Расследование
Valve получает прибыль от более чем 70 миллионов украденных учетных записей Steam
Valve должна понести ответственность. Вот доказательства.
На протяжении более десяти лет компания Valve Corporation сознательно закрывала глаза на крупнейший в истории рынок украденных игровых аккаунтов, извлекая из этого прибыль. Сейчас на 16 платформах выставлено на продажу более 819 000 украденных аккаунтов. PhishDestroy зафиксировал их все — в режиме реального времени, используя публичный API LZT Market. Доказательства носят математический и юридический характер и являются неопровержимыми.
- Более 70 млн аккаунтов Steam продано через LZT Market (за весь период) — 578 тыс. выставлены на продажу прямо сейчас
86 668 — через программы-кражи данных; 66 744 — через подбор учетных данных; 7 081 — через фишинг; 1 026 — «восстановлены через службу поддержки Steam» и перепроданы — прямое доказательство коррупции, переложенной на сторонних подрядчиков. Valve видит каждый запрос к API. Но компания предпочла не предпринимать никаких действий.
- Пять правовых направлений, один корпоративный ответчик
Нарушение санкций OFAC. Содействие использованию программ-крадец данных. Раскрытие данных несовершеннолетних в нарушение GDPR. Фиктивные Условия предоставления услуг как корпоративное мошенничество. Внутренняя коррупция и нерегулируемая виртуальная валюта. Taylor Wessing не сможет защитить все пять пунктов одновременно.
- Минимальная сумма ответственности оценивается в 450 млн долларов
Документально подтвержденные реальные расходы жертв по украденным аккаунтам на LZT Market плюс замороженные запасы на заблокированных ботах — активы, присвоенные Valve под предлогом борьбы с мошенничеством.
- Доказательства хранятся на собственных серверах Valve
Тысячи руководств по обходу санкций и переключению региона хранятся на серверах Steam Community, индексируются Google и доступны пользователям, не вошедшим в систему. Valve модерирует эту платформу. Ничего не было удалено.
Пределы доказательной базы. Вся статистика отражает данные, полученные в определенный момент времени в результате непосредственного наблюдения за публичным API LZT Market. Юридический анализ основан на опубликованных законах США и ЕС по состоянию на август 2026 года. Все контактные данные регулирующих органов являются официальными публичными данными.
Эксклюзивный расследовательский отчет от PhishDestroy Research
Кто такой PhishDestroy, чтобы бросить вызов корпоративной машине Valve? Откуда взяты наши данные об их хваленых европейских юристах — тех самых, чья репутация была запятнана внутренними судебными исками о сексуальных домогательствах? Они любят хвастаться своим статусом и «многовековой историей», но их память удобно пропадает, когда речь заходит о происхождении их немецкого филиала. Они удобно вычеркивают из своей корпоративной хроники тот факт, что основатель их фирмы был убежденным нацистом и членом рейхстага Гитлера — винтиком в системе, отправлявшей геев в концентрационные лагеря.
Но хватит об истории. Вернёмся к технической реальности. Эти «элитные юристы» демонстрируют абсолютную некомпетентность при обработке запросов по GDPR — они просто не знают, как правильно зачеркивать конфиденциальную информацию в документах. Это не ошибка стажёра. Это прямое доказательство того, что они никогда не соблюдали процедуры раскрытия данных, предпочитая отклонять запросы с помощью угроз и юридического запугивания.
1. Зарождение PhishDestroy: уничтожение инфраструктуры C2 вместо программы вознаграждений за обнаружение уязвимостей
В период с 2018 по 2021 год экосистема Steam переживала бум неконтролируемого спама. Название «PhishDestroy» тогда ещё не существовало, но именно мы заложили основу для борьбы с мошенничеством в Steam. Мы не присваиваем себе заслуг — мы просто делали грязную работу, от которой корпорация отказалась. С момента нашего создания и по сей день мы уничтожаем инфраструктуру мошенников в промышленных масштабах.
Конкретно по фишинговой инфраструктуре Steam — мы уверены, что число нейтрализованных доменов превышает 100 000. Суммарно за всё время на всех платформах — от 600 000 до 800 000 доменов. Мы не считаем эти цифры чтобы хвастаться, цель — полное уничтожение, и она ещё далека. Мы работаем. В ранний период подтверждённых отчётов на Netcraft [1] было 5 000–10 000, но реальный объём выявленных ресурсов был значительно больше. Netcraft требовал неопровержимых доказательств фишинга. Почему? Потому что Valve категорически отказывалась сотрудничать как с поставщиками решений безопасности, так и с инициативами по борьбе с мошенничеством. Некоторые отчёты просто затерялись в системе, так и не дойдя до обработки. Для упорных фишинговых кампаний — особенно ресурсов, скрытых за агрессивным маскированием — требовалась запись видеодоказательств и параллельная эскалация через отделы по борьбе со злоупотреблениями Cloudflare [2].
Мы обнаружили мошенничество и уничтожили его. Не для того, чтобы спасти наивных пользователей. Мы блокировали ресурсы исключительно с целью нанесения финансового и инфраструктурного ущерба фишерам. Если корпоративный сектор думает, что мы уничтожали серверы мошенников ради iPad из программы Reporter Prizes от Netcraft [1] — вы ошибаетесь. Мы всегда были строго некоммерческой организацией. Наш принципиальный отказ от пожертвований и вознаграждений — это декларация нашей независимости и лояльности исключительно процессу уничтожения.
2. Соучастие и монетизация: как Valve извлекает прибыль из фишинга
В те годы «безопасность» Steam опиралась на 50 волонтёров. Мы поддерживали связь с одним из них — белорусом по прозвищу Colt. Он был единственным, кто пытался блокировать вредоносные ссылки, наводнявшие платформу. Идеальная жертва: дети. Идеальный соучастник: Valve.
Корпорация не просто закрывала глаза на фишинг — она была в этом финансово заинтересована. Наши данные прямо доказывают применение алгоритмического цинизма: вероятность блокировки бота-мошенника напрямую зависит от стоимости украденного инвентаря. С 2021 года, после введения ограничений на торговлю, кража скина стоимостью 2 000 долларов или более гарантирует почти 90-процентную вероятность бана аккаунта мошенника.
Но вот о чем никто не говорит: бан не приносит пользы жертве. Активы на забаненном аккаунте замораживаются, фактически возвращаясь в экономику Valve. Корпорация присваивает непредвиденную прибыль под предлогом борьбы с мошенничеством. И это касается не только CS — мошенничество процветает в Team Fortress и других играх, где баны действуют более агрессивно лишь благодаря активности сообщества и целенаправленным усилиям отдельных модераторов.
3. Злоупотребление бизнес-логикой: Steam как место цифрового преступления
Мы имеем право публично разобрать соучастие Valve в индустрии мошенничества, потому что мы видели их гнилую архитектуру изнутри. В начале нашей работы мы пытались обратиться в службу поддержки. Мы создавали тикеты и прикрепляли домены, ведущие прямо на фишинговые целевые страницы. Знаете, что ответила русскоязычная аутсорсинговая служба поддержки?
«Нам запрещено переходить по ссылкам. Если вы снова пришлёте ссылку, мы заблокируем ваш аккаунт».
Это не политика безопасности. Это сокрытие улик.
Подавляющее большинство фишинговых атак распространялось внутри самой платформы. Steam — это закрытая экосистема, идеально подходящая для злоупотребления бизнес-логикой. Пользователям даже не нужно было выходить из клиента. Злоумышленники использовали встроенный браузер в режиме Big Picture. Векторы атак были примитивными, но эффективными: личные сообщения, комментарии, заражённые имена пользователей, рассылающие не уникальный спам вроде «привет, брат, присоединяйся к розыгрышу, бесплатный нож, ссылка, используй код GABEN».
Сам клиент Steam доставлял фишинговые сообщения, сам взламывал аккаунты и сам способствовал краже скинов. Корпорация создала инструмент, который пожирал своих пользователей, и отказалась его контролировать.
4. Миллиарды для 79 человек: анатомия жадности Valve
Масштабы этой прибыли и уровень корпоративного цинизма стали ясны только после массовой утечки данных 2024 года [3].
Документы раскрыли шокирующую правду: по состоянию на 2021 год во всей корпорации работало ровно 336 человек [3]. А непосредственно над платформой Steam — глобальной монополией, приносящей миллиарды долларов дохода, — трудились всего 79 человек [3]. Valve не просто экономит на персонале. Внутренние документы показывают, что они хвастаются тем, что их прибыль на одного сотрудника превышает показатели Google, Amazon и Microsoft.
Эти цифры — не просто бизнес-аргумент. Это математическое доказательство абсолютного пренебрежения безопасностью. Платформа, обслуживающая сотни миллионов пользователей, физически не может обеспечить защиту силами 79 человек.
Это 6,3 миллиона пользователей на одного инженера по безопасности. В Twitter соотношение составляло 1 на 100 000.
5. Lolzteam и теневая экономика украденных профилей
Сказка Valve звучит так: «Если пользователя взломали, то это он сам виноват». Реальность выглядит иначе: Valve породила инфраструктуру мошенничества, никогда не боролась с ней и намеренно поддерживает обширный теневой сектор экономики, нацеленный в первую очередь на страны СНГ и Китай. Причина проста — удержание аудитории, компенсация убытков от пиратства и сбыт похищенных активов.
Давайте посмотрим на цифры чёрного рынка, которые Valve отказывается замечать. Платформа LZT Market (Lolzteam) — эпицентр продажи украденных аккаунтов. Рассмотрим снимок списка предложений в режиме реального времени: на данный момент на рынке выставлено 578 465 аккаунтов Steam [4]. Из них:
- 86 668 аккаунтов были похищены с помощью программ-инфостилеров.
- 66 744 были получены методом перебора.
- 7 081 — результат прямого фишинга.
- 1 026 аккаунтов были восстановлены службой поддержки Steam и перепроданы
ПРЯМОЕ ДОКАЗАТЕЛЬСТВО КОРРУПЦИИ, ОСУЩЕСТВЛЯЕМОЙ С ПОМОЩЬЮ ПОДРЯДЧИКОВ(прямое доказательство некомпетентности со стороны сторонних подрядчиков).
1 026 аккаунтов на LZT Market указаны как «восстановленные с помощью службы поддержки Steam» и перепроданы. Сотрудники службы поддержки Valve восстановили доступ к неактивным аккаунтам для преступников — это задокументировано, поддается подсчёту и является основанием для судебного преследования.
- 126 429 аккаунтов не имеют лимита трат в 5 долларов (что означает, что реальные пользователи тратили на них настоящие деньги).
Источник: публичный API LZT Market · Моментальный срез данных · Исследование PhishDestroy, август 2026 г.
Минимальный расчётный ущерб только от аккаунтов без лимита трат на данный момент превышает 630 000 долларов. Но реальная сумма транзакций в сотни раз выше.
И здесь на поверхность выплывает некая фигура по имени Никита — человек, который, как утверждается, на протяжении многих лет курировал аутсорсинговую службу поддержки Steam на русском языке (не связанную с ирландским офисом). Его аккаунт был зарегистрирован непосредственно на платформе Lolzteam. Зачем? Чтобы отслеживать крупные запасы и блокировать их? Чтобы собирать аналитику?
Даже если это так, для блокировки украденных аккаунтов не требуется регистрация на теневых форумах. LZT Market использует открытый API. Valve ясно видит массовые, идентичные запросы: смену паролей, отвязку электронной почты, автоматические программы проверки инвентаря и валидаторы аккаунтов. Все они поступают с IP-адресов известных прокси-ферм.
Поведение украденной учетной записи, выставленной на продажу на рынке, светится в логах Valve как рождественская ёлка. Но корпорация предпочитает смотреть в другую сторону.
6. Масштаб катастрофы: десятки миллионов долларов, не отраженных в отчетности
Valve не публикует отчёты о чёрных рынках, но цифры безжалостны. Идентификаторы предметов на рынке LZT (например, item_id 252853378 [4]) показывают, что через платформу прошло более 250 миллионов лотов. Из них на долю категории Steam исторически приходилось 30–40 %.
Это означает, что за всю историю существования платформы через неё прошло от 75 до 100 миллионов аккаунтов Steam. Один и тот же украденный аккаунт может перепродаваться десятки раз, порождая бесконечную цепочку транзакций, пока он не будет навсегда заблокирован.
Ежедневно в категории «Steam» проводится, по самым скромным подсчётам, около 25 000 транзакций — от дешёвых авторегистраций до дорогостоящих учетных записей, полученных в результате фишинга. При средней цене транзакции в 150–200 рублей только эта категория генерирует ежедневный оборот в размере от 3,5 до 5 миллионов рублей. Годовой объем теневого рынка вокруг Steam только на этой одной платформе достигает десятков миллионов долларов. Рынок берет свою комиссию (8–9 %), мошенники получают непредвиденную прибыль, а пользователи теряют деньги.
А что делает Valve? Valve подсчитывает прибыль на своих 79 сотрудников и продолжает делать вид, что ничего не происходит.
7. Легализация краж и «крипто-прачечная» Steam
Посмотрите на экосистему, которую они отказываются признавать. Инфраструктура для продажи украденных аккаунтов на Lolzteam не скрывается в дарквебе. Она открыто принимает платежи через крипто-ботов (Telegram, Binance [28], Bybit [28], Gate [28]), российские банковские карты и даже PIX или Alipay. С каждой транзакции взимается комиссия. Через эти шлюзы проходит огромный массив конфиденциальных данных, включая переписку и личную информацию граждан США и Европы.
А что делает Steam? Они отправляют письмо об изменении учетных данных. Если аккаунт украден у ребенка (который является основной аудиторией индустрии читов в CS:GO и PUBG), платформа просто наблюдает, как на профиль накладывается пожизненный бан VAC. У Valve есть вся необходимая техническая телеметрия: они видят закономерности в изменениях IP-адресов, аппаратного обеспечения и поведенческих показателей. Они могут остановить кражу в режиме реального времени. Но бездействие и ожидание, пока жертва создаст новый аккаунт и заново купит игры, — это не случайность; это утверждённая бизнес-модель.
Кстати, сам теневой рынок уже давно перестал быть «клубом независимых хакеров». Форум, на котором основана эта инфраструктура, фактически контролируется структурами, близкими к российскому правительству, с которыми Steam, по всей видимости, вполне комфортно сосуществует. Пять решений Роскомнадзора [23] о блокировке ресурса были успешно проигнорированы или обжалованы в невидимом правовом поле — делайте выводы сами.
7а. Цифровой фиат: почему скины в Steam не являются игровыми предметами — они представляют собой нелицензированную платежную сеть
Компания Valve годами создавала юридическую фикцию: что скины — это всего лишь «пиксели в игре», не имеющие реальной ценности. Эта фикция рушится при самом элементарном анализе того, как на самом деле деньги движутся через их платформу.
Активируется подарочная карта Steam на 200 долларов. Реальные доллары поступают на банковский счет Valve. Средства используются для покупки игрового ножа. Теперь: (1) Можно ли с помощью этого ножа пополнить баланс на LZT Market для покупки украденных аккаунтов? Да. (2) Можно ли его продать на сторонних рынках (BitSkins, DMarket, Skinport) за реальные рубли, доллары, через PayPal или криптовалюту? Да.
Это доказывает, что у предмета есть физическая ценность, подкреплённая спросом сообщества и инфраструктурой централизованной платформы. Вы можете вложить реальные деньги, приобрести скин и реализовать его примерно за ту же сумму. Это и есть определение ликвидного финансового актива.
