Vertalingen van artikelenLees dit onderzoek in uw taal24 officiële EU-talen · Engels is de brontekst · vertaald met DeepL en gehost door PhishDestroy
Redactionele illustratieRedactionele illustratie
Exclusief onderzoek

De Steam-illusie: hoe Valve een schaduweconomie exploiteert, gegevensdiefstal mogelijk maakt en het internationaal recht negeert

PhishDestroy12 augustus 2026OnderzoekLeestijd: 18 minuten
70–80%Vermelding van kortingen op de Russische markt
15%Commissie van de Gemeenschapsmarkt aangehaald
29 juli–1 augustusCEVA-aanvalsvenster
Artikel 15Toegangsrecht op grond van de AVG

Een exclusief onderzoeksrapport van PhishDestroy

Het PhishDestroy-project is niet ontstaan omdat de tijden goed waren. Ons bestaan is geen bewijs van het succes van Steam, maar een cruciale noodzaak die voortkomt uit de absolute minachting van Valve voor de veiligheid van gebruikers. In feite vormde onze strijd tegen phishing een directe bedreiging voor het bedrijfsmodel van Valve, waardoor hun zorgvuldig opgebouwde systeem van accountblokkades en de doorverkoop van items werd verstoord. (Wij zullen op een later tijdstip een afzonderlijk, gedetailleerd artikel publiceren waarin de ware „waarden” van het bedrijf en hun schijnvertoning op het gebied van cyberbeveiliging aan de kaak worden gesteld).

Al meer dan een decennium verschuilt Valve Corporation zich achter een zorgvuldig gecreëerde, consumentvriendelijke façade. Maar onder de oppervlakte schuilt een cynische bedrijfsmachine. Door middel van een uitgebreid intern onderzoek heeft het PhishDestroy-team het beleid ontrafeld waarover Valve liever zwijgt. Dit is de anatomie van een platform dat fungeert als een ongereguleerd financieel syndicaat, gesanctioneerde staten tegemoetkomt, gecompromitteerde uitbestede ondersteuning beschermt en Europese wetgeving behandelt als optionele aanbevelingen.

1. De farce rond de sancties en de pro-Russische vooringenomenheid

Voor Valve zijn gebruikers in de EU en de VS niets meer dan melkkoeien. Terwijl Europese gamers de volle prijs betalen, blijft Steam agressieve kortingen van 70% tot 80% aanbieden voor de Russische markt. Een game kost in Rusland slechts een fractie van wat deze in Duitsland kost. Zo zien internationale „sancties“ eruit in het woordenboek van Valve.

Het platform doet er alles aan om deze ontwikkeling te bevorderen en te populariseren: het maakt het wisselen van regio mogelijk, knijpt een oogje dicht voor het witwassen van geld via in-game-items en vermeldt expliciet in zijn Algemene Voorwaarden dat het zich onderwerpt aan de jurisdictie van elke Russische rechtbank. Het bereikt een absurd niveau: in de zeldzame gevallen waarin Steam-servers te maken krijgen met grootschalige storingen, is Roskomnadzor (de Russische federale censuurinstantie) vaak de eerste instantie die officieel commentaar geeft op de technische storingen.

2. Het kartel van uitbestede ondersteuning

De mythe van een „strikte, veilige Amerikaanse technische ondersteuning“ stort in op het moment dat u beseft wie de sleutels tot de backend van Steam in handen heeft. Valve heeft de ondersteuning in de GOS-regio gedelegeerd aan een uiterst gecompromitteerd, uitbesteed netwerk.

Wij zijn erin geslaagd delen van dit netwerk te de-anonimiseren. Een sleutelfiguur die deze ondersteuningsafdeling beheert of coördineert, is een persoon genaamd Nikita. Uit ons onderzoek is gebleken dat deze persoon (of in ieder geval zijn primaire e-mailadres) geregistreerd en actief is als gebruiker op ondergrondse hackforums zoals Lolzteam (Zelenka) – een berucht darknet-knooppunt dat volledig is gewijd aan de verkoop van gestolen creditcards, gecompromitteerde databases en brute-force-logs.

Stelt u zich eens voor: iemand met wereldwijde toegang tot de databases van Steam Support is terloops te vinden op een forum dat is bedoeld voor identiteitsdieven.

