Переводы статьиЧитать расследование на вашем языке16 официальных языков 16 официальных языков · Русский текст предоставлен PhishDestroymiddot; Английский — исходный текст 16 официальных языков · Русский текст предоставлен PhishDestroymiddot; новые блоки переведены автоматически и размещены PhishDestroy
Симбиоз халатности: как Valve потворствует подмене офферов через Steam API Расследование
Дополнительный разбор · Один вид скама · Август 2026

Симбиоз халатности: как Valve потворствует подмене офферов через Steam API

PhishDestroy Research21 августа 2026 г.≈22 мин чтения
5Алгоритмов подмены обменов
2 ДняХолд для maFile-файлов
$10M+Минимальная оценка PhishDestroy
1 IP → 1 000+Ihor: активные угнанные сессии на одном адресе

Выводы расследования

Steam полностью потворствует многомиллионному скаму с подменой офферов через API, поддерживая взаимовыгодный симбиоз со скамерами и нелегальными гэмблинг-платформами.

1. Введение: Симбиоз осознанной халатности

Стим всегда всё устраивало — и любые регулирования, и изменения (например, холд или запрет на обмен после смены никнейма). Это вынужденные меры, но неэффективные и неполные. У Стима нет желания с этим бороться, ведь они понимают, что зависят и от скама, и от гэмблинга, и от прочей теневой экономики, которую Стим расплодил и дал ей появиться в целом и существовать на протяжении многих лет. Это не они атакуют Стим, это симбиоз — взаимовыгодный и понятный обоим участникам симбиоза.

Хочу напомнить, что скам по API (или, как его называют, подмена офферов) зародился давно. Ну, фишинг всегда был, я думаю, подменой. В постоянном виде, по моему мнению, это появилось примерно весной 2019 года (до этого она была как отдельно фишинг, потом стала как подмена сроком на 1, 4, 8 часов). А уже весной 2019 года все инструменты, что были на тот момент на скамерском рынке, делали сессию "мобильной". И так она жила при своей гиперпопулярности. По нашим минимальным оценкам, это позволило украсть минимум 10 млн $ и выше. Но вам стоит понимать, что это в целом создает киберпреступников. Стим защищает скамеров игрой в то, что «скины ничего не стоят». Потом появление холда — это было уже после подмены. Бесконечный холд 7 дней добавили без причины и резко. Это не антискам, а регуляторы.

Я хочу попробовать вам объяснить, как работает подмена офферов, и что Стим и его антискам-попытки — это клоунада (и ей была).

Чертежи 2017–2018 годов: Пять приватных алгоритмов

Начальное описание подмены с 2017 года по весну 2018:
Разработаны 5 алгоритмов работы со способом с подменой оффера. Данный приватный апдейт включает в себя все 5 алгоритмов.
Бот логинится на аккаунте человека и работает по 1 из 5 алгоритмов. Присутствует валидация гуарда. Возможность выбора алгоритма, а также множество настроек алгоритмов (отправка игр, минимальный фильтр прайса оффера и т.д.) присутствует в админке.

Пять приватных алгоритмов
Investigation visualПять приватных алгоритмов

Подмена оффера — кратко: жертва проверяет настоящий обмен на компьютере. До подтверждения в телефоне чужая сессия отменяет его, копирует ник и аватар получателя и отправляет подменный оффер. В Steam Guard человек подтверждает уже новый обмен — часто тот, где взамен не приходит ничего. Guard не взламывают: меняют сам оффер между двумя привычными действиями пользователя.

Техническое приложение: варианты подмены оффера и развитие панели

Описание алгоритмов работы подмены оффера:

Алгоритм #1: Классическая подмена
  • Проверяет оффер: с торгового ли сайта он. Если да, то выполняет действия ниже.
  • Отменяет оффер от официального бота.
  • Парсит ник, аватарку и сообщение при трейде с аккаунта официального бота и устанавливает всё на ваш аккаунт.
  • Отправляет такой же оффер только от вашего аккаунта, с такими же предметами, с таким же ником, с такой же аватаркой.
Алгоритм #2: Отложенная подмена
  • Проверяет оффер: с торгового ли сайта он. Если да, то выполняет действия ниже.
  • Не отменяет оффер от официального бота, а ждет его принятия юзером на компе (не в телефоне).
  • После принятия человеком (на компе) отменяет оффер.
  • Парсит ник, аватарку и сообщение при трейде с аккаунта официального бота и устанавливает всё на ваш аккаунт.
  • Отправляет такой же оффер только от вашего аккаунта, с такими же предметами, с таким же ником, с такой же аватаркой.
  • Принимает оффер (от нашего бота) на компе.
  • В итоге человек принимает оффер на мобиле, думая, что это от офф. бота, а на самом деле от нашего.
Алгоритм #3: Перехват исходящего трейда
  • Человек отправляет оффер по трейд-ссылке вашего бота и идет подтверждать на мобиле.
  • Бот отменяет оффер человека.
  • Отправляет оффер с аккаунта человека со всеми его шмотками (игры можно выбирать в админке) по трейд-ссылке вашего бота.
  • После чего человек принимает на мобиле.
Алгоритм #4: Двусторонняя подмена
  • Входящие офферы:
    • Когда отправляют оффер человеку только на его предметы, подмена идет, когда человек идет принимать на телефон (после принятия на компе) [Алгоритм #2].
    • Когда отправляют оффер человеку на его предметы и свои, подмена идет, когда человек идет принимать на телефон (после принятия на компе).
  • Исходящие офферы:
    • Когда человек отправляет оффер кому-то со своими предметами и пока идет подтверждать на мобиле, делается подмена. Проверка на принятие на мобиле со стороны человека — автопринятие оффера со стороны бота.
Алгоритм #5: Полная зачистка инвентаря
  • Такой же, как 4-й, только при подмене исходящего оффера добавляет сначала предметы человека, которые уже были, а ниже добавляет весь инвентарь из нужных игр. Игры для отправки в 5-м алгоритме можно выбрать в админке (CS, DOTA, H1Z1, PUBG).

3. Инфраструктура скам-панели и функции админки

Другие функции админки:

  • Удобная таблица логов с отображением текущих SteamID в подмене: "SteamID", "Инвентарь ($)", "Осталось до конца сессии подмены", "Подменено офферов", "Алгоритм работы", "Фильтр прайса", "Время начала сессии подмены", "Заметка", "Действия".
  • Возможность управления юзерами в подмене: пауза, продолжение, удаление, обновление трейд-ссылки.
  • Фильтр прайса подмены в $: оффер, сумма предметов которого ниже данного прайса, подменяться не будет, что позволяет экономить время на мелких предметах. Опция доступна во вкладке "Настройки". Прайсы CS, DOTA, H1Z1, PUBG обновляются каждый день в 5-7 утра.
  • Ручное обновление трейд-ссылки, если трейд-ссылка была изменена человеком.
  • Управление ботом офферов (старт, stop, перезапуск).
  • Браузер Стим.
  • А также много других функций...
Панель администратора
Investigation visualПанель администратора

Особый оффер про мафайл/фишинг

Суть там в получении смс, а потом ожидаешь 2 дня, забираешь скины и крадешь аккаунт.

maFile фишинг
Investigation visualmaFile фишинг

Человек авторизуется на сайте с помощью логина и пароля (проверяются на валидность), после чего появляется окно ввода смс-кода (вместо гуарда), в котором указано, на какие 2 последние цифры номера телефона отправлено смс-сообщение. После ввода верного смс (проверяется на валидность) в админке генерируется мафайл (maFile), с помощью которого можно создавать гуард-коды и принимать трейды. Но мафайл будет с холдом в 2 дня: то есть все трейды, которые отправлены до 2 дней с момента создания мафайла, имеют холд 2 дня и их можно отменить.

