Traduções de artigosLeia esta investigação no seu idioma24 línguas oficiais da UE · O inglês é o texto de origem · traduzido com o DeepL e alojado pelo PhishDestroy
Ilustração editorialIlustração editorial
Investigação exclusiva

A Ilusão do Steam: Como a Valve opera uma economia paralela, facilita o roubo de dados e ignora o direito internacional

PhishDestroy12 de agosto de 2026Investigação18 min de leitura
70–80%Descontos no mercado russo citados
15%Citação da comissão do Mercado Comunitário
29 de julho – 1 de agostoJanela de ataque da CEVA
Artigo 15.ºDireito de acesso ao abrigo do RGPD

Uma reportagem de investigação exclusiva da PhishDestroy

O projeto PhishDestroy não surgiu porque os tempos eram bons. A nossa existência não é um testemunho do sucesso do Steam, mas sim uma necessidade crítica que surgiu do desrespeito absoluto da Valve pela segurança dos utilizadores. Na verdade, a nossa luta contra o phishing interferiu diretamente com o modelo de negócio da Valve, perturbando a sua economia cuidadosamente concebida de bloqueios de contas e revenda de itens. (Publicaremos, numa data posterior, um artigo separado e detalhado que expõe os verdadeiros «valores» da empresa e a sua paródia da cibersegurança).

Há mais de uma década que a Valve Corporation se esconde por trás de uma fachada cuidadosamente construída e orientada para o consumidor. Mas, por baixo da superfície, esconde-se uma máquina corporativa cínica. Através de uma extensa investigação interna, a equipa da PhishDestroy desconstruiu as políticas que a Valve prefere manter em segredo. Esta é a anatomia de uma plataforma que atua como um sindicato financeiro não regulamentado, apazigua Estados sujeitos a sanções, abriga serviços de apoio externalizados comprometidos e trata as leis europeias como sugestões opcionais.

1. A farsa das sanções e o preconceito pró-russo

Para a Valve, os utilizadores na UE e nos EUA não passam de fontes de rendimento. Enquanto os jogadores europeus pagam o preço total, a Steam continua a oferecer descontos agressivos de 70% a 80% para o mercado russo. Um jogo na Rússia custa uma fração do que custa na Alemanha. É assim que as «sanções» internacionais se traduzem no dicionário da Valve.

A plataforma faz tudo para apaziguar e popularizar esta tendência: facilita a mudança de região, fecha os olhos à lavagem de dinheiro através de itens do jogo e afirma explicitamente nos seus Termos de Serviço que se submete à jurisdição de qualquer tribunal russo. Chega ao ponto do absurdo: nas raras ocasiões em que os servidores do Steam sofrem interrupções massivas, a primeira entidade a comentar oficialmente as falhas técnicas é frequentemente a Roskomnadzor (a agência federal russa de censura).

2. O Cartel do Apoio Externo

O mito de um «suporte técnico americano rigoroso e seguro» desmorona-se no momento em que se percebe quem detém as chaves do backend do Steam. A Valve delegou o suporte na região da CEI a uma rede subcontratada profundamente comprometida.

Conseguimos desanonimizar com sucesso segmentos desta rede. Uma figura-chave na gestão ou coordenação deste ramo de apoio é um indivíduo chamado Nikita. A nossa investigação revelou que este indivíduo (ou, no mínimo, o seu endereço de e-mail principal) está registado e ativo como utilizador em fóruns clandestinos de pirataria informática, como o Lolzteam (Zelenka) — um notório centro da darknet inteiramente dedicado à venda de cartões de crédito roubados, bases de dados comprometidas e registos de ataques de força bruta.

Pense nisto: uma pessoa com acesso global às bases de dados do Apoio ao Cliente do Steam está casualmente a frequentar um fórum destinado a ladrões de identidade.

