Preklady článkovPrečítajte si túto investigatívnu reportáž vo vašom jazyku24 úradných jazykov EÚ · zdrojový text je v angličtine · preložené pomocou DeepL a hosťované na PhishDestroy
Redakčná ilustráciaRedakčná ilustrácia
Exkluzívne vyšetrovanie

Ilúzia Steamu: Ako spoločnosť Valve prevádzkuje tieňovú ekonomiku, umožňuje krádež údajov a ignoruje medzinárodné právo

PhishDestroy12. augusta 2026VyšetrovanieČas čítania: 18 minút
70–80%Uvedené zľavy na ruskom trhu
15%Uvedená provízia z komunitného trhu
29. júl – 1. augustOkno útoku na CEVA
Článok 15Právo na prístup podľa GDPR

Exkluzívna investigatívna správa od PhishDestroy

Projekt PhishDestroy nevznikol preto, že boli dobré časy. Naša existencia nie je dôkazom úspechu služby Steam, ale kritickou nutnosťou, ktorá vznikla v dôsledku absolútneho ignorovania bezpečnosti používateľov zo strany spoločnosti Valve. Náš boj proti phishingu v skutočnosti priamo zasiahol do obchodného modelu spoločnosti Valve a narušil jej starostlivo vybudovaný systém blokovania účtov a ďalšieho predaja predmetov. (Neskôr zverejníme samostatný podrobný článok, v ktorom odhalíme skutočné „hodnoty“ spoločnosti a jej paródiu na kyberbezpečnosť).

Už viac ako desať rokov sa spoločnosť Valve Corporation skrýva za starostlivo vytvorenou, spotrebiteľsky prívetivou fasádou. Pod povrchom sa však skrýva cynický korporátny stroj. Prostredníctvom rozsiahleho interného vyšetrovania tím PhishDestroy rozobral politiky, o ktorých spoločnosť Valve radšej mlčí. Toto je analýza platformy, ktorá funguje ako neregulovaný finančný syndikát, vyhovuje sankcionovaným štátom, poskytuje útočisko kompromitovanej externé podpore a k európskym zákonom pristupuje ako k voliteľným odporúčaniam.

1. Fraška so sankciami a proruská zaujatosť

Pre spoločnosť Valve nie sú používatelia v EÚ a USA ničím iným ako dojnými kravami. Kým európski hráči platia plnú cenu, Steam na ruskom trhu naďalej ponúka agresívne zľavy vo výške 70 % až 80 %. Hra v Rusku stojí zlomok toho, čo stojí v Nemecku. Takto vyzerajú medzinárodné „sankcie“ v slovníku spoločnosti Valve.

Platforma robí všetko pre to, aby tento trend podporila a popularizovala: uľahčuje zmenu regiónu, zatvára oči pred praním špinavých peňazí prostredníctvom herných predmetov a vo svojich Podmienkach používania výslovne uvádza, že sa podriaďuje jurisdikcii akéhokoľvek ruského súdu. Situácia dosahuje až absurdné rozmery: v ojedinelých prípadoch, keď servery služby Steam zaznamenajú rozsiahle výpadky, prvou inštitúciou, ktorá sa oficiálne vyjadrí k technickým poruchám, je často Roskomnadzor (ruská federálna cenzúrna agentúra).

2. Kartel externých poskytovateľov podpory

Mýtus o „prísnej a bezpečnej americkej technickej podpore“ sa zrúti v okamihu, keď si uvedomíte, kto drží kľúče od backendu služby Steam. Spoločnosť Valve delegovala podporu v regióne Spoločenstva nezávislých štátov (CIS) na vysoko kompromitovanú externú sieť.

Podarilo sa nám odhalit identitu niektorých členov tejto siete. Kľúčovou postavou, ktorá riadi alebo spravuje túto odnož podpory, je osoba menom Nikita. Naše vyšetrovanie odhalilo, že táto osoba (alebo aspoň jej hlavná e-mailová adresa) je registrovaná a aktívna ako používateľ na podzemných hackerských fórach, ako je Lolzteam (Zelenka) – notoricky známom uzle v darknete, ktorý sa výlučne venuje predaju ukradnutých kreditných kariet, kompromitovaných databáz a záznamov o útokoch hrubou silou.

Zamyslite sa nad tým: osoba s globálnym prístupom k databázam podpory služby Steam sa bezstarostne zdržiava na fóre určenom pre zlodejov identity.