После генерации нового мафайла в админке, старый мафайл человека будет создавать неверные гуарды, но с виду будет работать так, как будто ничего не случилось. Текст смс-сообщения, которое приходит человеку, следующий: "The code to disable or move Authenticator is: 13204". Также в админке присутствует возможность скачать мафайл, проверить его на валидность, создавать гуарды (как в SDA), отправить оффер со всеми предметами по кнопке или автооффер с холдом 2 дня сразу после генерации мафайла. Также, в последующих версиях появилась функция "автофишинг" и фишинг по кнопке. Для удобства около мафайла показывается таймер окончания холда.

3b. Способы работы

1) С целью стила (кражи) шмоток:

  • Отложенный увод предметов: Подождать 2 дня после генерации мафайла и отправить оффер на свой аккаунт (1 кнопка в админке отправляет оффер со всем шмотом по нужной трейд-ссылке). Условия успеха: чтобы человек не перевязал мобилу за 2 дня (потому что отвяжется мафайл в админке) и не сменил пароль.
  • АвтоОффер: АвтоОффер со всем шмотом по нужной трейд-ссылке сразу после генерации мафайла. Оффер не надо сразу принимать, чтобы у человека не пропали шмотки. Остается подождать 2 дня и принять оффер. В таком случае перепривязка мафайла и смена пароля нестрашны, но если человек все же перепривяжет мафайл, то холд обновится, и надо будет его принять через 2 дня с момента перепривязки. Условия успеха: чтобы человек не отменил оффер за 2 дня.

2) С целью стила аккаунта (фиш):

  • Продажа аккаунта с мафайлом: Продать аккаунт с мафайлом. После генерации мафайла меньше шансов, что человек заподозрит что-то неладное по сравнению с установкой КТ (красной таблички) при обычном фише. Соответственно, есть больше времени, чтобы продать аккаунт. Но, конечно, есть шанс, что человек решит залогиниться в новом браузере/на компе и перегенерирует мафайл у себя на телефоне или сменит пароль.
  • АвтоФишинг: После генерации мафайла аккаунт отправляется на автоснятие фишинга с установкой КТ. Фишинг в связке с генерацией мафайла снимает только мобильный гуард.
  • Фишинг по кнопке: автоснятие с установкой КТ.

Также данного бота можно комбинировать с парсингом куков OPSkins, а также проверкой на двухфакторку. Бот многопоточный, может обрабатывать сколько угодно аккаунтов в секунду.

4. Анатомия обмана

Как происходит обман: ребенку приходит в Стим (или неважно, домен — это может быть турнир, аирдроп или же сайт обмена) ссылка. Там есть кнопка авторизации и достаточно качественные методы авторизации: фейковое окно, в котором прямо написано «официальный домен» и т.д. (about:blank вместо Стим-домена). Попап-окно, но не визуальное, как в 1-м случае, а полное — просто фейковый Стим на фишинговом домене. Ну вот, ребенок прямо авторизуется, вводит логин, пароль и гуард-код, и всё. Ничего не происходит — фишинг или куда-то редиректнет, или просто опять появится окно входа.

Схема обмана
Investigation visualСхема обмана

Но что же произошло на самом деле за кулисами?

На стороне мошенника после авторизации создалась сессия — по сути, просто авторизованный аккаунт — и получался API-ключ от аккаунта (steamcommunity.com/dev/apikey). У мошенников чуть позднее появится и встроенный полный браузер внутри сессии, а также такие функции, как автоматический спам/закрытие тикетов и прочее.

И для работы нужны аккаунты с рабочим обменом без лимита (пополненные на 5 баксов, которые регаются софтами, проходит 14 дней + пополнение — готовые боты под кражи скинов с доступным обменом). Да, именно автоматически зарегистрированные. Стим, конечно, изначально видит и понимает, что аккаунт регистрируется (пусть и с прокси), видит паттерн действий софта: пополнение ровно на 5 баксов, открытие лимита, и их не тратят. Потом аккаунт покупают и вставляют в панель. Дальше вся игра идет почти полностью на запросах. Кроме продажи вещей: в основном это вручную заходят через браузер, выставляют скины, передают и получают деньги (иногда бывает полная автоматизация, ну или так говорят — якобы бот и продаст скины сам, и выплатит деньги работникам/спамерам/трафферам сам).

Сам факт авторизации происходит с нового IP, и видно, что софтом делается сессия — из ISP-пула IP-адресов, преимущественно Ihor. Сохранённые PhishDestroy данные и файлы одного такого продукта показывают не один случайный перегруженный адрес: некоторые IP шли подряд — в том числе с окончаниями .156, .157 и .158 — и на каждом одновременно находилось более 1 000 активных угнанных сессий. Это не оценка по внешним признакам, а данные самой исследованной инфраструктуры. Позже отдельную схему применили на стороне ботов-получателей: один бот получал один IP-слот; при замене бота в том же слоте адрес сохранялся, фактически закрепляясь примерно на месяц. Но Steam совершенно не смущало, что вход с серверного IP сразу создаёт API-ключ и бессрочную параллельную сессию. Обычно это действие для простого игрока?

От перехвата MFA к повтору токена и массовому пулу сессий
Механика атаки · зафиксированный масштаб инфраструктуры указан нижеОт перехвата MFA к повтору токена и массовому пулу сессий
Один аккаунт — два правила: жёсткий контроль игр и терпимость к злоупотреблению веб-сессиями
Editorial reconstruction · official Steam rules linked belowОдин аккаунт — два правила: жёсткий контроль игр и терпимость к злоупотреблению веб-сессиями
Enforcement asymmetry

Valve защищает лицензию. Не аккаунт.

Два человека пытаются играть с одного аккаунта — чрезвычайная ситуация. Один IP Ihor с 1 000 активных угнанных сессий — видимо, нет.

Game licenseВторой игрок: принудительный повторный вход

Собственные правила Steam говорят: одновременная игра с одного аккаунта не поддерживается. Первый пользователь получает «Invalid Steam UserID Ticket» и обязан войти заново. Нераспознанное устройство отдельно требует код Steam Guard.