— доходы картеля
— локальные киоски по обмену наличных
ПРЕДМЕТОВ
DOTA — игра не запущена
БИТСКИНОВ
на внешнем рынке
БИТКОИНЫ
— полностью отмыты
Это не поведение игрока. Это финансовый транзит. Отсутствие какой-либо игровой активности на аккаунте является тревожным сигналом, который любая регулируемая финансовая платформа обнаружила бы и сообщила о нём. Системы Valve фиксируют аномалию и блокируют аккаунт — а затем незаметно удерживают 100 % первоначального денежного депозита посредством «принудительного обналичвания», не сообщая об этом ни одному финансовому регулятору.
, полученные в результате взлома
(CSGOFast)
В ВИДЕ СКИНОВ
— без следов в блокчейне
НА РЫНКЕ
С ПОДТВЕРЖДЕНИЕМ ЛИЧНОСТИ — легальная биржа
СРЕДСТВА В БАНК
— полностью отмыты
В отличие от Monero или Tornado Cash, скины Steam не вызывают предупреждений в блокчейн-браузерах. Банки видят обычную продажу на игровой торговой площадке. «Грязная криптовалюта» была преобразована через инфраструктуру платформы Valve в неотслеживаемую «белую» фиатную валюту. CSGOFast принадлежит россиянам. Казино заблокировано в нескольких странах ЕС. Steam размещает его рекламное расширение.
8. Экономика катастрофы: Steam как основа чёрного рынка
Можно сказать, что на подобных рынках продают не только аккаунты Steam. Верно — там также торгуются аккаунты из World of Tanks (~340 тыс.), Fortnite (~140 тыс.), TikTok и Discord. Но Steam исторически является основой и главной движущей силой этой индустрии. Инвентарь и аккаунты Valve создают спрос на программы для кражи данных. Если бы Steam ввёл строгие меры по борьбе с кражами, разработка таких программ просто стала бы экономически невыгодной.
Важная деталь: аккаунты, украденные исключительно с помощью SSFN-файлов, практически никогда не выставляются на продажу на рынке. Мобильные аутентификаторы усложнили полный захват аккаунта. Однако файлы SSFN дают злоумышленникам активную сессию, список контактов и возможность массово рассылать фишинговые сообщения или интегрироваться в ботнеты. А если аккаунт действительно ценен, в дело вступает аутсорсинговая служба поддержки Steam. Мошенники подделывают ключи активации, пишут в службу поддержки, а некомпетентные (или подкупленные) сотрудники переводят дорогостоящий инвентарь на новый адрес. Это привело к появлению целой категории «восстановленных аккаунтов» — профилей, которые аутсорсинговая служба Valve фактически украла и «отмыла» для преступников.
9. Миф о дублировании и скрытой конфискации активов
Steam любит прикрываться борьбой с «дупингом» (дублированием предметов), чтобы оправдать отказ в возврате украденных предметов. Это наглая ложь. Эпоха дупинга закончилась в 2014 году. С введением 7-дневного периода удержания при обмене в декабре 2015 года [14] (и его последующим ужесточением) логистика краж стала полностью линейной: жертва → бот мошенника (7-дневный период удержания) → теневой рынок.
Где здесь дублирование? Если мошенник обманул жертву и забрал редкий скин, он остаётся у бота. Valve банит этот бот. И что дальше? Предмет не возвращается жертве. Он навсегда заблокирован в инвентаре забаненного бота. Valve изымает актив из обращения, создавая искусственный дефицит редких предметов, что напрямую приводит к росту цен на торговой площадке и увеличивает комиссионный доход корпорации.
Это не справедливость. Это скрытая конфискация. В финансовых системах (таких как те, где используется USDT) заблокированные средства возвращаются законному владельцу через механизм возврата платежа (chargeback). Steam прекрасно знает, как работает возврат платежа, когда речь идет о пополнении собственного баланса с помощью сомнительных карт — они мгновенно блокируют такие транзакции. Но когда у пользователя крадут предмет стоимостью 5 000 долларов, Steam умывает руки. Они закрывают заявки, угрожают удалением аккаунта и отказываются отменить одну-единственную мошенническую транзакцию, доказывая, что их главная цель — присвоить этот актив себе.
9а. «Принудительная слепота»: как Valve скрывает сотни миллионов в конфискованных активах
Когда инвентари заблокированных аккаунтов были общедоступны, любой адвокат мог запросить данные в SteamDB, на CSGO.exchange или Backpack.tf и за считанные секунды получить проверенную сумму активов, удерживаемых Valve. Эта цифра — примерно от 300 до 500 миллионов долларов замороженного имущества пользователей — является основополагающим показателем, необходимым для подтверждения коллективного иска. Valve намеренно закрыла эту возможность. Скрыв списки активов в «черном ящике», компания лишила адвокатов истцов независимого финансового аудиторского следа, необходимого для установления ущерба в масштабе.
Когда Valve блокирует аккаунт, она лишает пользователя доступа к играм от CD Projekt Red, EA, Ubisoft и тысяч независимых издателей — играм, лицензии на которые пользователь получает через этих издателей, а не через Valve. В этой договорной цепочке Valve выступает в роли дистрибьютора и платежного шлюза, а не лицензиара. Отзыв бессрочной лицензии, выданной третьей стороной — из-за спора на Steam Marketplace — является классическим примером противоправного вмешательства в договорные отношения. Согласно Директиве ЕС о правах потребителей, блокировка доступа к оплаченному цифровому контенту без возмещения средств, если не было нарушений в отношении конкретного продукта, представляет собой прямое нарушение имущественных прав пользователя на лицензию.
Valve не указывает в базе данных блокировок слово «бессрочный». Вместо этого указываются конкретные сроки: 10 лет, 25 лет или переполнение 32-битной временной метки Unix — 19 января 2038 года. Это не техническая ошибка. Это юридический лазейка.
В странах с гражданско-правовой системой и в соответствии с доктриной основных прав ЕС условия предоставления услуг частной компании не могут налагать постоянное, необратимое лишение прав собственности без судебного рассмотрения. Называя 25-летнюю приостановку «долгосрочным ограничением доступа к услугам», Valve может заявить в суде: «Это временная мера безопасности, а не постоянное наказание». Между тем пользователь фактически лишается своего аккаунта и всех лицензий до конца своей жизни. Valve делает ставку на то, что большинство пострадавших забудут об этом, займутся другими делами или не доживут до окончания срока блокировки. Это юридическая манипуляция, спроектированная на уровне архитектуры базы данных.
Оправдание Steam о «борьбе с дублированием» не выдерживает никакой критики. Последний подтверждённый эксплойт, связанный с дублированием предметов, был исправлен ещё в 2014 году. Каждый случай бана и заморозки с тех пор действовал по линейной схеме кражи — Жертва → Бот-мошенник → Рынок → Замороженные запасы Valve — без какого-либо экономического обоснования для постоянного удержания активов. Единственным бенефициаром заморозки является сама Valve, получающая выгоду за счёт завышенных цен на предметы, завышенных комиссионных и постоянного устранения любой юридической ответственности за то, что произошло с имуществом.
Kirill_Killer34 заплатили 100 долларов за публикацию в Steam Direct, чтобы загрузить поддельные игры «Abstractism» и «Climber». Затем они создали в инвентарях этих игр предметы, которые были точными до пикселя копиями самых дорогих предметов во всей экономике Steam: AWP | Dragon Lore из CS:GO, Dragonclaw Hook из Dota 2 и Australium Rocket Launcher из TF2. Тысячи игроков, совершавших обмены, видели в окне обмена то, что выглядело как Dragon Lore. Название игры «Climber» отображалось мелким шрифтом. Они отдавали настоящие ценные предметы в обмен на пустые изображения из бесполезной игры. Игры также содержали скрытый криптомайнер Monero, незаметно работавший на компьютерах жертв.u/Drunken_F00l) появился в ветке. Valve удалила игры, забанила разработчиков, ввела предупреждающие баннеры при обмене («Вы никогда не играли в эту игру») и — что самое важное — официально подтвердила, что жертвам, потерявшим предметы до появления предупреждающих баннеров, их предметы будут возвращены. Пользователи подтвердили, что получили свои предметы обратно. Откат состоялся. В полном объёме. Без нарушения игровой экономики.u/Drunken_F00l. Архивировано. Подлежит судебному запросу. Это не домыслы — это задокументированное, официальное заявление названного по имени сотрудника Valve, подтверждающее, что отмена сделок технически возможна и была осуществлена. Их нынешняя позиция о «невозможности» — доказуемая ложь.
Мошенник продает украденный скин «Dragon Lore» на Community Market. Valve взимает 15% комиссии = 300 долларов с скина стоимостью 2 000 долларов.
Valve банит бота-мошенника. «Dragon Lore» заморожен навсегда. Valve устраняет виртуальную задолженность в размере 2 000 долларов. Первоначальный покупатель заплатил реальные 2 000 долларов в фиатной валюте. Valve оставляет себе 2 000 долларов. Комиссия: 100%.
Сравнение: как Tether восстановил 10 000 долларов USDT (взлом Bybit) и как служба поддержки Steam отреагировала на идентичную кражу. Нажмите «RUN», чтобы смоделировать оба сценария.
10. Полигон для глобального мошенничества
PhishDestroy отслеживает мошеннические схемы с 2018 года. Мы знаем, как всё устроено изнутри. Steam стал главной «инкубаторной площадкой» для киберпреступников. Подростки в возрасте 14–19 лет, которые начинали с примитивных атак методом перебора и распространения программ-воров через поддельные серверы TeamSpeak, повзрослели. Сегодня те же самые люди используют отточенные ими методы для атак на индустрию Web3 (Uniswap) [26] и корпоративные сети.
Valve воспитала это поколение. Их отказ от наказаний, их слепота и жадность показали несовершеннолетним мошенникам, что воровать безопасно. А русскоязычный аутсорс, играющий в правосудие и выносящий пожизненные баны без объяснений (прикрываясь секретностью алгоритмов VAC), лишь укрепляет эту безнаказанность.
10а. Пример Twitch: что происходит, когда платформа действительно принимает меры
Valve утверждает, что бороться с фишингом в широких масштабах невозможно. Сравнение с Twitch доказывает, что это ложь.
В течение некоторого времени Twitch был завален поддельными стримами под названием «Розыгрыш скинов Steam», в которых мошенники выдавали себя за профессиональных киберспортсменов — все они использовали мошенничество со Steam и фишинг в качестве основного средства атаки. Стримы набирали более 20 000 поддельных зрителей за счет купленного трафика. Сайт PhishDestroy задокументировал ход кампании и активно освещал события.
- Немедленный бан каналов при поступлении жалоб
- Блокировка пулов прокси — блокировка целых диапазонов IP-адресов
- Изменение алгоритма: сортировка по активности, а не по общему количеству зрителей
- Триггер автоматического бана: новая учетная запись + запуск трансляции + неправдоподобный всплеск числа зрителей
- За время проведения кампании было удалено около 45 000 каналов
- ~2 000 доменов, на которые поступили жалобы и которые были удалены
Это сравнение разрушает последний оставшийся аргумент, который Valve могла бы привести: что проблема слишком велика и развивается слишком быстро, чтобы с ней бороться в широком масштабе. Twitch доказал, что целенаправленные и решительные действия со стороны платформы позволяют ослабить и ликвидировать сложные мошеннические схемы в течение нескольких месяцев. У Steam были те же инструменты, больше ресурсов и прямой финансовый интерес в защите владельцев аккаунтов — на протяжении более десяти лет. Решение не предпринимать никаких действий всегда было сознательным выбором.
В то время как Valve взимает 15% комиссии с украденных аккаунтов Steam, Epic Games пошла по противоположному пути. На момент проведения данного расследования на сайте LZT Market отображается активное системное уведомление для категории Fortnite/Epic Games: «Epic Games (частично отключено: загрузка и верификация аккаунтов могут быть недоступны)» — это означает, что серверная часть Epic активно обнаруживает и блокирует автоматизированные системы, которые LZT использует для проверки и размещения украденных аккаунтов. Epic борется не просто с мошенниками. Компания борется с самой инфраструктурой торговой площадки в режиме реального времени.
- Активно блокирует конечные точки проверки аккаунтов API на LZT Market
- Системы защиты от автоматизации обнаруживают и блокируют массовую проверку учетных записей
- В режиме реального времени отключает каналы загрузки украденных аккаунтов
- Результат: категория Fortnite на LZT помечена как «частично отключена»
- API в Steam по-прежнему полностью открыт для программ проверки аккаунтов LZT Market
- Отсутствие ограничений по частоте запросов на автоматическую массовую проверку
- Отсутствие обнаружения ключей API, полученных через LZT
- Результат: Steam является крупнейшей и наиболее активной категорией на LZT
Ссылка: Зависимость индустрии кражи личных данных от учетных данных игроков задокументирована в отчете «Infostealers.com: “The Future of Cybercrime 2025”» — в нём отмечается, что игровые аккаунты неизменно входят в число наиболее ценных целей для злоумышленников, занимающихся кражей личных данных. Активные контрмеры Epic Games демонстрируют, что эта проблема поддаётся решению. Бездействие Valve — это политический выбор, а не техническое ограничение.
11. Доказательство удобной слепоты
Существует неопровержимый факт, доказывающий, что Valve сознательно покрывала чёрные рынки. В течение многих лет — подчеркнём, многих лет — на страницах тёмных рынков размещались прямые, открытые ссылки на украденные профили Steam. Valve не требовались сложные расследования. Скрипт из десяти строк мог бы раз в минуту просматривать базу данных рынка и ставить «Красную метку» (KT) на взломанные аккаунты до подтверждения их принадлежности законным владельцем.
Этого не произошло. Миллионы транзакций прошли под прикрытием «удобной слепоты». Лишь недавно рынки начали проксировать данные (через steam-preview), чтобы скрыть профили от независимых исследователей и обойти настройки конфиденциальности. Но история помнит всё. Valve могла уничтожить этот рынок одним щелчком мыши. Вместо этого они решили снять с него сливки.
12. Цифровые отпечатки: почему проксирование рынков не спасает Valve
Новейший защитный механизм теневых рынков — проксирование ссылок через Steam Preview — используется Valve как ещё один удобный предлог для своего бездействия. Корпорация делает вид, что теперь ей «сложнее» выявлять украденные профили. Это абсолютная ложь. Для систем безопасности Valve аккаунт, выставленный на продажу, остаётся прозрачным, как стекло.
Идентификация по цифровому отпечатку: дамп превью рынка открыто публикует точные даты и суммы покупок (например, -2,85 евро от 15 июня 2026 года), точную дату регистрации и баланс. В базе данных Valve физически не существует двух аккаунтов с идентичной историей транзакций. Простой SQL-запрос со стороны службы поддержки находит этот аккаунт за миллисекунды, даже если прямая ссылка на него скрыта за прокси.
Аномалии API и схемы перехвата: для генерации предварительного обзора проверяющий механизм теневого рынка запрашивает API Steam. На самой учетной записи в этот момент запускается характерная цепная реакция: смена адреса электронной почты, сброс пароля, повторная привязка Steam Guard и одновременный запрос на оценку инвентаря — и всё это сжимается в рамки нескольких минут. Всё это происходит с IP-адресов известных прокси-ферм.
13. Эволюция перехвата: от SSFN до Pass-the-Cookie и JWT
Самым вопиющим преступлением Valve является не кража скинов. Это их сознательное содействие распространению вредоносного ПО и финансированию глобальных ботнетов через уязвимости в собственной архитектуре.