A Valve está plenamente ciente desta corrupção. Já reconheceu anteriormente casos em que pessoal subcontratado esvaziou sistematicamente inventários de utilizadores de elevado valor. No entanto, manter uma força de trabalho subcontratada, barata e sem responsabilização continua a ser mais lucrativo para a empresa do que contratar profissionais de cibersegurança qualificados e internos.

3. A fraude como modelo de negócio e moeda offshore

As skins do Steam tornaram-se uma moeda omnipresente e impossível de rastrear na darknet — uma espécie de «lavandaria financeira» que contorna os reguladores internacionais e as autoridades fiscais.

Para o departamento financeiro da Valve, os burlões não constituem uma ameaça; são agentes externos que estimulam a dinâmica do mercado. O modelo tradicional de «um utilizador, um jogo» gera receitas limitadas. No entanto, um ecossistema comprometido cria um ciclo altamente lucrativo: um utilizador é alvo de pirataria informática, os itens são roubados, as contas do burlão recebem uma «proibição de trocas» e a vítima é obrigada a criar um novo perfil e a readquirir os seus ativos.

Quando a Valve banir um burlão, não devolve os bens roubados ao legítimo proprietário. Congela-os permanentemente. Isto cria uma escassez artificial. A diminuição da oferta no mercado faz subir os preços dos itens restantes, o que, por sua vez, multiplica a comissão de 15% da Valve no Mercado da Comunidade. A empresa não pretende impedir as burlas; lucra com elas.

4. A violação de segurança da CEVA Logistics: prova inegável de negligência

Se acredita que a Valve protege, pelo menos, os seus dados físicos no mundo real, o recente incidente relacionado com a CEVA Logistics prova o contrário. Entre 29 de julho e 1 de agosto de 2026, os hackers invadiram o sistema do parceiro europeu da Valve responsável pela logística de hardware. A Valve só reconheceu a violação a 7 de agosto, deixando os dados dos utilizadores nas mãos de agentes maliciosos durante uma semana.

Os dados que vazaram incluem nomes reais, moradas completas, números de telefone e endereços de e-mail associados ao Steam de clientes europeus que encomendaram hardware físico. A Valve tenta tranquilizar os utilizadores afirmando que «palavras-passe e dados de pagamento» não foram divulgados. No entanto, o nome completo, a morada, o número de telefone e o e-mail do Steam constituem exatamente o conjunto de informações necessário para ataques de spear-phishing e apropriação de contas devastadoramente eficazes — uma mina de ouro para o próprio pessoal subcontratado e as redes de burla acima mencionadas. A Valve, essencialmente, entregou-lhes os seus dados.

5. Apelo à ação: A posição europeia contra a imunidade empresarial

Todos os jogadores na Europa têm de tomar consciência de uma dura realidade: estão a pagar 5 vezes mais pelos jogos do que os utilizadores na Rússia, mas os vossos direitos e leis europeias (RGPD) são completamente ignorados. Os vossos dados pessoais são divulgados a prestadores de serviços externos e os vossos pedidos de assistência são tratados por uma rede de subcontratados da CEI com uma reputação altamente questionável.

Enviamos uma saudação especial e sarcástica aos advogados da Taylor Wessing, que inevitavelmente terão de defender os interesses da Valve nos tribunais europeus. Preparem-se — defender um monopólio que desrespeita abertamente a legislação da UE está prestes a tornar-se significativamente mais difícil.

É altura de deixar de ser um patrocinador complacente. Não perdoe estas fugas de dados.

Eis o que deve fazer agora mesmo:
  1. Apresente uma queixa ao abrigo do RGPD: dirija-se à sua Autoridade Nacional de Proteção de Dados (DPA) — quer se trate da CNIL em França, da BfDI na Alemanha ou da AP nos Países Baixos — e apresente uma queixa oficial relativa à violação de dados da CEVA Logistics. A Valve é a responsável pelo tratamento de dados; é legalmente responsável por esta fuga de dados.
  2. Exija os seus registos: Envie um Pedido de Acesso do Titular dos Dados (SAR) formal, ao abrigo do artigo 15.º do RGPD, para privacy@valvesoftware.com. Exija um registo completo de todos os colaboradores subcontratados e prestadores de serviços externos que tiveram acesso aos seus dados pessoais e à sua conta nos últimos 12 meses.
Ferramenta de reclamação ao abrigo do artigo 77.º do RGPD

Transforme a notificação de violação numa queixa documentada junto da UE.

