misleiding

Hoe speelt de fraude zich daadwerkelijk af? Een gebruiker ontvangt een link via Steam (het domein kan zich voordoen als een toernooi, een airdrop of een site voor het verhandelen van skins). De pagina bevat een autorisatieknop en uiterst geavanceerde inlogschermen: een neppe browser-in-browser-popup die letterlijk het 'officiële Steam-domein' weergeeft (met gebruikmaking about:blank trucs of aangepaste vensters om de echte phishing-URL te verbergen). Of, in plaats van een visueel venster-overlay, opent het een volledig scherm, perfect gekloonde Steam-inlogpagina die wordt gehost op een gespoofde domein. Het kind authenticeert rechtstreeks en typt zijn gebruikersnaam, wachtwoord en Steam Guard-code. En dat is het. Er gebeurt niets: de phishing-site leidt hen ergens anders naartoe of toont simpelweg het inlogformulier opnieuw.

The Flow of Deception
OnderzoeksoverzichtDe stroom van misleiding

4a. Wat er daadwerkelijk achter de schermen gebeurde

Op de server van de aanvalder wordt direct na de authenticatie een actieve sessie gegenereerd, wat in feite een volledig geautoriseerde accountsessie tot stand brengt. Het script vraagt vervolgens onmiddellijk om een API-sleutel voor het account (via steamcommunity.com/dev/apikey). Op een later moment zouden oplichtters geïntegreerde headless browsers introduceren binnen actieve sessies, in combinatie met automatisering voor het automatisch versturen van spam, het sluiten van ondersteunings tickets en meer.

Om deze operatie uit te voeren, hebben oplichters kant-en-klare bot-accounts nodig met actieve handelsrechten en zonder communitybeperkingen. Het gaat om automatisch in bulk geregistreerde accounts (vooraf geladen met exact $5, verouderd gedurende 14 dagen om het handelen te ontgrendelen). Ja, deze worden volledig automatisch geregistreerd met behulp van registratiesoftware. Steam ziet en detecteert deze registraties uiteraard (zelfs met proxies); het is zich volledig bewust van de door software gedreven activiteitspatronen—accounts die met exact $5 worden gefinancierd om de limiet te omzeilen, waarbij de middelen volledig onaangetast blijven. Nadat deze accounts zijn aangeschaft, worden ze aangesloten op het oplichtingspaneel. Vanaf dat moment verloopt de volledige aanval vrijwel uitsluitend via ruwe API-aanvragen. De enige uitzondering is de verkoop van de gestolen items: doorgaans wordt handmatig via de browser toegang verkregen, worden de skins op de markt gezet, worden de middelen overgeboekt en wordt de opbrengst geconverteerd naar contant geld (hoewel sommigen beweren volledige end-to-end automatisering te hebben bereikt, waarbij een bot de skins op de markt zet, de verkopen uitvoert en automatisch uitbetalingen doet aan werknemers, spammers en traffic drivers).

De authenticatie komt van een volledig nieuw IP-adres, en de door software gegenereerde sessie stamt uit een statisch hosting-/ISP-pool—voornamelijk van Ihor. De door PhishDestroy bewaarde gegevens en bestanden van één dergelijk product tonen meer dan één toevallig overbeladen adres: sommige Ihor-IP's waren opeenvolgend, waaronder adressen die eindigen op .156, .157 en .158, en elk van deze adressen had tegelijkertijd meer dan 1.000 actieve, overgenomen sessies. Dit is geen externe schatting; het is afgeleid uit de infrastructuur die in de productbestanden is onderzocht. Een apart schema verscheen later aan de zijde van de ontvangende bot: één bot ontving één IP-slot; het vervangen van de bot in dat slot behield het adres, waardoor het effectief voor ongeveer een maand werd toegewezen. Toch kon een serverlogin nog steeds een API-sleutel en een onbepaalde parallelle sessie creëren. Is dat normaal spelergedrag?

From intercepted MFA to token replay and mass session pooling
Gedocumenteerd aanvalsmechanisme · infrastructuurschaal staat hieronderVan geïntercepteerde MFA tot tokenreplay en massale sessiepooling
One account, two rules: strict game enforcement and tolerated web-session abuse
Redactionele reconstructie · officiële Steam-regels hieronder gelinktEén account, twee regels: strikte handhaving van de spelregels en getolereerd misbruik van web-sessies
Handhavingsasymmetrie

Valve beschermt de licentie, niet het account.

Twee personen die proberen te spelen via één account is een noodsituatie. Eén IP-adres van Ihor dat 1.000 actieve, overgenomen sessies bevat, is dat blijkbaar niet.

SpellicentieTweede speler: geforceerde heraanmelding

De eigen regels van Steam stellen dat gelijktijdig spelen op één account niet wordt ondersteund: de eerste gebruiker ontvangt uiteindelijk een “Invalid Steam UserID Ticket”-foutmelding en moet zich opnieuw aanmelden. Een onherkende vereist daarentegen apart een Steam Guard-code.

AccountbeveiligingBuitenlandse sessie: persistentie toegestaan

In de gedocumenteerde infrastructuur hield één IP-adres van Ihor gelijktijdig 1.000 actieve, ontvoerde sessies vast die sleutels genereerden, accounts bewaakten en transacties annuleerden of vervingden. Steam heeft die enkele pool niet massaal ingetrokken noch de eigenaren gedwongen tot een schone herauthenticatie.

Wat is er precies niet de moeite waard om te beschermen: de voorraad, de privéberichten, het profiel of elke vriend die blootstaat aan phishing-spam?

De minimale reactie is voor de hand liggend: wanneer een bekende Amerikaanse account plotseling een parallelle hosting-sessie verkrijgt vanaf een IP-adres dat al 1.000 overgenomen accounts draagt, moet die sessie, de door deze aangemaakte API-sleutel en de bijbehorende bevestigingen worden ingetrokken. In plaats daarvan kan de MITM-sessie onbeperkt chatberichten naast de eigenaar lezen en handelen besturen. Licentie-delen wordt onderbroken, overname-signalen worden getolereerd en het verlies wordt weer aan het slachtoffer toegeschreven.

Daarnaast blijft je API-sleutel op Steam volledig onbepaald. Zelfs als je deze handmatig verwijdert of wijzigt, wordt deze automatisch opnieuw gegenereerd bij elke achtergrondactie (zoals sessiegezondheidscontroles, inventariswaardering of routinematige timergebaseerde controles, die door oplichtingspanels in duizenden worden uitgevoerd). Deze persistente sessietoegang zorgt ervoor dat oplichters accounts in real-time kunnen monitoren voordat gebruikers dit opmerken. Het is zeldzaam dat gebruikers hierachter komen: doorgaans sterft hun sessie uit of wordt deze verwerpt zodra ze zijn opgelicht. Maar als een slachtoffer slechts zijn API-sleutel verwijdert of wijzigt, wordt deze onmiddellijk opnieuw aangemaakt door het script via de actieve sessie.

De bots zijn massaal geregistreerde accounts met een saldo van $5. De markt is enorm en de concurrentie zo intens dat de accounts worden verkocht tegen bijna de kale kostprijs van $5. Steam ziet bijvoorbeeld duidelijk dat de telefoon van een kind – de actieve sessie met de Steam Guard-authenticator – zich in de VS bevindt; het ziet hun computer en browser in de VS. En tegelijkertijd ziet het een actieve sessie die afkomstig is uit Rusland of Nederland (de provider Ihor was lange tijd de centrale hub, aangezien deze was uitgerust met deze specifieke IP-adressen).

Ja, de diefstal begon op grote schaal. Steam reageerde niet op de meldingen. Toen kinderen contact opnamen met de ondersteuning, gaf Steam hen niet eens instructies om hun wachtwoord te wijzigen; in plaats daarvan stuurde de ondersteuning generieke, standaardformule-antwoorden waarin werd gesteld dat de skins waren verdwenen en dat het 'niet ons probleem' was. Later (rond 2021–2022) begonnen oplichters zelf automatisch ondersteuningstickets te sluiten: een kind zou een ticket openen, en het geautomatiseerde script van het paneel zou het direct sluiten. De kinderen dachten dat het Steam-ondersteuning was die hun zaken afwees. Dat was het niet. Maar Steam stond er in feite bij en liet het gebeuren.

De hypocriëte houding van Steam en haar 'anti-scam'-updates is schokkend, gezien de hoeveelheid gegevens die Steam opslaat: het platform volgt landen, IP-geschiedenis en voert device fingerprinting uit. Steam heeft bewust verborgen dat accounts actief waren gecompromitteerd. Daarnaast waren er incidenten waarin Steam massale communitybans uitvaardigde voor de accounts van de slachtoffers die werden betrapt tijdens actieve swap-sessies. Wat een schitterend werk, Steam! Steam legde blokkades op aan slachtoffers, simpelweg omdat deze een proxy-IP deelden met andere sessies, in plaats van, bijvoorbeeld, de ongeautoriseerde sessies te beëindigen. En toen slachtoffers de ondersteuning contacteerden om de blokkades aan te vechten, deed de ondersteuning alsof ze niets wisten, alsof ze niets konden zien of weten. Maar wij weten dat ze alles zien: uw apparaten, hardware-IDs, transactielogboeken, wijzigingshistorie, eerdere wachtwoorden, telefoonnummers, e-mailadressen en precies wanneer en vanaf welk apparaat deze zijn gewijzigd (dit is het grappigste deel: Steam weet wanneer een account is overgenomen – het logt het exacte apparaat-ID, tijdstip en IP-adres van de aanval).

De tegenstrijdigheid

De anomalie is zichtbaar. Het antwoord is nog steeds gescript.

De ondersteuning mist niet het signaal. Het accountlogboek toont een geverifieerd lokaal apparaat, een gelijktijdige buitenlandse hosting-sessie, herhaalde wijzigingen in transacties en de exacte timing van de diefstal. Toch negeert het opgestelde antwoord die telemetrie, wijt de oorzaak aan “gebruikersfout of phishing”, weigert herstel en sluit het ticket. Dat is een keuze om niet te handelen, geen gebrek aan bewijs.

Geverifieerd lokaal apparaat Buitenlandse hosting-sessie Herhaalde wijzigingen in de handelsrelaties Weigering van sjabloon · ticket gesloten
The data says account takeover; the reply says “user error”
Illustratieve reconstructie · geen gelekte Steam-interfaceDe gegevens wijzen op overname van een account; het antwoord luidt “gebruikersfout”.

4b. De illusie van de handelsstop

Een bevreesde tiener schrijft dus naar de Steam-ondersteuning: Aa, help, mijn skins zijn gestolen! Ik stuurde ze naar mijn vriend, of een handelaar, of een handelswebsite, maar ze belandden op een compleet ander account met precies dezelfde bijnaam en avatar, niet op het account dat ik in de trade had geaccepteerd!