Spoločnosť Valve si túto korupciu plne uvedomuje. V minulosti už priznala prípady, keď externí zamestnanci systematicky vyprázdňovali cenné zásoby používateľov. Napriek tomu je pre ňu udržanie lacnej a nezodpovednej externej pracovnej sily stále výnosnejšie ako zamestnávanie kvalifikovaných interných odborníkov na kyberbezpečnosť.

3. Podvody ako obchodný model a offshore meny

Herné skiny zo služby Steam sa stali všadeprítomnou, nevysledovateľnou menou v rámci darknetu – finančnou práčovňou, ktorá obchádza medzinárodné regulačné orgány a daňové úrady.

Pre finančné oddelenie spoločnosti Valve nepredstavujú podvodníci hrozbu; sú to externí činitelia, ktorí stimulujú dynamiku trhu. Tradičný model „jeden používateľ, jedna hra“ prináša obmedzené príjmy. Kompromitovaný ekosystém však vytvára vysoko ziskový cyklus: používateľ je napadnutý hackermi, predmety sú ukradnuté, účty podvodníkov dostanú „zákaz obchodovania“ a obeť je nútená vytvoriť si nový profil a znovu si zakúpiť svoje aktíva.

Keď spoločnosť Valve zablokuje podvodníka, nevráti ukradnuté aktíva oprávnenému vlastníkovi. Trvalo ich zmrazí. Tým vytvára umelý nedostatok. Zníženie ponuky na trhu zvyšuje ceny zostávajúcich položiek, čo zase znásobuje 15-percentnú províziu spoločnosti Valve na komunitnom trhu. Nechcú podvodom zabrániť; z nich totiž ťažia.

4. Únik údajov v spoločnosti CEVA Logistics: Nepopierateľný dôkaz nedbanlivosti

Ak si myslíte, že spoločnosť Valve aspoň chráni vaše fyzické údaje v reálnom svete, nedávny incident týkajúci sa spoločnosti CEVA Logistics dokazuje opak. V období od 29. júla do 1. augusta 2026 hackeri napadli európskeho partnera spoločnosti Valve v oblasti hardvérovej logistiky. Spoločnosť Valve tento útok priznala až 7. augusta, čím nechala údaje používateľov v rukách zlovestných aktérov po celý týždeň.

Medzi uniknutými údajmi sa nachádzajú skutočné mená, úplné adresy bydliska, telefónne čísla a e-mailové adresy prepojené so službou Steam európskych zákazníkov, ktorí si objednali fyzický hardvér. Spoločnosť Valve sa snaží upokojiť používateľov tvrdením, že „heslá a platobné údaje“ neunikli. Avšak celé meno, adresa bydliska, telefónne číslo a e-mailová adresa prepojená so službou Steam predstavujú presný návod potrebný na mimoriadne účinný cielený phishing a prevzatie kontroly nad účtami – zlatú baňu pre spomínaných externých zamestnancov a podvodné siete. Spoločnosť Valve im v podstate vaše údaje odovzdala.

5. Výzva k akcii: Európsky postoj proti korporátnej imunitě

Každý hráč v Európe si musí uvedomiť krutú realitu: za hry platíte päťkrát viac ako používatelia v Rusku, pričom vaše európske práva a zákony (GDPR) sú úplne ignorované. Vaše osobné údaje unikajú tretím stranám a vaše žiadosti o podporu vybavuje sieť externých dodávateľov zo Spoločenstva nezávislých štátov (CIS) s veľmi pochybnou povesťou.

Osobitný, sarkastický pozdrav posielame právnikom z kancelárie Taylor Wessing, ktorí budú nevyhnutne musieť hájiť záujmy spoločnosti Valve na európskych súdoch. Pripravte sa – obhajoba monopolu, ktorý aktívne plive na právo EÚ, bude čoskoro podstatne ťažšia.

Je čas prestať byť pohodlným sponzorom. Neodpúšťajte tieto úniky údajov.