Account securityЧужая сессия: продолжает работать

В зафиксированной инфраструктуре один IP Ihor одновременно держал 1 000 активных угнанных сессий: они создавали ключи, следили за аккаунтами, отменяли и подменяли обмены. Steam не отозвал этот единый пул и не провёл владельцев через чистую повторную авторизацию.

Что именно здесь не заслуживает защиты — инвентарь, личная переписка, профиль или все друзья, которым с угнанного аккаунта рассылают фишинг?

Минимальная мера очевидна: если известный аккаунт из США внезапно получает параллельную сессию с хостингового IP, где уже находятся ещё 1 000 угнанных аккаунтов, отозвать именно эту сессию, созданный ею API-ключ и связанные подтверждения. Вместо этого MITM-сессия могла бессрочно читать чат рядом с владельцем и управлять обменами. Нарушение лицензии прерывают; признаки угона терпят, а потерю возвращают жертве как её собственную проблему.

Причем в Стиме до сих пор ваш API-ключ бессрочный. Но всё равно, если вы удалите его или смените, то ваша сессия автоматически пересоздастся при любом действии (например, проверка сессии, или оценка инвентаря, или просто проверка сессий по таймеру, так как они были тысячами у всех). А это ресурс и понимание того, чтобы юзеры не сменили пароль. Такое редко бывает: обычно у них сфишили аккаунт и всё, сессия мертва и удаляется. А если просто API-ключ удалил/сменил, то его пересоздает.

Боты — это автореги с балансом 5 баксов. Рынок очень большой, и конкуренция там такая, что почти за те же 5 баксов аккаунт и продают. Стиму (Steam) видно, например, что у ребенка его телефон — сессия там, где аутентификатор (в приложении Стима); видно, например, его компьютер и браузер, и всё это, например, из США. И так же параллельно видно сессию из России или Нидерландов (провайдер ihor долгое время был основным, просто там только эти IP были).

Да, начали красть. Стим не комментирует ничего. Дети пишут в поддержку — Стим не говорит сменить пароль, а пишет дичь, что все скины ушли и проблема не наша. Ну или скамеры позднее (примерно в 21-22 году) начали закрывать тикеты сами: ребенок пишет тикет, и система сама его закрывала, а дети думали, что это был Стим. Но нет. Но Стим в целом разрешал этому быть.

Лицемерие Стима и его антискам-обновлений поражает, учитывая, что мы знаем, какие данные и сколько Стим хранит: он определяет страну, IP-адреса и т.д. Стим осознанно скрывал, что аккаунт находится на подмене. А потом были случаи, когда Стим массово блокировал юзеров (аккаунты жертв), которые были авторизованы на подмене. Вау, классно, Стим! Стим повесил КТ на аккаунты по сути за то, что они на одном IP были, вместо того, чтобы, например, разлогинить их. А потом поддержка Стима и снятие КТ: они играют в дураков, что ничего не видят и не знают. Но мы знаем, что они видят и знают ваши девайсы, железо и его ID, ваши транзакции, прошлые изменения и даже прошлый пароль, номер, email, когда его сменили и с какого устройства (именно это и забавно: Стим знает, что аккаунт украли — если его украли, он записывает, что на что сменили, ID устройства, время, IP-адрес).

Главное противоречие

Аномалию видно. Ответ всё равно скриптовый.

У поддержки есть все сигналы. В истории аккаунта видны подтверждённое устройство владельца, одновременная сессия с зарубежного хостинга, повторные изменения обмена и точное время кражи. Но заготовленный ответ игнорирует эту телеметрию, списывает всё на «ошибку пользователя или фишинг», отказывает в восстановлении и закрывает тикет. Это не отсутствие доказательств, а решение ничего не делать.

Подтверждённое устройство владельца Сессия с зарубежного хостинга Повторные изменения обмена Шаблонный отказ · тикет закрыт
Данные говорят об угоне аккаунта; ответ — об «ошибке пользователя»
Наглядная реконструкция · не утечка интерфейса SteamДанные говорят об угоне аккаунта; ответ — об «ошибке пользователя»

4b. Иллюзия торгового холда

Ну и вот, ребенок напуган, пишет в саппорт Стима: "Ааа, помогите, у меня украли мои скины! Я кидал другу, или трейдеру, или на нелегальный сайт по продаже предметов, или менялся с кем-то, но скины ушли на другой аккаунт с таким же ником и аватаром, и это не тот, кто был в обмене, что я принимал".

Последний экран выглядит привычно, хотя сам обмен уже подменён
Слепая зона интерфейсаПоследний экран выглядит привычно, хотя сам обмен уже подменён
Экран подтверждения Steam: дорогие предметы уходят, а колонка встречных предметов пуста
Суть подмены на одном экранеВаши предметы перечислены. Встречная сторона пуста.

Как же так происходило?

Действительно, подмена не сразу подменяет обмен. Вы в браузере принимаете оригинальный обмен, нажимаете "подтвердить", скины на скины ну или на правильный аккаунт друга/бота — вы сверяете, и это так. Но вот в момент, пока вы приняли обмен и идете в телефон подтверждать — именно тогда бот с таким же ником, аватаром и т.д. уже прислал и подтвердил обмен.

Да, в телефоне уже подмененный обмен, но там изначально идут ваши скины (окно), а ниже уже идет то, что вы ничего не получаете. И на алерты всем всё равно, ведь вы проверили на компьютере. Уровень скама и уязвимость аудитории поражают, при том что они сами видят и понимают, что передают другу или на сайт, чтобы получить деньги. Но Стим думает, что сессия, которая создалась запросом с нового IP-адреса пару недель или месяцев назад, отменяет оффер, и потом приходит другой обмен, который она же принимает — вроде очень легально, не так ли?

Я хочу обратить внимание, еще до того как Стим сделал глупые, неэффективные обновления, сайты по продаже начали действовать сами. Они ценили свою репутацию, и, возможно, им было просто жаль детей. Например, сайт trade it gg: если их официальный обмен отменяли, статус Canceled бил сиреной прямо громко. Но это было решение, за что и упоминаем их как, возможно, первых, кто тогда хоть что-то решил делать. Выходит, сайт со Steam API, как и юзер, мог увидеть подмену, а Стим не мог увидеть? Или не хотел хотя бы разлогинить левую сессию, которая явно не связана с юзером? Да, Стим в тикетах говорил, что все ваши предметы ушли, нам всё равно, и в основном бота даже не банили (а если банили, то позже, но обычно нет). Средний шанс бана скам бота (кт которое идет стиму вместо возврата владельцу) после введения холда составлял примерно 15-25% в пиковые моменты. При этом провайдер, откуда боты авторизованы, по-прежнему ihor, и у сессий никогда не использовались никакие резидентские или мобильные прокси.