The final screen feels familiar, although the trade underneath has already changed
UX-blind spotHet laatste scherm voelt vertrouwd, hoewel de onderliggende transactie al is gewijzigd
Steam confirmation screen: valuable items leave while the receiving-items column is empty
De wissel op één schermUw items worden weergegeven. De ontvangstkant is leeg.

Hoe is dit eigenlijk gebeurd?

Inderdaad, de vervanging hakt de handel niet direct af. In je browser bekijk je het oorspronkelijke handelsvoorstel en klik je op 'bevestigen' — items voor items, of verzonden naar het geverifieerde account van je vriend. Je controleert de details en alles komt overeen. Maar in het korte tijdsvenster tussen het accepteren van de handel op je PC en het openen van je telefoon om deze te bevestigen — dan is het moment waarop de bot van de oplichter, gekloond met dezelfde naam en avatar, de legitieme handel annuleert en de zijne verstuurt.

Ja, op je telefoon scherm zie je de verwisselde trade. In eerste instantie toont het je uitgaande items, maar onderaan ontvang je absoluut niets in ruil. Gebruikers negeren de waarschuwingen omdat ze alles al hebben geverifieerd op hun computer. De psychologische precisie van deze oplichting en de kwetsbaarheid van de gebruikersbasis zijn verbluffend, zeker omdat slachtoffers volledig geloven dat ze een veilige overdracht uitvoeren. En toch registreren de servers van Steam een sessie die weken of maanden geleden is aangemaakt vanaf een volledig ander IP-adres, annuleren een actieve trade en starten onmiddellijk een nieuwe aan en accepteren deze – en behandelen deze als een volkomen normale, legitieme transactie. Klinkt zeer legitiem, nietwaar?

Ik wil benadrukken dat derden-handelsplatformen al lang voordat Steam zijn onhandige en ineffectieve updates introduceerde, de handen uit de mouwen staken. Zij hechtten waarde aan hun reputatie en voelden zich misschien ook gewoon schuldig voor de opgelichte kinderen. Zo deed bijvoorbeeld de site tradeit.gg Ze hebben een systeem geïmplementeerd waarbij, indien hun officiële handelsaanbod werd geannuleerd, een massaal „GEANNULEERD”-alarm op het scherm van de gebruiker werd weergegeven. Dit was een echte oplossing, waardoor wij hen erkennen als pioniers die daadwerkelijk iets hebben geprobeerd. Dus, een externe site die gebruikmaakte van de Steam API kon een handelswissel in realtime detecteren, maar Steam zelf kon dat niet? Of weigerden ze simpelweg om een ongeautoriseerde sessie te beëindigen die duidelijk geen enkele relatie had met de legitieme gebruiker? Ja, de supporttickets van Steam stelden herhaaldelijk: „Je items zijn weg, wij kunnen je niet helpen”, en de ontvangende bots van de oplichters werden zelden verbannen (en als ze dat wel waren, was het pas lang na het feitelijke moment). Zelfs nadat handelsblokkades werden ingevoerd, bleef het gemiddelde verbanningspercentage voor actieve oplichtersbots (blokkades die uiteindelijk ten goede komen aan de economie van Steam in plaats van items terug te geven aan slachtoffers) tijdens piekmomenten rond de 15–25%. Ondertussen bleef de hostingprovider waar de bots op draaiden Ihoren deze geautomatiseerde sessies maakten nooit gebruik van draaiende residentie- of mobiele proxys.

4c. Bewijs van statische infrastructuur

Dit kunnen wij aantonen. Zoals u weet, is PhishDestroy een radicaal anti-phishingproject. Wij hebben phishingformulieren op grote schaal overspoeld met neppe seedphrases om de laad- en verwerkingscapaciteit van hun servers te overbelasten. Dit is overigens waar het concept vandaan komt: Steam handhaaft rate limits op inlogpogingen per IP-adres. Jaren geleden voerden wij dit uit met behulp van gratis openbare proxies, waarbij we eindeloze ongeldige inlogpogingen stuurden of accounts targetten die beschermd werden door e-mail Steam Guard. Uiteindelijk begon Valve deze pogingen te blokkeren en aangezien wij geen commerciële proxy-netwerken aankochten, bleek dit op de lange termijn minder haalbaar. Echter, zoals wij nu beseffen, had dit zeer verstorend kunnen zijn, maar in de verdraaide logica van Valve werd het bemoeilijken van de operaties van oplichters als 'onethisch' beschouwd.

Door de authenticatieformulieren van de oplichters gedurende uren offline te zetten, hebben we vastgesteld dat zij geen uitgebreid netwerk van residentiële proxys gebruikten, maar statische proxys of VPS-adressen. De bewaarde productbestanden bevestigden twee verschillende modellen: overgenomen sessies werden in groepen van meer dan 1.000 per IP-adres van Ihor gebundeld, terwijl ontvangende bots stabiele slots gebruikten—één bot per IP. Het vervangen van een bot in dezelfde slot behield het IP-adres; het adres was effectief voor ongeveer een maand toegewezen.

De kern: Een open misdaadlocatie

Steam zag alles, wist alles en bleef simpelweg zwijgen in plaats van actie te ondernemen om zijn gebruikers te beschermen. Wat een platform dat beweert dat veiligheid zijn hoogste prioriteit is.

Daarnaast kan een aanvaller met een actieve browsersessie gelijktijdig uw account monitoren, uw chats lezen of uw profiel wijzigen (bijvoorbeeld door een neppe 'VAC Ban'-melding te plaatsen) om u in paniek te brengen en u te dwingen al uw items snel over te zetten naar een vriend of een 'veilig' alternatief account – waardoor u rechtstreeks in de val van het aanbodruilmechanisme loopt. Ja, ze kunnen actief uw privéchats met vrienden lezen en uw media in realtime bekijken, terwijl u zelf ook online bent. Blijkbaar beschouwt Steam parallelle sessies uit volledig verschillende landen als standaardgedrag voor een gamingplatform (misschien redenerend dat, aangezien Family Sharing bestaat, 'het geen probleem is als ze stelen, zolang ze maar niet tegelijkertijd CS:GO spelen').

5. De API-sleutelval: het wijzigen van je wachtwoord is niet genoeg

Zelfs als u uw wachtwoord heeft gewijzigd maar vergeten bent de actieve API-sleutel te intrekken, kunnen oplichters u nog steeds beroven. Ja, zonder een actieve sessie kon hun script uw profiel niet meer doorlopen of handelen automatisch accepteren. Echter, de officiële Steam API stond hen nog steeds toe de meest kritieke acties uit te voeren: het monitoren van uw accountactiviteit en het annuleren van lopende handelen (via CancelTradeOffer).

Uitsluitend met behulp van uw API-sleutel zou de bot uw legitieme trade onmiddellijk detecteren en annuleren, en direct een neppe kloon-aanbieding versturen vanuit zijn eigen account (gericht op uw trade-link). Vanaf dat moment wachtte het script simpelweg af. Het kon namens u niet op bevestigen klikken. De hele oplichting hing ervan af dat u uw mobiele app opende en vrijwillig de verwisselde trade bevestigde in Steam Guard. En het werkte feilloos.

Er is een cruciale technische nuance: met alleen een API-sleutel (en geen actieve sessie) kan het script geen trade rechtstreeks injecteren in je Steam Guard-bevestigingen. Het moet een nieuwe inkomende trade-aanbieding versturen. Dit betekent dat je eerst handmatig op 'Trade aanvaarden' op je pc moet klikken, voordat deze verschijnt in je Steam Guard-app.

Men zou verwachten dat deze extra stap het succespercentage van de oplichting verlaagt—immers, bij het accepteren van een nieuwe ruil met een onbekende toont Steam opvallende waarschuwingen ('U bent geen vrienden', 'Dit account is gemarkeerd'). Maar de oplichters maakten gebruik van menselijke psychologie en spiergeheugen. Omdat het slachtoffer de oorspronkelijke ruil zelf had geïnitieerd, was het mentaal al voorbereid om van zijn items af te komen. Toen de ruil plotseling werd geannuleerd en er onmiddellijk een nieuwe ruil binnenkwam met exact dezelfde items, bijnaam en avatar, ging het ervan uit: De site haperde en herhaalde de transactie.

De gebruiker klikte mechanisch, alsof in een trance, door de waarschuwingen van Steam heen, accepteerde de neppe ruil en bevestigde deze op zijn telefoon. De oplichting slaagde niet door de beveiliging van Steam Guard te omzeilen, maar door menselijke traagheid als wapen te gebruiken.

6. Het vonnis: Medeplichtig door ontwerp

Onze boodschap blijft onveranderd: we zijn Valve en hun ondersteuningspersoneel een speciaal woord van dank verschuldigd, die het blijkbaar uiterst handig vonden om 'niets te zien en niets te weten'.

Complicit by Design
OnderzoeksoverzichtMedeplichtig door ontwerp

Ze houden ervan te beweren dat ze technisch gezien over de nodige middelen of capaciteiten beschikken om te helpen. De werkelijkheid is echter compleet anders. Om een overgenomen account te herstellen, heeft de ondersteuning niet per se een verouderde, stoffige CD-sleutel uit tien jaar geleden nodig. Steam registreert een breed scala aan andere parameters die tijdens herstelgeschillen bewust worden genegeerd. We hebben het hier over uw unieke apparaatidentificatiecode. Dit is geen eenvoudige HWID, geen serienummer van de harde schijf en geen BIOS-versie, maar een unieke hardware-vingerafdruk die Steam ophaalt, waarschijnlijk op hetzelfde kernel- of diepe systeemniveau als hun VAC-anti-cheat.

Wanneer Valve weigert je account te herstellen, simpelweg omdat je 'geen CD-key hebt', is dat geen technische beperking. Het is een zakelijke strategie. Het is de wens om je te dwingen je games opnieuw aan te schaffen, en een categorische weigering om de controle over waardevolle inventarissen van skins terug te geven.

Het is onethisch, maar diep 'Steam-achtig'. Hetzelfde geldt voor hun ondersteuningssysteem: een goedkope, uitbesteedde klantenservice-operatie waarvan de interne beleid is ontworpen om daadwerkelijke hulp of zelfs basale beleefdheid te vermijden. Alles wordt gereduceerd tot gescripte, kopieer-plak-responses en het eenzijdig sluiten van tickets.

Maar Steam heeft daar helemaal geen probleem mee.

7. Vragen die het Congres aan Valve moet stellen

Diagram of hidden inventories, frozen items and platform economic benefit
Redactionele beschuldigingskaart · niet gepubliceerde Valve-metricsHet systeem verbergt het totaalbedrag van de bevroren activa; alleen Valve kan dit openbaar maken.
Overzicht voor het Congres / regelgevende instanties

Vraag niet naar honkbalkaarten. Volg het geld en het goederenregister.

Als Valve voor het Congres of een toezichthouder verschijnt, zijn analogieën geen bewijs. Vraag om geëdigde, controleerbare antwoorden over de waarde die het blokkeert, de slachtoffers die het weigert te herstellen en de beheersmaatregelen die het kiest af te dwingen.