Tu je zoznam úloh, ktoré musíte ihneď vykonať:
  1. Podajte sťažnosť podľa GDPR: Obráťte sa na svoj národný úrad na ochranu údajov (DPA) – či už ide o CNIL vo Francúzsku, BfDI v Nemecku alebo AP v Holandsku – a podajte oficiálnu sťažnosť týkajúcu sa porušenia ochrany údajov zo strany spoločnosti CEVA Logistics. Spoločnosť Valve je prevádzkovateľom údajov; je právne zodpovedná za tento únik údajov.
  2. Vyžiadajte si svoje záznamy: Pošlite formálnu žiadosť o prístup k osobným údajom (SAR) podľa článku 15 GDPR na adresu privacy@valvesoftware.com. Vyžiadajte si kompletný zoznam všetkých externých zamestnancov a dodávateľov, ktorí mali v priebehu posledných 12 mesiacov prístup k vašim osobným údajom a účtu.
Nástroj na podávanie sťažností podľa článku 77 GDPR

Preveďte oznámenie o porušení na zdokumentovanú sťažnosť v rámci EÚ.

Vyberte si ktorýkoľvek z 27 členských štátov EÚ a zobrazte si príslušný orgán, zverejnené kontaktné údaje, poštovú adresu, oficiálny kanál na podávanie sťažností a pravidlá podávania sťažností platné v danej krajine. Nástroj pripraví upraviteľnú sťažnosť v jazyku vybranej krajiny a profesionálne formátovaný súbor PDF na základe jednotnej štruktúry sťažností EDPB.

Ak je to možné, použite e-mailovú adresu, na ktorú ste dostali oznámenie, alebo ju zadajte ako kontakt pre podanie sťažnosti. Priložte pôvodné oznámenie ako .eml súbor s úplnými hlavičkami; ak portál odmietne .eml, priložte súbor PDF, v ktorom je uvedené meno odosielateľa, príjemcu, dátum a úplné znenie správy. To pomôže preukázať, že sa to týkalo vašich údajov, avšak použitie tej istej adresy nie je zákonnou podmienkou podľa článku 77.

27Členské štáty EÚ
24úradné jazyky EÚ
Beží lokálne vo vašom prehliadači. Nič sa neukladá na server.

Ak odmietnu, tvrdia, že nevedú záznamy, alebo sa skrývajú za firemnú dohodu o mlčanlivosti (NDA) s cieľom chrániť svojich externých zamestnancov, toto odmietnutie priamo postúpte svojmu úradu na ochranu osobných údajov (DPA). Hromadné právne kroky sú jediným jazykom, ktorému tento monopol rozumie.

Dodatok autora: Trh za platformou

Na platforme Steam sú odporúčané regionálne ceny pre Rusko (a región Spoločenstva nezávislých štátov ako celok) zvyčajne o 40–60 % nižšie ako základná cena v amerických dolároch. Rusko je zaradené do kategórie Tier 2: rozvíjajúci sa trh, ktorý zvyčajne dostáva zľavu 40–50 % z základnej ceny. Napríklad štandardná nezávislá hra s cenou 19,99 USD (čo by pri priamom prepočte bolo približne 1 900 rubľov) by podľa odporúčaní spoločnosti Valve mala stáť približne 419–499 rubľov.

Terraria: tá istá hra, cenový rozdiel 191 %.

Aktuálne regionálne cenníky
Najlacnejší č. 1$4.66Rusko≈ ₽385−53 % v porovnaní s USA
#2 najlacnejší$5.01Ukrajina≈ 225₴−50 % v porovnaní s USA
#3 najlacnejší$5.03India≈ ₹480−50 % v porovnaní s USA
Najdrahší produkt č. 1$13.55Švajčiarsko≈ 10,99 CHF+36 % v porovnaní s USA
#2 najdrahšie$11.48Spojené kráľovstvo≈ £8.50+15 % v porovnaní s USA
#3 drahé$11.25Nemecko≈ €9.75+13 % v porovnaní s USA

Cena hry Terraria v porovnaní s cenou v Spojených štátoch

Cena v USA = 100 %. Každý stĺpec predstavuje tú istú hru na Steame.

Rusko
$4.66 · 47%
India
$5.03 · 50%
Spojené štáty
$9.99 · 100%
Nemecko
$11.25 · 113%
Spojené kráľovstvo
$11.48 · 115%
Švajčiarsko
$13.55 · 136%

Prehľad a ekvivalenty v miestnej mene: OpenTheRank — Regionálne ceny hry Terraria na Steame. Dane uvedené v zdroji sú zahrnuté tam, kde je to relevantné.

Katalogová cena vs. miestna kúpna sila

Nízka cena v dolároch môže byť na miestnej úrovni stále vysoká. Prázdna bodka = katalógová cena. Vyplnená bodka = cena upravená podľa parity kúpnej sily (PPP). Mierka: 0–25 USD.