4c. Доказательство статической инфраструктуры

Я могу это доказать. Как вам известно, PhishDestroy — это радикальный антифишер. И мы заполняли формы фишингов сид-фразами очень сильно, чтобы израсходовать ресурс оценки прогрузки или же отправки. Тут мы также, возможно, отсюда, вернее, мы и придумали это: в Стиме есть лимит на авторизацию (или попытки авторизаций) на IP-адрес. Ну и вот, мы очень давно это делали с бесплатных прокси: просто невалидные попытки авторизаций или же с аккаунтов с почтовым гуардом и много. Потом они начали лочить это + прокси мы не покупали + не особо эффективным показалось. Но, как мы уже знаем, это могло быть сильно эффективно, но крайне неэтично в отношении Valve и мешать скамерам — "нехорошо" по логике Valve. А, ну и вот, из-за того, что мы доводили их форму авторизации до недееспособного состояния прямо на часы, мы поняли, что там не резидентные прокси (их миллионы = десятки миллионов запросов к Стиму), а статические прокси или IP-адреса VPS. Сохранённые файлы продукта подтвердили две разные модели: угнанные сессии группировались по 1 000+ на одном Ihor-IP, а ботам-получателям выдавались стабильные слоты по схеме «один бот — один IP». Если бота в слоте меняли, IP оставался тем же; адрес фактически закреплялся примерно на месяц.

Вся суть: Открытое место преступления

Стим всё видел/знал и молчал просто, вместо действий для защиты юзера. Вот такая платформа, которой очень важна безопасность. А, ну и важное: параллельно мог сидеть юзер с сессии через браузер, читать ваш чат или менять ваш профиль (например, на VAC), чтобы потом заставить вас быстро перенести все свои предметы на другой аккаунт или другу, чтобы они ушли на подмену. Ну и да, чат — он мог читать, о чем вы общаетесь с друзьями и т.д., видеть фото и т.д. параллельно вам. Это ведь типичное поведение для аккаунтов на игровой платформе (при условии, что для подобного есть семейный доступ [Family Sharing], но, видимо, параллельные сеансы с разных устройств Стим объяснял тем, что "ну пусть воруют, в CS:GO же параллельно не играют").

5. Ловушка API-ключей: Смена пароля больше не спасает

Даже если вы сменили пароль, но забыли удалить API-ключ, мошенник всё равно мог вас обмануть. Да, без сессии скрипт больше не мог лазить по вашему аккаунту или автоматически принимать обмены. Но официальный Steam API позволял делать главное: мониторить и отменять трейды (CancelTradeOffer).

Имея только ваш API-ключ, бот отменял ваш настоящий обмен и тут же присылал фейковый со своего аккаунта (по вашей трейд-ссылке). А дальше скрипту оставалось только ждать. Он ничего не мог нажать за вас. Вся ставка делалась на то, что вы, ничего не подозревая, зайдете в телефон и сами подтвердите подменный обмен в Steam Guard. И это работало безотказно.

Важный нюанс: имея только API-ключ (без сессии), скрипт не мог засунуть обмен вам прямо в подтверждения Steam Guard. Он присылал новый входящий трейд. Это значит, что вы должны были сначала нажать «Принять обмен», а уже потом пойти в Guard для подтверждения.

Казалось бы, шанс попасться ниже — ведь при принятии нового трейда Стим показывает предупреждения («вы не друзья», «подозрительный аккаунт»). Но в игру вступала психология и мышечная память. Поскольку первый (настоящий) обмен человек инициировал сам, он был готов отдать вещи. Увидев, что трейд отменился и тут же пришел новый (с такими же вещами, ником и аватаркой), жертва думала: «Сайт лагнул и пересоздал обмен».

Пользователь машинально, на автопилоте, прокликивал все предупреждения Стима, принимал фейковый трейд и подтверждал его в телефоне. Механика обмана была выстроена не на взломе Steam Guard, а на человеческой инерции.

6. Окончательный вердикт: Соучастие по расчету

Но основной наш посыл: стоит сказать отдельное «спасибо» Valve и их саппорту, которым было удобно ничего «не видеть и не знать».

Соучастие по расчету
Investigation visualСоучастие по расчету

Они любят рассказывать, что у них технически нет возможности помочь. Но реальность иная. Для восстановления вашего аккаунта поддержке абсолютно не нужен какой-то мега-старый CD-ключ. Steam собирает множество других параметров, которые при возврате аккаунта почему-то умышленно не учитываются. Речь идет про уникальный идентификатор вашего устройства. Это не просто HWID, не серийник жесткого диска и не версия BIOS — это уникальный слепок железа, который Steam получает, видимо, на том же глубоком уровне, что и античит VAC.

И когда вам отказываются вернуть ваш аккаунт просто потому, что у вас «нет ключа», — это не техническая проблема. Это бизнес-стратегия. Это желание заставить вас купить игры заново и нежелание возвращать вам контроль над дорогими скинами.

Это неэтично, но очень «по-стимовски». Точно так же, как и их служба поддержки — дешевый ручной аутсорс, политика которого совершенно не заинтересована в том, чтобы реально помочь или хотя бы проявить вежливость. Всё сводится к скриптовым автоответам и закрытию тикета в одностороннем порядке.

Но Стиму так ок.

7. Вопросы, которые Конгресс обязан задать Valve

Схема скрытых инвентарей, заблокированных предметов и экономической выгоды
Редакционная карта претензий · не опубликованная статистика ValveСистема скрывает объём заблокированных активов; раскрыть его может только Valve
Обращение к Конгрессу и регуляторам

Не слушайте сказки про бейсбольные карточки. Смотрите на деньги и историю каждого предмета.

Если Valve окажется перед Конгрессом или регулятором, аналогии не должны заменять доказательства. Нужны ответы под протокол и проверяемые данные: какую ценность платформа блокирует, почему не возвращает её жертвам и какие нарушения выбирает пресекать.

Сколько денег игроков заблокировано?

Сколько предметов CS2 и Dota находится на аккаунтах с трейд- или комьюнити-баном? Какой это процент от находящихся в обороте скинов и какова их рыночная стоимость — по годам, видам блокировки, редкости и сроку заморозки?

Требование: Совокупные цифры, методика подсчёта, сроки блокировки, независимый аудит и открытие инвентарей заблокированных ботов в проверяемом виде. Если цифры опровергают обвинение — покажите их.

Зачем скрывать доказательства?

Какую задачу безопасности решает скрытие инвентаря и профиля после ограничения? Менялась ли эта политика примерно в 2020 году? Почему вместо прозрачного предупреждения, как при VAC, платформа делает историю предметов невидимой?

Требование: История политики, внутреннее обоснование, правила доступа к данным и процедура апелляции.

Почему фабрики ботов не останавливают на старте?

Сам Steam признаёт, что злоумышленники массово создают пустые аккаунты, и применяет порог в 5 долларов. Что выявляет авторегистрацию, машинную привязку телефона и аутентификатора, пополнение ровно до порога, отсутствие игр, долгий простой и последующий поток предметов?