Hoeveel spelerwaarde is geblokkeerd?

Hoeveel CS2- en Dota-items bevinden zich in handels- of community-verboden accounts? Welk percentage van de circulerende voorraad en welke marktwaarde vertegenwoordigen zij, opgesplitst per jaar, type beperking, zeldzaamheid van het item en de duur van de bevriezing?

Vraag: Totale aggregaten, methodologie, leeftijdscategorieën, een onafhankelijke audit en een inspecteerbare openbaarmaking van de inventaris van verboden bots. Als de cijfers de beschuldiging weerleggen, publiceer ze dan.

Waarom wordt het bewijs verborgen?

Wanneer een inventaris of profiel niet-publiek wordt na een beperking, welk beveiligingsdoel dient dat? Is het zichtbaarheidsbeleid rond 2020 gewijzigd, en waarom wordt het register verborgen in plaats van een opvallende publieke waarschuwing te tonen, vergelijkbaar met een VAC-melding?

Vraag: De geschiedenis van het beleid, de interne onderbouwing, de toegangsregels en het bezwaarprocedure.

Waarom worden bot-pipelines niet al bij de geboorte gestopt?

Steam zelf stelt dat kwaadwillende gebruikers doorgaans dummy-accounts exploiteren en hanteert een drempelwaarde van 5 dollar. Wat detecteert geautomatiseerde registratie, het inrichten van telefoonnummers en authenticatoren, het financieren van accounts op precies die drempelwaarde, het ontbreken van spelactiviteit, lange periodes van inactiviteit en machineachtige itemstromen?

Vraag: Valse-positieve en valse-negatieve tarieven – en of blokkades plaatsvinden voordat de account waarde heeft of pas nadat waardevolle items zijn binnengekomen.

Is "duplicatie" nog steeds een geloofwaardige smoes?

De onderbouwing voor duplicatie gaat terug op herstelpraktijken en verhalen over misbruik van ondersteuning uit het midden van de jaren 2010. Een modern item heeft een uniek record, een bekende overdrachtketen en handelsblokkades. Waarom zou het intrekken van datzelfde item bij een bewezen illegale ontvanger en de herallocatie ervan aan de geverifieerde vorige houder een kopie creëren? Op welke exacte stap verschijnt er in 2026 een tweede item?

Vraag: De beleidsgeschiedenis sinds 2014, een reproduceerbare technische uitleg en het aantal daadwerkelijke duplicaatincidenten veroorzaakt door herstelacties sinds 2019.

Op grond van welk bevoegdheidsbesluit wordt het voorwerp geïmmobiliseerd?

Behandelt Valve een skin als eigendom, als licentie of slechts als een database-entitlement? Welke contractbepaling en welke rechtsleer stellen de permanente immobilisatie na diefstal mogelijk, terwijl tegelijkertijd restitutie aan de geverifieerde oorspronkelijke houder wordt geweigerd? Eigendommen die van een dief worden teruggevonden, worden niet tot inkomsten van de politie; waarom blijft het digitale equivalent onder het exclusieve beheer van het platform in plaats van terug te keren naar het slachtoffer?

Vraag: Kennisgeving, openbaarmaking van bewijs, menselijke beoordeling, beroep, termijnen en de precieze regel die de definitieve afhandeling van elk item bepaalt.

Wie beschermt het verbod – en hoeveel heeft Valve al verdiend?

De officiële FAQ van Valve vermeldt een transactiekostenpercentage van 5% voor Steam, aangevuld met een spel-specifieke kostenpercentage van 10% voor CS2 en Dota, die door de koper worden betaald bij transacties op de Community Market. Opbrengsten op de Steam Wallet kunnen niet worden opgenomen op een bankrekening noch worden overgemaakt naar een ander account. De verdedigbare vraag is derhalve niet of Valve bij elke herverkoop opnieuw de volledige nominale prijs ontvangt, maar hoeveel gesloten-loop-geld en cumulatieve opbrengsten uit kosten aan een item waren gekoppeld voordat het werd vergrendeld, en hoe het wegnemen van aanbod de schaarste en de prijs van alles wat overblijft beïnvloedt.

Vraag: Levenslange vergoedingen die op elk item worden geheven, later bevroren, slachtoffercompensatie- en preventiepercentages vóór verlies, en een model van het prijseffect van bevroren aanbod. Tel een verbod zonder compensatie niet op als hulp aan het slachtoffer.

Verdedigt Valve een veronderstelling van schuld?

Een beperking van de accountfuncties is geen gevangenisstraf; de analogie toetst de procedure. Als Valve of zijn bestuurders een onverklaarde sanctie zouden krijgen, onthulde bewijs en een formeel beroep dat beantwoord wordt met „lees de wet”, zouden hun advocaten dat dan rechtvaardigheid noemen? En toch kan Valve bij waardevolle inventarissen de rol van aanklager, rechter en bewaarder van de bevroren waarde tegelijkertijd vervullen. Welke onafhankelijke controle adresseert dat belangenconflict?

Vraag: De exacte regel, het vermeende handelen, de samenvatting van het bewijs, de menselijke beoordelaar, de gemotiveerde beslissing, de onafhankelijke escalatie en de openbaarmaking van de behandeling van de bevroren waarde.

Waarom is een zinvol beroep niet toegankelijk?

Een standaardreactie en een algemene link naar de Steam-abonneerovereenkomst vormen geen vaststelling van feiten. Waarom kan een gewone consument worden ontkend in de beschuldiging en het bewijs, en vervolgens worden geconfronteerd met technische, juridische en financiële barrières die het betwisten van een geautomatiseerde of onjuiste beperking onpraktisch maken?

Vraag: Gratis menselijk bezwaar, een beslissing in begrijpelijke taal, reactietermijnen, toegang tot externe geschillenbeslechting en statistieken over geautomatiseerde blokkades, menselijke herzieningen, herroepingen en herhaalde sjabloonantwoorden.

Community, herstel en de sessie die Valve ervoor koos niet te beëindigen

Wat is de “community” in Steam Community?

Na de rechtszaak die de New Yorkse staatsadvocaat tegen Valve aanspande in februari 2026, publiceerde Valve een verklaring van Steam Support gericht op gebruikers, waarin de gevolgen voor gebruikers en het openbare proces werden benoemd. Maar wanneer platformbeslissingen de waardevolle inventarissen van die gebruikers raken, welke formele bevoegdheid heeft deze “gemeenschap” dan – stemrecht, onderbouwing, beleidsconsultatie, toezicht of zelfs inzicht in de uitkomsten van meldingen?

Vraag: Definieer de governance-rechten van de gemeenschap en publiceer de overlegrecords, rapporteer de resultaten en stel een onafhankelijk toezichtmechanisme door gebruikers in—of geef toe dat “gemeenschap” slechts een merknaam is, geen vertegenwoordiging.

Waarom erfde de gewone handhaving het VAC-geheim?

Het geheimhouden van anti-cheat-detectiesignaturen kan een detectiemethode beschermen. Een gemeenschaps- of handelsbeperking is iets anders. Welk beveiligingsrisico verhindert dat Valve de regel, het tijdstip, de vermeende handeling en de bewijscategorie noemt? Hoeveel gebruikersmeldingen en botmeldingen leiden tot actie, en welke integriteitscontroles gelden voor personeel, contractanten en vrijwilligers?

Vraag: Fout- en omkeertarieven, statistieken van rapportage tot actie, onafhankelijke integriteitsaudits, regels inzake belangenconflicten en geaggregeerde disciplinaire uitkomsten.

Is accountherstel ontworpen rond bewijs dat gebruikers waarschijnlijk niet zullen bewaren?

Steam stelt dat een retail-CD-sleutel het eigendom kan vaststellen en raadt aan deze te bewaren; bovendien vermeldt het dat een geverifieerd telefoonnummer extra herstelopties biedt. Waarom wordt dan een fysieke sleutel van een decennium geleden vereist, terwijl Valve mogelijk betaalgegevens, historische e-mail- en telefoonnummers, apparaat- en inloggegevens in bezit heeft? PhishDestroy schat intern dat 15–20% van de claimanten het herstelproces niet voltooit na een dergelijke eis, hoewel sommigen nog steeds schrijven vanuit de oorspronkelijke provider en computer en de e-mail of het telefoonnummer onder controle hebben. Valve kan deze schatting weerleggen door zijn gegevens te publiceren.

Vraag: Pogingen, goedkeuringen, afkeuringen en afgebroken procedures per bewijstype; resultaten voor claimanten die een e-mailadres, telefoonnummer of apparaat hebben aangeleverd; en een controleerbare toelichting op de signalweging.

Waarom wordt het slachtoffer gestraft in plaats van de vijandige sessie te intrekken?

In de onderzochte infrastructuur beheerden meerdere opeenvolgende IP-adressen van Ihor – waaronder adressen die eindigen op .156, .157 en .158 – elk meer dan 1.000 actieve, overgenomen sessies, terwijl de eigenaars zich op bekende apparaten elders bevonden. Deze sessies konden API-sleutels opnieuw genereren, wachten, handelen wijzigen en chats parallel lezen. De Steam Subscriber Agreement dreigt met het beëindigen van accounts bij het gebruik van IP-proxies die de woonplaats verbergen, inclusief “voor enig ander doel”. Waarom activeert een server-proxy die duizenden ongerelateerde accounts beheert niet eens een sessie-intrekking?

Vraag: Herroep automatisch een hosting-sessie, de bijbehorende API-sleutel en bevestigingen wanneer deze op massale schaal ongerelateerde accounts bundelt; vereis daarna een schone herauthenticatie zonder de slachtoffers te beperken.

Zeven jaar, 79 Steam-medewerkers en 1,16 miljoen nominale uren: mislukking of businessmodel?

PhishDestroy kan pools van meer dan 1.000 sessies op één IP-adres onderbouwen, opeenvolgende adressen bij één provider en aparte, stabiele IP-slots voor ontvangende bots. Het serverzijdepatroon heeft echter de voor de hand liggende reactie niet getriggerd: de hosting-sessie intrekken, de API-toegang ongeldig verklaren en schone authenticatie van de eigenaar vereisen. Valve handhaaft al regels voor gelijktijdig gebruik rondom gamesessies. Waarom werd er geen equivalente risicologiek toegepast toen een Russisch hosting-adres tussen de eigenaar en Steam stond en duizenden ongerelateerde accounts beheerde?

Een organisatiesnapshot uit 2021, die per ongeluk werd blootgelegd in de antitrustzaak tegen Wolfire in 2024, vermeldde naar verluidt 79 personen in de categorie “Steam” van Valve en een totale bruto beloning van $76.446.633. Dit komt neer op gemiddeld circa $968.000 per opgenomen medewerker als categoriegemiddelde, niet als individueel salaris. Deze snapshot bewijst niet dat 79 beveiligingsingenieurs werkten aan het wisselen van aanbiedingen, dat het aantal medewerkers constant bleef, of dat de volledige werktijd van alle medewerkers beschikbaar was voor dit specifieke probleem. Wel legt het de schaal vast die Valve moet toelichten.