Долгое время основным вектором перехвата сеансов были файлы SSFN [27]. Сегодня отрасль продвинулась вперёд: атаки перешли к перехвату веб-сессионных куки и токенов JWT (JSON Web Tokens) [21]. Архитектура мошенничества стала более изощрённой — злоумышленники научились проверять эти токены локально, без прямых запросов к серверам Steam, что делает такие атаки незаметными для примитивных систем защиты от мошенничества Valve, если, конечно, эти системы не настроены на строгий мониторинг (а они не настроены).
Техническая механика работает следующим образом:
Шаг 1. Инфраструктура доверия как бесплатная конвейерная линия: поскольку одного украденного токена зачастую недостаточно для полного отвязывания защищённой учётной записи, злоумышленники извлекают из полученной сессии другой ресурс — доверие. Скрипт получает доступ к чатам жертвы и рассылает фишинговые ссылки или установщики вирусов по всему списку контактов. Steam великодушно предоставляет хакерам свою внутреннюю P2P-инфраструктуру в качестве идеального бесплатного механизма для геометрического расширения ботнетов.
Шаг 2. Преступная халатность (игнорирование UEBA): будь то устаревший SSFN, привязанный к конкретному оборудованию, или современные сессионные куки — Steam фиксирует 100 % аномалий. Когда токен, законно выданный ПК, скажем, в Москве, внезапно начинает действовать с немецкого выделенного сервера, любая нормальная корпорация (возьмем, к примеру, Google) мгновенно прервала бы сессию и выпустила бы красную тревогу: «Сессия скомпрометирована. Ваш компьютер заражён программой-инфостилером». Steam этого не делает. Они позволяют боту пройти по всему списку друзей, заражая сотни новых машин.
| ВРЕМЯ | STEAM_ID64 | JWT_HASH | ВЕКТОР АТАКИ | СТАТУС |
|---|
Демонстрация того, как один скомпрометированный токен JWT распространяется через инфраструктуру P2P-сети друзей Steam.
Шаг 3. Глобальный ущерб (крах корпоративной инфраструктуры): именно в этом заключается основная угроза для всего Интернета. Поскольку Steam не уведомляет пользователя о перехвате сеанса, человек продолжает сидеть за своим скомпрометированным компьютером. Если бы поступило предупреждение, он немедленно переустановил бы ОС. Но Steam хранит молчание. Тот же самый человек на том же заражённом ПК продолжает входить в корпоративную VPN, рабочую электронную почту и криптокошельки.
Игнорируя аномалии перехвата сеансов, Steam не просто допускает кражу игровых пикселей. Он скрывает от пользователя тот факт, что в его системе работает программа-инфостилер. Такая корпоративная слепота напрямую приводит к массовым утечкам корпоративных данных и компрометации инфраструктуры, ущерб от которых исчисляется миллионами долларов.
Шаг 4. Разоблачение лжи: данные юристов
Valve часто прикрывается утверждением, что у них якобы «нет технической возможности» отслеживать сложные цепочки краж, или что «вина за компрометацию лежит на пользователе». Но случай с ненадлежащим образом отредактированными документами от их европейских юристов (Taylor Wessing) [9], который мы раскрыли, доказывает обратное.
В неотредактированных данных по запросу в рамках GDPR [10] мы ясно увидели: Valve регистрирует абсолютно всё. Они собирают подробные телеметрические данные об аппаратном обеспечении, IP-адресах, истории смены устройств и поведенческих моделях. Они знают, в какой момент учетная запись была взломана. Они видят, когда запускаются программы для кражи данных и рассылки спама. У них есть все инструменты для автоматической блокировки и присвоения «красной метки». Их бездействие — это сознательный корпоративный выбор.
Шаг 5. Настоящие мотивы: почему это выгодно Valve
За ложью о «технической невозможности» скрывается холодный экономический расчёт.
Оптимизация затрат на поддержку с помощью скриптов: блокировка подозрительной сессии означает получение заявки от пользователя, которую необходимо обработать. Выгоднее просто проигнорировать инцидент. Steam полагается на примитивную логику скриптов, которую мошенники знают досконально и используют в своих целях. Сотрудники русскоязычной службы поддержки, вероятно, знакомы с этими алгоритмами, но не для того, чтобы устранять уязвимости. Выдача «красной метки» не требует трудозатрат, если алгоритм настроен правильно. Раньше «красную метку» можно было удалить автоматически, имитировав восстановление доступа с нового IP-адреса через VPN. Теперь время обработки запросов намеренно затягивается, чтобы отбить у пользователей желание обращаться в службу поддержки вообще. А возможность сотрудника службы поддержки в одностороннем порядке закрыть нерешённый тикет — это вершина корпоративного цинизма.
Денежный цикл: взломанная учетная запись, которая исчерпала свой список друзей спамом, в конечном итоге получит бан VAC или бан от сообщества. Жертва (или её обманутые контакты) регистрирует новую учетную запись и снова покупает те же игры. Корпорация получает двойную прибыль от одного пользователя.
Симбиоз с тёмным рынком: чем больше аккаунтов украдено, тем быстрее вращаются шестерни LZT Market и других хакерских бирж. Эта тёмная деятельность, как ни парадоксально, поддерживает активность огромной аудитории (особенно в регионах, где процветает индустрия читов). А любая последующая сделка с украденными скинами по-прежнему приносит Valve положенный процент комиссии.
14. Торговля жизнями: что на самом деле продаёт Steam за 2 доллара
Valve заявляет, что заботится о конфиденциальности. Но что на самом деле получает злоумышленник, купивший на бирже взломанный профиль за пару долларов? Steam не покажет ему полный номер кредитной карты, но предоставит нечто гораздо более ценное для социальной инженерии.
Имея активную сессию (SSFN, куки или JWT), хакер может за несколько кликов извлечь сохраненный платежный адрес — настоящее имя, фамилию, город и почтовый индекс жертвы. Через встроенную панель данных Steam он получает доступ к истории IP-адресов и ссылкам на другие платформы (Twitch, Xbox). А если просмотреть историю обращений в службу поддержки, то можно найти архивы неотредактированных банковских квитанций и фотографии ключей активации с физических дисков, которые пользователи присылали для подтверждения.
Но самым тревожным аспектом являются журналы чатов. Мы видим, как Valve на протяжении многих лет тщательно хранит незашифрованные архивы личной переписки. В этих архивах подростки оставляют ссылки на свои настоящие аккаунты в социальных сетях, делятся своими проблемами, отправляют пароли к локальным серверам и домашние IP-адреса. Отказываясь немедленно сбрасывать взломанные сессии и прикрывая злоумышленников, похищающих информацию, Steam фактически выставляет на всеобщее обозрение истории жизни пользователей и их цифровую безопасность на витринах теневых рынков.
14а. «Цифровое досье» за 1,60 доллара: как Steam продаёт жизни детей на тёмных рынках
Когда Valve обсуждает безопасность аккаунтов, речь идет о стоимости инвентаря. Но истинная цена украденного профиля не измеряется в пикселях. Для миллионов подростков Steam — не просто магазин, а их основная социальная сеть. Здесь хранятся их достижения, секреты, отношения и первые влюбленности.
Когда хакер взламывает аккаунт и без зазрения совести выставляет его на LZT Market за 150 рублей (примерно 1,60 доллара), покупатель получает не просто доступ к играм. Он получает незашифрованный архив жизни ребёнка.
Steam хранит гигабайты личных сообщений. Подростки используют внутриигровой клиент для повседневного общения — признаний, ссор, обсуждений жизненных планов. Задокументированные случаи на теневых форумах показывают, что в утечённых архивах логов содержатся личные и интимные фотографии несовершеннолетних. Valve не модерирует этот контент, не внедряет сквозное шифрование и позволяет злоумышленникам выгружать всё это одним экспортом.
Когда подростки играют вместе на частных серверах, они публикуют домашние IP-адреса и открытые порты прямо в чате Steam. Эти данные годами хранятся в незашифрованных журналах. Для покупателя украденной учетной записи это готовая база данных для DDoS-атак, целевого фишинга, сканирования домашней сети — или ложного вызова полиции. Цифровая угроза превращается в физическую за считанные минуты.
Когда ребенок теряет возможность общаться с друзьями, служба поддержки Steam требует фотографию CD-ключа от игры, подаренной 10 лет назад. Корпорация, хранящая отпечатки оборудования, геолокацию и многолетние данные о поведении пользователей, заставляет подростка рыться на свалке в поисках картонной коробки. Это не система безопасности. Это механизм, намеренно разработанный для того, чтобы на законных основаниях отказать в помощи.
Федеральной торговой комиссии (FTC) за каждое нарушение
, на который распространяется действие COPPA
через LZT за весь период существования
- Получение подтверждаемого согласия родителей перед сбором данных о детях младше 13 лет
- Четкая политика хранения и удаления данных
- Запрет на передачу персональных данных детей третьим лицам без согласия
- Минимизация данных — сбор только необходимой информации
- История IP-адресов, геолокация, отпечатки оборудования — регистрируются с первого дня
- Архивы личных чатов хранятся годами без механизма удаления
- Личная информация передается внешним поставщикам услуг поддержки (подтверждено Taylor Wessing)
- Токены сеанса JWT, содержащие данные пользователей, просачиваются через взломанные учетные записи на теневые форумы
16а. Промышленный парсинг: открытая база данных «API» компании Valve как платформа для выбора жертв
Откуда мошенники знали, на кого нацеливаться? Как дети стали жертвами в промышленных масштабах? Потому что Valve оставила двери своей базы данных широко распахнутыми.
На протяжении многих лет операторы теневого рынка использовали специализированное программное обеспечение (в том числе такие инструменты, как Hatler) для анализа пользователей Steam в промышленных масштабах через открытый сервис API компании Valve. Мошенники настраивали фильтры так же, как розничные платформы настраивают поиск товаров:
каждую активную ферму
оператора
сообщений
Valve утверждает, что у них есть «передовые алгоритмы». Как передовой алгоритм может не обнаружить 300 000 аккаунтов, отправляющих миллионы одинаковых сообщений одним и тем же адресатам, одновременно, с одних и тех же диапазонов прокси-серверов, каждый божий день? Он не проваливается. Он просто игнорирует это. Весь реальный ущерб фишинговой инфраструктуре нанесли независимые проекты, такие как PhishDestroy, — а не многомиллиардная корпорация с раздутым отделом безопасности, который должен был защищать детей на своей платформе. Valve не защищала детей. Она предоставила мошенникам удобный «API», чтобы те могли их найти.
15. «Эффективность», построенная на детских слёзах: бизнес-модель полного безразличия
Valve любит хвастаться своей финансовой аналитикой: сотни миллионов долларов прибыли на пару десятков сотрудников магазина. В глазах технологической индустрии Гейб Ньюэлл часто предстает гением оптимизации. Но давайте снимем розовые очки и назовем вещи своими именами: эта «эффективность» была куплена ценой абсолютного, циничного отказа обеспечивать безопасность собственных пользователей.
В отличие от публичных компаний (таких как Roblox или Tencent), чья рыночная капитализация мгновенно обваливается при малейшем скандале, связанном с безопасностью детей или утечкой данных, частная компания Valve ни перед кем не отчитывается. У них нет совета директоров. Им не нужно успокаивать институциональных инвесторов. Они построили идеальную «печатную машину», где отсутствие расходов на отделы «Доверия и безопасности» и борьбы с мошенничеством напрямую превращается в личные миллиарды для руководства.
Ценой этой «гипероптимизации» являются миллионы взломанных аккаунтов, утечка личной переписки подростков в интернет, процветающий теневой рынок и полная безнаказанность мошенников. Valve не просто «не замечает» мошенников. Для компании экономически выгодно ничего с этим не делать.
16. Steam API: корпоративный набор инструментов для хакеров
Давайте разберем ложь Valve о якобы отсутствии у них возможности контролировать кражи. Если бы они захотели, любой сотрудник службы поддержки мог бы зайти на теневой рынок, взять ссылку на выставленный на продажу аккаунт Steam и посмотреть в логах собственного сервера, какой именно API-ключ и с какого IP-адреса прямо сейчас анализирует инвентарь этого профиля, чтобы сгенерировать дамп на форуме.
Valve увидела бы сеть прокси-серверов и сотни API-ключей. Большинство из них, скорее всего, были получены с ранее взломанных аккаунтов. Что должна была бы сделать компания? Аннулировать скомпрометированные ключи. Но Steam этого не делает. Почему? Возможно, потому что они боятся зацепить в сети «легитимные» сервисы — рулетки, незаконные казино с открытием ящиков или сторонние торговые площадки, где пиксели обмениваются на криптовалюту без процедур AML. Вся эта экосистема существует в «серой зоне», генерируя огромный трафик и при этом не облагаясь налогами. И Valve это вполне устраивает.
Условия предоставления услуг Steam прямо запрещают любую автоматизацию. Тогда возникает резонный вопрос: почему официальный API Steam содержит функции, идеально подходящие для автоматического взлома аккаунтов (что занимает миллисекунды) или массовой привязки мобильных аутентификаторов?
Почему Steam позволяет массовую привязку к аккаунтам виртуальных (VoIP) номеров из сервисов активации по SMS? Решение для фильтрации таких номеров тривиально — стандартные запросы к HLR, которые использует любой нормальный сервис. Но Steam этого не делает. Возможно, в погоне за впечатляющими показателями «рекорда онлайн», которыми они так любят хвастаться, бот-фермы выгодны для них?
Когда пользователь получает VAC-бан [15] за читерство, бан распространяется на все аккаунты, привязанные к одному и тому же номеру телефона. Но когда сотни аккаунтов взламываются из определённого пула VoIP-номеров — Valve не блокирует эти номера. Любой нормальный сервис (Telegram, Netflix, Apple, Google) блокирует спам-номера или взломанные номера телефонов. Но для Valve безопасность — пустое слово.
17. Умышленная слепота: юридический щит, построенный на лицемерии
Прямые транзакции и пополнение кошельков с территорий, подпадающих под санкции (Крым, ДНР, ЛНР), продолжаются с 2021 года. Использование подпадающих под санкции платежных шлюзов (Банк «Тинькофф») через теневых посредников и смену региона. Положения об самосертификации в Условиях предоставления услуг (ToS) юридически недействительны — Valve собирает полную аппаратную телеметрию и данные о маршрутизации трафика, что означает, что компания практикует «умышленную слепоту» в соответствии с доктриной OFAC.
Отсутствие немедленной аннулирования сеанса JWT/cookie при аномальном изменении географического положения. P2P-инфраструктура Steam (чаты, списки друзей) используется в качестве механизма расширения ботнета. Украденный лог стоимостью 2 доллара привел к блокировке корпоративной сети, выкупу в размере 17 млн долларов и общему ущербу свыше 100 млн долларов. Молчание Valve является механизмом, способствующим этому.
Неправильно отредактированный ответ Taylor Wessing на запрос DSAR по GDPR раскрыл персональные данные третьих лиц, включая несовершеннолетних. Штрафы достигают 4 % от глобальной выручки. Утечка данных в официальных ответах со стороны элитных юристов, взимающих 1 500 евро в час, доказывает, что должность ответственного за защиту данных в Valve фактически не существует.
Условия использования Steam запрещают любую автоматизацию. API Steam одновременно обрабатывает миллионы ежедневных запросов от сервисов проверки LZT Market, подтверждающих подлинность украденных аккаунтов. 79 сотрудников на 500 млн пользователей — это математическое доказательство того, что на обеспечение безопасности никогда не выделялся бюджет. Замороженные запасы на заблокированных ботах («теневая конфискация») доказывают, что баны служат экономическим интересам Valve, а не справедливости.