Требование: Доля ошибок обнаружения и ответ: баны срабатывают до появления ценности или только после прихода дорогих скинов?

«Дюп» всё ещё технически правдоподобен?

Оправдание отказов угрозой дублирования тянется ещё с практики возвратов середины 2010-х и историй о злоупотреблениях через поддержку. Но современный предмет имеет уникальную запись, известную цепочку передач и торговые холды. Почему изъятие того же предмета у доказанного незаконного получателя и возврат подтверждённому прежнему владельцу создаёт копию? Где именно в 2026 году возникает второй предмет?

Требование: История политики с 2014 года, воспроизводимое техническое объяснение и число реальных случаев дюпа из-за возврата предметов с 2019 года.

На каком правовом основании предмет удерживается?

Что такое скин по версии Valve: имущество, лицензия или запись в базе? Какой пункт договора и какая правовая конструкция позволяют навсегда обездвижить украденный предмет и отказать установленному прежнему владельцу в возврате? Изъятое у вора имущество не становится доходом полиции; почему цифровой эквивалент после блокировки не возвращается жертве, а остаётся под исключительным контролем платформы?

Требование: Уведомление, раскрытие доказательств, проверка человеком, апелляция, сроки и точное правило о судьбе каждого предмета.

Кого на деле защищает такой бан — и сколько Valve уже заработала?

Официальный FAQ называет 5% Steam Transaction Fee и ещё 10% игрового сбора для CS2 и Dota; эти сборы платит покупатель при продаже на Community Market. Steam Wallet при этом не выводится в банк и не переводится на другой аккаунт. Поэтому проверяемый вопрос не в том, будто Valve повторно получает всю номинальную цену при каждой продаже, а в том, сколько закрытых внутри Steam денег и накопленных комиссий связано с предметом до его блокировки — и как удаление предмета из оборота влияет на дефицит и цену остальных.

Требование: Совокупная комиссия за всю историю каждого впоследствии заблокированного предмета, процент возврата жертвам, доля предотвращённых краж и модель влияния замороженного предложения на цены. Бан без реституции не считать помощью пользователю.

Оправдывает ли Valve презумпцию виновности?

Блокировка скина — не тюремный срок; аналогия проверяет процедуру. Если бы Valve или её руководителя наказали без объяснения, доказательства скрыли, а на формальную апелляцию ответили «читайте законы», назвали бы её юристы это правосудием? Но для дорогого инвентаря Valve фактически может оказаться одновременно обвинителем, судьёй и распорядителем замороженной ценности. Кто независимо проверяет этот конфликт?

Требование: Точный пункт правил, конкретное действие, сводка доказательств, живой проверяющий, мотивированное решение, независимая эскалация и раскрытие судьбы заблокированной ценности.

Почему справедливая апелляция недоступна?

Шаблонный ответ и общая ссылка на Steam Subscriber Agreement — не установление факта. Почему обычному потребителю не сообщают конкретное обвинение и доказательства, а затем создают технические, юридические и финансовые барьеры, делающие оспаривание автоматической или ошибочной блокировки практически невозможным?

Требование: Бесплатная апелляция живому сотруднику, понятное решение, сроки ответа, внешний путь спора и статистика автоматических банов, ручных проверок, отмен и повторных шаблонных ответов.

Сообщество, восстановление и сессия, которую Valve решила не закрывать

Что такое «сообщество» в Steam Community?

После иска Генерального прокурора Нью-Йорка в феврале 2026 года Valve опубликовала обращение к пользователям через Steam Support и заговорила об интересах пользователей и публичном процессе. Но когда решения платформы затрагивают дорогие инвентари этих же людей, какие формальные права имеет «сообщество» — голосование, объяснение решений, обсуждение политики, надзор или хотя бы видимость результата репортов?

Требование: Определить права сообщества, публиковать итоги консультаций и репортов, создать независимый пользовательский надзор — либо честно признать, что «community» здесь бренд, а не представительство.

Почему секретность VAC переносят на обычные блокировки?

Секретность сигнатур античита может защищать метод обнаружения. Трейд- или комьюнити-бан — другое. Какой риск мешает назвать нарушенный пункт, время, конкретное действие и категорию доказательств? Сколько репортов пользователей и тикетов по ботам заканчивается мерами, и какие проверки добросовестности действуют для сотрудников, подрядчиков и волонтёров?

Требование: Доля ошибок и отмен, статистика «репорт → мера», независимый аудит добросовестности, правила конфликта интересов и совокупные данные о дисциплинарных случаях.

Не построено ли восстановление на доказательстве, которого почти ни у кого не будет?

Steam официально пишет, что коробочный CD-ключ может подтверждать владение аккаунтом и его следует хранить; одновременно Steam утверждает, что привязанный телефон даёт дополнительные варианты восстановления. Почему через десять лет требуют физический ключ, если у Valve могут быть история платежей, прежние email и номера, устройства, входы и многолетний паттерн использования? По внутренней оценке PhishDestroy, 15–20% обратившихся владельцев после такого требования не завершают восстановление, хотя часть из них пишет с прежнего провайдера и компьютера и всё ещё контролирует почту или номер. Valve может опровергнуть эту оценку публикацией своих данных.

Требование: Число попыток восстановления, одобрений, отказов и брошенных процедур по каждому виду доказательств; результаты для владельцев с прежней почтой, номером или устройством; проверяемое объяснение веса каждого сигнала.

Почему наказывают жертву вместо отзыва чужой сессии?

В исследованной инфраструктуре не один, а несколько последовательных Ihor-IP — включая адреса с окончаниями .156, .157 и .158 — держали по 1 000+ активных угнанных сессий, пока владельцы оставались на известных устройствах в других странах. Сессии могли снова получать API-ключ, ждать, менять обмены и параллельно читать чат. Steam Subscriber Agreement угрожает прекращением доступа пользователю за IP-прокси, скрывающий место проживания, «или для любой другой цели». Почему серверный прокси с тысячей чужих аккаунтов не запускает хотя бы отзыв подозрительной сессии?

Требование: Автоматически отзывать хостинговую сессию, её API-ключ и подтверждения, если она объединяет массовый пул несвязанных аккаунтов; затем требовать чистую авторизацию, не блокируя жертву.

Семь лет, 79 сотрудников Steam и 1,16 млн условных часов: провал или бизнес-модель?

PhishDestroy может доказать массовые пулы по 1 000+ сессий на одном IP, последовательные адреса одного провайдера и отдельные стабильные IP-слоты ботов-получателей. Но этот серверный паттерн не запускал очевидную реакцию: отозвать хостинговую сессию, аннулировать её API-доступ и потребовать чистую авторизацию владельца. Valve уже умеет контролировать одновременное использование игровых сессий. Почему эквивалентная риск-логика не применялась, когда российский хостинговый адрес стоял между владельцем и Steam и одновременно держал тысячу несвязанных аккаунтов?