≈88 maandenAanhoudende wissel van mobiele sessie-aanbiedingen vanaf het voorjaar van 2019 tot deze publicatie: ongeveer 2.700 dagen
79 personenGerapporteerd in 2021: momentopname van de Steam-categorie — geen telling door het beveiligingsteam
1.162.880Voorbeeldcapaciteit in uren: 79 × 14.720 – niet te verwarren met uren voor fraudeonderzoek

Aan: De slachtoffers van het stelen van activa en het bedrieglijke juridische team van Valve

U heeft er zich tot nu toe ingespannen om zowel rechters als spelers ervan te overtuigen dat het stelen van items uitsluitend de schuld is van 'domme kinderen' en dat de architectuur van uw platform geen enkele verantwoordelijkheid draagt. Laten we de corporate maskers afleggen en in de eenvoudigste termen uitleggen waarom uw uiterst geavanceerde en winstgevende phishing-ecosysteem uitsluitend bestaat door architecturale lekken in Steam. Phishing is niets meer dan het stelen van een sleutel voor een voordeur. Maar het feit dat achter deze deur een volledig onbewaakte kluiscontroller ligt, is volledig de schuld van de ontwikkelaars van Valve.

Laten we enkele analogieën voor uw beveiligingsmodel bekijken om de enorme omvang van dit falen te begrijpen.

1. U bent niet GitHub (Het sprookje voor ontwikkelaars)

Valve rechtvaardigt zijn onveilige API door te beweren dat Steam een 'open platform voor ontwikkelaars' is. Laten we u dan vergelijken met GitHub. Wat gebeurt er wanneer u probeert een Persoonlijke Toegangstoken (PAT) te genereren op GitHub?

  • Het systeem dwingt u om uw wachtwoord opnieuw in te voeren.
  • U wordt verzocht om een 2FA-code in te voeren.
  • Het verplicht u om de scope-machtigingen (privilegescheiding) voor het token expliciet te selecteren.
  • Cruciaal is dat u een vervaldatum (TTL) voor de token moet instellen.

En wat doet Steam? Met één klik geeft het stilletjes een oneindige, alomvattende sleutel uit, zonder enige bevestiging, die onbeperkte lees- en schrijftoegang verleent om handelsaandragen voor altijd te annuleren en te vervangen. Jullie zijn geen open platform voor ontwikkelaars; jullie zijn een open poort.

2. U bent erger dan gesanctioneerde crypto-mixers (het Tornado Cash-syndroom)

Als Steam geen platform voor ontwikkelaars is, is het dan misschien een financiële beurs? Laten we u niet vergelijken met legitieme effectenbeurzen, maar met de schaduwcryptomixers en gesanctioneerde platforms die het Amerikaanse ministerie van Financiën en de FBI ontmantelen wegens witwassen (zoals Tornado Cash, Bitzlato of Garantex).

Wil je de ultieme ironie weten, Gabe? Zelfs illegale, gesanctionerde crypto-wasbedrijven op het dark web hanteren betere API-beveiliging dan Steam! Zelfs de beheerders van ondergrondse mixers begrijpen dat ze, om een API-sleutel te genereren die gebruikersbalansen kan beheren, de gebruiker moeten dwingen een 2FA-code in te voeren, dit per e-mail te bevestigen en de sleutel aan specifieke IP-adressen te binden. En toch staat Valve – een legaal, miljardenbedrijf uit de Verenigde Staten – een onzichtbaar script dat op een server in Rusland draait, toe om met één klik permanente, bevestigingsvrije toegang te krijgen tot gebruikersinventarissen met een waarde van tienduizenden dollars. Handhaven cybercriminelen daadwerkelijk hogere beveiligingsnormen dan uw ontwikkelaars met een salaris van een miljoen dollar?

3. De grijze markt bleek slimmer dan een multibedrijfs met miljarden omzet

Het grappigste aspect betreft de derdenmarktplaatsen voor het gokken en verhandelen van skins, zoals OPSkins of het voormalige BitSkins, die Valve zo agressief heeft bestreden. In 2017 stonden zij voor precies hetzelfde API Offer-Swap-substitutieprobleem. En weet je wat zij deden? Zij – een kleine groep onafhankelijke ontwikkelaars zonder miljardenbudgets – losten het binnen enkele dagen op door bevestigingen toe te voegen, waardoor ze de schema’s van de oplichters direct ontmantelden.

Tegelijkertijd besteedde Valve zeven jaar aan het uitvoeren van experimenten met kinderen, waarbij werd geobserveerd hoe lang gebruikers doorgingen met het kopen van nieuwe skins om gestolen exemplaren te vervangen, en hoeveel illegale kapitaal scammers via deze cyclus konden witwassen.

4. Prachtige krukken in plaats van echte oplossingen

In plaats van de kwetsbaarheid te verhelpen, introduceerde Valve 'briljante' hulpmiddelen. Een handelsblokkade van 7 dagen. Een handelsvergrendeling van 4 uur voor het wijzigen van je bijnaam. Gedurende 7 jaar behandelde je een open breuk met een pleister. Een gestolen mes werd nooit aan het slachtoffer teruggegeven; het werd simpelweg voor eeuwig bevroren op een geblokkeerde bot, waardoor het circulerende aanbod kunstmatig daalde en de marktwaarde steeg. Het was de perfecte businesscyclus: oplichters stelen, Valve blokkeert, het aanbod daalt, de prijzen stijgen, en Gabe verdient een lucratieve transactiekost op elke nieuwe verkoop.

De hoofdvraag die Valve niet kan beantwoorden:

STEAM, WAAAROM KON JE NIET EEN VERPLICHT BEVESTIGINGSSTAP OF MOBIEL PUSH-MELDING IN STEAM GUARD TOEVOEGEN VOOR HET GENEREREN VAN EEN API-KEY—EEN ALLEMACHTIG HULPMIDDEL DAT DUIZENDEN DOLLARS AAN VIRTUELE ACTIVA BEHEERT?!

U dwingt gebruikers af om de verkoop van een handelskaart van 3 cent te bevestigen in hun mobiele app. Toch heeft u gedurende 7 jaar een onzichtbaar script toegestaan om permanente controle te krijgen over hun volledige voorraad, zonder enige melding. Dit is geen 'phishing'. Dit is opzettelijke, doordachte nalatigheid, en uw gebruikers hebben de prijs daarvoor betaald.

De Cryo-Chamber Kronieken: Wat Valve in 7 jaar heeft gemist Beweeg de muis over de tekst om deze te lezen
Tekst verborgen. Beweeg de cursor om te onthullen

Als het topmanagement van Valve zijn beveiligingsingenieurs in het voorjaar van 2017 aan illegale cryogene bevriezingsproeven heeft onderworpen en ze pas vandaag weer heeft gewekt, trekken wij al onze stellingen in. Dat zou alles verklaren. De wetenschap vereist offers (in dit geval: gebruikersinventarissen).

Maar als je medewerkers de afgelopen zeven jaar volledig bewust waren en hun salaris ontvingen, hebben we slecht nieuws. Terwijl je ontwikkelaars 1,16 miljoen uur besteedden aan het beveiligen van API-sleutels zonder een eenvoudige Steam Guard-bevestiging te implementeren, volgt hier een korte excursie naar wat de rest van de mensheid in de tussentijd bereikte:

Technologische en wetenschappelijke doorbraken van de mensheid (2017–2024):

  • De AI-revolutie: De mensheid heeft generatieve neurale netwerken uitgevonden. OpenAI bracht ChatGPT op de markt, dat bar-examens haalde, complexe code kon schrijven, ziektes kon diagnosticeren en fotorealistische kunst kon schilderen, waardoor de wereldwijde economie volledig werd getransformeerd.
  • Ruimteverkenning: NASA heeft met succes de Perseverance-ruimterover op Mars geland, de Ingenuity-helikopter door de Marsatmosfera laten vliegen en de James Webb-ruimtetelscoop gelanceerd, die terugkijkt naar het begin van de tijd. SpaceX heeft de vangst van vallende 50 meter hoge raketboosters uit de lucht met enorme mechanische armen beheerst.
  • Geneeskunde: De wereld werd geconfronteerd met de COVID-19-pandemie. In recordtempo sequeerden wetenschappers het genoom van het virus, ontwikkelden en testten ze revolutionaire mRNA-vaccins en vaccineerden ze miljarden mensen om de pandemie te stuiten.
  • De Quantum Leap: Google en IBM hebben officieel 'kwantumvoorrang' bereikt door kwantumcomputers te bouwen die vergelijkingen in enkele seconden kunnen oplossen, terwijl klassieke supercomputers daar duizenden jaren voor nodig hebben.
  • Hardware-revoluties: Apple heeft de processorarchitectuur waar het decennialang op heeft geleund, achtergelaten en heeft zijn eigen hoogwaardige M-reeks-siliconen van de grond af aan ontworpen. Ondertussen is het Valve zelf gelukt om de innovatieve Steam Deck-console te ontwerpen, te produceren en op de markt te brengen.

Prestaties van het Steam-beveiligingsteam in dezelfde 7-jarige periode:

  • Een handelsblokkade van 7 dagen is toegevoegd (de diefstallen konden niet worden gestopt).
  • Vijf jaar nadenken, waarna het handelen in verboden items voor vier uur werd verboden na een wijziging van de gebruikersnaam (wat lachendal was voor oplichters).

Samenvatting: In de tijd die de mensheid nodig had om Mars te bereiken, kunstmatige intelligentie te verwezenlijken, een wereldwijde pandemie te overwinnen en kwantumcomputers te bouwen, lukte het Valve – een multibedrijfsconcern met een omzet in de miljarden – niet om een enkel pop-upvenster met een knop 'Bevestigen in mobiele app' toe te voegen aan de dev/apikey-pagina.

Heren van Valve, welkom in de toekomst. Uw cryogene slaap is voorbij. De mensheid heeft een enorme sprong vooruit gemaakt. Laten we eindelijk 2FA aan uw API koppelen, zodat kinderen niet meer miljoenen dollars verliezen door uw corporate luiheid. Of moeten we nog zeven jaar wachten tot Elon Mars koloniseert?

De Steam API-dekking: hoe Valve stille spionage legaliseerde

Valve heeft de afgelopen zeven jaar de schuld voor de massale API-handelsvervingsfraude op zijn gebruikers gestort. Het standaardantwoord van Steam Support wijst slachtoffers af door te beweren dat zij simpelweg zijn opgelicht door phishing en hun eigen accounts hebben gecompromitteerd.