Сотрудники службы поддержки использовали системные привилегии для дублирования курьеров Dragon Lore/Dota и сбывали их через китайские биржи. Продавали снятие торговых банов за взятки в криптовалюте. Кошелек Steam и экономика скинов функционируют как нерегулируемая виртуальная валюта, обслуживающая преступные синдикаты без KYC/AML. Криминалистический анализ связывает криптовалютные кошельки сотрудников службы поддержки с адресами, на 100 % отмеченными системой AML.
Для 99% населения планеты Valve построила неприступную юридическую крепость: «Все споры подлежат рассмотрению исключительно в округе Кинг, штат Вашингтон, США» — идеальный щит против собственных пользователей.
Но в заключительном положении говорится: «Если вы являетесь потребителем, проживающим в России, вы также можете обратиться за правовой защитой в местные российские суды».
Из 195 стран Valve делает исключение исключительно для Российской Федерации — государства, подвергающегося самым суровым международным санкциям в современной истории.
Крым, ДНР и ЛНР, согласно российской конституции, находятся в юрисдикции «местных российских государственных судов». Если житель этих оккупированных, подвергнутых санкциям территорий подаст иск против Valve в такой суд — будет ли Valve подчиняться этому решению?
Valve признает аннексию и совершает прямое нарушение санкций OFAC.
Valve нарушает собственные Условия предоставления услуг и обманывает пользователей — нарушая те самые российские законы, которым она так отчаянно пытается угодить.
Мат, Taylor Wessing. Вы разработали правило, которое делает вас либо лжецами, либо соучастниками уклонения от международных санкций. Выбирайте, что вам по душе.
Valve создала экосистему, в которой нарушение правил (автоматизация, использование VPN, фарминг, запуск ботов) является основным условием выживания платформы. Они предоставляют хакерам идеальный набор инструментов (открытый API), закрывают глаза на виртуальные номера, но тщательно сохраняют в правилах строгий запрет на всё вышеперечисленное.
Это не просто халатность. Это преднамеренная слепота (Willful Blindness / Deliberate Ignorance), построенная как идеальный юридический щит. Когда к Valve обращается регулирующий орган, юристы вроде Taylor Wessing [9] показывают Условия предоставления услуг: «Смотрите, мы всё запрещаем!» А когда к ним обращается ограбленный подросток, они используют те же Условия предоставления услуг, чтобы на законных основаниях отказать ему в помощи и не тратить время на расследование.
18. Симбиоз спецслужб, Steam и хакерских рынков
Вернёмся к LZT Market. Мы уже установили, что Steam совершенно не интересуется этой платформой. Но интересен ещё один аспект. За время своего существования этот теневой форум пережил как минимум три смены руководства, которые, судя по косвенным (но весьма очевидным) признакам, связаны с перераспределением сфер влияния между определёнными эшелонами власти в Российской Федерации.
В периоды смены руководства (например, в эпоху администратора Томаса) на форуме происходили радикальные чистки. Были запрещены мошеннические схемы, нацеленные на жителей России («Авито-мошенничество», «антикино»), строго пресекалась утечка интимных фотографий несовершеннолетних с личными данными, полностью устранена продажа аккаунтов «ВКонтакте», а в настоящее время запрещена продажа аккаунтов Telegram, зарегистрированных на российские номера. Модерация форума явно направлена на то, чтобы не допускать критических высказываний в адрес российских граждан.
Но с Steam дело обстоит иначе. На рынке по-прежнему свободно продаются аккаунты Steam, принадлежащие российским гражданам, чьи учетные данные были похищены с помощью стелеров. В описании объявления прямо указано: источник — программа-крадец, страна — Россия, баланс — в рублях. Это означает, что российский пользователь подцепил вирус, который опустошил не только его аккаунт в Steam, но и, скорее всего, его почтовые ящики и рабочие учетные данные. И форум пропускает это без проблем.
Возникает вопрос: сотрудничает ли Steam с теми же структурами, которые контролируют этот рынок? Или, может быть, Valve могла бы повлиять на своих «партнёров» в России, чтобы положить конец двойным стандартам и запретить продажу украденных аккаунтов, принадлежащих российским гражданам? Ведь сейчас Steam и тёмный рынок функционируют в идеальном симбиозе, словно скопировав друг у друга политику двойных стандартов и лицемерия.
19. Анатомия мошенничества: от поддельных окон Windows до 300 000 долларов чистой прибыли через Google Ads
За последние 5–8 лет PhishDestroy разобрал практически каждую схему мошенничества в экосистеме Steam. Мы видели программы-инфостилеры, которые на лету подменяли окна аутентификации, перехватывали SMS-сообщения и полностью очищали инвентарь. Мы видели механизмы подмены торговых предложений (API-мошенничество), которые годами оставались «незамеченными» Valve. Незамеченными — или слишком прибыльными?
Мы проводили постоянный анализ ботов крупнейших фишинговых сетей. Вот один из примеров: в 2024 году мы зафиксировали массивный приток трафика через Google Ads [29]. Мошенники подменяли отображаемый URL в рекламных объявлениях на оригинальные домены Steam. Агрессивность их рекламной кампании была настолько высокой, что она перебивала ставки официальной рекламы, монополизируя верхние позиции в результатах поиска.
По нашим подсчётам, всего за несколько дней непрерывной работы чистая прибыль мошенников составила примерно 300 000 долларов. И это с учётом скидки при продаже украденных скинов на тёмных рынках и незначительных, косметических банов, которые Steam время от времени накладывал. Да, это пиковые показатели, обусловленные экономической ситуацией того периода, но факт остаётся фактом: Steam — это огромная кормушка.
И хотя фишинг почти исключительно нацелен на CS и Dota (а не на другие игры), не стоит забывать о Rocket League, Path of Exile, Rust и PUBG. Но здесь в игру вступает корпоративный шантаж со стороны Valve: строгие условия соглашения о неразглашении (NDA), которое обязаны подписать все разработчики. Разработчику не разрешается публично раскрывать проблемы безопасности, утечки данных или уязвимости в Steam без письменного разрешения Valve. Даже если это непосредственно угрожает их игрокам. Рты запечатаны контрактом.
20. Дело BlockBlasters: месяц слепоты и ложь о «взломанном разработчике»
Дело BlockBlasters — это не просто игнорирование кражи пикселей, а сокрытие реальных уголовных преступлений.
Вспомним недавний инцидент с игрой BlockBlasters [5], которая привлекла внимание общественности только благодаря покойному стримеру Райво Плавниексу [6]. Это была целенаправленная атака на инфлюенсеров: мошенники связывались со стримерами, покупали рекламу и просили их запускать игру прямо из Steam. Логика жертв была понятна и стала для них роковой: «Это официальный магазин Valve — там не может быть откровенного вора». Как же они ошибались.
Служба поддержки Steam начала получать сообщения с неопровержимыми доказательствами уже 2 сентября. В заявках содержались жалобы от ChainAbuse [7] о краже криптовалюты и прямые доказательства использования мошенниками открытого API Telegram, встроенного непосредственно в код игры. Что сделала Valve? Она ждала. Целый месяц. Игры-кражи спокойно скачивались из магазина.
А затем корпорация выдвинула оправдание, которое оскорбляет интеллект любого специалиста по безопасности: «Аккаунт разработчика был взломан». Назовем эту сказку тем, чем она является на самом деле — наглой ложью, призванной прикрыть собственную халатность (или соучастие).
Чтобы выпустить игру, разработчик обязан пройти процедуру KYC в Steam Direct [22]: заплатить 100 долларов, предоставить своё настоящее имя, адрес, а также банковские и налоговые данные. Злоумышленник не был анонимным хакером из даркнета — его юридические данные, включая налоговую форму W-8BEN [8], хранились в базе данных Valve.
Миф о «взломанном разработчике, который по какой-то причине молчал 22 дня» рушится, если учесть архитектуру Steamworks. Когда легальный разработчик теряет доступ к консоли издателя, он создаёт заявку о краже учетных данных. Права на публикацию обновлений и сборок блокируются в течение нескольких часов.
Остаются только два варианта. Либо этот «разработчик» изначально был соучастником мошенников (а это означает, что хваленая Valve система KYC — выдумка). Либо Valve целый месяц сознательно игнорировала отчаянные попытки разработчика и десятков ограбленных жертв связаться со службой поддержки, в то время как через их официальный магазин распространялось вредоносное ПО, крадущее криптовалюту.
В обоих случаях Valve действует не как жертва обстоятельств, а как главный соучастник цифрового ограбления.
21. Уничтожение улик: как Valve «убрала» место преступления
Но самая отвратительная часть дела BlockBlasters — это его финал. Вмешательство в цифровое место преступления.
Для протокола: Valve не удаляла заражённую игру. Наш криминалистический анализ инфраструктуры C2 доказывает обратное. Сами мошенники удалили вредоносные сборки с серверов Steam 21 сентября — именно тогда, когда их ботнеты в Telegram были публично разоблачены, а уголовное преследование стало реальной угрозой. Они применили тактику «выжженной земли», чтобы замести следы.
Заявление Valve о «принятых мерах безопасности» — чистая выдумка и бесстыдный пиар. Они намеренно дождались, пока преступники удалят вредоносное ПО со своих собственных серверов, и только после этого неторопливо убрали теперь уже пустую страницу в магазине, присвоив себе заслуги. Это не решение проблемы. Это соучастие и препятствование правосудию.
Valve не защищала пользователей. Она убирала место преступления, чтобы федеральные агенты с судебным ордером по делу о распространении программ-крадей данных через их собственные дата-центры не появились в их офисах.
22. Иллюзия действий: введение ограничений для экономии на серверах
Когда Valve вводит какие-то ограничения (например, сокращает лимит запросов на добавление в друзья), наивные пользователи думают, что это делается из соображений безопасности. Чепуха. Вся эта история с ограничениями не имеет отношения к борьбе с мошенничеством — речь идет о простой и банальной экономии на серверных ресурсах.
Вспомним, с чего начался спам-апокалипсис. До появления знаменитого скрипта подмены торговых предложений платформа подвергалась злоупотреблениям со стороны примитивной автоматизации. Армии ботов с женскими аватарами рассылали фишинговые ссылки тысячами. Этот мусорный трафик создал огромный спрос на аккаунты без лимитов. Мы отслеживали теневые рынки: из-за этого спам-бума цена украденного аккаунта без лимита трат взлетела с 25 рублей до стабильных 150. И этот безумный спрос на украденные профили сохранялся вплоть до 2024 года!
Думаете, Steam сократил лимит приглашений со 100 до 30, чтобы защитить вас от фишинга? Подумайте ещё раз. Valve регистрирует всё: каждый клик, каждое приглашение, каждый отменённый запрос. Автоматизированные фермы мошенников генерировали миллионы пустых транзакций в день, загрязняя внутренние базы данных Steam и перегружая инфраструктуру. И что наиболее показательно — Valve ввела эти ограничения не на только что зарегистрированные одноразовые аккаунты, а на полностью развитые аккаунты без ограничений (включая те, на которые наложен бан VAC, поскольку технически они считаются аккаунтами, превысившими порог расходов). Valve ввела ограничения исключительно для снижения нагрузки на собственные серверы, а не для вашей безопасности.
Ограничения в Valve вводятся только там, где это необходимо для защиты их собственных серверов. Ваши деньги их не волнуют.
23. Внутренний механизм: почему руководители мошеннических команд выигрывают от банов
Поскольку мы уже разобрали мошеннические команды изнутри, я раскрою один грязный секрет, о котором обычные участники мошенничества даже не подозревали.
Во всех мошеннических группах (где рядовым участникам обещают 90–95 % украденного инвентаря) у руководителей (координаторов групп) был финансовый стимул добиваться наложения торгового бана или «красной метки» на своих ботов. Поэтому они намеренно не заменяли взломанных ботов. Если аккаунт получал бан, доля руководителя резко возрастала: вместо жалких 5 % от продажи скинов они получали от 15 % до 20 % от цены Steam на инвентарь (а не от рыночной цены!), просто продавая забаненные аккаунты с ценными скинами на азиатский рынок. Китайские покупатели скупали их оптом, чтобы играть с дорогими предметами и использовать частные читы. Именно поэтому огромное количество аккаунтов с запретом на торговлю также имеют VAC-баны. Индустрия мошенничества подпитывала индустрию читов, а Steam с удовольствием собирал статистику онлайн-посещаемости.
24. Steam Workshop: идеальная площадка для тестирования мошенничества с API
Абсолютное пренебрежение Steam к безопасности хорошо иллюстрирует инцидент с Мастерской. В какой-то момент буквально 2–5 мошенников полностью затопили Мастерскую фишинговой рекламой. Как? Они использовали перехваченные веб-сессии реальных пользователей.
Это не было взломом в классическом смысле. Злоумышленник просто открывал параллельный сеанс на вашем аккаунте через API Steam, сканировал инвентарь, ждал, пока вы инициируете обмен, мгновенно отменял его и заменял идентичным предложением (с тем же аватаром и ником друга) от своего собственного бота. Всё это происходило в рамках легитимного пользовательского сеанса через официальные конечные точки Steam.
И что же сделала Valve, когда «Мастерская» утопала в фишинге? Конечно, они вмешались. Они выдали «Красные метки» и забанили взломанные аккаунты… но сделали это только после того, как инвентари этих жертв были полностью опустошены.
Отличная работа, Steam. Спасибо, что «спасли» аккаунт, когда в нём уже не осталось ничего, что можно было бы спасти.
По иронии судьбы, цена на эти токены на чёрном рынке обрушилась. Если раньше действительный файл SSFN мог стоить около 3 долларов, то сегодня на том самом LZT Market (где зарегистрирован куратор русскоязычной поддержки Steam, Никита) прайс-лист выглядит как насмешка над системой безопасности Valve:
«Покупка и обработка токенов Steam (JWT). Быстрая проверка с помощью собственного программного обеспечения. Цены:
JWT
CS2 Prime — 0,08 доллара (без временных или постоянных банов)
OpenTM — $0,04 (открытая торговая платформа)»
Ваша учётная запись, ваша история и ваши данные оцениваются в 8 центов. Это всё, что вам нужно знать об эффективности защиты сеансов в Steam.
Иллюзия «технической невозможности»: дело о поддельных играх
Служба поддержки утверждает, что возврат украденных предметов «технически невозможен» или «разрушит экономику». Инцидент со подделкой игр доказывает обратное.
Схема была наглой: мошенники загружали в магазин Steam фиктивные игры, создавая предметы с названиями и иконками, скопированными один в один с дорогих скинов CS:GO и Dota 2. Во время обмена жертва видела знакомый Dragon Lore, совершенно не подозревая, что он принадлежит поддельной игре. Мы отлично помним этот случай, так как в то время PhishDestroy активно выявлял и блокировал этих мошенников.
А что сделала Valve, когда под угрозой оказались сами основы доверия к Community Market? Произошло чудо. Корпорация, которая годами отказывалась помогать жертвам фишинга, внезапно вернула настоящие предметы всем пострадавшим пользователям. Мошенники подверглись такой массированной атаке, что днями напролёт выли на теневых форумах: Valve наложила аппаратные баны (HWID) и так жестко заблокировала общие IP-адреса, что целые мошеннические синдикаты оказались в глубоком минусе.
Более того, Steam за считанные дни выпустила масштабное обновление безопасности. Внезапно у них нашлись ресурсы, чтобы реализовать всё: блокировку сделок, новые проверки, депозиты для разработчиков, массовые красные предупреждения с текстом «Вы никогда не играли в эту игру» и предупреждения о подозрительных расхождениях в стоимости предметов.