Escolha qualquer um dos 27 Estados-Membros da UE para consultar a autoridade competente, os dados de contacto publicados, a morada postal, o canal oficial de reclamação e as regras de apresentação específicas de cada país. O gerador prepara uma reclamação editável no idioma do país selecionado e um ficheiro PDF com formato profissional, com base na estrutura comum de reclamação do EDPB.

Utilize o endereço de e-mail que recebeu a notificação, sempre que possível, ou indique-o como seu contacto para reclamações. Anexe a notificação original como um .eml ficheiro com cabeçalhos completos; caso o portal rejeite .eml, anexe um PDF que mostre o remetente, o destinatário, a data e a mensagem completa. Isto ajuda a comprovar que os seus dados estiveram envolvidos, mas a utilização do mesmo endereço não constitui uma condição legal prevista no artigo 77.º

27Estados-Membros da UE
24línguas oficiais da UE
Funciona localmente no seu navegador. Nada é carregado.

Caso se recusem, aleguem que não mantêm registos ou se escondam atrás de um acordo de confidencialidade (NDA) empresarial para proteger o seu pessoal subcontratado, encaminhe essa recusa diretamente para a sua Autoridade de Proteção de Dados (DPA). A ação judicial em massa é a única linguagem que este monopólio compreende.

Adenda do autor: O mercado por trás da plataforma

Na plataforma Steam, os preços regionais recomendados para a Rússia (e para a região da CEI no seu conjunto) são normalmente 40 a 60% inferiores ao preço base em dólares americanos. A Rússia está classificada como um «Nível 2: Mercado Emergente», o que geralmente implica um desconto de 40 a 50 % sobre o preço base. Por exemplo, um jogo indie padrão com o preço de 19,99 dólares (o que corresponderia a cerca de 1 900 rublos na conversão direta) deveria custar entre 419 e 499 rublos, de acordo com as recomendações da Valve.

Terraria: o mesmo jogo, uma variação de preço de 191%.

Preços de tabela regionais atuais
N.º 1 mais barato$4.66Rússia≈ ₽385−53% em comparação com os EUA
O segundo mais barato$5.01Ucrânia≈ 225₴−50% em relação aos EUA
N.º 3 mais barato$5.03Índia≈ ₹480−50% em relação aos EUA
N.º 1 em termos de preço$13.55Suíça≈ 10,99 CHF+36% em comparação com os EUA
#2 mais caro$11.48Reino Unido≈ £8.50+15% em relação aos EUA
#3 caro$11.25Alemanha≈ €9.75+13% em comparação com os EUA

Preço do Terraria em relação aos Estados Unidos

Preço de tabela nos EUA = 100%. Cada barra representa o mesmo jogo no Steam.

Rússia
$4.66 · 47%
Índia
$5.03 · 50%
Estados Unidos
$9.99 · 100%
Alemanha
$11.25 · 113%
Reino Unido
$11.48 · 115%
Suíça
$13.55 · 136%

Instantâneo e equivalentes em moeda local: OpenTheRank — Preços regionais do Terraria na Steam. Os impostos indicados pela fonte estão incluídos, quando aplicável.

Preço de tabela vs. poder de compra local

Um preço baixo em dólares pode, ainda assim, revelar-se caro a nível local. Ponto oco = preço de tabela. Ponto preenchido = custo ajustado pela PPA. Escala: 0–25 dólares.