Dit is een doordachte, bedachte leugen van het bedrijf. Wat Valve als 'accountdiefstal' benoemt, is in werkelijkheid een ononderbroken, geautomatiseerde Man-in-the-Middle (MITM)-bewakingsoperatie, die wordt vergemakkelijkt door hun eigen gebrekkige infrastructuur.

Accountovername versus stille MITM-spy

De Servicevoorwaarden van Steam verbieden het gebruik van geautomatiseerde scripts strikt. Toch sluit Valve de ogen voor het feit dat precies deze scripts gebruikerssessies overnemen.

  • Standaard diefstal: Een inlogpoging vanaf een niet-geautoriseerd apparaat leidt tot een Community Ban, waardoor het account wordt geblokkeerd en de inventaris van de gebruiker wordt behouden.
  • API-spionage: Een kwaadaardige server vestigt een parallelle verbinding en bewaakt het account in de achtergrond 24/7 zonder dat er waarschuwingen worden afgegeven of blokkades worden opgelegd.
  • De leugen van de interface: Tijdens een ruil toont de Steam-mobiele app een legitieme transactie, waardoor de gebruiker wordt gedwongen een ruil te autoriseren die door een onzichtbaar script binnen milliseconden wordt geannuleerd en vervangen.

De Phantom-overeenkomst: hoe Steam liegt over uw 'toestemming'

A hacker agreeing to Steam API Developer Terms on behalf of a victim
BewijsstukContract stil geaccepteerd door Russisch proxy-script binnen milliseconden

Laten we het hebben over de favoriete smoes van Steam Support wanneer ze weigeren je gestolen items terug te geven: 'Jij bent verantwoordelijk voor de beveiliging van je account en de handelingen die daarop worden uitgevoerd.'

Ze suggereren dat jij, de gebruiker, akkoord ging met de voorwaarden die deze diefstal mogelijk maakten. Echt? Je hebt deze ontwikkelaarsovereenkomstpagina nooit gezien: https://steamcommunity.com/dev/apiterms. Je hebt nooit op 'Akkoord' geklikt. Een hacker aanvaardde deze overeenkomst namens jou, fracties van een seconde nadat hij zich had aangemeld bij je account vanaf een Russisch IP-adres.

Wij uitdagen daarom elke advocaat of Valve-vertegenwoordiger om ons exact aan te wijzen waar in de Steam-abonneerovereenkomst staat: 'Door Steam te gebruiken, stemt u in met 24/7 achtergrondtoezicht op uw account of dat van uw kind door een geautomatiseerde server in Rusland.'

In 90% van de gevallen van handelsvervanging weet het slachtoffer niet eens wat een Web API-sleutel is. Ze hebben er nog nooit een gebruikt. Toch heeft Valve zeven jaar lang met de armen over elkaar gezeten en een oplossing genegeerd waar de gemeenschap sinds de eerste dag om schreeuwt: voeg verplichte Steam Guard-bevestiging toe voor het genereren van de API-sleutel!

Steam: kinderen mogen niet gedwongen worden hackers te financieren

Stel je een gewone Europese tiener voor. Die speelt games, spaart voor favoriete skins en maakt op een gegeven moment een fout: hij of zij logt in op een phishing-site. In een normaal digitaal ecosysteem is het protocol eenvoudig: het account wordt automatisch geblokkeerd (Community Ban), de wachtwoorden worden gereset en de toegang wordt veilig hersteld. De tiener beseft de fout, maar het systeem beschermt hem of haar tegen fatale gevolgen.

Maar in Steam werkt alles anders. In plaats van de verdachte activiteit te blokkeren, opent Valve stilletjes een verborgen deur. Een server in een gesanctioneerde jurisdictie (Rusland) verkrijgt parallel en onbevoegd toegang tot het account van dit kind. Zonder enige secundaire verificatie, zonder een enkele Steam Guard-prompt, genereert een vreemd script een Web API-sleutel. Het aanvaardt de juridische overeenkomsten namens de gebruiker en begint hun chats, transacties en inventaris 24/7 te monitoren.

Een tiener uit de EU heeft nooit toestemming gegeven voor verborgen toezicht. Hij of zij is niet verplicht om hackers uit een door OFAC gesanctioneerd gebied te financieren, alleen maar omdat een miljardenbedrijf te lui is om zijn eigen API te beveiligen. Door de gestolen skins te behouden en weigert ze deze te herstellen, dekt Valve zijn infrastructurele nalatigheid, waardoor het effectief de afvoer van digitale activa van Europese burgers naar gesanctioneerde gebieden wordt gelegaliseerd.

Waarom de API- en tokenbeveiliging van Steam de wet overtred

Steam staat derden toe om API-sleutels te genereren en sessietokens over te nemen via MitM-proxies, zonder enige waarschuwing aan de gebruiker of 2FA-controles. Deze nalatigheid schendt rechtstreeks de belangrijkste wetten op gegevensbescherming en consumentenrecht:

  • 🇪🇺 EU-AVG (art. 25 en 32): Eist 'Security by Design' en adequate technische bescherming. Het genereren van kritieke toegangskeys zonder 2FA is een ernstig beveiligingsfalen.
  • 🇺🇸 Amerikaanse FTC-wet (artikel 5): Straft 'oneerlijke praktijken' en het ontbreken van 'redelijke dataveiligheid'. De FTC treedt routinematig op tegen platforms die geen MFA hanteren voor kritieke accountacties.
  • ⚖️ EU-richtlijn 2019/770: Digitale diensten moeten voldoen aan de basisverwachtingen van consumenten op het gebied van beveiliging. De zeven jaar oude API-kwetsbaarheid van Steam voldoet hier volledig niet aan.
  • 🛡️ Richtlijn NIS 2: Eist strikte cyberhygiëne, waaronder verplichte MFA voor toegangsbeheer, wat Valve negeert bij API-generatie.

Kortom: wanneer een platform uw API-sleutels doorgeeft aan een proxy-sessie zonder enige waarschuwing of bevestiging, is dat niet slechts een tekortkoming, maar een ernstige schending van de compliance-eisen.

Klaar om terug te slaan? Genereer uw verzoek tot betwisting

Weiger de geautomatiseerde weigeringen van hun Servicevoorwaarden. Houd Valve wettelijk aansprakelijk op basis van internationale wetgeving inzake consumentenrechten en gegevensbescherming. Gebruik onze gratis, interactieve generator om direct een formeel juridisch Bezwaarschrift (PDF) voor uw regio samen te stellen.

Kennisgeving genereren en opslaan als PDF

Behoudt Valve sessieniveau-logbestanden voor authenticatie, het aanmaken van API-sleutels, het annuleren en vervangen van aanbiedingen, bevestigingen, IP-geschiedenis en ondersteuningsacties? Als deze records bestaan, kan Valve dan aantonen wanneer het voor het eerst de Ihor-pools heeft waargenomen en waarom het deze actief heeft laten? Als ze niet bestaan, waarom heeft een platform dat omgaat met hoogwaardige inventarissen de vereiste audit trail niet bewaard om een bekende aanvalsklasse te onderzoeken?

Over een periode van ongeveer 88 maanden, hoeveel gebruikers – waaronder minderjarigen, voor zover bekend – hebben tickets geopend die specifiek betrekking hadden op het vervangen van aanbiedingen? Hoeveel tickets toonden een buitenlandse parallelle sessie, maar kregen een gescripteerd antwoord in plaats van een onmiddellijke intrekking? In hoeveel gevallen leidde dit tot preventie vóór het verlies, daadwerkelijke restitutie van items, of een ban voor een ontvangende bot die direct aan dat ticket of die melding was toe te schrijven, in plaats van aan een latere, ongerelateerde detectie? De analyse van PhishDestroy van openbare slachtoffermeldingen en Reddit-discussies leverde geen enkel geval op dat met zekerheid aan een melding van een slachtoffer kon worden gelinkt; dit is geen bewijs dat er geen enkel dergelijk geval bestaat, en Valve kan het beeld rechtzetten door zijn interne totalen te publiceren.

De geldvraag vereist ook een exacte boekhouding. Bij een verkoop op de CS2- of Dota Community Market waarbij de verkoper 100 eenheden aan Steam Wallet-waarde ontvangt, betaalt de koper ongeveer 115, rekening houdend met de vermelde Steam-commissie van 5% en de spelcommissie van 10%, onder voorbehoud van afronding. Het extra bedrag van 15 is een commissie; de 100 van de verkoper is Wallet-waarde en geen extra 100 aan commissie, dus „115% winst” zou onnauwkeurig zijn. Maar als dat item later wordt gestolen en bevroren zonder restitutie, heeft Valve nog steeds de controle over de gesloten-loopfondsen, heeft de commissie geïnd en het item uit de omloop gehaald. Wat zijn de totale koperbetalingen, Valve-commissies, Wallet-verplichtingen, de waarde van bevroren items, de prijseffecten en de restitutiebedragen voor deze aanvalsklasse?

Vraag: Publiceer het daadwerkelijke aantal veiligheids- en ondersteuningsmedewerkers per jaar; de uren en het budget dat zijn toegewezen aan de preventie van aanbodruil; de volledige tijdlijn van rapporten, beslissingen en gemiste massapools; de omzettingstijden van ticket naar sessie-intrekking, ticket naar bot-ban en restitutiepercentages; de bewaarde verzoeks- en actie-logboeken; en een geauditeerde vergelijking van de loonkosten van Steam en het platformwinst met de gebruikersverliezen, de geïncasseerde vergoedingen, de Wallet-waarde en de bevroren items. Beantwoord openlijk: was dit een personeelstekort, een falen van het ondersteuningsbeleid of een bewuste zakelijke keuze?

Uitgebeste ondersteuning en bevoegde toegang

Kan een uitbesteedde agent willekeurige Steam-gebruikers wereldwijd opvragen?

De privacybeleid van Valve stelt dat derden die ondersteuning verlenen, persoonsgegevens uitsluitend mogen ontvangen voor zover noodzakelijk. PhishDestroy kent het veldenset en het toegangsmodel van het onderzochte interface; Valve wordt verzocht dit openbaar te bevestigen of te ontkennen. Kan een contractagent in Ierland – of elders – een gebruiker in de VS, Duitsland, Australië, China of Rusland openen? Kunnen zij huidige en historische e-mail-, telefoon-, IP- en apparaatgegevens, sessies, accountwijzigingen, transacties of privé-chatberichten inzien? Is een toegewezen ticket vereist?

Vraag: Een register van verwerkers en subverwerkers, elk verwerkingsland, een rol- en veldspecifieke toegangsmatrix, regionale beperkingen, ticketgebonden just-in-time-toegang en een duidelijk antwoord op chat- en historische identificatoren.

Weet Valve de persoon achter elke bevoegde opzoekopdracht?