Оказывается, они могут. Они прекрасно знают, как отслеживать цепочки транзакций, отменять сделки и создавать сложную систему предупреждений. Но они делают это только тогда, когда чувствуют прямую угрозу своей собственной бизнес-модели и авторитету своей торговой площадки. Если вас полностью ограбят с помощью стандартного программы-вора, вы просто получите шаблонный ответ о том, что «политика Steam не предусматривает восстановление предметов».
79 сотрудников: архитектура из спичек и желудей
Чтобы в полной мере осознать «серьёзность» повседневной безопасности платформы, вспомните недавнюю ошибку в API, которая просуществовала в рабочей среде целых два дня. Любой, у кого был даже самый простой скрипт, мог отправить запрос и заспамить системные уведомления абсолютно любому Steam-ID, полностью обойдя все настройки конфиденциальности.
Два дня, в течение которых в API зияла дыра, позволявшая любому отправлять запросы миллионам пользователей. Действительно, 79 сотрудников для глобальной платформы, стоимость которой исчисляется миллиардами долларов, явно достаточно. Зачем вкладывать средства в полноценный отдел контроля качества и безопасности, если можно просто составить соглашение об условиях предоставления услуг, в котором во всём виноват пользователь?
25. Инфраструктура как услуга: «Мошенничество как услуга» (SaaS)
Чтобы вы могли представить себе масштабы коммерциализации, порождённой бездействием Valve, взгляните на типичное предложение современной фишинговой группы. Это уже не подростки с глючными скриптами. Это полноценный SaaS-бизнес с жесткой конкуренцией. Пока мы безжалостно блокировали их домены и заставляли их терять деньги на инфраструктуру, они перешли на предоставление бесплатных доменов своим «работникам», чтобы поддерживать объемы:
«Наш проект объединяет 3 услуги в одной: фишинг (логи отправляются вам), MaFile (5 % комиссии), подстановка (API-мошенничество — 80 % вам). Только мы предлагаем: автоматическую продажу логов на LZT, удаление MaFile одним кодом, браузер для подмены, бесплатные домены и множество поддельных шаблонов».
Valve устраняет только то, что выходит из-под контроля, или то, что затрагивает геолокации, которые они боятся задеть (США, Япония, Южная Корея). Steam мог видеть спам, аккаунты без ограничений, а иногда даже забанивал фишинговые домены (часто когда те уже были мертвы). Если корпорация видела домен, она также видела сеть аккаунтов, распространяющих этот домен. Учитывая, что фермы работали через дешёвые общие прокси (по схеме «1 сервер и 100 IP-адресов на 1 000 аккаунтов»), заблокировать весь ботнет можно было бы одним SQL-запросом. Но Valve этого не сделала.
26. Геополитическое лицемерие: «прачечная» экономики Steam
Терпимость Valve к «серой» экономике СНГ породила ещё одного монстра — рынок незаконного пополнения баланса и смены региона. Когда Valve официально закрыла прямые пополнения для России, она просто закрыла глаза на процветание теневых посредников. Так гораздо удобнее, верно?
Услуга «смены региона» (на Турцию, Казахстан или Аргентину) продавалась миллионами. Только на одной платформе (например, FunPay) [24] было зафиксировано более 500 000 транзакций от нескольких крупных продавцов. А ещё существуют сотни ботов в Telegram и форумов. Эта индустрия пополнения счетов тесно переплелась с отмыванием денег, полученных от фишинга и криптовалютных мошенничеств (скупка сед-фраз).
В чём же логика Valve? Неужели они искренне верят в массовую миграцию миллионов подростков из страны, подвергшейся санкциям? Или российские средства, проходящие через казахстанского посредника и украденный инвентарь, просто «пахнут по-другому»? Valve не заботятся ни о санкциях, ни о соблюдении нормативных требований. Главное, чтобы 30-процентная комиссия с каждой транзакции надежно поступала на их банковские счета, пока юристы штампуют типовые письма о «невозможности технического вмешательства».
27. Корпоративная выгода и нарушение собственных Условий предоставления услуг
Steam — это экосистема, процветающая за счёт полного нарушения собственных правил, и Valve об этом прекрасно знает. В Условиях предоставления услуг (Условия) чётко указано: извлечение какой-либо коммерческой выгоды на платформе строго запрещено.
А теперь давайте посмотрим на реальность. Продажа украденных аккаунтов, торговля скинами, бот-фермы для фарма коллекционных карт, услуги по прокачке уровней (прокачка профиля), продажа ключей и, конечно же, услуги по пополнению баланса для регионов, подпадающих под санкции. Все это — прямая коммерческая выгода. И это просто нереально: платформа, которая формально запрещает коммерческую деятельность, является прибежищем для целых отраслей с многомиллионным оборотом. Valve (или их надёжно защищённый соглашением о неразглашении русскоязычный аутсорсер) абстрагировалась от собственных правил, применяя их исключительно как инструмент для наказания тех, кто попал в немилость, или для защиты инфраструктуры.
28. Синдикат поддержки: почему Valve отменила возврат предметов
Когда Valve оправдывает свой отказ возвращать украденные предметы пользователям (прикрываясь борьбой с инфляцией или «дупингом»), они откровенно лгут. Причина, по которой Valve навсегда замораживает активы на заблокированных ботах, забирая их себе в бездонный счет, — это не защита экономики. Это попытка возместить операционные убытки, нанесенные им собственными сотрудниками.
Исторический факт: сотрудники службы поддержки (включая дешевых аутсорсинговых работников, которых часто ошибочно принимают за волонтеров) были напрямую вовлечены в теневую экономику Steam. Используя свои системные привилегии, они превратили службу поддержки в коррумпированный картель.
Промышленное копирование предметов высокого уровня: сотрудники службы поддержки массово создавали копии самых дорогих предметов в игре (Dragon Lore в CS:GO, редкие курьеры Legacy в Dota 2) под предлогом «возврата украденного инвентаря пользователю». Затем этот «возвращённый» инвентарь сбывали на китайских биржах за реальные деньги.
Продажа снятия банов: Служба поддержки продавала снятие «красных меток» (KT) и торговых банов с профилей крупных мошенников. За взятки (в криптовалюте или скинах) мошенникам давали зелёный свет на обналичивание активов на сумму в десятки тысяч долларов.
Узнав о масштабах коррупции, руководство Valve пришло в ярость. Оно навсегда отменило политику возврата украденных предметов, лишив службу поддержки ручного доступа к генерации предметов. Но наказаны были не коррумпированные сотрудники — а пользователи. Дети и геймеры по всему миру платят своими деньгами за неспособность Valve контролировать собственный персонал.
Синдром «маленького тирана» и падение добровольной полиции
Помимо официальной службы поддержки у Steam существовала вторая ветвь власти — добровольная торговая полиция, интегрированная с базами данных вроде SteamRep [12]. Она обладала огромным неформальным влиянием на экономику платформы и судьбы трейдеров. И оказалась не лучше, чем наемные сотрудники.
Волонтёры превратились в закрытую, коррумпированную касту «безликих теневых властей». Они страдали от классического синдрома «маленького тирана»: они «закапывали» не понравившихся трейдеров, банили пользователей, обсуждавших уязвимости, и выдавали «бесплатные пропуски» друзьям.
Когда всплыли логи, доказывающие, что администраторы SteamRep [12] брали взятки за снятие меток «мошенник» и прикрывали огромные бот-сети, отмывавшие украденные скины, доверие к Valve полностью рухнуло. К 2022 году Valve изгнала последних волонтёров-модераторов, заменив их строго следующими сценариям аутсорсинговыми работниками.
29. Цена «эффективности»
Valve может похвастаться самой высокой прибылью на одного сотрудника в отрасли. Но какова цена этой прибыли?
Эта эффективность построена на отказе в помощи. На угрозах в адрес жертв фишинга. На закрытии заявок. На сокрытии правды о том, что Steam — это не столько игровая платформа, сколько глобальная криптовалютная «прачечная» и центр распространения программ для кражи данных.
В то время как руководство Valve считает себя гениями оптимизации бизнеса, сражаясь в суде за право продавать визуальные новеллы для взрослых, их платформа ежедневно пожирает данные, деньги и безопасность реальных пользователей. Эпоха обмана давно ушла в прошлое, но Valve продолжает использовать её как предлог для законного присвоения собственности ограбленных пользователей. В Steam нет справедливости. Есть только скрипты, аутсорсинговые работники и бесконечная жажда прибыли.
30. Лицемерие на всех уровнях: корпоративная этика Valve и Taylor Wessing
Если вам кажется, что я преувеличиваю, упоминая Taylor Wessing (юристов Valve) в контексте судебных исков о внутреннем домогательстве — поверьте, это не шутка. Судебное дело было проиграно, но дело не в вердикте — дело в стратегии Taylor Wessing. Они продемонстрировали не профессионализм, а грязную игру на изнурение и преднамеренные затягивания. Поищите в Google, сколько лет тянулось это дело с момента инцидента на элитном горнолыжном курорте.
Но когда речь заходит о самой Valve, возникает ещё больше вопросов по поводу её столь хваленой этики. У них есть корпоративный «Справочник для новых сотрудников», в котором они называют себя «семьёй». Всё так тепло и уютно. Но когда эту «семью» сотрясает скандал, Valve действует с максимальной безжалостностью. Вспомните преследование трансгендерного сотрудника службы поддержки или историю Джесса Клиффа [13] (создателя Counter-Strike, который работал в Valve практически с момента её основания). Человека выгнали из компании без судебного решения, основываясь исключительно на обвинениях. Valve, которая зарабатывает миллионы, покрывая мошенничество, вдруг испугалась за свою репутацию? Логика абсурдна: компания позволяет красть миллионы долларов у своих пользователей, но мгновенно дистанцируется от человека, который десятилетиями строил этот бизнес, только для того, чтобы казаться «чистой».
Что касается юристов из Taylor Wessing — давайте будем честными. Вы гордитесь своей «многовековой историей», но в Instagram участвуете в забеге в поддержку Pride. Определитесь: вы чтите историю своих нацистских основателей, которые отправляли геев в концентрационные лагеря, или вы — современная прогрессивная компания? Это корпоративное мошенничество. Вы хотите выглядеть как древняя аристократия, при этом фактически погрузившись в экстаз современного лицемерия. И да, вы взяли на себя защиту российских олигархов в делах, где ваша репутация открыто кричала: «Вас не нанимают там, где люди невиновны».
31. План предстоящих утечек: к чему Valve должна подготовиться
Это не первая и не последняя статья от PhishDestroy о Valve. Я не буду играть в кошки-мышки с их юристами — их время, судя по их расценкам, обходится в 3 000–5 000 долларов за прочтение пары абзацев. Не тратьте деньги зря; наймите достойный вспомогательный персонал вместо российского аутсорса, который читает по сценариям.
Вот что будет дальше. Мой план предстоящих расследований:
Доказательная база о несостоятельности GDPR: я опубликую оригиналы стандартных юридических писем и ненадлежащим образом отредактированных документов, доказывающих, что Valve систематически нарушает нормативные требования и раскрывает конфиденциальные данные несовершеннолетних пользователей. Я покажу всю цепочку, в которой я уже стал пятым человеком, получившим доступ к чужим личным данным (в том числе к данным лиц с российскими паспортами). Это прямое доказательство их лжи об условиях хранения и мифическом «шифровании».
Нарушение соглашений о неразглашении (NDA) и грязная изнанка Steamworks: у нас есть данные как минимум от двух разработчиков, чьи соглашения о неразглашении (NDA) мы с удовольствием нарушим (мы их никогда не подписывали). Мы раскроем царящий хаос в модерации обновлений и случаи, связанные с содержимым шкафчиков, информацию о которых Valve запрещает обнародовать под угрозой удаления игры.
Криптовалютные провалы и отмывание денег: как «гении» Valve теряют свои миллионы: поскольку Valve любит хвастаться миллиардными доходами своих сотрудников, мы, как PhishDestroy, отважимся заглянуть в мир криптовалют. Мы проведём финансовую экспертизу кошельков, принадлежащих элитным сотрудникам службы поддержки (ранним инвесторам в биткойн), и покажем, как эти «профессионалы», приносящие Valve миллиарды на слёзах ограбленных детей, сами вкладывали средства в мошеннические проекты, а их адреса были помечены с 100-процентным показателем риска по противодействию отмыванию денег.
Странная любовь к России и кто такой «Никита»: мы рассмотрим феномен терпимости Valve по отношению к странам СНГ. Как человек без официального трудоустройства становится руководителем службы поддержки просто потому, что когда-то создал фан-сообщество для Half-Life? Мы раскроем лазейки и механизмы обхода санкций для разработчиков из «террористического государства», а также прямые пополнения счетов из ДНР/ЛНР и Крыма, которые функционируют с 2021 года и продолжаются по сей день.
32. Заключение
У меня нет желания посвятить свою жизнь написанию текстов о Steam. Им управляет аудитория, состоящая из детей, мошенников и поклонников Путина на платформе (в виде российского аутсорса). Волонтеры по уши погрязли в коррупции. Если Гейб Ньюэлл считает себя гением игровой индустрии, то, возможно, мое предназначение — быть тем ублюдком, который впишет правду в историю:
Гейб — чрезмерно мелочный и жадный монополист, узаконивший кражу денег у детей. А обещанные частные самолеты и отпуска из руководства для сотрудников — всего лишь красочные картинки, призванные удерживать работников в корпоративном рабстве.
Всё это написано для истории. Для Интернет-архива. И для тех регулирующих органов, которые в конечном итоге придут, чтобы разобрать эту империю безнаказанности.
33. Анатомия Условий предоставления услуг: корпоративная шизофрения и юридический цинизм
Давайте разберем Условия предоставления услуг (Условия) Steam. Мы рассмотрим как минимум 25 % этого документа, чтобы показать, что это не юридический договор — это ложь, сконструированная для того, чтобы позволить платформе воровать у детей, избегая при этом ответственности.
Вот цитата из их правил: «Вы не имеете права использовать какие-либо скрипты, ботов, макросы или другие автоматизированные системы («Автоматизация») для взаимодействия с Контентом и Услугами на Steam...»
Мы подробно проанализируем этот пункт в следующей части. Спойлер: сам Steam создал API, который используется исключительно для автоматизации краж, обхода ограничений и управления бот-фермами. Платформа сформулировала правило, которое одновременно позволяет нарушать его в промышленных масштабах.
А вот ещё одна жемчужина корпоративного цинизма: «Вы признаёте, что Valve не обязана уведомлять вас перед прекращением вашей подписки и/или закрытием вашей учётной записи».
Это ложь. В рамках обычного законодательства так не бывает. Но платформа ограждает себя от всего. Позиция Valve звучит так: «Мы воруем у детей, мы нарушаем санкции, мы позволяем программам-инфокрадам заражать ваши ПК, но если что-то и произойдет — виноваты вы, и мы заберем вашу учетную запись без объяснений».
Они обожают говорить, что «сообщество решает всё». Но по какой-то причине, когда дело доходит до юридической ответственности, сообщество внезапно превращается в беспомощный кусок мяса.
33а. Иллюзия в зале суда — как Valve использует в своих интересах технологическую неграмотность судей
Каждый раз, когда регулирующие органы или генеральные прокуроры пытаются привлечь Valve к ответственности за лутбоксы и нерегулируемые азартные игры, элитные юристы корпорации прибегают к одному и тому же приёму. Они входят в зал суда со стопкой бейсбольных карточек или колодой «Magic: The Gathering» и заявляют: «Ваша честь, наши виртуальные предметы — это то же самое. Это просто безобидное коллекционирование, перенесённое в цифровой мир».