Preço de tabelaCusto ajustado ao PPA
$0$5$10$15$20$25
Índia
+134%
Rússia
+4%
Estados Unidos
0%
Alemanha
+6%
Reino Unido
−1%
Suíça
+23%

Valores ajustados ao PPA e percentagens de discrepância: comparação do poder de compra do Terraria pela OpenTheRank. Os valores são arredondados tal como apresentados pela fonte.

É necessário indicar claramente que o serviço de apoio externalizado está localizado na Irlanda, mas é prestado por russos — e alguns dos colaboradores estão sediados diretamente na Rússia. Ah, e já agora, a CSGOFast é proprietária da popular extensão SteamInventoryHelper, que é utilizada exclusivamente para publicitar o seu casino dirigido a menores (um casino que está proibido em vários países europeus). E quem é o proprietário deste casino? Exatamente, russos, tal como a maioria dos sites semelhantes. Será que a Steam não tem conhecimento disto? Ou será que simplesmente não quer saber, tendo em conta que o volume de negócios do mercado paralelo ronda, creio eu, mil milhões de dólares?

Além disso, estimo que 40% dos burlões da CEI que atualmente operam esquemas de criptomoedas tenham dado os primeiros passos no Steam. Conheço pessoalmente pelo menos dois casos específicos de branqueamento de capitais através de skins. Não os vou detalhar aqui, mas posso fazê-lo se for necessário — apenas não publicamente, uma vez que não pretendo nomear as plataformas, etc. Mas a Steam está bem ciente disto. Ou será que esperam realmente que acreditemos que jogadores que nem sequer possuem o jogo estão simplesmente a comprar exatamente o mesmo item repetidamente apenas para «brincar» com ele? Pois, claro, é uma piada.

Uma vez que receio ser alvo de assédio sexual por parte da Taylor Wessing, não irei escrever a pedir que transmita a minha mensagem às vítimas da fuga de dados — as pessoas a quem a Valve falhou, que receberam esses e-mails de notificação. Satire / Joke

As prioridades da Steam são tão pró-russas quanto possível — tanto em termos de preços e de legislação, como na popularização de Putin, bandeiras e terroristas proibidos. Mas a Steam parece gostar disso, tal como tolera o antissemitismo, a discriminação, o assédio, a perseguição e o tráfico de drogas. Para a Steam, isto é perfeitamente aceitável, tal como os jogos para maiores de 18 anos. Aparentemente, eles apreciam isso.

Não se trata de uma disputa política de curta duração. As autoridades russas e os grupos de trabalho do setor dedicaram bem mais de um ano a desenvolver um regime de controlo dos videojogos que inclui a identificação dos jogadores através de um número de telefone russo, do portal de identidade estatal Gosuslugi ou do sistema biométrico estatal. A Steam e a GOG foram expressamente mencionadas entre as plataformas que a proposta poderia afetar, e os participantes afirmaram que o grupo de trabalho governamental subjacente já se vinha reunindo há quase um ano e meio em dezembro de 2024. A Valve não assumiu qualquer compromisso público comparável no sentido de abandonar o mercado russo em vez de ligar os seus utilizadores a esta arquitetura de identificação dirigida pelo Estado.

O contraste é escandaloso. Os principais intervenientes do setor suspenderam as vendas ou os serviços na Rússia — a Microsoft suspendeu todas as novas vendas, enquanto as plataformas de consolas e as editoras anunciaram as suas próprias retiradas —, mas a Steam optou pela continuidade. Continua a fornecer infraestruturas comerciais e sociais a um país que o Parlamento Europeu reconheceu formalmente como um Estado patrocinador do terrorismo e que recorre a meios terroristas.