Een medewerker van een onderaannemer kan persoonlijke, politieke of overheidsrelaties hebben die voor de gebruiker onbekend zijn. Wat voorkomt dat een operator wordt omkocht, onder druk gezet of door de FSB – of enig ander inlichtingen- of handhavingsorgaan – wordt ingezet om de IP-geschiedenis, activiteitstijden, contacten of accountwijzigingen van een persoon op te vragen? Identificeert Valve elk natuurlijk persoon, verbiedt het het delen van inloggegevens, registreert het elke zoekopdracht en weergave van velden, detecteert het toegang buiten het kader van een toegewezen zaak, blokkeert het bulkexport en vereist het dat alle overheidsverzoeken via het juridische proces van Valve lopen?

Vraag: Individueel toewijsbare auditlogs, aan hardware gebonden authenticatie, anomaliewaarschuwingen, periodieke toegangsbeoordelingen, logretentieperiodes, statistieken over misbruik door insiders, totale aantallen overheidsverzoeken afkomstig van onderaannemers, disciplinaire uitkomsten en een openbaar transparantieverslag per land.

Verplichting tot herstel van bewijs

Zal Valve beweren dat de bots en slachtoffers niet langer kunnen worden gevonden?

Als Valve in een hoorzitting verklaart dat haar interface, beveiliging en ondersteuning zijn gefaald – of de schuld verschuift naar een externe partij – en vervolgens restitutie belooft, dan kan “we kunnen de bots of slachtoffers niet meer identificeren” niet de volgende smoes worden. PhishDestroy is bereid bewaarde SteamIDs van ontvangende bots en bijbehorende transactie- en diefstalrecords uit het onderzochte hoofdproduct in te dienen. Onze huidige interne schatting is dat het afstemmen van dit materiaal op de volledige transactielogboek van Valve ongeveer 80% van de slachtoffers van klassieke aanbiedingsruil-aanvallen kan identificeren – niet maFile-, credential-phishing- of RAT-gevallen; de exacte dekking kan uitsluitend worden vastgesteld door afstemming. Er bestonden twee andere panelen: één groep ontwikkelaars is mogelijk nu moeilijk te lokaliseren, maar andere deelnemers en onderzoekers kunnen mogelijk aanvullende lijsten aanleveren.

Als Valve de Amerikaanse Senaat vertelt dat grote, bevroren voorraden van skins geen effect hebben op het aanbod, de schaarste, de prijzen of het platformomzet, terwijl de interne data het tegenovergestelde aantonen, dan is dat een onjuiste verklaring aan het Congres. Enkele beweringen zijn onvoldoende: vereis de onderliggende data en een onafhankelijk impactmodel. Tijd is van essentieel belang. Het aanbieden van skinswissels verliest aan relevantie, aangezien Steam-oplichtingen verschuiven naar RAT-payloads en neppe VAC-ban-lokjes die via bestanden worden verspreid; de personen achter de oudere producten kunnen verdwijnen samen met het bewijsmateriaal.

Onafhankelijke verificatieroute
Het vooruitlopen op de ‘vertrouwen’-smoes: het grootboek van de 213.000 bodwisselbots

We verwachten de standaardverdediging van Valve: ‘We kunnen een door een derde partij verstrekte lijst met slachtoffers niet blindelings vertrouwen.’ We respecteren dat scepsis. Daarom bieden wij geen lijst met slachtoffers aan. Wij bieden een verifieerbare lijst aan met de ontvangende bots die door de klassieke offer-swap-panelen worden gebruikt.

We beschikken over de middelen om databases te beveiligen die circa 80% van het historische volume van klassieke API offer-swap-transacties dekken—het mechanisme dat een legitieme handelsaanbieding annuleerde en een vervangende aanbieding verzond—mits Valve daadwerkelijk toezegt tot restitutie in plaats van PR-schadebeheersing. Deze schatting dekt geen diefstal van maFiles, gewone credential-phishing, RAT-payloads of andere oplichtingstypen: die stromen kunnen beperkte of verborgen bots gebruiken en kunnen niet met dezelfde zekerheid worden gereconstrueerd. We kunnen de auteurs van de oplichtingspanelen rechtstreeks vragen. Ze zijn toegankelijke ontwikkelaars: we kunnen onmiddellijk contact opnemen met minstens één van hen en hebben een pad naar de andere. Het doel is geen heksenjacht op individuele ontwikkelaars, maar Steam te dwingen tot het corrigeren van een zeven jaar durend systeemfalencement. In vergelijking met het corporate stilzwijgen van Valve hebben de ontwikkelaars van de panelen af en toe meer menselijkheid en transparantie getoond.

≈213.000‘Onbeperkte’ ontvang- en liquidatiebot-accounts · uitsluitend klassieke offer-swap · interne schatting van PhishDestroy · sommige al verbodenAangeleverde bot-ID's → Valve verifieert in het eigen register → slachtoffers en items

Zelfs indien de auteurs weigeren hun logs te delen, beschikken wij over alternatieve forensische methoden om botnetwerken te identificeren die uitsluitend worden ingezet voor dit specifieke annulerings- en vervangingsmechanisme van aanbiedingen. Op basis van dit criterium van exclusief gebruik is elke binnenkomende transactie naar een geverifieerd paneel dat een bot ontvangt, een gedocumenteerde diefstal.

Niemand vraagt Valve om zijn interne logs aan PhishDestroy over te dragen. Wij leveren SteamIDs of accountlogins voor bots die uitsluitend worden gebruikt om gestolen items, verkregen via offer replacement, te ontvangen en te liquideren; Valve kan zijn eigen administratie binnen zijn eigen omgeving bewaren en de matching zelf uitvoeren. Veel van deze bots hebben gestolen items succesvol verkocht, sommige zijn al geband, en het volume van binnenkomende trades is enorm.

Het bewijs voor de verificatie is afkomstig van Valve zelf: het gedrag van uitsluitend bot-accounts, het tijdstip waarop een legitiem aanbod werd geannuleerd en een vervangend aanbod werd verzonden, de geschiedenis van binnenkomende items en liquidaties, de gedocumenteerde Ihor-infrastructuur en de bevestiging door getroffen gebruikers. Voor een account dat is geverifieerd als een exclusieve bot voor het ontvangen van aanbodruiltransacties, is elke binnenkomende transactie tijdens de operationele periode een diefstalrecord en geen normale speleractiviteit.

Directe vraag aan Valve: Schenden door bots geautomatiseerde ontvangst en liquidatie van gestolen skins de Steam-abonneesovereenkomst en de platformregels, of alleen wanneer handhaving voor Valve handig is? Is georganiseerde skin-diefstal een commerciële activiteit, of verandert ook die definitie wanneer het handig is?

Valve hoeft niet te vertrouwen op onze slachtofferbeoordeling. Het volstaat dat Valve de geschatte 213.000 bot-identificatoren afstemt op zijn eigen administratie en hun functionaliteit onafhankelijk verifieert. Zodra dit is geverifieerd, is het identificeren van slachtoffers en het herstellen van items een databasequery. Wij zullen alles in ons vermogen stellen om de lijst aan te leveren. Het enige ontbrekende element is de bereidheid van Valve om actie te ondernemen.

Verplichting van PhishDestroy: Mocht Valve daadwerkelijk met restitutie beginnen, dan zullen wij alle mogelijke inspanningen leveren om de beschikbare lijsten te verkrijgen, te bewaren en veilig te leveren. Eis aan Valve: Bewaar de interne logs nu zonder ze aan ons over te dragen, open een beveiligde kanaal voor bot-identificatoren, verifieer SteamIDs en transacties binnen het eigen ledger, meld de geïdentificeerde slachtoffers en publiceer het aantal herstelde items.

Er is al echt geld in de gesloten lus van Steam gestroomd, en Valve heeft commissies geïnd terwijl het item circuleerde. Als de geschiedenis volledig traceerbaar blijft, de vorige houder bekend is, en Valve het item vervolgens permanent bevriest, weigert restitutie en het inventaris verborgen houdt, is de vraag onontkoombaar: waarom zou het publiek dit moeten zien als bescherming in plaats van als monetalisering van de eigen kwetsbaarheid van het platform? Een ban die het slachtoffer met lege handen laat staan, is geen restitutie.

Editorial illustration: a child receives a skin, a scammer steals it, and the item remains locked at Valve
Redactionele illustratie · het praktische eigendomsmodelVerzamelde vergoedingen. Item vergrendeld. Wat ontvangt de legitieme houder?
Beleg ik hier een scam? (Meningsuiting van de oprichter van PhishDestroy) Beweeg de muis over de tekst om deze te lezen
Tekst verborgen. Beweeg de cursor om te onthullen

Is dit onderzoek bevooroordeeld ten gunste van oplichters? Nee. Onze positionering blijft strikt anti-scam. Echter, het technische bewijs dwingt ons tot de erkenning dat de systematische nalatigheid van Valve een veel ernstiger bedreiging voor de veiligheid van het ecosysteem vormt dan de individuele actoren die misbruik maken van de kwetsbaarheden.

Het is eenvoudig: onze activiteiten staan fundamenteel haaks op de belangen van Steam-oplichters. PhishDestroy richt zich op het detecteren en ontmantelen van hun infrastructuur, terwijl hun doel de diefstal van gebruikersactiva is. Om hen effectief te counteren, moeten we echter objectief de technische vaardigheid van onze tegenstanders beoordelen.

Onze confrontatie duurt sinds 2018, en de noodzaak van een onafhankelijke cybersecuritygroep zoals PhishDestroy is een direct symptoom van de systemische crisis in het beschermingsmodel van Valve. Onze ervaring toont aan dat het begrip van fraudepraktijken – van de localisatie van phishing-sjablonen naar specifieke taalsegmenten tot de uitbuiting van kwetsbaarheden in het uitnodigingssysteem van de Steam-client – exponentieel groter is bij onafhankelijke onderzoekers dan bij de beveiligingsingenieurs van Valve, die deze problemen al jaren negeren.

Het Steam-platform is uitgegroeid tot een ongerelateerde sandbox voor het testen van geavanceerde cybercrime-methoden. Het volledige gebrek aan toezicht en de enorme volumes aan grijze kapitaal hebben geleid tot de vorming van uiterst gesofisticeerde criminele syndicaats. Het technische niveau van hun oplossingen is opmerkelijk hoog: van geavanceerde omzeilingstechnieken tot phishing via Google Ads met een hoog budget, waarbij originele domeinen worden gebruikt. Ze hebben hun methoden al lang voordat crypto-drainers verschenen, perfectie bereikt in de bancaire sector (bewijs: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). Wat betreft het API Offer Swap-systeem (dat momenteel grotendeels is geneutraliseerd): vóór de opkomst van PhishDestroy vernieuwden oplichters veilig hun domeinen gedurende jaren en manipuleerden ze hun reputatie op ScamAdviser, aangezien wij de enige kracht waren die geautomatiseerde phishingdetectie en -blokkering implementeerden.