Эта линия защиты работает ровно по одной причине: юристы Valve искусно эксплуатируют технологическую неграмотность стареющей судебной системы. Но корпоративная ложь рушится в тот момент, когда компетентный прокурор переводит разговор с «игрушек» на финансовую логистику и преступную инфраструктуру.
Если скины — это «просто бейсбольные карточки», задайте юристам Valve три вопроса под присягой:
Можно ли зайти на форум в даркнете и приобрести украденные номера социального страхования США, программы для кражи данных или учетные данные корпоративных VPN в обмен на редкого Чармандера? Нет. Ни один хакер не принимает картон. Но они ежедневно принимают скины CS2. Инвентарь Steam функционирует как абсолютная цифровая фиатная валюта на криминальных рынках — позволяя приобретать реальные персональные данные, вредоносное ПО и доступ к инфраструктуре.
Попробуйте перевести бейсбольные карточки на сумму 1 000 000 долларов картелю или организации, подпадающей под санкции, на оккупированной территории. Вам понадобятся курьеры, таможенники, оценщики и несколько недель времени. В экосистеме Valve тот же миллион долларов в виде скинов пересекает планету за секунды — минуя все существующие банковские блокировки, налоговый контроль и системы мониторинга транзакций.
У картонных коллекционных предметов нет открытой биржи (API), подключенной к сотням тысяч торговых ботов. У них нет глобальной книги заказов, где цены определяются алгоритмически с точностью до цента. Valve не создала альбом для наклеек — Valve создала финансовую биржу с высокой ликвидностью, подключенную к криптовалютным шлюзам, с нулевой проверкой личности (KYC).
34. Санкции, терроризм и двойные стандарты
Забавный вопрос для этого корпоративного лицемера. В правилах сказано: «Если вы являетесь потребителем, проживающим в России, вы также можете обратиться за правовой защитой в местные российские суды».
Считается ли суд аннексированного Крыма российским судом? Или нам ждать ответа от Роскомнадзора — с которым Steam так уютно интегрируется?
А вот пункт, вызывающий громкий хохот: «Вы соглашаетесь соблюдать все применимые законы и нормативные акты в области импорта/экспорта. Вы соглашаетесь не экспортировать Контент… в какие-либо страны, поддерживающие террористов… Вы заявляете, что не находитесь в такой запрещённой стране».
Таким образом, когда Valve принимает деньги напрямую со счетов, зарегистрированных в зонах, подпадающих под международные санкции (а у нас есть гигабайты скриншотов и прямых доказательств транзакций из Крыма, ДНР и ЛНР, начиная с 2021 года), — это не Valve нарушает санкции. Это вина пользователя! За последние шесть месяцев платформа незаметно изменила свои Условия использования, переложив всю ответственность на пользователей.
Valve, вас заставили удалить упоминания о союзниках России (Куба, Иран, Сирия) и запретили говорить о них плохо, или вы подсчитали объём и сумму поступлений, поступивших непосредственно из этих мест? Если террористическое государство принуждает вас к каким-либо действиям — сообщите об этом кому-нибудь, не бойтесь. Нет необходимости нарушать действующее законодательство США из-за угроз, что ваши материалы будут пиратски распространяться; этот риск того не стоит. Они — террористы, а вы — американская компания. Если вас преследуют или шантажируют, обратитесь в отделение ФБР в Сиэтле по телефону +1 (206) 622-0460 [16] или в IC3 [17]. Я также уверен, что специалисты из CISA [18] смогут вам помочь: учитывая масштаб и охват вашей сферы влияния, она значительна даже по американским меркам.
Поскольку вы удаляете положения о прямых санкциях и изменяете текст — это очень тревожный сигнал. Я не шучу: если вы не доверяете вышеупомянутым ведомствам, то здесь вам обязательно окажут помощь на самом высоком уровне — в NSD Министерства юстиции США [19]. Мы, со своей стороны, проведём дополнительный анализ и бесплатные консультации с определёнными специалистами, а также, возможно, будем вынуждены сообщить об этом в соответствующие инстанции (или никуда). Но это вовсе не шутка — это серьёзно.
Вы удалили из правил конкретно перечисленные страны и переложили ответственность на пользователей. В то же время вы проводите аналитику: на странице регистрации есть пиксель отслеживания, и вы видите реальное количество переходов по ссылке на соглашение. Никто его не читает, потому что вы расчетливо замаскировали его под вопрос, подтверждающий, что пользователю больше 13 лет (ссылка на соглашение там тоже встроена). Современное общество — дети и подростки — страдает СДВГ, и это научно доказанный факт: проверьте данные. Они не дочитывают текст до конца. Я, например, увидел пункт о том, что мне должно быть больше 13 лет, и на этом всё — дальше я не стал читать. Это прямая манипуляция с вашей стороны, как и пересмотр соглашения в отношении стран, которые постоянно фигурируют в санкционных списках.
Ваша поправка прямо указывает на то, что отношение вашей компании к этим странам (или к деньгам из них) изменилось. Это очень странное изменение. Скорее всего, проблема уже существует, либо вы подчиняетесь требованиям российских судов, и это одно из их негласных требований — например, блокировка определённых пользователей и т. п., что может подорвать веру в правомерность их террористических актов на территории другой страны. Или вы просто пресмыкаетесь перед российским правительством, выполняя его прямые просьбы о блокировке нежелательных пользователей? Я покажу вам предыдущие версии ваших Условий предоставления услуг. Вы можете изменять их как угодно, но эти бумажки не стоят и гроша, когда речь идет о прямом нарушении законов США и поддержке экономик террористических организаций.
35. Шантаж и стратегия «выжженной земли»
Честное предупреждение заранее: любые попытки Valve или их «боевых псов» из Taylor Wessing [9] установить контакт будут расценены как давление и препятствование расследованию.
Не пытайтесь прислать нам соглашение о неразглашении (NDA). PhishDestroy не зарегистрирован в вашей куче мусора. Мы не ставили галочку в вашем «хитроумном» соглашении (которое вы рассматриваете исключительно как подтверждение того, что ребёнок старше 13 лет, чтобы иметь возможность законно его ограбить).
Если ваши юристы попытаются обвинить нас в «вымогательстве миллиардов рублей» или «очернении святой репутации в интересах северокорейского конкурента, Steam 2.0» — удачи вам. Все наши расследования, доказательства и подтверждения дублируются на независимых узлах (включая серверы в одном американском университете) и в Web Archive. Это не конфликт. Это изложение фактов.
36. Фабрика мошенничества: кардинг, подделка документов и кража данных
Вы думаете, что мошенничество в Steam сводится только к краже паролей? Вы даже не представляете себе реальных масштабов.
Поддельные документы (социальная инженерия): когда аккаунт украден, служба поддержки требует первый CD-ключ, выданный 10 лет назад. У ребёнка его нет. Но у мошенника из российского аутсорса — есть. Мошенники заказывают изготовление поддельных чеков и ключей на теневых форумах. Мы собрали более 200 подтвержденных случаев, когда сотрудники службы поддержки Valve с радостью «проглотили» подделки и передали аккаунты преступникам.
Кража данных: Более полумиллиона аккаунтов (в том числе граждан ЕС) прошли через тёмный рынок LZT. Steam скрыла тот факт, что их компьютеры были заражены программами-стилерами. Платформа де-факто передала хакерам личные данные, переписку, IP-адреса и информацию о домашних сетях.
Промышленный кардинг: если бы юристы Valve понимали, как работает кардинг на их платформе, у них бы волосы поседели. Выдача «красной метки» за кардинг при одновременном оставлении на аккаунте предметов, купленных с помощью украденных кредитных карт, — это яркий пример отмывания денег. Знаете ли вы, кто на самом деле соперничал с принцем Саудовской Аравии за самый высокий уровень «Компендиума» в Dota 2? Об этом мы вам тоже расскажем.
36а. Игровая машина: как Valve построила крупнейшее в мире нерегулируемое казино для детей
Азартные игры на скинах не являются побочным эффектом Steam. Это предсказуемо и прибыльно следствие продуманной архитектуры Valve: открытый торговый API, отсутствие KYC, виртуальные предметы со стабильной вторичной рыночной стоимостью и полная регуляторная слепота. Результат: индустрия с оборотом более 1 миллиарда долларов в год, в которой детские скины CS2 функционируют как фишки казино — без проверки возраста, без согласия родителей и без подачи Valve ни единого SAR.
громкость на пике
каждая кожа отложена
требуется Steam
скин CS2
(внутриигровой дроп)
рыночная стоимость
(API Steam)
принимает кожу
в качестве депозита
Сайт сохраняет
кожа.
15% за каждый
перенос кожи
Ни один шаг в этой цепочке не требовал от Valve никаких действий. API Steam был благоприятная инфраструктура. Кожевенная экономика была валютный слой. Valve разработала и то, и другое, монетизировала и то, и другое, не подавала SAR, не устанавливала возрастных ограничений и не отправляла предупреждения родителям.
Запрет ботов в 2023 году: не наказание. Механизм прибыли.
В 2023 году Valve заблокировала десятки тысяч бот-аккаунтов азартных сайтов — CSGOFast, CSGORoll, Stake.com (за скины) и других. Игровая пресса отметила это как «расправу» Valve с азартными играми. Эта интерпретация фактически неверно.
- Боты-аккаунты — новые открываются за считанные дни
- Временное нарушение работы автоматизированных потоков депозитов
- Чистые финансовые потери: около нуля. Они перешли на новые методы.
- Дети, шкуры которых были внутри ботов на момент бана
- Инвентарь, конфискованный Valve, не возвращен первоначальным владельцам.
- Valve сохранила каждый скин каждого забаненного бота: Доход от поломки
- Ребенок, сдавший на хранение свое AWP | Dragon Lore как ставка на азартные игры: ничего не получил обратно
37. Эпилог: полигон для киберпреступности
Поскольку, согласно извращённой логике Valve, виртуальные предметы «не имеют реальной ценности», кража скинов на сумму 10 000 долларов с юридической точки зрения не является кражей. Это идеальная «серая зона».
Но Steam не просто закрывает глаза на кражи. Steam воспитал целое поколение киберпреступников. Сегодняшние создатели программ для кражи данных и криптомошенники начинали с кражи инвентаря в CS:GO. Платформа Гейба Ньюэлла стала главным инкубатором глобальной киберпреступности, научив несовершеннолетних хакеров главному правилу: в интернете можно воровать безнаказанно, главное — платить комиссию корпорации.
Каждый ответит за свои действия. Даже если они прячутся за Условиями предоставления услуг, которые сами же и написали. Ожидайте вторую часть.
38. Санкции, цензура и «стокгольмский синдром» Steam
Это не ссылки из даркнета. Это дискуссии и официальные руководства, размещенные на собственных серверах Valve, проиндексированные Google и Bing, общедоступные для пользователей, не вошедших в систему. Valve модерирует эту платформу. Каждое сообщение проходит проверку. Ни одно из них не было удалено.
Условия использования Steam прямо запрещают использование VPN. В то же время на собственных серверах Steam размещены тысячи руководств о том, как с помощью VPN изменить регион. Согласно разделу 5 закона FTC (UDAP) это является вводящей в заблуждение практикой. Согласно доктрине эстоппеля, Valve отказалась от права применять этот пункт после того, как систематически игнорировала его в течение многих лет — а это означает, что компания не может выборочно применять его, отказывая в помощи жертвам краж, в то время как позволяет сетям ботов действовать бесконтрольно. Согласно доктрине «умышленного закрытия глаз» OFAC, размещение и индексирование этого контента не является пассивным действием — это содействие.
Лицемерие Steam достигает своего апогея, когда речь заходит о геополитике. Вы можете посмеяться над тем, что корпоративный монстр, приносящий миллиарды, просто запутался в своих собственных алгоритмах. Но давайте посмотрим на факты.
В 2022 году, когда петля санкций начала затягиваться, разработчики из России массово бросились обходить блокировки. И где они нашли самые подробные руководства по обходу международных санкций OFAC? Прямо внутри самого Steam. В официальном сообществе есть пошаговые инструкции о том, как использовать VPN (что формально запрещено Условиями обслуживания) для смены региона и вывода денег в банки, подпадающие под санкции (такие как «Тинькофф Банк») [25].
Вот цитата из официального (или, по крайней мере, модерируемого Valve) руководства, которая прекрасно описывает их позицию: «Мы просим вас соблюдать профессионализм и воздерживаться от комментариев на политические темы... Такие высказывания будут удаляться, а наиболее активные нарушители лишатся возможности оставлять комментарии...»
Переведем с корпоративного жаргона на простой язык: Valve запрещает называть войну войной. Valve запрещает называть страну-агрессора террористом. Агрессивная модерация (привет, русскоязычный аутсорс) удаляет любую критику, защищая аудиторию, которая убивает людей в соседней стране, от «политических споров». Это не просто халатность. Это соучастие в цензуре, продиктованное страхом потерять доходы от рынка СНГ.
Я официально приглашаю руководство Valve и их хваленых юристов приехать в Мариуполь или Мелитополь, чтобы увидеть, от каких именно «политических споров» они так тщательно ограждают своё русскоязычное сообщество.
39. Обход санкций как услуга платформы
Это не ссылки из даркнета. Это обсуждения и официальные руководства, размещённые на собственных серверах Valve, проиндексированные Google и Bing, общедоступные для пользователей, не вошедших в систему. Valve модерирует эту платформу. Каждое сообщение проходит проверку. Ни одно из них не было удалено.
Условия использования Steam прямо запрещают использование VPN. В то же время на собственных серверах Steam размещены тысячи руководств о том, как с помощью VPN изменить регион. Согласно разделу 5 закона FTC (UDAP), это является вводящей в заблуждение практикой. Согласно доктрине эстоппеля, Valve отказалась от права применять этот пункт после того, как систематически игнорировала его в течение многих лет — а это означает, что компания не может выборочно применять его, отказывая в помощи жертвам краж, в то время как позволяет сетям ботов работать беспрепятственно. Согласно доктрине «умышленного закрытия глаз» OFAC, размещение и индексирование этого контента не является пассивным действием — это содействие.
Steam заявляет, что пользователи обязаны соблюдать экспортное законодательство США. Но в то же время платформа служит основным центром публикации руководств по его обходу. Эти руководства доступны уже много лет. Смена региона на Казахстан или Турцию для обхода блокировок стала не просто широко распространённым явлением, но и отраслевым стандартом, который Valve молчаливо одобряет.
Почему? Потому что политика Steam звучит так: «Пользователь поставил галочку, подтвердив, что он не является террористом и не находится под санкциями, поэтому к нам нет никаких претензий».
Но мы пойдём дальше. Если у кого-то есть необработанные аналитические базы данных пользователей Steam, мы готовы их использовать. Мы найдём списки аккаунтов, которые обошли блокировки, чтобы приобрести игры у издателей, официально ушедших с российского рынка (таких как создатели STALKER 2 [30] или GTA [30]). Мы передадим эти данные непосредственно этим издателям вместе с вопросом: «Знаете ли вы, что Steam саботирует ваш уход с рынка и открыто предоставляет пользователям лазейки для покупки ваших игр за рубли через цепочку посредников?»
У нас уже есть контакты с инсайдерами, связанными соглашением о неразглашении (NDA). Нам известен случай, когда Valve в одностороннем порядке прекратила сотрудничество с разработчиком и просто присвоила его деньги, прикрывшись соглашением о неразглашении. Но мы не подписывали никакого NDA. Мы расскажем всё.
40. На что обращают внимание американские регуляторы?
Главный вопрос: понимает ли Valve, что такое OFAC [20] (Управление по контролю за иностранными активами США)?