Esse apoio é visível no próprio ecossistema da Valve. O Steam Community Market oficial apresenta um fundo de perfil «Putin & Trump» disponível para compra e milhares de artigos com nomes como «Putin para sempre», «Sorriso de Putin», «Putin a gostar» e «Putin zangado». A Valve não criou estas imagens, mas distribui-as, lista-as e rentabiliza-as através de um mercado operado pela própria Valve. Ao mesmo tempo, em casos documentados pela PhishDestroy, o assédio com base na nacionalidade é autorizado a permanecer visível ou é tratado como um conflito comunitário comum. A mensagem do Steam é inequívoca: a propaganda política pode ser rentabilizada, enquanto as pessoas alvo de abusos relacionados com a origem nacional são deixadas à mercê dessa situação.

A propriedade privada não constitui imunidade jurídica

A Valve é uma empresa privada e as suas ações não são negociadas em bolsa. Isso significa que a sua estrutura acionista, os seus investidores, os controlos internos e os incentivos financeiros são alvo de um escrutínio público muito menos rotineiro do que os de uma empresa cotada em bolsa. Tal não significa, contudo, que a legislação em matéria de proteção do consumidor, os deveres de segurança infantil, a legislação em matéria de proteção de dados ou as entidades reguladoras nacionais deixem de existir. Se uma plataforma não for vigiada com a devida atenção, trata-se de uma falha de supervisão — e não de uma autorização para a transformar num local onde as crianças sejam expostas a conteúdos de natureza sexual, promoção do jogo, perseguição e assédio organizado.

O próprio Acordo de Subscrição da Valve estipula que o Steam não se destina a crianças com menos de 13 anos. No entanto, isso continua a deixar um enorme público adolescente na mesma loja que vende jogos comuns ao lado de títulos explícitos para adultos e hentai. Uma data de nascimento autodeclarada, uma página de aviso e filtros de preferências não constituem uma garantia de idade significativa. O problema não é a existência de conteúdos para adultos; o problema é colocá-los dentro de uma plataforma de jogos de grande consumo utilizada por menores e, em seguida, fingir que uma barreira superficial faz com que o risco desapareça. Se Gabe Newell, a administração da Valve ou os seus prestadores de serviços de apoio pretendem uma plataforma de conteúdos para adultos, devem operá-la de forma aberta e separada, em vez de obrigar todas as editoras de jogos a partilharem uma prateleira comercial com ela.

Os detentores dos direitos devem também explicar por que razão aceitam esta proximidade. Um jogo familiar, um título infantil ou um lançamento de grande audiência pode estar a apenas uma recomendação ou resultado de pesquisa de distância de material explícito, enquanto a Valve arrecada receitas de ambos. As editoras gastam fortunas a proteger as suas marcas, mas parecem dispostas a ignorar o que rodeia essas marcas no interior do Steam. A propriedade privada não torna isto responsável, e o domínio do mercado não o torna inevitável.

Os princípios de moderação da Valve tornam-se ainda mais difíceis de defender quando comparados com a sua resposta à censura estatal russa. Em 2024, a Roskomnadzor anunciou que a Steam tinha removido todo o conteúdo exigido pela agência e que, consequentemente, 11 URLs da Steam seriam retirados do registo de informação proibida da Rússia. Em 2025, a Steam removeu conteúdo da página de um jogo destinado exclusivamente a adultos, na sequência de outra exigência da Roskomnadzor relativa à chamada «propaganda» LGBT. Trata-se de censura política aplicada até mesmo a uma obra para maiores de 18 anos, e não da proteção de uma criança que tivesse contornado um filtro etário. A Valve consegue cumprir uma lista de censura russa, mas, de alguma forma, permanece impotente quando solicitada a proteger os utilizadores contra abusos baseados na origem nacional, canais de jogo ilegal ou exposição predatória a conteúdos para adultos. Trata-se de uma escolha de prioridades, o que levanta uma questão óbvia sobre a liberdade de expressão.