Valve is zich volledig bewust van deze corruptie. Het bedrijf heeft eerder erkend dat er gevallen zijn geweest waarin uitbestede medewerkers systematisch hoogwaardige gebruikersvoorraden hebben leeggehaald. Toch blijft het voor hen winstgevender om een goedkoop, niet-verantwoordelijk uitbestedingspersoneel in dienst te houden dan gekwalificeerde, interne cyberbeveiligingsprofessionals aan te nemen.

3. Oplichting als bedrijfsmodel en offshore-valuta

De in-game skins van Steam zijn uitgegroeid tot een alomtegenwoordige, ontraceerbare valuta op het darknet – een financiële wasmachine die internationale toezichthouders en belastingautoriteiten omzeilt.

Voor de financiële afdeling van Valve vormen oplichters geen bedreiging; zij zijn externe actoren die de marktdynamiek stimuleren. Het traditionele model van „één gebruiker, één spel“ levert slechts beperkte inkomsten op. Een gecompromitteerd ecosysteem creëert echter een zeer winstgevende cyclus: een gebruiker wordt gehackt, de items worden gestolen, de accounts van de oplichters krijgen een „handelsverbod“ en het slachtoffer wordt gedwongen een nieuw profiel aan te maken en zijn bezittingen opnieuw aan te schaffen.

Wanneer Valve een oplichter verbant, geeft het de gestolen goederen niet terug aan de rechtmatige eigenaar. Het bevriest deze permanent. Dit creëert een kunstmatige schaarste. Door het aanbod op de markt te verminderen, stijgen de prijzen van de resterende items, wat op zijn beurt de commissie van 15% van Valve op de Community Market vermenigvuldigt. Zij willen oplichting niet tegengaan; zij profiteren ervan.

4. Het datalek bij CEVA Logistics: onweerlegbaar bewijs van nalatigheid

Mocht u van mening zijn dat Valve uw fysieke, in de echte wereld bestaande gegevens ten minste beschermt, dan bewijst het recente incident met betrekking tot CEVA Logistics het tegendeel. Tussen 29 juli en 1 augustus 2026 hebben hackers inbreuk gepleegd op de Europese partner van Valve op het gebied van hardwarelogistiek. Valve heeft de inbreuk pas op 7 augustus erkend, waardoor de gegevens van gebruikers een week lang in handen van kwaadwillende actoren zijn gebleven.

De gelekte gegevens omvatten echte namen, volledige woonadressen, telefoonnummers en aan Steam gekoppelde e-mailadressen van Europese klanten die fysieke hardware hebben besteld. Valve probeert gebruikers gerust te stellen door te stellen dat „wachtwoorden en betalingsgegevens“ niet zijn gelekt. Maar een volledige naam, woonadres, telefoonnummer en Steam-e-mailadres vormen precies de blauwdruk die nodig is voor verwoestend effectieve spear-phishing en het kapen van accounts – een goudmijn voor juist die uitbestede medewerkers en oplichtingsnetwerken die hierboven zijn genoemd. Valve heeft uw gegevens in feite aan hen overgedragen.

5. Oproep tot actie: Het Europese standpunt tegen bedrijfsimmuniteit

Elke gamer in Europa moet zich bewust worden van een harde realiteit: u betaalt vijf keer meer voor games dan gebruikers in Rusland, terwijl uw Europese rechten en wetgeving (AVG) volledig worden genegeerd. Uw persoonsgegevens lekken naar externe contractanten en uw supporttickets worden afgehandeld door een uitbestedingsnetwerk in het GOS met een zeer twijfelachtige reputatie.

Wij richten een speciale, sarcastische groet aan de advocaten van Taylor Wessing, die onvermijdelijk de belangen van Valve zullen moeten verdedigen voor Europese rechtbanken. Bereid u voor – het verdedigen van een monopolie dat actief de EU-wetgeving aan zijn laars lapt, staat op het punt aanzienlijk moeilijker te worden.

Het is tijd om te stoppen met het spelen van de rol van gemakkelijke sponsor. Vergeef deze datalekken niet.