Katalógová cenaNáklady upravené o PPP
$0$5$10$15$20$25
India
+134%
Rusko
+4%
Spojené štáty
0%
Nemecko
+6%
Spojené kráľovstvo
−1%
Švajčiarsko
+23%

Hodnoty upravené o PPP a percentá rozdielov: Porovnanie kúpnej sily v hre Terraria od OpenTheRank. Hodnoty sú zaokrúhlené tak, ako sú uvedené v zdroji.

Je potrebné jasne uviesť, že externá podpora sídli v Írsku, ale jej zamestnancami sú Rusi – a niektorí z nich pôsobia priamo v Rusku. A mimochodom, spoločnosť CSGOFast vlastní populárne rozšírenie SteamInventoryHelper, ktoré slúži výlučne na propagáciu ich kasína zameraného na deti (kasína, ktoré je v niekoľkých európskych krajinách zakázané). A kto je vlastníkom tohto kasína? Presne tak, Rusi, rovnako ako väčšina podobných stránok. Nevie to Steam? Alebo to jednoducho nechcú vedieť, keď vezmeme do úvahy, že obrat na čiernom trhu sa podľa mojich odhadov pohybuje okolo jednej miliardy dolárov?

Okrem toho odhadujem, že 40 % podvodníkov z krajín SNŠ, ktorí v súčasnosti prevádzkujú kryptomenové podvody, začalo práve na Steame. Osobne poznám aspoň dva konkrétne prípady prania špinavých peňazí prostredníctvom skinov. Nebudem ich tu podrobne opisovať, ale v prípade potreby to môžem urobiť – len nie verejne, pretože nechcem menovať platformy atď. Steam si to však veľmi dobre uvedomuje. Alebo naozaj očakávajú, že uveríme, že hráči, ktorí tú hru ani nevlastnia, si kupujú ten istý predmet znova a znova len preto, aby si s ním „hrali“? Áno, jasné, to je vtip.

Keďže sa obávam sexuálneho obťažovania zo strany spoločnosti Taylor Wessing, nebudem písať a žiadať, aby ste odovzdali moju správu obetiam úniku údajov – ľuďom, ktorých spoločnosť Valve sklamala a ktorí dostali tie oznamovacie e-maily. Satire / Joke

Priority služby Steam sú maximálne proruské – a to tak z hľadiska cenotvorby a právnych aspektov, ako aj z hľadiska propagácie Putina, vlajok a zakázaných teroristov. Zdá sa však, že službe Steam sa to páči, rovnako ako toleruje antisemitizmus, diskrimináciu, obťažovanie, prenasledovanie a obchodovanie s drogami. Pre službu Steam je to úplne v poriadku, rovnako ako hry s ratingom 18+. Zrejme si to dokonca užíva.

Nejde o krátkodobý politický spor. Ruskí úradníci a pracovné skupiny z odvetvia strávili viac ako rok vypracovávaním režimu kontroly videohier, ktorý zahŕňa identifikáciu hráčov prostredníctvom ruského telefónneho čísla, štátneho identifikačného portálu Gosuslugi alebo štátneho biometrického systému. Spoločnosti Steam a GOG boli výslovne uvedené medzi platformami, ktorých by sa návrh mohol týkať, a účastníci uviedli, že príslušná vládna pracovná skupina sa do decembra 2024 stretávala už takmer rok a pol. Spoločnosť Valve sa verejne nezaviazala, že by radšej opustila ruský trh, ako by pripojila svojich používateľov k tejto štátom riadenej identifikačnej architektúre.

Kontrast je šokujúci. Hlavní hráči v odvetví pozastavili predaj alebo služby v Rusku – spoločnosť Microsoft zastavila všetky nové predaje, zatiaľ čo platformy s hernými konzolami a vydavatelia oznámili svoje vlastné stiahnutie sa z trhu – napriek tomu sa služba Steam rozhodla pre kontinuitu. Naďalej poskytuje komerčnú a sociálnu infraštruktúru krajine, ktorú Európsky parlament formálne uznal za štát podporujúci terorizmus a štát, ktorý používa teroristické prostriedky.