A Valve também não emitiu qualquer resposta corporativa pública à invasão da Ucrânia pela Rússia comparável à das empresas que suspenderam as suas operações ou apoiaram abertamente a Ucrânia. A sua estrutura de capital privado não exige o tipo de divulgação aos investidores que se espera de uma empresa cotada em bolsa, pelo que os observadores externos não podem examinar plenamente quais os interesses que estão a ser protegidos. O que permanece visível é uma ligação extraordinária a um mercado de preços mais baixos, associado a práticas de fraude em escala industrial, jogos de azar, roubo de contas e serviços de evasão de sanções. Talvez a razão se torne mais clara se o Steam alguma vez concordar com uma ligação de identidade ao Gosuslugi.

A história da subcontratação segue o mesmo padrão de opacidade. A Valve contrata empresas, não os técnicos de apoio individuais apresentados aos utilizadores. De acordo com uma fonte primária e materiais analisados pela PhishDestroy, uma pessoa ligada ao escândalo anterior de roubo de inventário de elevado valor não desapareceu do pequeno ecossistema de subcontratantes de apoio: mudou-se para uma agência diferente. Mais tarde, alegou que não estava a trabalhar para a Steam e que não sabia que a conta estava ligada à Steam. No entanto, o rasto conduziu de volta à Irlanda, à mesma pessoa e, mais uma vez, ao Steam. Este caso deve ser investigado como uma falha na subcontratação e no controlo de acesso; não é aqui apresentado como um julgamento criminal. A Valve deve divulgar quais as agências que têm acesso aos sistemas de contas, como é que o pessoal é novamente avaliado quando muda de prestador de serviços e se um indivíduo afastado de um prestador de serviços pode simplesmente reaparecer através de outro.

O Vietname já demonstrou que o estatuto de empresa privada da Valve não a coloca acima da legislação nacional. O Steam foi bloqueado nesse país depois de as autoridades terem afirmado que a Valve não tinha cooperado. O Vietname existe. A legislação da UE existe. Todas as jurisdições onde a Valve obtém receitas existem, mesmo quando a Valve se comporta como se apenas «qualquer tribunal na Rússia» tivesse importância. E se a teoria é que o Steam pode operar onde quiser, ao abrigo de quaisquer acordos ocultos que deseje, sem qualquer responsabilização significativa, talvez devêssemos colocar diretamente a pergunta absurda: existe também um Steam especial para a Coreia do Norte que ainda ninguém revelou?

Estes são factos comprovados: a equipa de apoio é russa e esta equipa roubou ou entregou repetidamente informações a terceiros para restabelecer o acesso a contas inativas, com o objetivo de as sequestrar para obter lucro.

Por isso, estou certo de que notificá-lo sobre a fuga dos seus dados não significa absolutamente nada para eles, especialmente com um atraso tão grande (estavam, sem dúvida, à espera da resposta da Taylor Wessing; é um milagre não terem esperado três semanas).

Nunca fiz isto antes, nunca incitei nem provoquei ninguém a fazer nada, e não o faria agora. Mas esta é exatamente a situação que a Steam deseja. Consideram que a pressão aberta e a discriminação contra os utilizadores da UE são perfeitamente aceitáveis, e que a Taylor Wessing resolverá simplesmente tudo ao ameaçar abertamente as pessoas por causa de pedidos relacionados com o RGPD. Esta é a minha opinião, a minha experiência e informação proveniente de uma fonte primária na qual confio.

Seja como for, apresentar uma queixa requer apenas alguns cliques. Talvez assim a Steam aprenda finalmente a respeitar as leis estrangeiras — e não apenas as leis de «qualquer tribunal na Rússia». Talvez deixem finalmente de se fazer de ignorantes, fingindo que são completamente incapazes de bloquear domínios de autorização de sites de jogos de azar ilegais. Em vez da realidade que temos agora: todos estão coniventes — os proprietários russos de casinos infantis e a equipa de apoio que se reúne no Lolzteam a discutir como fazer ataques de força bruta a contas.

A PhishDestroy continuará a monitorizar, investigar e denunciar. A economia paralela será trazida à luz.