Когда платформа допускает массовый обход санкций через VPN (от мелких покупок до вывода средств разработчиками); когда она допускает отмывание денег через теневые рынки скинов, при этом закрывая на это глаза; когда модерация платформы учитывает ограничения Роскомнадзора [23] и удаляет «нежелательные» посты — это уже выходит за рамки соглашения об условиях предоставления услуг. Это сфера прямого нарушения суверенитета и законов США.
Ожидайте продолжения. PhishDestroy не остановится, пока эта архитектура лжи не рухнет. Все доказательства и ссылки сохранены. И никакая Taylor Wessing [9] нас не запугает.
Для Valve геополитические различия — это не просто вопрос региональных цен (где корпорация сама решает, кто «богат», а кто «Россия»). Речь идет о законах, избирательном применении правил и тотальном лицемерии в сфере контроля. Вот наглядный пример: при использовании VPN двойные стандарты Valve становятся очевидными (геолокация VPN видна прямо в верхней части подключения). Похоже, генеральный прокурор Нью-Йорка и американские регуляторы просто не используют VPN для проверки комплаенса Valve. Они вряд ли могли предположить, насколько лицемерно действует эта корпорация, показывая совершенно разные правила и контент в зависимости от того, откуда вы заходите на платформу.
Учитывая все эти факторы, наша рекомендация проста: не поддавайтесь юридическим уловкам Steam. Если пользователь действительно является террористом, он не обязан давать показания против самого себя. Абсолютной юридической обязанностью Steam является проверка происхождения этих средств, а не предоставление пользователю абсурдной привилегии самостоятельно подтверждать, является ли он террористом или нет. Эта логика напрямую применима к территориальной деятельности Valve. Если Valve вдруг забыла, как работает интернет — и о своих прямых запретах на VPN — давайте последуем их логике: террорист из Крыма, Кубы или Сирии выходит в интернет, чтобы отмыть деньги. Этот пользователь не знает английского и совершенно не намерен читать запутанную юридическую чепуху в пользовательском соглашении. Но ему точно больше 13 лет (на самом деле, он, возможно, уже убил 13 человек). Неужели платформа всерьёз полагает, что может переложить юридическую ответственность на террориста, заставляя его самостоятельно определять свой статус? Перекладывая эту ответственность, Valve делает прямое юридическое заявление: со своей стороны они автоматически признают всех «нетеррористами». Тем временем настоящий террорист, который полностью игнорирует шаблонный текст, замаскированный под простую проверку возраста, просто отмывает свои деньги, используя руководство по обходу санкций, размещённое прямо на собственной платформе сообщества Steam. Превосходное соблюдение нормативных требований, не так ли?
Вы что, с ума сошли? Вы передали личные данные несовершеннолетних человеку, у которого есть претензии, по сути сказав: «Вот причина ваших проблем, берите». Если этот человек когда-либо воспользуется этими данными, кровь и юридическая ответственность полностью лягут на плечи Valve и Taylor Wessing.
«Предохранитель мертвеца» IPFS
У нас гораздо больше информации, чем опубликовано здесь. Если Steam, Taylor Wessing или любая аффилированная организация попытается принять агрессивные меры против нашего проекта, мы не будем тратить время на судебные тяжбы. Мы опубликуем полный дамп необработанных данных в InterPlanetary File System (IPFS).
Да, публикация данных без редактирования будет иметь последствия. Да, это означает абсолютную гибель домена phishdestroy.io и его огромного трафика. Позвольте сэкономить время вашим юристам: нам всё равно. Этот домен был создан в шутку, чтобы посмеяться над мошенниками из Steam, которые утверждали, что у нас «даже сайта нет». Мы не гонимся за репутацией, не пытаемся стать корпоративными героями и не боимся потерять URL.
Если домен перестанет существовать, вы найдёте ответы на сайте: steamdestroy.eth
Кто мы
PhishDestroy — это некоммерческая операция по борьбе с мошенничеством. Нас четверо — сертифицированные специалисты по кибербезопасности, работающие в разных странах. Один из пяти первоначальных участников умер; именно поэтому вы никогда не найдете всех нас.
40а. Протокол открытого раскрытия информации: официальное уведомление для Valve Corporation
PhishDestroy не заключает закрытых соглашений, не подписывает соглашения о неразглашении и не занимается корпоративным вымогательством. Наша цель — прозрачность и техническая правда. Это расследование, включая необработанные (обезличенные) телеметрические данные, сценарии воспроизведения уязвимостей и аналитику транзакций блокчейна, публикуется в виде открытого репозитория. Одновременно мы направляем официальное открытое письмо руководству и юридическому отделу Valve Corporation с просьбой дать разъяснения по задокументированным техническим и юридическим парадоксам.
Valve систематически скрывает реальные причины банов сообщества и замораживания инвентаря за шаблонными утверждениями, что «мы не можем раскрывать античит-алгоритмы (VAC)». Это технический и юридический нонсенс: VAC не имеет никакого отношения к торговым локдаунам. По нашим оценкам, активы, незаконно хранящиеся на заблокированных бот-аккаунтах (Breakage Income), оцениваются в 300–500 миллионов долларов США. Каков фактический объем замороженных запасов в настоящее время? Почему владельцам конфискованного имущества отказывают в праве знать настоящую, детализированную причину блокировки без неуместных упоминаний об античите?
Steam ToS категорически запрещает любую автоматизацию. Реальность доказывает обратное: Valve создала и поддерживает API, используемый исключительно для воровства. Теневые рынки ежедневно генерируют миллионы запросов API для проверки украденных сеансов JWT/SSFN. Наша телеметрия показывает 300 000 ферм ботов, беспрепятственную автоматическую регистрацию через номера VoIP, доступность анализа прокси/Tor и миллионы идентичных фишинговых сообщений ежедневно. Время от кражи токена до листинга на темном рынке: миллисекунды. Почему официальный Steam API функционирует как криминальный конвейер, в то время как Valve игнорирует 100% доказуемую промышленную автоматизацию?
Условия обслуживания Steam явно запрещают использование VPN для обхода региональных ограничений. Однако на официальных доменах сообщества Steam, модерируемых сотрудниками Valve, уже много лет публикуются тысячи руководств по смене региона и пополнению кошелька (включая территории, санкционированные OFAC), которые индексируются Google и Bing. Является ли предоставление серверов Steam для размещения руководств по обходу санкций официальной позицией компании и почему запрет VPN применяется исключительно тогда, когда это приносит пользу Valve?
Мы признаем право Valve Corporation на молчание. Однако в правовой среде отсутствие ответов на документально подтвержденные технические доказательства трактуется как Молчаливое признание. По истечении срока ответственного раскрытия материалы из нашего хранилища будут направлены следующим регуляторам:
Выберите свою страну, чтобы просмотреть проверенные официальные маршруты сообщений о киберпреступлениях. Ничего не отправляется автоматически — просмотрите все факты и отправьте их официальным путем самостоятельно.
41. Ультиматум
Один вопрос требует публичного ответа, зафиксированного официально: согласно Условиям предоставления услуг Valve, является ли суд на аннексированной территории Крыма «любым местным российским государственным судом»? Если вы не получите прямого публичного ответа на этот вопрос, не обращайтесь к нам.
Если вы хотите «мирного урегулирования», соблюдайте свои собственные правила:
Заблокируйте все аккаунты, которые когда-либо использовали VPN для доступа к Steam (у вас есть база данных).
Заблокируйте все аккаунты, которые использовали средства автоматизации на платформе, включая CSGOFast.
Признайте, что Valve или её посредники совершили кибератаку на Source 1.
Минимальный стандарт справедливости: верните все активы, похищенные посредством подмены товаров при обмене (API-мошенничество). Начните с каждой учетной записи, когда-либо представленной на Lolzteam Market. Мы понимаем вашу архитектуру — мы видели вашу внутреннюю логику идентификации устройств в тех неотредактированных документах по GDPR. «Технически невозможно» — это не ответ. Если ваши сотрудники не могут этого сделать, замените их. Результат не изменится, что бы вы ни пытались сделать. У нас нет денег, которые можно было бы конфисковать, нет имен, которые можно было бы раскрыть, и нет корпоративной репутации, которую можно было бы разрушить. Мы вооружены только правдой.
Глобальное предупреждение: эпидемия кражи данных и корпоративные залоги
Я обращаюсь ко всем странам на планете Земля — за исключением террористических государств, поскольку Steam и так прекрасно с ними ладит.
Если вам хоть немного небезразлично, что неподотчётная корпорация решила, что имеет право красть цифровую собственность ваших детей, слушайте внимательно. Если вам небезразлично, что они намеренно не уведомляют пользователей о заражённых устройствах — тем самым подвергая риску критически важные корпоративные сети по всему миру — тогда будьте внимательны.
Во второй части нашего расследования мы приведем яркий пример того, к чему на самом деле привела халатность Steam. Мы предоставим веские доказательства того, что Steam является основным экономическим двигателем глобальной индустрии программ-крадей информации. Аккаунты Steam — это главный объект поиска операторов вредоносного ПО. Без финансовой выгоды, обеспечиваемой процветающим теневым рынком Steam, эти массивные и безразборные кампании по распространению программ-крадей информации были бы просто экономически нежизнеспособны.
Уже зафиксирован публичный случай, когда украденный журнал стоимостью 2 доллара привёл к блокировке корпоративной сети, выплате выкупа в размере 17 миллионов долларов и общим убыткам, превышающим 100 миллионов долларов. Спасибо, Valve, за вашу беспрецедентную приверженность глобальной «безопасности».
Мы не будем скрывать эту разведывательную информацию. Данные поступают к нам естественным образом, и мы опубликуем их все. И пусть это станет нашим официальным заявлением: если, не дай Бог, доказательства покажут, что Valve или её посредники проводили целенаправленные кибератаки против конкретных пользователей, чтобы заставить их замолчать, международное сообщество не пойдёт на это. Остальной мир не станет участвовать в ваших милых юридических играх об исключительной юрисдикции судов штата Вашингтон.
42. Окончательный вердикт
В любом случае, бот больше не находится под нашим управлением. Я не испытываю стыда и не считаю, что поступаю плохо. Я уверен, что у нас нет другого выбора. Источник 1 вовремя остановился, но, насколько нам известно, вы убили детей, чьи данные вы ему передали. Поэтому мы не будем вести переговоры. Здесь террористом является Steam.
Переосмыслите то, что вы сделали, и то, чем занимался Источник 1 после того, как ваши юристы передали ему эти данные. Откуда взялась ваша «Никита»? А как насчёт четырёх внештатных агентов службы поддержки, находящихся в России? Уверен, вы считаете это единичным случаем, но мы знаем о многих ваших делах и ваших «решениях».
Мы — не вы. Мы не покрываем потенциальные преступления. Мы будем постепенно публиковать всё, подкрепляя доказательствами, и будем сотрудничать с любыми регулирующими органами — за исключением тех, которым, судя по всему, вы отдаёте предпочтение. Российские власти часто пишут нам; обычно мы отправляем их к черту, но, возможно, начнём отвечать. Мы не играем в глупые игры с непонятными корпоративными ответами, призванными запутать, подобно вашему пользовательскому соглашению.
Надеюсь, наша позиция абсолютно ясна:
Steam убил тех детей, чьи данные он слил.
Steam обкрадывает детей под предлогом борьбы с «дубликатами», которые были созданы исключительно его собственной службой поддержки.
Steam лжет о том, что не раскрывает причины банов под предлогом «борьбы с читерами» исключительно потому, что это удобно с юридической точки зрения. (Какое, блядь, отношение имеет борьба с читерами к бану в сообществе?)
Вы действительно настолько уверены, что ваши суды или Европа просто закроют на это глаза? Посмотрим.
---
42. Заключение
В любом случае, бот больше не находится под нашим управлением. Я не испытываю стыда и не считаю, что поступаю плохо. Я уверен, что у нас нет другого выбора. Источник № 1 вовремя остановился, но, на наш взгляд, вы убили тех детей, чьи данные вы передали ему. Поэтому мы не будем вести переговоры. Здесь террористом является Steam.
Переосмыслите то, что вы сделали, и то, чем занимался Источник 1 после того, как ваши юристы передали ему эти данные. Откуда взялась ваша «Никита»? А как насчёт тех четырёх внештатных специалистов службы поддержки, сидящих в России? Уверен, вы считаете это единичным случаем, но мы знаем о многих ваших делах и ваших «решениях».
Мы — не вы. Мы не покрываем потенциальные преступления. Мы будем постепенно публиковать всё, подкрепляя доказательствами, и будем сотрудничать с любыми регулирующими органами — за исключением тех, которым, судя по всему, вы отдаёте предпочтение. Российские власти часто пишут нам; обычно мы посылаем их к черту, но, возможно, начнём отвечать. Мы не играем в глупые игры с непонятными корпоративными ответами, призванными запутать, подобно вашему пользовательскому соглашению.
Надеюсь, наша позиция абсолютно ясна:
Steam убил тех детей, чьи данные он слил.
Steam обкрадывает детей под предлогом борьбы с «дубликатами», которые были созданы исключительно его собственной службой поддержки.
Steam лжет о сокрытии причин бана под предлогом «анти-чита» исключительно потому, что это удобно с юридической точки зрения. (Какое, блядь, отношение анти-чит имеет к бану в сообществе?)
Вы действительно настолько уверены, что ваши суды или Европа просто зажмут на это глаза? Посмотрим.
---
Ссылки и источники
[1] Служба защиты от фишинга Netcraft и программа Reporter Prizes https://www.netcraft.com/anti-phishing/
Netcraft — ведущая компания в области интернет-безопасности, которая отслеживает и сообщает о фишинговых сайтах. Программа Reporter Prizes вознаграждает подтвержденные сообщения. Отказ Valve от сотрудничества с Netcraft зафиксирован в открытых статистических данных по борьбе с фишингом.
[2] Портал Cloudflare для сообщения о злоупотреблениях https://www.cloudflare.com/abuse/
Используется для эскалации фишинговых кампаний, использующих методы маскировки, направленных против инфраструктуры, защищенной Cloudflare.
[3] Раскрытие внутренних данных Valve (2024) — численность сотрудников и выручка на одного сотрудника
Источники: Kotaku, Ars Technica, IGN, The Verge, PCGamer (май 2024 г.)
https://kotaku.com/ [поиск: «сотрудники Valve 2024»]
https://arstechnica.com/ [поиск: «утечка внутренних данных Valve»]
Внутренние документы раскрыли общую численность персонала Valve (~336) и количество сотрудников, непосредственно работающих над платформой Steam (~79), а также содержали хвастливые заявления о том, что прибыль на одного сотрудника превышает показатели Google, Amazon и Microsoft.
[4] LZT Market (Lolzteam) — Статистика теневого рынка https://lolz.live / https://lzt.market
Русскоязычный маркетплейс в открытом интернете, специализирующийся на продаже украденных аккаунтов и услугах, связанных с киберпреступностью. Идентификаторы предметов (например, item_id 252853378) подтверждают, что совокупная история выставления на продажу превышает 250 миллионов лотов. Приведённые данные о количестве аккаунтов отражают актуальную информацию на момент составления документации. Источники: Group-IB, KELA Cyber Intelligence и другие поставщики аналитики угроз.
[5] Инцидент с вредоносным ПО BlockBlasters на Steam (сентябрь 2024 г.)