Dit is wat u nu onmiddellijk moet doen:
  1. Dien een AVG-klacht in: Wendt u zich tot uw nationale gegevensbeschermingsautoriteit (DPA) – of dit nu de CNIL in Frankrijk, de BfDI in Duitsland of de AP in Nederland is – en dient u een officiële klacht in met betrekking tot het datalek bij CEVA Logistics. Valve is de verwerkingsverantwoordelijke; zij is wettelijk aansprakelijk voor dit datalek.
  2. Vraag uw logbestanden op: stuur een formeel verzoek om inzage (Subject Access Request, SAR) op grond van artikel 15 van de AVG naar privacy@valvesoftware.com. Vraag een volledig logbestand op van alle uitbestede medewerkers en externe contractanten die de afgelopen 12 maanden toegang hebben gehad tot uw persoonsgegevens en account.
Hulpmiddel voor het indienen van een klacht op grond van artikel 77 van de AVG

Zet de melding van het datalek om in een gedocumenteerde EU-klacht.

Kies een van de 27 EU-lidstaten om de bevoegde autoriteit, de gepubliceerde contactgegevens, het postadres, het officiële klachtenkanaal en de landspecifieke regels voor het indienen van klachten te bekijken. De tool stelt een bewerkbaar klachtenformulier op in de taal van het geselecteerde land en een professioneel opgemaakte PDF op basis van de gemeenschappelijke klachtenstructuur van het EDPB.

Gebruik waar mogelijk het e-mailadres waarop de kennisgeving is ontvangen, of voer dit in als contactadres voor uw klacht. Voeg de originele kennisgeving toe als een .eml bestand met volledige headers; indien het portaal dit afwijst .eml, voeg dan een PDF-bestand toe waarin de afzender, de ontvanger, de datum en het volledige bericht te zien zijn. Dit helpt aantonen dat uw gegevens betrokken waren, maar het gebruik van hetzelfde adres is geen wettelijke voorwaarde van artikel 77.

27EU-lidstaten
24officiële EU-talen
Wordt lokaal in uw browser uitgevoerd. Er wordt niets geüpload.

Indien zij weigeren, beweren dat zij geen logbestanden bijhouden of zich verschuilen achter een bedrijfs-NDA om hun uitbestede personeel te beschermen, stuur die weigering dan onmiddellijk door naar uw gegevensbeschermingsautoriteit. Grootschalige juridische stappen zijn de enige taal die dit monopolie begrijpt.

Toevoeging van de auteur: De markt achter het platform

Op het Steam-platform liggen de aanbevolen regionale prijzen voor Rusland (en de GOS-regio als geheel) doorgaans 40–60% lager dan de basisprijs in Amerikaanse dollar. Rusland is ingedeeld in Tier 2: opkomende markt, waarvoor doorgaans een korting van 40–50% op de basisprijs geldt. Zo zou een standaard indiegame met een prijs van $19,99 (wat bij directe omrekening neerkomt op ongeveer 1.900 roebel) volgens de aanbevelingen van Valve ongeveer 419–499 roebel moeten kosten.

Terraria: hetzelfde spel, een prijsverschil van 191%.

Huidige regionale catalogusprijzen
#1 goedkoopste$4.66Rusland≈ ₽385−53% ten opzichte van de VS
#2 goedkoopste$5.01Oekraïne≈ 225₴−50% ten opzichte van de VS
#3 goedkoopste$5.03India≈ ₹480−50% ten opzichte van de VS
#1 duurste$13.55Zwitserland≈ CHF 10,99+36% ten opzichte van de VS
#2 duur$11.48Verenigd Koninkrijk≈ £8.50+15% ten opzichte van de VS
#3 duur$11.25Duitsland≈ €9.75+13% ten opzichte van de VS

De prijs van Terraria in vergelijking met de Verenigde Staten

Adviesprijs in de VS = 100%. Elke balk vertegenwoordigt hetzelfde spel op Steam.

Rusland
$4.66 · 47%
India
$5.03 · 50%
Verenigde Staten
$9.99 · 100%
Duitsland
$11.25 · 113%
Verenigd Koninkrijk
$11.48 · 115%
Zwitserland
$13.55 · 136%

Overzicht en equivalenten in lokale valuta: OpenTheRank — Regionale Steam-prijzen voor Terraria. Door de bron vermelde belastingen zijn waar van toepassing inbegrepen.

Catalogusprijs versus lokale koopkracht

Een lage prijs in dollars kan lokaal nog steeds duur zijn. Lege stip = catalogusprijs. Gevulde stip = voor koopkrachtpariteit (KKP) gecorrigeerde kosten. Schaal: $0–$25.