Táto podpora je viditeľná aj vo vnútri vlastnej ekonomiky spoločnosti Valve. Oficiálny Steam Community Market ponúka na predaj pozadie profilu s názvom „Putin & Trump“ a tisíce položiek s názvami ako „Putin navždy“, „Putinov úsmev“, „Putin lajkuje“ a „Putin sa hnevá“. Spoločnosť Valve tieto obrázky nenakreslila, ale distribuuje ich, uvádza v ponuke a zarába na nich prostredníctvom trhoviska prevádzkovaného spoločnosťou Valve. Zároveň sa v prípadoch zdokumentovaných organizáciou PhishDestroy obťažovanie na základe národnosti môže naďalej verejne zobrazovať alebo sa s ním zaobchádza ako s bežným konfliktom v komunite. Posolstvo služby Steam je jednoznačné: politická propaganda sa dá zpenaziť, zatiaľ čo ľudia, ktorí sú terčom urážok na základe národnosti, sú ponechaní na to, aby to znášali.

Súkromné vlastníctvo nie je právnou imunitou

Spoločnosť Valve je súkromná a jej akcie sa verejne neobchodujú. To znamená, že jej vlastnícka štruktúra, investori, vnútorné kontroly a finančné stimuly podliehajú oveľa menej bežnej verejnej kontrole ako v prípade kótovanej spoločnosti. Neznamená to však, že prestávajú platiť zákony na ochranu spotrebiteľa, povinnosti v oblasti bezpečnosti detí, zákony o ochrane údajov alebo pôsobnosť národných regulačných orgánov. Ak nie je platforma dostatočne dôkladne sledovaná, ide o zlyhanie dohľadu – nie o povolenie premeniť ju na miesto, kde sú deti vystavené sexuálnemu obsahu, propagácii hazardných hier, prenasledovaniu a organizovanému obťažovaniu.

Vlastná zmluva so zákazníkmi spoločnosti Valve uvádza, že služba Steam nie je určená pre deti mladšie ako 13 rokov. To však stále ponecháva obrovské publikum teenagerov na tom istom obchode, ktorý predáva bežné hry vedľa explicitných titulov pre dospelých a hentai. Vlastné uvedenie dátumu narodenia, varovná stránka a filtre preferencií nepredstavujú zmysluplné overenie veku. Problémom nie je existencia médií pre dospelých; problémom je umiestnenie týchto médií do hernej platformy pre masový trh, ktorú používajú maloletí, a následné predstieranie, že kozmetická bariéra riziko odstráni. Ak Gabe Newell, vedenie spoločnosti Valve alebo jej zmluvní partneri v oblasti podpory chcú platformu s obsahom pre dospelých, mali by ju prevádzkovať otvorene a oddelene, namiesto toho, aby nútili každého vydavateľa hier zdieľať s ňou komerčný priestor.

Držitelia práv by mali tiež vysvetliť, prečo súhlasia s týmto susedstvom. Rodinná hra, titul pre deti alebo mainstreamový titul sa môže nachádzať len jedno odporúčanie alebo jeden výsledok vyhľadávania od explicitného obsahu, pričom spoločnosť Valve zarába na oboch. Vydavatelia vynakladajú obrovské sumy na ochranu svojich značiek, no zdá sa, že sú ochotní ignorovať to, čo tieto značky obklopuje v rámci služby Steam. Súkromné vlastníctvo to nerobí zodpovedným a dominantné postavenie na trhu to nerobí nevyhnutným.

Zásady moderovania spoločnosti Valve sa dajú ešte ťažšie obhájiť v porovnaní s jej reakciou na ruskú štátnu cenzúru. V roku 2024 Roskomnadzor oznámil, že Steam odstránil všetok materiál, ktorý agentúra požadovala, a že 11 URL adries služby Steam bude následne vyradených z ruského registra zakázaných informácií. V roku 2025 Steam odstránil materiál zo stránky hry určenej výlučne pre dospelých po ďalšej požiadavke Roskomnadzoru týkajúcej sa takzvanej LGBT „propagandy“. Išlo o politickú cenzúru uplatnenú dokonca na dielo určené pre osoby staršie ako 18 rokov, nie o ochranu dieťaťa, ktoré obišlo vekové obmedzenie. Spoločnosť Valve dokáže vyhovieť ruskému zoznamu cenzúry, no akosi zostáva bezmocná, keď je požiadaná o ochranu používateľov pred urážkami na základe národnosti, nelegálnymi kanálmi na hazardné hry alebo agresívnym vystavovaním obsahu pre dospelých. Ide o voľbu priorít, ktorá vyvoláva zrejmú otázku týkajúcu sa slobody prejavu.