Снимок организации за 2021 год, случайно раскрытый в 2024-м через антимонопольное дело Wolfire, по опубликованным данным указывал 79 человек в категории Valve «Steam» и $76 446 633 совокупной gross pay — около $968 000 на одного указанного сотрудника как среднее по категории, а не индивидуальную зарплату. Этот снимок не доказывает, что подменой офферов занимались 79 инженеров безопасности, что численность не менялась или что всё рабочее время могло быть направлено на эту проблему. Но он задаёт масштаб, который Valve обязана объяснить.

≈88 месяцевСтойкая подмена офферов через mobile-сессии — с весны 2019 года до этой публикации: примерно 2 700 дней
79 человекОпубликованный снимок категории Steam за 2021 год — не численность команды безопасности
1 162 880Иллюстрация доступной мощности: 79 × 14 720 — не заявленные часы расследования скама

Хранит ли Valve журналы уровня сессии: авторизацию, создание API-ключа, отмену и подмену оффера, подтверждения, историю IP и действия поддержки? Если да, может ли Valve доказать, когда впервые увидела пулы Ihor и почему оставила их активными? Если нет, почему платформа с дорогостоящими инвентарями не сохранила аудит-трейл, необходимый для расследования известного класса атак?

За примерно 88 месяцев сколько пользователей — включая несовершеннолетних, где возраст известен, — открыли тикеты именно по подмене оффера? В скольких тикетах была видна чужая параллельная сессия, но вместо её немедленного отзыва пользователь получил шаблонный ответ? Сколько обращений привело к предотвращению кражи, реальному возврату предмета или бану бота-получателя именно благодаря тикету либо репорту, а не последующему независимому обнаружению? В изученных PhishDestroy публичных рассказах жертв и обсуждениях Reddit не найдено случая, который можно было бы уверенно связать с репортом жертвы; это не доказывает, что таких случаев нет, и Valve может исправить публичную картину, раскрыв внутренние цифры.

Денежный вопрос тоже требует точного учёта. При продаже предмета CS2 или Dota на Community Market, где продавец получает 100 единиц Steam Wallet, покупатель платит примерно 115 с учётом заявленных сборов 5% Steam и 10% игры, с поправкой на округление. Дополнительные 15 — комиссия; 100 продавца — стоимость в Wallet, а не ещё 100 комиссии, поэтому формулировка «115% прибыли» была бы неверной. Но если затем предмет украден и заморожен без реституции, Valve всё равно контролирует замкнутые средства, уже собрала комиссию и вывела предмет из оборота. Каковы совокупные платежи покупателей, комиссии Valve, обязательства Wallet, стоимость замороженных предметов, влияние на цены и объём возвратов по этой схеме?

Требование: Опубликовать фактическую численность безопасности и поддержки по годам; часы и бюджет на предотвращение подмены офферов; полную хронологию репортов, решений и пропущенных массовых пулов; показатели «тикет → отзыв сессии», «тикет → бан бота» и реституции; сохранённые журналы запросов и действий; аудированное сопоставление расходов и прибыли Steam с ущербом пользователей, собранными комиссиями, стоимостью Wallet и замороженных предметов. Ответьте под протокол: это провал штата, политики поддержки или осознанный бизнес-выбор?

Аутсорс-поддержка и привилегированный доступ

Может ли агент подрядчика открыть данные любого пользователя Steam в мире?

Политика конфиденциальности Valve говорит, что сторонние провайдеры поддержки могут получать персональные данные лишь в объёме, необходимом для оказания поддержки. PhishDestroy знает набор полей и модель доступа исследованного интерфейса; здесь Valve предлагается подтвердить или опровергнуть их под протокол. Может ли сотрудник подрядчика в Ирландии — или любой другой стране — открыть карточку жителя США, Германии, Австралии, Китая или России? Видит ли он текущие и прошлые email, номера, IP и устройства, сессии, изменения аккаунта, транзакции или личные чаты? Нужен ли ему назначенный тикет?

Требование: Реестр обработчиков и субподрядчиков, все страны обработки, матрица «роль → поле данных», региональные ограничения, временный доступ только в рамках назначенного тикета и прямой ответ о видимости чатов и исторических идентификаторов.

Знает ли Valve конкретного человека за каждым привилегированным просмотром?

У сотрудника подрядчика могут быть личные, политические или государственные связи, о которых пользователь не знает. Что мешает подкупить, принудить или привлечь такого оператора по заданию ФСБ — либо любой другой спецслужбы или правоохранительного органа — для получения истории IP, времени активности, контактов и изменений аккаунта? Идентифицирует ли Valve каждого физического оператора, запрещает ли общие логины, записывает ли каждый поиск и просмотр поля, обнаруживает ли доступ вне назначенного дела, блокирует ли массовый экспорт и требует ли направлять любые государственные запросы исключительно через юридический отдел Valve?

Требование: Персонально атрибутируемые журналы доступа, аппаратно привязанная аутентификация, алерты аномалий, регулярный пересмотр прав, сроки хранения логов, статистика инсайдерских нарушений, число государственных запросов через подрядчиков, дисциплинарные результаты и публичный отчёт по странам.

Обязательство по восстановлению доказательств

Сможет ли Valve заявить, что ботов и жертв уже невозможно найти?

Если на слушаниях Valve признает провал в интерфейсе, безопасности и поддержке — либо переложит его на аутсорс — а затем пообещает вернуть украденное, следующей отговоркой не может стать «мы уже не найдём ботов и жертв». PhishDestroy готов передать сохранённый список SteamID ботов-получателей и связанные данные обменов и краж из основного исследованного продукта. По текущей внутренней оценке, сопоставление с полным trade ledger Valve может установить примерно 80% жертв классической подмены офферов — не maFile, обычного фишинга или RAT; точное покрытие можно подтвердить только совместной сверкой. Существовали ещё две панели: авторов одной сейчас может быть трудно найти, но другие участники и исследователи, вероятно, смогут предоставить дополнительные списки.

Если Valve заявит Конгрессу, что массово заблокированные скины никак не влияют на предложение, дефицит, цены и доход платформы, а её внутренние данные покажут обратное, это будет ложным заявлением Конгрессу. Поэтому нужны не заверения, а исходные данные и независимая модель влияния. Время важно: подмена офферов теряет актуальность, современный Steam-скам смещается к RAT-файлам и фальшивым VAC-банам через загружаемые файлы, а люди, создававшие старые панели, могут исчезнуть вместе с доказательствами.

Путь независимой проверки
Предвосхищая отговорку о «доверии»: реестр 213 000 ботов подмены офферов

Мы ожидаем стандартную защиту Valve: «Мы не можем слепо доверять списку жертв от третьей стороны». Этот скепсис разумен. Поэтому мы предлагаем не список жертв, а проверяемый список ботов-получателей, использованных именно панелями классической подмены офферов.