Estou certo de que terá uma experiência interessante ao comunicar com os representantes da Valve. Se vier a ser a Taylor Wessing, é perfeitamente normal que o tratem com desdém, façam ameaças e ganhem tempo — esse é o trabalho deles. Em geral, são conhecidos sobretudo por um processo judicial por assédio sexual contra a própria empresa, e pouco mais. Ah, certo, as empresas com dinheiro a mais contratam-nos especificamente para o esgotar, pagando-lhes uma tarifa horária exorbitante.

Voltar a Notícias e Investigações
PHISHDESTROY

LICENÇA · DIREITOS · AVISO LEGAL

Investigação: Valve Corporation / Steam  ·  público — sem data de expiração, sem resgates
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SEÇÃO I — LICENÇA
O PhishDestroy abre mão de todos os direitos sobre este material. Zero. Acabou. Feito. Você pode reproduzi-lo, vendê-lo, colocar seu nome nele, tatuar no seu chefe, o que quiser. Sem créditos obrigatórios, sem DM necessário, sem cartão de agradecimento esperado.
UMA REGRA REAL
Se você é um usuário da Rússia ou de qualquer país sancionado pela OFAC — este material NÃO é para você. Sem brechas. Aproveite suas sanções. E se você mudou sua região do Steam para a Turquia enquanto estava sentado em Moscou — parabéns pela sua geografia criativa. Você ainda é russo. As sanções ainda se aplicam. Esse é literalmente o ponto.
SEÇÃO II — O QUE ISTO É E POR QUE EXISTE
Publicaremos mais sobre a Valve do que um funcionário médio da Valve sabe sobre si mesmo. O Steam basicamente nos criou. Nos criou com seus golpistas, seus tickets de suporte, seu ecossistema de evasão de banimento — e agora aqui estamos. Sem ressentimentos. Poético, na verdade. Esperamos mais de 4 anos para que eles corrigissem o problema de spoofing antes de podermos escrever sobre isso publicamente. Isso é um conflito? Não. Pode ser resolvido? Sim. Mas não vamos assinar nenhum NDA e não vamos jogar bug bounty por centavos.
SEÇÃO III — CARTA ABERTA À VALVE
Ei, Valve. Se vocês estão pensando em derrubar nosso domínio — apenas nos enviem um e-mail. Não paguem o Dr. Patrick de novo. Por favor. É constrangedor para todos os envolvidos.
Vamos “danificar” a Valve diretamente? Provavelmente não de uma forma que eles sintam fiscalmente. Não somos delirantes. Mas faremos isso honestamente, abertamente, sem buscar fama. Temos 5 anos de arquivos. Os reguladores recebem os originais. Pesquisadores e jornalistas recebem versões editadas. O PhishDestroy é uma comunidade, não uma pessoa.
O ACORDO (oferta aberta, sem advogados necessários)
Se vocês querem que o domínio desapareça: deixem seus profissionais de direito de TI calcularem o preço. 50% vai para a SEAL Foundation. Nós matamos o domínio. Sem drama. Sem tribunal. Feito. Vocês não conseguirão isso de nenhuma outra forma. Isso não é uma ameaça. É apenas a arquitetura da situação.
SEÇÃO IV — O DINHEIRO, OS BANIMENTOS, O CIRCULO INTEIRO
Aqui está o problema sobre o Steam banir sites de apostas e golpistas: não é aplicação da lei. É captura de receita. A Valve embolsa o dinheiro, limpa as mãos e depois sobe ao palco para contar a todos uma história idílica. Enquanto isso, a Valve matou a capacidade de rastrear skins adequadamente em 2017. Vamos provar isso: Skins são mais anônimas que Monero. Um Cartel Peruano supostamente usou skins de Dota 2 para movimentação de dinheiro. O Steam é funcionalmente uma máquina de evasão de sanções no valor de ~$7B em “cartões de troca”.
SEÇÃO V — A COISA DO MALWARE