Spoločnosť Valve tiež nezverejnila žiadne verejné stanovisko k ruskej invázii na Ukrajinu, porovnateľné so spoločnosťami, ktoré pozastavili prevádzku alebo otvorene podporili Ukrajinu. Jej súkromná kapitálová štruktúra nevyžaduje taký druh zverejňovania informácií investorom, aký sa očakáva od verejne obchodovanej spoločnosti, takže vonkajší pozorovatelia nemôžu úplne preskúmať, čie záujmy sa chránia. Naďalej je zrejmé mimoriadne zameranie na trh s nižšími cenami, ktorý je spojený s podvodmi v priemyselnom meradle, hazardom, krádežami účtov a službami na obchádzanie sankcií. Možno sa dôvod vyjasní, ak sa Steam niekedy dohodne na prepojení s identitou Gosuslugi.

Príbeh o outsourcingu sa vyznačuje rovnakou neprehľadnosťou. Spoločnosť Valve uzatvára zmluvy so spoločnosťami, nie s jednotlivými pracovníkmi podpory, ktorých používatelia vidia. Podľa primárneho zdroja a materiálov, ktoré preskúmal PhishDestroy, osoba spojená so skorším škandálom týkajúcom sa krádeže cenného inventára nezmizla z malého ekosystému dodávateľov podpory: prešla do inej agentúry. Neskôr tvrdila, že nepracovala pre Steam a nevedela, že účet bol prepojený so Steamom. Stopa však viedla späť do Írska, k tej istej osobe a opäť k službe Steam. Tento prípad by sa mal vyšetriť ako zlyhanie outsourcingu a kontroly prístupu; nie je tu prezentovaný ako trestnoprávny rozsudok. Spoločnosť Valve by mala zverejniť, ktoré agentúry majú prístup k systémom účtov, ako sa personál opätovne preveruje pri prechode medzi dodávateľmi a či sa osoba, ktorá bola odstránená z jedného dodávateľa, môže jednoducho znovu objaviť prostredníctvom iného.

Vietnam už dokázal, že status súkromnej spoločnosti Valve ju nestavia nad vnútroštátne právo. Steam tam bol zablokovaný po tom, čo úrady uviedli, že Valve nespolupracovala. Vietnam existuje. Právo EÚ existuje. Existuje každá jurisdikcia, v ktorej spoločnosť Valve zarába peniaze, aj keď sa Valve správa tak, akoby záležalo len na „akomkoľvek súde v Rusku“. A ak platí teória, že Steam môže fungovať kdekoľvek chce, na základe akýchkoľvek skrytých dohôd, ktoré si želá, bez akejkoľvek zmysluplnej zodpovednosti, možno by sme mali priamo položiť túto absurdnú otázku: existuje aj špeciálny Steam pre Severnú Kóreu, o ktorom zatiaľ nikto neprezradil?

Toto sú overené fakty: tím technickej podpory je ruský a táto podpora opakovane kradla alebo odovzdávala informácie tretím stranám s cieľom obnoviť prístup k neaktívnym účtom, aby ich mohla prevziať a získať z toho zisk.

Som si teda istý, že upozornenie o úniku vašich údajov pre nich absolútne nič neznamená, najmä pri takom obrovskom oneskorení (na 100 % čakali na odpoveď od Taylor Wessing; je zázrak, že nečakali tri týždne).

Nikdy som to predtým nerobil, nikdy som nikoho nepodnecoval ani neprovokoval, aby niečo urobil, a nechcel by som to robiť ani teraz. Ale práve takúto situáciu si Steam želá. Myslia si, že otvorený tlak a diskriminácia voči používateľom z EÚ sú úplne v poriadku a že Taylor Wessing všetko vyrieši tým, že bude ľuďom otvorene vyhrážať v súvislosti so žiadosťami podľa GDPR. To je môj názor, moja skúsenosť a informácie z primárneho zdroja, ktorému dôverujem.

Tak či onak, podanie sťažnosti trvá len pár kliknutí. Možno sa potom Steam konečne naučí rešpektovať zahraničné zákony – a nielen zákony „akéhokoľvek súdu v Rusku“. Možno konečne prestanú hrať hlúpych a predstierať, že sú úplne neschopní blokovať autorizačné domény nelegálnych hazardných stránok. Namiesto súčasnej reality, kde sú všetci v posteli jeden s druhým – ruskí majitelia detských kasín a podporný personál, ktorý sedí na Lolzteame a diskutuje o tom, ako pomocou hrubou silou prelomiť účty.