We hebben herhaaldelijk geprobeerd een communicatiekanaal met Steam Support te openen, vergelijkbaar met onze samenwerking met Google op het gebied van Google Ads. Tijdens ons onderzoek naar de logica en verwerking van meldingen hebben we aanzienlijke ervaring opgedaan. Het was duidelijk dat Steam zijn handelsmerk op geen enkele wijze beschermt: phishing-sites halen (en halen nog steeds) stijlen, afbeeldingen en interface-elementen rechtstreeks van de officiële servers van Steam. In de huidige phishing-ontwerpen die autorisatie gebruiken, zijn CDN-serveroproepen duidelijk zichtbaar in netwerkverzoeken (analyse van verzoeken: urlscan.io/result/...Valle beschikt over alle benodigde telemetrie en metingen, maar ontbreekt volledig aan de wil om daadwerkelijke maatregelen te nemen tegen fraude. Alle beveiligingsmaatregelen waren reactief en werden onder druk van externe toezichthouders opgelegd. Het verhaal van “community support”, zoals SteamRep, is een mythe: de beheerders van dergelijke projecten waren zelf betrokken in chantage, diefstal van skins en betaalde onbans voor oplichters. Het vrijwilligersinitiatief van Steam is minimaal, met zeldzame uitzonderingen van enthousiastelingen zoals de moderator Colt uit Wit-Rusland. Als we het platform van oplichters zuiveren, waarom moeten we dan smeken bij Valve om hen te blokkeren? In plaats daarvan kan support onze meldingen afwijzen of zelfs voorstellen om ons eigen account te bannen voor het indienen van lijsten met kwaadaardige domeinen.

Als bedrijf lijdt Steam niet onder de aanwezigheid van oplichters op het platform; haar economisch model en de extreem lage financiële drempel voor deelname moedigen hun verspreiding actief aan. De tolerantie voor botfarms, card farming, case farming en de grijze herverkoopmarkt leidde in 2018 tot de volledige vernietiging van het klassieke peer-to-peer-handel. Het platform is uitgegroeid tot een commerciële markt waar transacties via derdenplatforms in USDT worden afgerond, wat rechtstreeks in tegenspraak is met de nominale Gebruiksvoorwaarden (TOS) van Steam, die Valve negeert zolang dit winstgevend blijft.

De banlogica van Valve is volledig ondoorzichtig. Het bedrijf blokkeert op een puur cosmetische manier lege, inactieve accounts, maar negeert massale geautomatiseerde botnetwerken die zich richten op het opschonen van spullen (bijvoorbeeld: alleen al de Archiasf-groep beschikt over 5.337.718 botaccounts: steamcommunity.com/groups/archiasf). De gebruiksvoorwaarden van Valve zijn zodanig opgesteld dat elke actieve deelnemer aan de skin-economie technisch gezien in overtreding is. Dit verleent het bedrijf onbeperkte bevoegdheid om activa in beslag te nemen of accounts te verwijderen zonder behoorlijke procedure. Tegelijkertijd worden meldingen tegen grote oplichters die zich voordoen als bekende contentcreators jarenlang genegeerd, ondanks massale meldingen.

Op het Steam-platform is Valve zelf een veel grotere en cynischere oplichter dan gewone fraudeurs.

Gebruikers zijn volledig verdedigingsloos, er bestaan geen mechanismen om oplichters aansprakelijk te stellen, en alle digitale activa en accounts behoren uitsluitend toe aan het bedrijf, dat aan niemand verantwoording verschuldigd is. Het platform wordt overspoeld door spambots en netwerken die speeltijd kunstmatig verhogen. Toxiciteit, scheldwoorden, phishing en illegale handel coëxisteren vrijelijk. Maar de ultieme kwaad is Valve zelf, dat een hele generatie cybercriminelen heeft opgeleid door ongestraft te handelen en een totale onverschilligheid te tonen jegens slachtoffers. Verwoeste kinderen, geconfronteerd met het weigeren van de klantenservice om artikelen terug te geven, werden door oplichters geworven voor fraudepraktijken. Dit was geen geïsoleerd incident, maar een systematische praktijk.

De regionale prijsbeleid vertoont eveneens diepe inconsistenties: de prijs van een enkel spel kan in de VS $100 bedragen en in regionale markten slechts $20. De houding van de klantenservice is op een vergelijkbare manier gesegmenteerd; uit onze ervaring vertoont alleen de Japanse afdeling klantenservice een professionele, adequate en verantwoordelijke aanpak van de beveiliging van gebruikers.

Daarom, ja, ik betoog: de oplichters die zich bezighouden met het ruilen van aanbiedingen zijn het kleinere kwaad vergeleken met Steam zelf.

Gedurende 88 maanden is het platform niet in staat geweest om een anomaal, eindeloos parallelle sessie te detecteren, die niet via geheime proxys werd uitgevoerd, maar via de eenvoudigste server-side IP-adressen, waarbij één server gelijktijdig 1000 sessies draagt. Dank u, Steam, dat u ons dwingt te bestaan, en uitermate dank u niet voor het opbouwen van deze industrie van bedrog. Als Steam geen verstikkend mondiaal monopolie zou zijn, zou elke concurrerende markt zo’n nalatig beheer in de kinderschoenen hebben vernietigd. Zelfs de dark web herbergt niet zoveel toxiciteit en vuil als het ecosysteem van Valve, maar door het gebrek aan alternatieven geniet Valve van absolute impunititeit.

Steam moet ernstig juridisch aansprakelijk worden gesteld voor medeplichtigheid aan cybercriminaliteit. Geavanceerde phishing en het ontvoeren van autorisaties zijn rechtstreekse gevolgen van tekortkomingen in de architectuur van Steam. Het is niet zo dat gebruikers „dom” zijn, maar dat u, Steam, niet in staat bent om parallelle sessies te beëindigen wanneer de beveiligingsgegevens worden gewijzigd. Oplichters maken gebruik van zeer geavanceerde phishing in combinatie met de interface van Steam—precies die interface waarvan de gebreken het bedrijf cynisch de slachtoffers aan de schuld houdt. Ik stel met volledige verantwoordelijkheid: dit is vanuit logisch oogpunt de meest geavanceerde phishing. Geen enkel ander financieel of crypto-platform zou een dergelijke kwetsbaarheid hebben toegestaan; zij hadden deze lang voordat hij tot zulke proporties kon groeien, al lang geleden opgelost. Steam verbergt zijn algoritmen zorgvuldig. Ik ben bereid tot een open discussie onder NDA met elke beveiligingsingenieur van Valve om aan te tonen: de huidige situatie is ofwel absolute incompetentie ofwel een bewuste financiële belangenverstrengeling.

Steam is de oorsprak van fraude op het platform. Het bedrijf heeft er nooit zelfstandig tegen gestreden. Steam is een schande en een negatief voorbeeld. Valve intimideert cynisch kinderen met een gebruikersovereenkomst vol juridisch jargon, puur om de corporatie te beschermen. Hierdoor neemt meer dan 70% van de kinderen geen contact op met de ondersteuning wanneer hun items worden gestolen, in de wetenschap dat ze een harde, gestandaardiseerde afwijzing zullen ontvangen. Valve heeft zijn grenzen blijkbaar vergeten en gaat ervan uit dat een particuliere corporatie alles mag. Blijf niet zwijgen. Spreek op.

Waarom hebben we dit niet eerder gepubliceerd?

Sinds 2022 hebben we delen van dit onderzoek al op papier gezet. Wij kenden de mechanismen tot in de puntjes. Maar waarom wachten? Omdat we hebben gezien hoe Valve en haar dure juridische vertegenwoordigers rapporten systematisch onder de pet deden, agressieve takedown-verzoeken indien en zich achter het excuus van “lopende beveiligingsonderzoeken” verschoolden, in plaats van eenvoudige correcties door te voeren. Reddit-gebruikers vragen al sinds de eerste maand om SMS-verificatie te vereisen voor het genereren van API-sleutels of om API-toegang volledig te deactiveren voor gewone gebruikers (die er helemaal geen gebruik van maken – deze wordt uitsluitend gebruikt door Steam, commerciële derdenportalen en oplichters). Toch koos Valve ervoor om kinderen de schuld te geven van het slachtoffer worden van MitM-proxies, in plaats van het logische en eenvoudige te doen. Het zou niet meer dan een miljoen ontwikkelaarsuren moeten kosten om op te lossen wat al jaren geleden suggestie nummer één was op openbare fora.

Ondersteuning voor ethiek, whitelisting van omkoping en Lolzteam-integratie

Onze klokkenluiders, Bron 1, is geen willekeurige speler. Deze persoon beschikt over een Steamworks-account, inclusief betaalde ontwikkelaarsregistratiekosten en identiteitsverificatie (KYC). Toen deze persoon beveiligingsproblemen aan de orde stelde, beweerde Valve dat er "geen logs bestaan" van wie wat heeft opgehaald. Maar wij kennen de waarheid: de ondersteuning van Steam is uitbesteed aan laagbetaalde derden die geen enkele belangstelling hebben voor de beveiliging van gebruikers. Nog zorgwekkender is dat onze aankomende rapportages zullen onthullen hoe diep de corruptie reikt, waaronder specifieke accountgegevens van medewerkers (zoals werknemer "al") die terugbetalingen hebben ontvangen om gokbots te debannen en fraudekanalen op de witte lijst te zetten. Voor de neus van Valve hebben netwerken zoals Lolzteam actief meer dan 70 miljoen gestolen accounts verhandeld en geliquideerd, terwijl de API-toegang niet is ingetrokken. Waarom vreest Valve een massale intrekking van API-toegang? Vrezen ze dat gokwebsites geen stortingen zullen registreren, of dat hun eigen grijze economieën zullen instorten?

Oneindige sessies versus licentiebeveiliging

Als een gebruiker probeert twee aparte gamesessies op verschillende apparaten te starten, wordt deze door de Steam-client onmiddellijk afgezet met een ID-ticketfout. Toch staat Valve een actieve parallelle webservie op een server in Rusland (zoals Ihor) zes maanden lang actief, waarbij deze in stilte de chats en de inventaris van de gebruiker leest en op het juiste moment wacht. De oplichter wacht tot het kind een huid van hoge waarde koopt, waarna een nepmelding over een "VAC-ban in behandeling" wordt weergegeven. Ze sturen een bericht vanuit een overgenomen profiel van een vriend, doen zich voor als een moderator en intimideren het kind om items over te dragen naar een "vriend" of "smurf"-account om ze te "redden". Omdat de parallelle sessie actief is en toezicht houdt, vangt het API-script van de oplichter het aanbod in milliseconden af en verruilt het. Als Steam gelijktijdige sessies via verschillende IP-adressen zou beëindigen, zouden deze aanvallen volledig onmogelijk zijn.