Если Valve действительно выберет возврат украденного, а не PR-контроль ущерба, мы способны получить базы, охватывающие примерно 80% исторического объёма классической подмены офферов через API — механизма, который отменял легитимный trade offer и присылал новый. Эта оценка не относится к краже через maFile, обычному фишингу учётных данных, RAT-файлам и другим схемам: там могли применяться лимитные или скрытые боты, и восстановить цепочку с той же уверенностью технически нельзя. Для этого мы напрямую обратимся к авторам скам-панелей. Это не неуловимые призраки, а доступные разработчики: как минимум с одним можно связаться немедленно, ко второму также есть путь. Наша цель — не охота на отдельных разработчиков, а исправление семилетнего системного провала Steam. На фоне корпоративного молчания Valve авторы панелей временами демонстрируют больше человечности и прозрачности.

≈213 000«Нелимитных» ботов получения и ликвидации · только классическая подмена офферов · внутренняя оценка PhishDestroy · часть уже забаненаМы передаём ID ботов → Valve проверяет внутри своего реестра → жертвы и предметы

Даже если авторы откажутся передать логи, у нас есть альтернативные криминалистические методы выявления сетей ботов, применявшихся исключительно для конкретного механизма отмены и подмены оффера. При подтверждении такого исключительного назначения каждый входящий обмен на верифицированный бот-получатель является задокументированной кражей.

Никто не просит Valve передавать PhishDestroy внутренние журналы. Мы передадим SteamID или логины аккаунтов ботов, использованных только для получения и ликвидации предметов, украденных через подмену оффера; Valve может оставить реестр внутри своей системы и сама выполнить сверку. Многие из этих ботов успешно продали украденные предметы, часть уже забанена, а объём входящих обменов колоссален.

Доказательства для проверки уже находятся у Valve: поведение аккаунта исключительно как бота, момент отмены легитимного оффера и отправки подмены, история входящих предметов и их ликвидации, задокументированная инфраструктура Ihor и подтверждения пострадавших пользователей. Для аккаунта, подтверждённого как специализированный бот-получатель подмены офферов, каждый входящий обмен за период его работы — запись о краже, а не деятельность обычного игрока.

Прямой вопрос к Valve: использование ботов для получения и автоматической ликвидации украденных скинов нарушает Steam Subscriber Agreement и правила платформы — или только тогда, когда Valve удобно это признать? Является ли организованная кража скинов коммерческой деятельностью, или это определение тоже меняется, когда так удобнее?

Valve не должна верить нашей оценке жертв. Ей достаточно сверить ориентировочно 213 000 идентификаторов ботов со своим реестром и самостоятельно подтвердить их функцию. После этого выявление жертв и возврат предметов — запрос к базе данных. Мы сделаем всё возможное, чтобы передать список. Не хватает только готовности Valve действовать.

Обязательство PhishDestroy: Если Valve действительно начнёт возврат украденного, мы гарантируем, что сделаем всё возможное для получения, сохранения и безопасной передачи списков. Требование к Valve: уже сейчас сохранить внутренние журналы, не передавая их нам, открыть защищённый канал для идентификаторов ботов и сверить SteamID и сделки внутри своего реестра, уведомить найденных жертв и опубликовать число возвращённых предметов.

Реальные деньги уже вошли в закрытый контур Steam; при обороте предмета Valve собирала комиссии. Если затем история предмета полностью прослеживается, прежний владелец известен, а Valve навсегда блокирует предмет, отказывает жертве в возврате и скрывает инвентарь, вопрос неизбежен: почему общество должно считать это защитой, а не монетизацией собственной уязвимости? Бан, после которого жертва остаётся с пустыми руками, — не возврат украденного.

Редакционная иллюстрация: ребёнок получает скин, мошенник его крадёт, а предмет остаётся заблокированным у Valve
Редакционная иллюстрация · вопрос о фактической модели владенияКомиссия собрана. Предмет заблокирован. Что получает законный владелец?
Оправдываю ли я тут скам? (Мнение основателя PhishDestroy) Наведи для чтения
Текст скрыт. Наведи курсор для раскрытия

Является ли данное расследование предвзятым в отношении мошенников? Нет. Наша позиция остается строго антимошеннической (антискам). Однако технические факты вынуждают нас признать: систематическая халатность со стороны Valve представляет собой гораздо более серьезную угрозу для безопасности экосистемы, чем действия отдельных мошенников, эксплуатирующих её уязвимости.

Все просто: наша деятельность фундаментально противоположна интересам мошенников в Steam. PhishDestroy нацелен на обнаружение и уничтожение их инфраструктуры, тогда как их цель — хищение активов. Но для эффективного противодействия необходимо объективно оценивать технический уровень оппонента.

Наше противостояние длится с 2018 года, и сам факт необходимости существования независимой группы кибербезопасности вроде PhishDestroy — это прямой симптом системного кризиса защитивной модели Valve. Наш опыт показывает, что глубина понимания схем мошенничества — от локализации фишинговых шаблонов под конкретные языковые сегменты до эксплуатации уязвимостей в системе рассылки Steam-клиента — у независимых аналитиков кратно выше, чем у инженеров безопасности Valve, годами игнорировавших эти проблемы.

Площадка Steam превратилась в неконтролирумый полигон для обкатки передовых методов киберпреступности. Полное отсутствие надзора и колоссальные объемы серого капитала породили высокотехнологичные преступные синдикаты. Технический уровень их решений крайне высок: от продвинутых схем обхода блокировок до высокобюджетного фишинга в Google Ads с использованием оригинальных доменов. Свои методы они оттачивали на банковском секторе задолго до появления крипто-дрейнеров (доказательства: wheregoes.com/trace/20235852868/, wheregoes.com/trace/20235945432/). Что касается схемы подмены API-офферов (API Offer Swap), которая на данный момент практически нейтрализована: до появления PhishDestroy мошенники беспрепятственно продлевали свои домены годами и накручивали репутацию на ScamAdviser, так как мы были единственной силой, внедрившей систему автоматического обнаружения и блокировки фишинга.

Мы пытались наладить прямой канал обмена данными с поддержкой Steam, чтобы настроить канал обратной связи, аналогичный нашему взаимодействию с Google по направлению Google Ads. В процессе изучения логики отправки и обработки жалоб мы накопили значительный опыт. Было очевидно, что Steam совершенно не защищает свой товарный знак: фишинговые ресурсы напрямую подгружали (и продолжают подгружать) стили, изображения и элементы интерфейса с официального сайта компании. В актуальных схемах фишинга с авторизацией в сетевых запросах наглядно видны обращения к CDN-серверам (анализ запросов: urlscan.io/result/...). У Valve есть вся необходимая метрика и телеметрия, но полностью отсутствует желание предпринимать реальные шаги против мошенничества. Все их редкие защитные меры были вынужденными. Рассказы о помощи «сообщества» вроде SteamRep — миф: администраторы подобных проектов сами были замешаны в шантаже, краже скинов и платном разбане мошенников. Волонтерское движение Steam сведено к минимуму — за исключением редких энтузиастов вроде модератора Colt из Беларуси. И очищая платформу от мошенников, почему мы должны были упрашивать Valve заблокировать их? Вместо этого поддержка могла отказать нам или даже предложить заблокировать наш собственный аккаунт за отправку списков вредоносных доменов.