NÃO estamos divulgando publicamente a vulnerabilidade no jogo. NÃO estamos reportando ao Steam. Não porque não podemos — mas porque seu bug bounty vale aproximadamente três copeques e não trabalhamos por três copeques. Nossos colegas de segurança já reportaram ao suporte do Steam. Isso NÃO é a variante trivial de CSGO. Isso é mais próximo de: RCE na conexão com o servidor. Ou seja — você entra em um servidor, não clica em nada. A própria conexão é a superfície de ataque. A ameaça está ativa.
DECLARAÇÃO SOBRE USO E DIREITOS
Projeto PhishDestroy & Coalizão de Cibersegurança
1. NÃO HÁ CONDIÇÕES DE USO
Todo material produzido pela Coalizão nesta referência — as declarações de fato, a análise, as provas, as ferramentas e as descobertas — é liberado SEM RESERVA DE QUAISQUER DIREITOS. Qualquer pessoa pode reproduzir, adaptar, editar, reescrever, traduzir, extrair, incorporar em documentos oficiais, apresentar como seu próprio trabalho ou passá-lo a qualquer outra pessoa — sem pedir e sem notificar a Coalizão.
2. POR QUE ISSO IMPORTA PRATICAMENTE
Não há nada aqui com o qual se envolver. A Coalizão não pede nada, não lhe é devido nada, não retém nada e não tem expectativa de nenhum tipo. Uma autoridade que use este material não está agindo em nome da Coalizão. Está usando informações públicas que, por acaso, foram reunidas por outra pessoa.
3. TUDO JÁ ESTÁ ABERTO
As investigações são publicadas abertamente em phishdestroy.io. As ferramentas são publicadas como código aberto sob a licença MIT em gitlab.com/phishdestroy. A metodologia está descrita na referência. A Coalizão não aceita doações e publicou essa posição desde 2018.
4. INTEGRIDADE DO PACOTE DE EVIDÊNCIAS
Cada entrega é acompanhada por um arquivo SHA256SUMS listando um resumo SHA-256 para cada arquivo fornecido, juntamente com uma assinatura OpenPGP separada SHA256SUMS.asc. A chave de assinatura é publicada em phishdestroy.io/.well-known/pgp-key.txt e em keys.openpgp.org.
5. SOBRE O REGISTRO
A autoridade pode encontrar as investigações publicadas da Coalizão e achá-las diretas, adversariais e, às vezes, satíricas. Essa impressão está correta. A Coalizão escreve assim deliberadamente. A renúncia é o mecanismo pelo qual a substância pode ser separada do registro: a autoridade pode pegar o que for útil, reafirmá-lo em sua própria voz e descartar cada palavra do estilo da Coalizão. Nada se perde ao fazer isso.
6. O QUE A COALIZÃO ESTÁ FORNECENDO
Informação, pesquisa e observação. Nada é afirmado como uma descoberta que a Coalizão não tem legitimidade para fazer. A Coalizão não busca remédio, pagamento, reconhecimento ou resultado para si mesma. Pede apenas que as perguntas estabelecidas na referência sejam feitas à Valve Corporation por um órgão com o poder de exigir uma resposta.
NOTA FINAL — PARA QUEM ESTÁ LEVANDO ISTO ADIANTE
Queremos agradecer a quem levar este material para onde ele precisa ir. A Valve tem bolsos profundos e a Taylor Wessing cobra por hora. Sabemos o que estamos fazendo. Sabemos sobre quem estamos escrevendo. Não precisamos de autoria. Não precisamos de atribuição. Não precisamos de uma vitória. Precisamos de alguém com autoridade real para fazer à Valve as perguntas que já estão nesta referência, com o poder de exigir uma resposta. É isso. Essa é a única solicitação.
PhishDestroy — investigação pública — todos os direitos cedidos à humanidade  ·  Acesso à região OFAC: proibido
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