De geblokkeerde rijkdom van verboden voorraden

Wij eisen dat wereldwijde financiële toezichthouders een audit uitvoeren naar het volume van verboden voorraden die momenteel door Valve worden vastgehouden. Wanneer een bot wordt geband, worden de gestolen items niet aan de kinderen teruggegeven; ze worden permanent vergrendeld binnen de databases van Valve. Dit gesloten systeem verlaagt kunstmatig het circulerende aanbod van skins, wat de marktprijzen verhoogt en de transactiekosten van Valve bij elke volgende marktomzet rechtstreeks verhoogt. Deze vergrendelde voorraden hebben een reële monetaire liquiditeit. Valve speelt een cynisch spel waarin zij de rol van rechter, jury en soevereine bank op zich nemen, waardoor ze miljoenen aan belastingen op vergrendelde liquiditeit ontduiken onder het mom van "tijdelijke beperkingen" die functioneel permanent zijn. Het is tijd voor een volledige afrekening van de vergrendelde skins sinds 2019 in Team Fortress, Dota 2 en CS2.

Redactionele opmerking: De operationele stellingen van Ihor zijn gebaseerd op de door PhishDestroy bewaarde gegevens en bestanden van één onderzocht product en kunnen worden ingediend voor onafhankelijke toetsing. Totale aggregaten, selectieve handhaving en economisch belang vereisen de administratie van Valve. Verwijzingen naar Ierland, Rusland, de FSB of een andere staat beschrijven een dreigingsmodel; zij beschuldigen geen genoemde aannemer of operator van onthulling zonder bewijs. De cijfers van 79 personen en 76,4 miljoen dollar worden gerapporteerd uit een in 2021 bij de rechtbank ingediende categorietabel die werd blootgelegd vóór de gecorrigeerde censurering. Het cijfer van 1.162.880 uur is een illustratieve berekening van de personeelscapaciteit — geen stelling dat 79 personen beveiligingsingenieurs waren of die uren aan deze fraude besteedden.

Auteur en redactionele expertise

Opgesteld door Onderzoeksteam van PhishDestroy, een onafhankelijke collectief van cybersecurity-dreigingsanalisten, blockchainforensisch onderzoekers en OSINT-specialisten. Onze teamleden beschikken over uitgebreide certificeringen op het gebied van het traceren van data-exfiltratie, het reverse-engineeren van malware en het auditen van kwaadaardige infrastructuur sinds 2018. Raadpleeg onze geverifieerde onderzoeken in onze Archief van nieuws en onderzoeken of bekijk onze toewijding aan transparantie in onze Redactionele beleid.

Contact- en registratiekantoor

Ga naar onze Contactdesk of dien een formeel ticket in via onze Aanvullingscentrum.

Stichting PhishDestroy
Virtueel register en ontdecarboniseerde mailbox voor operaties:
10685-B Hazelhurst Dr, Houston, TX 77043, VS

Transparantie- en YMYL-disclaimer

Disclaimer: PhishDestroy is een niet-commercieel, onafhankelijk project op het gebied van dreigingsinformatie. Het onderzoek op deze pagina is uitsluitend bedoeld voor educatieve doeleinden, beveiligingsanalyse en het vergroten van het publieke bewustzijn rondom digitale dreigingen. Het vormt geen juridisch, financieel, investerings- of professioneel beveiligingsadvies. Voer altijd uw eigen onafhankelijke due diligence uit en raadpleeg gecertificeerde professionals voordat u interactie aangaat met digitale activa, autorisatie-API's of platforms van derden.

PHISHDESTROY

LICENTIE · RECHTEN · DISCLAIMER

Onderzoek: Valve Corporation / Steam  ·  publiek — geen vervaldatum, geen terugtrekking
MIT PUBLIC DOMAIN OFAC-RESTRICTED
HOOFDSTUK I — LICENTIE
PhishDestroy geeft elk recht op dit materiaal op. Nul. Weg. Klaar. Je kunt het reproduceren, verkopen, je erop zetten, het op je baas tatoeëren, wat je maar wilt. Geen credit vereist, geen DM nodig, geen bedankkaart verwacht.
ÉÉN ECHTE REGEL
Als je een gebruiker bent uit Rusland of een ander door OFAC gesanctioneerd land — dit materiaal is NIET voor jou. Geen gaten in de wet. Geniet van je sancties. En als je je Steam-regio naar Turkije hebt gezet terwijl je in Moskou zit — gefeliciteerd met je creatieve geografie. Je bent nog steeds Russisch. De sancties gelden nog steeds. Dat is letterlijk het punt.
HOOFDSTUK II — WAT DIT IS EN WAAROM HET BESTAAT
We zullen meer over Valve publiceren dan een gemiddelde Valve-medewerker over zichzelf weet. Steam heeft ons in feite gecreëerd. Het heeft ons opgevoed met zijn oplichters, zijn supporttickets, zijn ecosysteem voor het omzeilen van bans — en nu zijn we hier. Geen harde gevoelens. Poëtisch, eigenlijk. We hebben meer dan 4 jaar gewacht tot ze het spoofing-probleem oplosten voordat we er openlijk over konden schrijven. Is dit een conflict? Nee. Kan het worden opgelost? Ja. Maar we tekenen geen NDA en we doen geen bug bounty voor een habbekrats.
HOOFDSTUK III — OPEN BRIEF AAN VALVE
Hoi Valve. Als je overweegt onze domein te verwijderen — stuur ons dan gewoon een e-mail. Betaal Dr. Patrick niet opnieuw. Alstublieft. Het is verward voor iedereen die erbij betrokken is.
Zullen we Valve direct “schaden”? Waarschijnlijk niet op een manier die ze fiscaal zullen voelen. We zijn niet delirium. Maar we zullen het eerlijk doen, openlijk, zonder na roem te jagen. We hebben 5 jaar aan archieven. Toezichthouders krijgen de originele versies. Onderzoekers en journalisten krijgen geredacteerd versies. PhishDestroy is een gemeenschap, geen persoon.
DE DEAL (open aanbod, geen advocaten nodig)
Als je de domein wilt laten verdwijnen: laat je IT-juristen de prijs berekenen. 50% gaat naar de SEAL Foundation. We doden de domein. Geen drama. Geen rechtbank. Klaar. Je krijgt het op geen andere manier. Dat is geen dreiging. Dat is gewoon de architectuur van de situatie.
HOOFDSTUK IV — HET GELD, DE BANS, DE HELE CIRCUS
Het gaat hierom dat Steam gokwebsites en oplichters banneert: het is geen handhaving. Het is inkomstenverzameling. Valve stopt het geld in de zak, wast zijn handen, en gaat dan het podium op om iedereen een wholesome verhaal te vertellen. Ondertussen heeft Valve in 2017 de mogelijkheid om skins correct te tracken gedood. We gaan dat bewijzen: Skins zijn anoniemer dan Monero. Een Peruviaanse maffia heeft volgens geruchten Dota 2 skins gebruikt voor geldverkeer. Steam is functioneel een sanctie-omzeilmachine ter waarde van ~$7B aan “trading cards”.
HOOFDSTUK V — DE MALWARE-ZAK
Wij onthullen de kwetsbaarheid in het spel NIET openlijk. Wij rapporteren het NIET aan Steam. Niet omdat we het niet kunnen — maar omdat hun bug bounty ongeveer drie kopek waard is en we niet voor drie kopek werken. Onze veiligheidscollega's hebben het al aan Steam support gemeld. Dit is NIET de triviale CSGO-variant. Dit komt dichter in de buurt van: RCE bij serververbinding. Dat wil zeggen — je sluit je aan bij een server, je klikt niets aan. De verbinding zelf is het aanvalsoppervlak. De dreiging is actief.
VERKLARING BETREFFEND GEBRUIK EN RECHTEN
PhishDestroy Project & Cybersecurity Coalition
1. ER ZIJN GEEN VOORWAARDEN AAN GEBRUIK
Al het materiaal dat door de Coalitie in deze verwijzing is geproduceerd — de feitenverklaringen, de analyse, de bewijsstukken, de tooling en de bevindingen — wordt vrijgegeven ZONDER VOORBEHOUDE VAN ENIGE RECHTEN. Iedereen mag het reproduceren, aanpassen, bewerken, herschrijven, vertalen, citeren, opnemen in officiële documenten, presenteren als eigen werk, of doorgeven aan wie dan ook — zonder te vragen en zonder de Coalitie te informeren.
2. WAAROM DIT PRAKTISCH BELANGRIJK IS
Er is niet aan vast te klampen. De Coalitie vraagt niets, heeft niets te verdien, behoudt niets en heeft geen verwachting van welke aard dan ook. Een autoriteit die dit materiaal gebruikt, handelt niet namens de Coalitie. Het gebruikt openbare informatie die toevallig door iemand anders is samengesteld.
3. ALLES IS AL OPEN
De onderzoeken worden openlijk gepubliceerd op phishdestroy.io. De tooling wordt gepubliceerd als open source onder de MIT-licentie op gitlab.com/phishdestroy. De methodologie staat in de verwijzing. De Coalitie accepteert geen donaties en heeft die positie sinds 2018 gepubliceerd.
4. INTEGRITEIT VAN HET BEOUWDE BUND
Elke levering wordt vergezeld door een bestand SHA256SUMS met een SHA-256-vertegenwoordiging voor elk geleverd bestand, samen met een losse OpenPGP-handtekening SHA256SUMS.asc. De ondertekeningsleutel is gepubliceerd op phishdestroy.io/.well-known/pgp-key.txt en op keys.openpgp.org.
5. OVER TON
De autoriteit kan de gepubliceerde onderzoeken van de Coalitie tegenkomen en ze als scherp, adversariaal en soms satirisch vinden. Die indruk is correct. De Coalitie schrijft opzettelijk zo. De vrijwaring is het mechanisme waarmee de inhoud kan worden gescheiden van de toon: de autoriteit mag wat nuttig is nemen, het in eigen woorden herformuleren, en elk woord van de toon van de Coalitie verwerpen. Er gaat niets verloren door dit te doen.
6. WAT DE COALITIE BIEDT
Informatie, onderzoek en observatie. Er wordt niets gesteld als een bevinding waarvoor de Coalitie geen bevoegdheid heeft. De Coalitie zoekt geen remedie, geen betaling, geen erkenning en geen resultaat voor zichzelf. Het vraagt alleen dat de vragen die in de verwijzing zijn gesteld, aan Valve Corporation worden gesteld door een orgaan met de macht om een antwoord te eisen.
AFSLUITENDE OPMERKING — AAN WIE DIT VOORTZET
We willen bedanken wie dan ook dit materiaal naar de juiste plek brengt. Valve heeft diepe zakken en Taylor Wessing factureert per uur. We weten wat we doen. We weten over wie we schrijven. We hebben geen auteurschap nodig. We hebben geen attributie nodig. We hebben geen overwinning nodig. We hebben iemand nodig met echte autoriteit om Valve de vragen te stellen die al in deze verwijzing staan, met de macht om een antwoord te eisen. Dat is het. Dat is de hele vraag.
PhishDestroy — openbaar onderzoek — alle rechten overgedragen aan de mensheid  ·  OFAC-regio-toegang: verboden
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