Steam как бизнес не страдает от деятельности мошенников. Мой опыт показывает обратное: платформа буквально взращивает их. Этому способствуют сверхнизкий финансовый порог входа и полное игнорирование со стороны Valve деятельности «темщиков», бот-ферм (от карточек до кейсов в PUBG и т.д.), перепродажи скинов и скупки краденого. Классического, взаимовыгодного обмена (трейда) на платформе не существует примерно с 2018 года — само понятие обмена «скин на скин» стерлось, уступив место операциям с USDT на сторонних площадках, коммерции и прямому мошенничеству. Пользователи приходят на платформу зарабатывать, а не играть, что выглядит весьма иронично на фоне строгих запретов коммерческой деятельности в Пользовательском соглашении (TOS) Steam.

Логика применения блокировок в Steam остается абсолютно необъяснимой. Не потому, что блокировок нет, а потому, что они не направлены против реальных мошенников. Блокируются старые пустые боты или фармеры карточек, которых Valve сама же и породила (для справки, в группе ArchiASF состоит 5,337,718 участников: steamcommunity.com/groups/archiasf), в то время как миллионы других пользователей совершают те же самые действия. Это чистое самоуправство, лишенное четких критериев. Модераторы могут заблокировать профиль за безобидный аватар, в то время как откровенный расизм и запрещенная символика годами висят на витринах аккаунтов. Система пользовательских жалоб не работает: я видел крупных мошенников с раскрученных аккаунтами, которые массово обманывали пользователей под видом популярных СНГ-ютуберов. Несмотря на публичные призывы блогеров отправлять репорты, это дало нулевой результат. Valve сформировала лживое соглашение (TOS), нарушителем которого автоматически становится любой активный пользователь платформы (поскольку сторонние торговые площадки, гемблинг и трейд формально запрещены). Это чрезвычайно удобный инструмент для произвольной блокировки любого аккаунта. Раньше в правилах было открыто указано, что при обращении за юридической помощью аккаунт пользователя удаляется, но под давлением регуляторов этот пункт убрали. Мнение сообщества при этом полностью игнорируется: монологи Гейба Ньюэлла против запрета лутбоксов публикуются без возможности голосования или комментирования — исключительно ради демонстрации формального обращения.

На платформе Steam сама компания — больший скам, чем сам скам.

Ни у кого нет понимания, как наказать мошенника — все незащищены, и все скины компании и аккаунты, и она ни перед кем не отчитывается. Платформа наполнена ботами: и спам-ботами, и теми, что крутят статистику игр — это точно так, не знаю, в чем их выгода. Расизм, маты, скам, фишинг, продажа наркотиков — это в целом ок вперемешку с играми 18+, так что скамеры тут не самое плохое. Есть большее зло, и это Valve, которое породило поколение киберпреступников, показав безнаказанность, несправедливость и нечестность по отношению к жертвам. Ведь жертвы, теряя надежду, писали скамерам, моля что-то вернуть, а те или издевались, или вербовали и заставляли скамить — это не единичный случай, а скорее в какой-то момент было нормой, особенно мелкие блогеры и появление кейсов.

Региональная ценовая политика также демонстрирует глубокие несоответствия: цена одной и той же игры может составлять $100 для США и $20 для региональных рынков. Нам это непонятно, как непонятно и сегментированное отношение техподдержки по регионам. По нашим наблюдениям, только японский департамент поддержки демонстрирует профессиональный, адекватный и ответственный подход к запросам пользователей, в отличие от всех остальных.

Так что выходит да — я говорю, что скамеры подмены офферов — меньшее зло, чем Steam, который не смог за 88 месяцев начать замечать параллельную сессию.

Причем бесконечную, и не секретных мега-прокси, а серверных дешевых прокси: 1 server — 1000 сессий. Спасибо, Steam, за создание нашего проекта, и крайне не спасибо — за взращивание этой индустрии обмана. Если бы Steam не являлся удушающим разработчиков глобальным монополистом, любая другая модель управления не превратила бы игровую платформу в рассадник токсичности, где руководство возмущается требованиям убрать порнографический контент, но при этом допускает разгул фашизма, буллинга, сталкинга и фишинга. Даже в даркнете сложно встретить столько грязи, сколько накопилось в Steam, но из-за монопольного положения компании у нас просто нет другой платформы для сравнения.

Я уверен, что Steam заслуживает ответственности за все, и эта ответственность сильно больше, чем ему хочется, чтоб казалось. Фишинг и подмена — это причина платформы. Там очень трудный фишинг, который — не дети тупые, а ты, Steam, тупой и мог бы убивать параллельный сеанс. Там трудный фишинг + интерфейс Steam — то, что Steam очень любит обвинять пользователей. Но я ответственно говорю — это возможно самый тонкий фишинг именно в плане и логики, и всего. Ну, никакая другая, включая крипто-платформу, не допустила бы такое, я думаю — ну, убила бы раньше, чем оно смогло бы развиться во что-то гигантское и в плане технического, и в плане масштабирования. Ну и Steam скрывает свои алгоритмы. Поставьте против меня любого агента поддержки или сотрудника, кто якобы знает скам, можно с подписанием NDA — и проверить, есть ли им что скрывать, или все же я лучше знаю скам и то, как он тут работает, а Steam или максимально ноль с желанием переложить свои провалы на детей, ну или он — заинтересованная сторона.

Так что да — Steam причина скама в Steam, Steam абсолютно никогда и никак не боролся сам со скамом.

Steam, ты позор и антипример, жаль, что ты монополист и так цинично обманываешь и запугиваешь детей, что уже в реальности более 70% детей, когда теряют скины, даже не пишут в поддержку, зная априори, что там то, что ответить — будет грубым, трудным и будет выдавливать из себя TOS, который явно не для детей, причем настолько широкий, что запрещает абсолютно все, и все думают, что нарушители они, а не Steam. Просто подзабылся, потому что просто частная компания и думает, что все можно. Не молчите, говорите.

Редакционная оговорка: операционные утверждения об инфраструктуре Ihor основаны на сохранённых PhishDestroy данных и файлах одного исследованного продукта и могут быть переданы для независимой проверки. Вопросы о совокупных суммах, выборочности банов и экономическом мотиве требуют раскрытия данных Valve. Упоминания Ирландии, России, ФСБ или любого другого государства описывают модель угроз и не обвиняют конкретного подрядчика или оператора в передаче данных без доказательств. Цифры 79 человек и $76,4 млн взяты из сообщений о судебной таблице по категории Steam за 2021 год, раскрытой до исправления редактирования. 1 162 880 часов — иллюстративный расчёт мощности команды, а не утверждение, что 79 человек были инженерами безопасности или потратили эти часы на данный скам.