Отчёты сообщества специалистов по безопасности и темы в сообществе Steam (сентябрь–октябрь 2024 г.):
https://www.reddit.com/r/GlobalOffensive/ [поиск: «BlockBlasters stealer»]
https://steamcommunity.com/
Игра под названием BlockBlasters была размещена на Steam и распространяла программу-крадушку. Сообщения, поступившие в службу поддержки Steam начиная со 2 сентября 2024 г., содержали информацию об открытых конечных точках API Telegram, встроенных в код игры. Игра оставалась доступной примерно в течение одного месяца, после чего вредоносные сборки были удалены.
[6] Райво Плавниекс — контент-креатор и разоблачитель
Стример на Twitch, чьё освещение инцидента с BlockBlasters привлекло внимание широкой общественности к данному вредоносному ПО. Документировано посредством записей трансляций, постов в сообществах и отчётов исследователей в области безопасности (сентябрь 2024 года).
[7] ChainAbuse — платформа для сообщения о злоупотреблениях с криптовалютами https://www.chainabuse.com
Поддерживаемая сообществом база данных адресов криптовалютных кошельков, связанных с мошенничеством, программами-вымогателями и мошенническими схемами. Жертвы программы-крадец BlockBlasters направили в ChainAbuse отчеты с указанием адресов кошельков, использовавшихся для получения похищенной криптовалюты.
[8] Форма IRS W-8BEN — Справка о статусе иностранного бенефициарного владельца https://www.irs.gov/forms-pubs/about-form-w-8ben
Требуется от разработчиков, не являющихся резидентами США, получающих доход через американские юридические лица (включая Steam). Этот документ KYC напрямую связывает юридическую личность разработчика с его учетной записью издателя в Steamworks, опровергая версию Valve о «взломанном анонимном разработчике».
[9] Taylor Wessing — международная юридическая фирма https://www.taylorwessing.com
Офисы в Гамбурге, Мюнхене, Лондоне и других городах. Представляет Valve Software в европейских юридических вопросах, включая запросы на доступ к данным в соответствии с GDPR (DSAR). История основания фирмы и задокументированные связи её предшественников с эпохой Третьего рейха стали предметом академических и журналистских исследований, посвящённых истории немецких юридических фирм.
[10] Общий регламент по защите данных ЕС (GDPR) — Регламент 2016/679 https://eur-lex.europa.eu/eli/reg/2016/679/oj
https://gdpr.eu/
В соответствии со статьёй 15 GDPR субъекты данных могут запросить полное раскрытие хранящихся персональных данных. Обработка запросов DSAR со стороны Valve осуществлялась через юридическую фирму Taylor Wessing, и задокументированные случаи показывают, что в ответах были допущены ненадлежащие редактирования, в результате чего были раскрыты данные третьих лиц, в том числе несовершеннолетних.
[11] RedLine Infostealer — Операция «Магнус» (28 октября 2024 г.)
Пресс-релиз Европола: https://www.europol.europa.eu/media-press/newsroom/news/operation-magnus-redline-and-meta-infostealers-dismantled
ФБР и Национальная полиция Нидерландов (Politie) приняли участие в ликвидации инфраструктуры RedLine и META Stealer. В 2021–2024 годах RedLine был основным инструментом для кражи файлов сеансов Steam (SSFN) и файлов cookie браузеров, продававшимся как «вредоносное ПО как услуга» (MaaS) на русскоязычных форумах.
Дополнительные материалы: BleepingComputer (октябрь 2024 г.), The Record, Krebs on Security.
[12] SteamRep — базы данных репутации пользователей торгового сообщества https://steamrep.com
Платформа, управляемая волонтёрами, которая отслеживала мошенников в торговых сообществах Steam. Внутренние противоречия, включая предполагаемые подкупы за снятие меток мошенников и коррупцию среди администраторов, были задокументированы в темах форумов сообщества примерно в 2016–2020 годах. К 2022 году Valve прекратила официальное сотрудничество с модераторами, связанными с SteamRep.
[13] Джесс Клифф — соавтор Counter-Strike
Источники: Kotaku, Polygon, PC Gamer, The Verge (7–8 сентября 2016 г.)
https://kotaku.com/ [поиск: «Jess Cliffe Valve»]
В 2016 году компания Valve отстранила Джесса Клиффа (указанного в титрах наряду с Минь Ле как создателя Counter-Strike) от работы в связи с его арестом по обвинению в коммерческом сексуальном насилии над несовершеннолетним. Впоследствии он был уволен без вынесения судебного приговора.
[14] Политика Valve в отношении приостановки обмена в Steam
Объявление в блоге Steam о приостановке обмена (9 декабря 2015 г.):
https://steamcommunity.com/games/593110/announcements/detail/
7-дневная блокировка обменных предметов была официально введена в декабре 2015 года. Более ранние механизмы эскроу были введены начиная с 2012 года. Изменение политики было направлено на сокращение мошенничества, но на практике привело к созданию линейной схемы краж, описанной в данном отчете.
[15] Система Valve Anti-Cheat (VAC)
Официальная документация: https://support.steampowered.com/kb_article.php?ref=7849-Radz-6869
Блокировки VAC действуют на всю учётную запись, являются постоянными и привязаны к оборудованию или номеру телефона, использованному во время нарушения. Асимметричное применение блокировок VAC (агрессивное в случае использования читов, отсутствующее в случае массовой фишинговой деятельности) зафиксировано благодаря мониторингу со стороны сообщества на сайте vacbanned.com и аналогичных ресурсах.
[16] Региональное отделение ФБР в Сиэтле
Адрес: 1110 3rd Ave, Сиэтл, штат Вашингтон, 98101
Телефон: +1 (206) 622-0460
https://www.fbi.gov/contact-us/field-offices/seattle
Штаб-квартира Valve Software находится по адресу: 10400 NE 4th St, Bellevue, WA 98004 — в пределах юрисдикции отделения ФБР в Сиэтле.
[17] IC3 — Центр по приёму жалоб на интернет-преступления (ФБР) https://www.ic3.gov
Официальный портал ФБР для подачи заявлений о киберпреступлениях, включая кражу учетных данных, мошенничество и нарушения санкций. Принимает заявления от физических лиц, компаний и третьих сторон.
[18] CISA — Агентство по кибербезопасности и безопасности инфраструктуры https://www.cisa.gov
Федеральное агентство США, ответственное за кибербезопасность критически важной инфраструктуры. Программы CISA «Stop Ransomware» и «Known Exploited Vulnerabilities» имеют отношение к экосистеме программ-крадей информации, описанной в данном документе.
[19] DOJ NSD — Министерство юстиции, Отдел национальной безопасности https://www.justice.gov/nsd
Курирует дела в сфере национальной безопасности, включая нарушения санкций (дела, переданные OFAC), операции иностранного влияния и киберугрозы, связанные с субъектами, действующими от имени государств. Потенциальная связь между структурами, близкими к государству и контролирующими LZT Market, и политикой платформы Steam требует внимания со стороны NSD.
[20] OFAC — Управление по контролю за иностранными активами (Министерство финансов США) https://ofac.treasury.gov
Программы санкций, связанные с Россией: https://ofac.treasury.gov/sanctions-programs-and-country-information/russia-related-sanctions
Украина — Указ № 13685 (Крым) и последующие указы президента охватывают регионы ДНР/ЛНР. Прием платежей, поступающих от лиц или с территорий, подпадающих под санкции — будь то напрямую или через посредников — может представлять собой нарушение санкций, влекущее за собой гражданско-правовые и уголовные санкции.
[21] JSON Web Token (JWT) — RFC 7519 https://datatracker.ietf.org/doc/html/rfc7519
Стандартный в отрасли метод представления требований между сторонами. Steam перешёл на сессионные токены на основе JWT вместо устаревших файлов SSFN. Возможность проверки JWT вне платформы (без обращения к серверам Steam) является задокументированным свойством данной спецификации.
[22] Steam Direct — заявка разработчика и KYC https://partner.steamgames.com/steamdirect
Valve взимает 100 долларов за каждую поданную игру и требует от разработчиков предоставления документов, удостоверяющих личность, налоговых форм (W-8BEN для нерезидентов США) и банковской информации. Этот процесс KYC создаёт документальный след, который прямо противоречит нарративу об «анонимных хакерах».
[23] Роскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Россия) https://rkn.gov.ru
Российский федеральный регулятор вынес несколько административных решений в отношении LZT Market (Lolzteam), предписывающих его блокировку. Эти решения были общедоступны в российских базах данных регулирующих органов. Продолжение работы рынка, несмотря на пять таких решений, указывает на юридические маневры и возможную политическую защиту.
[24] FunPay — российская платформа для торговли между пользователями https://funpay.com
Широко используемая в странах СНГ платформа для торговли игровыми товарами, включая пополнение баланса Steam и услуги по смене региона. Приведенные данные о количестве транзакций (более 500 000) отражают задокументированную статистику продавцов, доступную в их профилях на платформе.
[25] «Тинькофф Банк» — российское финансовое учреждение, подпадающее под санкции
«Тинькофф Банк» (ныне «Т-Банк») был включён в список SDN Управления по контролю за иностранными активами (OFAC) и подвергся санкциям ЕС после вторжения России в Украину в 2022 году.
Список SDN OFAC: https://ofac.treasury.gov/specially-designated-nationals-and-blocked-persons-list-sdn-human-readable-lists
Были зафиксированы случаи пополнения аккаунтов Steam с помощью карт, выпущенных «Тинькофф», в странах СНГ после введения санкций.
[26] Протокол Uniswap — децентрализованная биржа https://uniswap.org
Uniswap и другие протоколы DeFi стали мишенью фишинговых атак, методы и исполнители которых происходят из экосистемы мошенничества в Steam. Отчеты по безопасности от Chainalysis, CertiK и SlowMist фиксируют переход мошенников из стран СНГ от мошенничества в игровой сфере к атакам по сбору средств в Web3.
[27] Файлы сеансов Steam (SSFN) — Техническая документация
Документация сообщества и исследователей в области безопасности:
https://steamdb.info / https://github.com/nicklvsa (различные репозитории исследований по безопасности Steam)
Файлы SSFN (SteamSentryFile) хранили токены аутентификации Steam Guard локально. В случае их кражи программами-инфостилерами они позволяли повторно использовать сессию без повторной аутентификации. В 2023–2024 годах компания Valve отказалась от использования SSFN в пользу сессий на основе JWT.
[28] Binance / Bybit / Gate.io — криптовалютные биржи https://www.binance.com | https://www.bybit.com | https://www.gate.io
Крупные централизованные биржи, чьи платежные боты в Telegram и инфраструктура P2P-торговли используются LZT Market и аналогичными платформами для обработки платежей по транзакциям с украденных аккаунтов, что позволяет обойти традиционные меры противодействия отмыванию денег (AML).
[29] Фишинг в Steam через Google Ads — задокументированные кампании (2023–2024 гг.)
Источники: BleepingComputer, Malwarebytes, Group-IB
https://www.bleepingcomputer.com/ [поиск: «Steam phishing Google Ads»]
https://www.malwarebytes.com/ [поиск: «Steam phishing ads»]
Злоумышленники приобретали рекламу в Google Ads, нацеленную на поисковые запросы, связанные со Steam, подменяя отображаемые URL-адреса, чтобы они выглядели как легитимные домены Steam. Масштаб кампании 2024 года, задокументированной PhishDestroy (оцениваемая чистая выручка — 300 000 долларов), соответствует моделям злоупотребления Google Ads, зафиксированным многими компаниями в сфере кибербезопасности.
[30] STALKER 2 / GTA — игры, издатели которых ушли с российского рынка
GSC Game World (STALKER 2) официально приостановила продажи в России после вторжения в Украину в 2022 году.
Rockstar Games / Take-Two Interactive ограничили продажи GTA в России в связи с санкциями.
Несмотря на намерения издателей, Steam продолжал предоставлять механизмы, позволяющие российским пользователям приобретать эти игры посредством смены региона, как зафиксировано исследователями из сообщества и игровой прессой (Eurogamer, RPS, IGN, 2022–2024 гг.).
---
ДОПОЛНИТЕЛЬНЫЙ КОНТЕКСТ: НОРМАТИВНО-ПРАВОВАЯ БАЗА
Условия предоставления услуг (ToS) Steam, история версий:
Соглашение с пользователем Steam архивировано сервисом Internet Archive Wayback Machine:
https://web.archive.org/web/*/https://store.steampowered.com/subscriber_agreement/
Сравнение версий показывает изменения в формулировках, касающихся санкций, в том числе удаление конкретно названных стран (Куба, Иран, Сирия) из списков запрещенных территорий.
Руководящие принципы FATF по борьбе с отмыванием денег в отношении виртуальных активов:
Руководство Группы разработки финансовых мер борьбы с отмыванием денег (ФАТФ) по виртуальным активам и поставщикам услуг в сфере виртуальных активов:
https://www.fatf-gafi.org/en/topics/virtual-assets.html
Платформы торговли скинами и Steam Wallet функционируют как экосистемы виртуальных активов, подпадающие под действие Рекомендации № 15 ФАТФ.
Европол — Оценка угроз, связанных с организованной преступностью в Интернете (IOCTA):
https://www.europol.europa.eu/publications-events/main-reports/iocta-report
Ежегодные отчеты фиксируют роль игровых платформ в вербовке участников киберпреступности и распространении программ-шпионов.
Group-IB — Отчет о тенденциях в сфере высокотехнологичной преступности:
https://www.group-ib.com/resources/research/
Описывает эволюцию киберпреступности в СНГ — от мошенничества на игровых платформах до программ-вымогателей и финансовых преступлений.
Отчет Chainalysis о криптовалютных преступлениях:
https://www.chainalysis.com/blog/crypto-crime-report/
Ежегодный отчет, посвященный отмыванию доходов от киберпреступлений через децентрализованные биржи и пиринговые платформы, в том числе те, которые принимают похищенные товары из экосистемы Steam.
---
ПРИМЕЧАНИЕ О ИСТОЧНИКАХ
Все приведенные рыночные статистические данные (количество учетных записей на LZT Market, объемы транзакций, цены токенов JWT) отражают информацию, зафиксированную в определенные моменты времени компанией PhishDestroy путем непосредственного наблюдения за платформами. Данные теневого рынка по своей природе динамичны; приведенные цифры представляют собой измерения на определенный момент времени и направленные тенденции, а не статические постоянные значения. Там, где это было возможно, архивные копии соответствующих страниц были сохранены в Wayback Machine (web.archive.org) и на независимых архивных узлах.
Вся контактная информация регулирующих органов (ФБР, IC3, CISA, NSD Министерства юстиции, OFAC) соответствует общедоступным официальным данным на дату публикации настоящего отчёта.
Компания Valve должна нести финансовую ответственность за учетные записи, похищенные в результате её умышленной халатности. Минимальная оценочная сумма ответственности: 450 000 000 долларов США — эта сумма представляет собой задокументированные реальные расходы жертв на учетные записи, в настоящее время выставленные на продажу на LZT Market во всех категориях, а также стоимость запасов, замороженных на заблокированных ботах, которые так и не были возвращены жертвам.
Это не оценка рыночной стоимости на криминальном рынке. Это задокументированные денежные средства, потраченные жертвами на свои аккаунты — деньги, которые благодаря халатности Steam, коррупции со стороны аутсорсинговых подрядчиков и преднамеренной «слепоте» API были похищены и повторно монетизированы на криминальных рынках, в то время как Valve взимала комиссию как с первоначальной продажи, так и с каждой последующей транзакции с похищенными скинами.
Valve разработала политику, препятствующую восстановлению предметов. Сотрудники Valve, работающие по аутсорсу, совершили кражи. API Valve обеспечила функционирование этого рынка. 15-процентная комиссия Valve взимается с тех же самых скинов. Ответственность носит структурный характер, а не является случайной.