CatalogusprijsPPP-gecorrigeerde kosten
$0$5$10$15$20$25
India
+134%
Rusland
+4%
Verenigde Staten
0%
Duitsland
+6%
Verenigd Koninkrijk
−1%
Zwitserland
+23%

PPP-gecorrigeerde waarden en afwijkingspercentages: de koopkrachtvergelijking van Terraria door OpenTheRank. Waarden zijn afgerond zoals weergegeven in de bron.

Er moet duidelijk worden vermeld dat de uitbestede ondersteuning in Ierland is gevestigd, maar dat het personeel uit Russen bestaat – en dat een deel van het personeel rechtstreeks in Rusland is gevestigd. Oh, en trouwens, CSGOFast is eigenaar van de populaire extensie SteamInventoryHelper, die uitsluitend wordt gebruikt om reclame te maken voor hun op kinderen gerichte casino (een casino dat in verschillende Europese landen verboden is). En wie is de eigenaar van dit casino? Inderdaad, Russen, net als bij de meeste soortgelijke websites. Weet Steam dit niet? Of willen zij het gewoon niet weten, gezien de omzet van de schaduwmarkt naar ik meen rond de miljard dollar ligt?

Bovendien schat ik dat 40% van de oplichters uit het GOS die momenteel crypto-oplichting plegen, hun eerste stappen op Steam hebben gezet. Ik ben persoonlijk op de hoogte van ten minste twee specifieke gevallen van witwassen via skins. Ik zal hier niet in detail treden, maar ik kan dat desgewenst wel doen – alleen niet in het openbaar, aangezien ik de platforms enzovoort niet bij naam wil noemen. Maar Steam is zich hier terdege van bewust. Of verwachten zij werkelijk dat wij geloven dat spelers die het spel niet eens bezitten, gewoon steeds weer exact hetzelfde item kopen, alleen maar om ermee te „spelen”? Ja, tuurlijk, dat is een grap.

Aangezien ik bang ben voor seksuele intimidatie door Taylor Wessing, zal ik niet zelf schrijven, maar verzoek ik u mijn boodschap door te geven aan de slachtoffers van het datalek – de mensen die Valve in de steek heeft gelaten en die die kennisgevingsmails hebben ontvangen. Satire / Joke

De prioriteiten van Steam zijn zo pro-Russisch als maar kan – zowel wat betreft prijsstelling en juridische aspecten als wat betreft het populariseren van Poetin, vlaggen en verboden terroristen. Maar Steam lijkt dat prima te vinden, net zoals zij antisemitisme, discriminatie, intimidatie, stalking en drugshandel tolereren. Voor Steam is dit volkomen acceptabel, net als 18+-games. Zij lijken er blijkbaar plezier in te hebben.

Dit is geen kortstondig beleidsconflict. Russische functionarissen en werkgroepen uit de sector hebben ruim een jaar besteed aan de ontwikkeling van een regelgevingskader voor videogames, dat onder meer voorziet in de identificatie van spelers via een Russisch telefoonnummer, het identiteitsportaal Gosuslugi van de staat of het biometrische systeem van de staat. Steam en GOG werden uitdrukkelijk genoemd als platforms waarop het voorstel gevolgen zou kunnen hebben, en deelnemers gaven aan dat de onderliggende werkgroep van de overheid in december 2024 al bijna anderhalf jaar bijeen was gekomen. Valve heeft geen vergelijkbare publieke toezegging gedaan dat het de Russische markt zou verlaten in plaats van zijn gebruikers aan te sluiten op deze door de staat gestuurde identiteitsarchitectuur.

Het contrast is schokkend. Grote spelers in de sector hebben hun verkoop of dienstverlening in Rusland opgeschort – Microsoft heeft alle nieuwe verkopen stopgezet, terwijl consoleplatforms en uitgevers hun eigen terugtrekking aankondigden – maar Steam koos voor continuïteit. Het blijft commerciële en sociale infrastructuur bieden aan een land dat door het Europees Parlement formeel is erkend als een staat die terrorisme ondersteunt en een staat die gebruikmaakt van terroristische middelen.

Die steun is zichtbaar binnen de eigen economie van Valve. Op de officiële Steam Community Market wordt een te koop aangeboden profielachtergrond met de tekst „Putin & Trump“ vermeld, evenals duizenden items met namen als „Putin forever“, „Putin smile“, „Putin like“ en „Putin angry“. Valve heeft deze afbeeldingen niet zelf gemaakt, maar verspreidt, presenteert en verwerft er inkomsten mee via een door Valve beheerde marktplaats. Tegelijkertijd wordt, in door PhishDestroy gedocumenteerde gevallen, intimidatie op basis van nationaliteit toegestaan of behandeld als een gewoon conflict binnen de gemeenschap. De boodschap van Steam is onmiskenbaar: politieke propaganda kan geld opleveren, terwijl de mensen die het doelwit zijn van beledigingen op grond van hun nationale afkomst, hiermee moeten leren leven.

Privébezit betekent geen juridische immuniteit

Valve is een particuliere onderneming en haar aandelen worden niet openbaar verhandeld. Dit betekent dat de eigendomsstructuur, de investeerders, de interne controles en de financiële prikkels van het bedrijf veel minder regelmatig aan publieke controle worden onderworpen dan die van een beursgenoteerde onderneming. Dit betekent echter niet dat de wetgeving inzake consumentenbescherming, de verplichtingen op het gebied van kinderveiligheid, de wetgeving inzake gegevensbescherming of de nationale toezichthouders niet meer van toepassing zijn. Als een platform niet nauwlettend genoeg in de gaten wordt gehouden, is dat een tekortkoming in het toezicht – en geen vrijbrief om het te veranderen in een plek waar kinderen worden blootgesteld aan seksuele inhoud, promotie van gokken, stalking en georganiseerde intimidatie.

In de eigen abonneeovereenkomst van Valve staat dat Steam niet bedoeld is voor kinderen jonger dan 13 jaar. Toch blijft er een enorm publiek van tieners over op hetzelfde platform waar naast gewone games ook expliciete titels voor volwassenen en hentai-titels worden verkocht. Een zelf opgegeven geboortedatum, een waarschuwingspagina en voorkeursfilters vormen geen zinvolle leeftijdsverificatie. Het probleem is niet dat er media voor volwassenen bestaan; het probleem is dat deze worden geplaatst binnen een gamingplatform voor de massamarkt dat door minderjarigen wordt gebruikt, en vervolgens te doen alsof een oppervlakkige toegangsbeperking het risico doet verdwijnen. Indien Gabe Newell, het management van Valve of haar ondersteunende contractanten een platform voor inhoud voor volwassenen wensen, dienen zij dit openlijk en afzonderlijk te exploiteren in plaats van elke game-uitgever te verplichten een commercieel schap daarmee te delen.

Rechthebbenden dienen tevens uit te leggen waarom zij deze nabijheid accepteren. Een familiespel, een kindertitel of een mainstream-release kan slechts één aanbeveling of zoekresultaat verwijderd zijn van expliciet materiaal, terwijl Valve aan beide geld verdient. Uitgevers geven fortuinen uit om hun merken te beschermen, maar lijken bereid om te negeren wat die merken binnen Steam omringt. Particulier eigendom maakt dit niet verantwoord, en marktdominantie maakt het niet onvermijdelijk.

De moderatiebeginselen van Valve worden nog moeilijker te verdedigen wanneer men deze vergelijkt met de reactie van het bedrijf op de Russische staatscensuur. In 2024 maakte Roskomnadzor bekend dat Steam al het door de instantie geëiste materiaal had verwijderd en dat 11 Steam-URL’s bijgevolg zouden worden geschrapt uit het Russische register van verboden informatie. In 2025 verwijderde Steam materiaal van de pagina van een spel dat uitsluitend voor volwassenen bestemd was, na een nieuwe eis van Roskomnadzor met betrekking tot zogenaamde LGBT-„propaganda“. Dat was politieke censuur die zelfs op een werk voor 18+ werd toegepast, en geen bescherming van een kind dat de leeftijdsbeperking had omzeild. Valve kan zich wel aan een Russische censuurlijst houden, maar staat op de een of andere manier machteloos wanneer het wordt gevraagd om gebruikers te beschermen tegen misbruik op grond van nationale afkomst, kanalen voor illegaal gokken of agressieve blootstelling aan inhoud voor volwassenen. Dat is een kwestie van prioriteiten, en het roept een voor de hand liggende vraag op met betrekking tot de vrijheid van meningsuiting.

Valve heeft evenmin een openbare bedrijfsreactie afgegeven op de Russische invasie van Oekraïne, vergelijkbaar met de bedrijven die hun activiteiten hebben opgeschort of Oekraïne openlijk hebben gesteund. De particuliere kapitaalstructuur van het bedrijf vereist niet het soort informatieverschaffing aan beleggers dat van een beursgenoteerde onderneming wordt verwacht, waardoor buitenstaanders niet volledig kunnen nagaan wiens belangen worden beschermd. Wat wel zichtbaar blijft, is een buitengewone gehechtheid aan een goedkopere markt die gepaard gaat met valsspelen op industriële schaal, gokken, accountdiefstal en diensten voor het omzeilen van sancties. Misschien wordt de reden hierachter duidelijker als Steam ooit instemt met een koppeling aan de Gosuslugi-identiteit.

Het verhaal over uitbesteding volgt hetzelfde patroon van ondoorzichtigheid. Valve sluit contracten af met bedrijven, niet met de individuele ondersteuningsmedewerkers die aan gebruikers worden gepresenteerd. Volgens een primaire bron en materiaal dat door PhishDestroy is onderzocht, is een persoon die in verband stond met het eerdere schandaal rond de diefstal van hoogwaardige inventaris niet verdwenen uit het kleine ecosysteem van ondersteuningsaannemers: hij stapte over naar een ander bureau. Later beweerde hij dat hij niet voor Steam werkte en niet wist dat het account aan Steam was gekoppeld. Toch leidde het spoor terug naar Ierland, naar dezelfde persoon en opnieuw naar Steam. Dit account moet worden onderzocht als een tekortkoming op het gebied van uitbesteding en toegangscontrole; het wordt hier niet gepresenteerd als een strafrechtelijk oordeel. Valve dient openbaar te maken welke bureaus toegang hebben tot accountsystemen, hoe personeel opnieuw wordt gescreend wanneer zij van de ene leverancier naar de andere overstappen, en of een persoon die bij de ene onderaannemer is verwijderd, eenvoudigweg via een andere onderaannemer weer kan opduiken.

Vietnam heeft al aangetoond dat de status van Valve als particuliere onderneming het bedrijf niet boven de nationale wetgeving plaatst. Steam werd daar geblokkeerd nadat de autoriteiten hadden verklaard dat Valve niet had meegewerkt. Vietnam bestaat. De EU-wetgeving bestaat. Elk rechtsgebied waar Valve inkomsten genereert, bestaat, zelfs wanneer Valve zich gedraagt alsof alleen „een willekeurige rechtbank in Rusland“ ertoe doet. En als de theorie luidt dat Steam overal mag opereren waar het maar wil, onder welke verborgen afspraken dan ook, zonder enige betekenisvolle verantwoording, dan moeten wij wellicht de absurde vraag rechtstreeks stellen: bestaat er ook een speciale Steam-versie voor Noord-Korea die nog door niemand is onthuld?

Dit zijn vaststaande feiten: het ondersteuningsteam is Russisch, en dit team heeft herhaaldelijk informatie gestolen of aan derden doorgegeven om de toegang tot inactieve accounts te herstellen, met als doel deze te kapen voor winstbejag.

Ik ben er dan ook van overtuigd dat het voor hen volstrekt niets betekent om u te informeren over het lekken van uw gegevens, zeker gezien de enorme vertraging (zij wachtten 100% zeker op het antwoord van Taylor Wessing; het is een wonder dat zij niet drie weken hebben gewacht).

Ik heb dit nog nooit eerder gedaan, ik heb nog nooit iemand aangezet of uitgedaagd om iets te doen, en dat zou ik nu ook niet willen. Maar dit is precies de situatie die Steam nastreeft. Zij vinden openlijke druk en discriminatie tegen EU-gebruikers volkomen acceptabel, en denken dat Taylor Wessing alles wel zal oplossen door mensen openlijk te bedreigen in verband met AVG-verzoeken. Dat is mijn mening, mijn ervaring en informatie uit een primaire bron waarin ik vertrouwen heb.

Hoe dan ook, het indienen van een klacht kost slechts een paar muisklikken. Misschien leert Steam dan eindelijk buitenlandse wetten te respecteren – en niet alleen de wetten van „elke rechtbank in Rusland“. Misschien zullen zij eindelijk ophouden zich van de domme te houden en te doen alsof zij volstrekt niet in staat zijn om autorisatiedomeinen voor illegale goksites te blokkeren. In plaats van de huidige realiteit: iedereen werkt onder één hoedje – de Russische eigenaren van kindercasino’s en het ondersteunend personeel dat op Lolzteam zit te bespreken hoe accounts met brute-force-aanvallen kunnen worden gekraakt.

PhishDestroy zal blijven toezien, onderzoeken en aan het licht brengen. De schaduweconomie zal aan het licht worden gebracht.

Ik ben er zeker van dat u een interessante ervaring zult hebben bij het contact met de vertegenwoordigers van Valve. Mocht het Taylor Wessing blijken te zijn, dan is het volkomen normaal dat zij u minachtend behandelen, dreigementen uiten en tijd rekken — dat is immers hun taak. Over het algemeen staan zij vooral bekend om een rechtszaak wegens seksuele intimidatie tegen hun eigen kantoor, en verder niet veel meer. O ja, bedrijven met veel te veel geld huren hen specifiek in om u uit te putten, terwijl zij hen een enorm uurtarief betalen.

Terug naar Nieuws & Onderzoeken
PHISHDESTROY

LICENTIE · RECHTEN · DISCLAIMER

Onderzoek: Valve Corporation / Steam  ·  publiek — geen vervaldatum, geen terugtrekking
MIT PUBLIC DOMAIN OFAC-RESTRICTED
HOOFDSTUK I — LICENTIE
PhishDestroy geeft elk recht op dit materiaal op. Nul. Weg. Klaar. Je kunt het reproduceren, verkopen, je erop zetten, het op je baas tatoeëren, wat je maar wilt. Geen credit vereist, geen DM nodig, geen bedankkaart verwacht.
ÉÉN ECHTE REGEL
Als je een gebruiker bent uit Rusland of een ander door OFAC gesanctioneerd land — dit materiaal is NIET voor jou. Geen gaten in de wet. Geniet van je sancties. En als je je Steam-regio naar Turkije hebt gezet terwijl je in Moskou zit — gefeliciteerd met je creatieve geografie. Je bent nog steeds Russisch. De sancties gelden nog steeds. Dat is letterlijk het punt.
HOOFDSTUK II — WAT DIT IS EN WAAROM HET BESTAAT
We zullen meer over Valve publiceren dan een gemiddelde Valve-medewerker over zichzelf weet. Steam heeft ons in feite gecreëerd. Het heeft ons opgevoed met zijn oplichters, zijn supporttickets, zijn ecosysteem voor het omzeilen van bans — en nu zijn we hier. Geen harde gevoelens. Poëtisch, eigenlijk. We hebben meer dan 4 jaar gewacht tot ze het spoofing-probleem oplosten voordat we er openlijk over konden schrijven. Is dit een conflict? Nee. Kan het worden opgelost? Ja. Maar we tekenen geen NDA en we doen geen bug bounty voor een habbekrats.
HOOFDSTUK III — OPEN BRIEF AAN VALVE
Hoi Valve. Als je overweegt onze domein te verwijderen — stuur ons dan gewoon een e-mail. Betaal Dr. Patrick niet opnieuw. Alstublieft. Het is verward voor iedereen die erbij betrokken is.
Zullen we Valve direct “schaden”? Waarschijnlijk niet op een manier die ze fiscaal zullen voelen. We zijn niet delirium. Maar we zullen het eerlijk doen, openlijk, zonder na roem te jagen. We hebben 5 jaar aan archieven. Toezichthouders krijgen de originele versies. Onderzoekers en journalisten krijgen geredacteerd versies. PhishDestroy is een gemeenschap, geen persoon.
DE DEAL (open aanbod, geen advocaten nodig)
Als je de domein wilt laten verdwijnen: laat je IT-juristen de prijs berekenen. 50% gaat naar de SEAL Foundation. We doden de domein. Geen drama. Geen rechtbank. Klaar. Je krijgt het op geen andere manier. Dat is geen dreiging. Dat is gewoon de architectuur van de situatie.
HOOFDSTUK IV — HET GELD, DE BANS, DE HELE CIRCUS
Het gaat hierom dat Steam gokwebsites en oplichters banneert: het is geen handhaving. Het is inkomstenverzameling. Valve stopt het geld in de zak, wast zijn handen, en gaat dan het podium op om iedereen een wholesome verhaal te vertellen. Ondertussen heeft Valve in 2017 de mogelijkheid om skins correct te tracken gedood. We gaan dat bewijzen: Skins zijn anoniemer dan Monero. Een Peruviaanse maffia heeft volgens geruchten Dota 2 skins gebruikt voor geldverkeer. Steam is functioneel een sanctie-omzeilmachine ter waarde van ~$7B aan “trading cards”.
HOOFDSTUK V — DE MALWARE-ZAK
Wij onthullen de kwetsbaarheid in het spel NIET openlijk. Wij rapporteren het NIET aan Steam. Niet omdat we het niet kunnen — maar omdat hun bug bounty ongeveer drie kopek waard is en we niet voor drie kopek werken. Onze veiligheidscollega's hebben het al aan Steam support gemeld. Dit is NIET de triviale CSGO-variant. Dit komt dichter in de buurt van: RCE bij serververbinding. Dat wil zeggen — je sluit je aan bij een server, je klikt niets aan. De verbinding zelf is het aanvalsoppervlak. De dreiging is actief.
VERKLARING BETREFFEND GEBRUIK EN RECHTEN
PhishDestroy Project & Cybersecurity Coalition
1. ER ZIJN GEEN VOORWAARDEN AAN GEBRUIK
Al het materiaal dat door de Coalitie in deze verwijzing is geproduceerd — de feitenverklaringen, de analyse, de bewijsstukken, de tooling en de bevindingen — wordt vrijgegeven ZONDER VOORBEHOUDE VAN ENIGE RECHTEN. Iedereen mag het reproduceren, aanpassen, bewerken, herschrijven, vertalen, citeren, opnemen in officiële documenten, presenteren als eigen werk, of doorgeven aan wie dan ook — zonder te vragen en zonder de Coalitie te informeren.
2. WAAROM DIT PRAKTISCH BELANGRIJK IS
Er is niet aan vast te klampen. De Coalitie vraagt niets, heeft niets te verdien, behoudt niets en heeft geen verwachting van welke aard dan ook. Een autoriteit die dit materiaal gebruikt, handelt niet namens de Coalitie. Het gebruikt openbare informatie die toevallig door iemand anders is samengesteld.
3. ALLES IS AL OPEN
De onderzoeken worden openlijk gepubliceerd op phishdestroy.io. De tooling wordt gepubliceerd als open source onder de MIT-licentie op gitlab.com/phishdestroy. De methodologie staat in de verwijzing. De Coalitie accepteert geen donaties en heeft die positie sinds 2018 gepubliceerd.
4. INTEGRITEIT VAN HET BEOUWDE BUND
Elke levering wordt vergezeld door een bestand SHA256SUMS met een SHA-256-vertegenwoordiging voor elk geleverd bestand, samen met een losse OpenPGP-handtekening SHA256SUMS.asc. De ondertekeningsleutel is gepubliceerd op phishdestroy.io/.well-known/pgp-key.txt en op keys.openpgp.org.
5. OVER TON
De autoriteit kan de gepubliceerde onderzoeken van de Coalitie tegenkomen en ze als scherp, adversariaal en soms satirisch vinden. Die indruk is correct. De Coalitie schrijft opzettelijk zo. De vrijwaring is het mechanisme waarmee de inhoud kan worden gescheiden van de toon: de autoriteit mag wat nuttig is nemen, het in eigen woorden herformuleren, en elk woord van de toon van de Coalitie verwerpen. Er gaat niets verloren door dit te doen.
6. WAT DE COALITIE BIEDT
Informatie, onderzoek en observatie. Er wordt niets gesteld als een bevinding waarvoor de Coalitie geen bevoegdheid heeft. De Coalitie zoekt geen remedie, geen betaling, geen erkenning en geen resultaat voor zichzelf. Het vraagt alleen dat de vragen die in de verwijzing zijn gesteld, aan Valve Corporation worden gesteld door een orgaan met de macht om een antwoord te eisen.
AFSLUITENDE OPMERKING — AAN WIE DIT VOORTZET
We willen bedanken wie dan ook dit materiaal naar de juiste plek brengt. Valve heeft diepe zakken en Taylor Wessing factureert per uur. We weten wat we doen. We weten over wie we schrijven. We hebben geen auteurschap nodig. We hebben geen attributie nodig. We hebben geen overwinning nodig. We hebben iemand nodig met echte autoriteit om Valve de vragen te stellen die al in deze verwijzing staan, met de macht om een antwoord te eisen. Dat is het. Dat is de hele vraag.
PhishDestroy — openbaar onderzoek — alle rechten overgedragen aan de mensheid  ·  OFAC-regio-toegang: verboden
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