PhishDestroy bude naďalej monitorovať, vyšetrovať a odhaľovať. Tieňová ekonomika bude vynesená na svetlo.

Som si istý, že komunikácia so zástupcami spoločnosti Valve bude pre vás zaujímavým zážitkom. Ak sa ukáže, že ide o spoločnosť Taylor Wessing, je úplne normálne, že sa k vám budú správať povýšenecky, budú vám vyhrážať a budú zdržiavať – to je ich práca. Vo všeobecnosti sú známi hlavne vďaka žalobe za sexuálne obťažovanie podanej proti ich vlastnej firme a inak ničím iným. Ach áno, spoločnosti s príliš veľkým množstvom peňazí si ich najímajú práve na to, aby vás vyčerpali, pričom im platia obrovskú hodinovú sadzbu.

Späť na Správy a investigatívy
PHISHDESTROY

LICENCIA · PRÁVA · UPOZORNENIE

Vyšetrovanie: Valve Corporation / Steam  ·  verejné — bez expiračného dátumu, bez možnosti odvolania
MIT PUBLIC DOMAIN OFAC-RESTRICTED
ČASŤ I — LICENCIA
PhishDestroy vzdáva sa všetkých práv k tomuto materiálu. Nula. Mizne. Hotovo. Môžete ho reprodukovať, predávať, dať naň svoje meno, vytetovať ho na šéfa, čokoľvek. Žiadna povinnosť uviesť autorstvo, žiadna potreba poslať DM, žiadna očakávaná vďačná karta.
JEDINÉ SKUTOČNÉ PRAVIDLO
Ak ste používateľ z Ruska alebo z ktorejkoľvek krajiny pod sankciami OFAC — tento materiál nie je pre vás. Žiadne medzery. Užívajte si svoje sankcie. A ak ste si zmenili svoju Steam región na Turecko, zatiaľ čo sedíte v Moskve — gratulujeme k vašej kreatívnej geografii. Ste stále Rus. Sankcie stále platia. To je doslova ten cieľ.
ČASŤ II — ČO TO JE A PREČO TO EXISTUJE
Zverejníme viac o Valve, než si priemerne vie o sebe povedať zamestnanec Valve. Steam nás v podstate vytvoril. Vychoval nás na svojich podvodníkoch, svojich podporných ticketoch, svojom ekosystéme obchádzania banov — a teraz tu sme. Žiadne tvrdé pocity. Skôr poetické. Čakali sme viac ako 4 roky, kým opravili problém s falšovaním, aby sme o tom mohli verejne napísať. Je to konflikt? Nie. Dá sa vyriešiť? Áno. Ale nepodpíšeme žiadnu NDA a nehrajeme bug bounty za pár centov.
ČASŤ III — OTVORENÝ LIST VALVE
Ahoj Valve. Ak premýšľate o tom, že zrušíte našu doménu — stačí nám napísať e-mail. Neplaťte znovu Dr. Patrickovi. Prosím. Je to hanba pre všetkých zapojených.
Budeme Valve priamo “poškodzovať”? Pravdepodobne nie spôsobom, ktorý by cítili finančne. Nie sme delirici. Ale urobíme to poctivo, otvorene, bez honby za slávou. Máme 5 rokov archívov. Regulatori dostanú originály. Výskumníci a novinári dostanú verzie s vynechanými časťami. PhishDestroy je komunita, nie osoba.
DOHODA (otvorená ponuka, bez právnikov)
Ak chcete, aby doména zmizla: nech vaši odborníci na IT právo vypočítajú cenu. 50 % ide do SEAL Foundation. Zrušíme doménu. Žiadny dráma. Žiadny súd. Hotovo. Inak to nedostanete. To nie je hrozba. To je len architektúra situácie.
ČASŤ IV — PENIAZE, BANY, CELÝ CIRCUS
Tu je vec o tom, že Steam banuje stávkové stránky a podvodníkov: nie je to vymáhanie. Je to zachytenie príjmov. Valve si peniaze vreckuje, umyje si ruky, potom vystúpi na pódium a povie všetkým príjemný príbeh. Medzitým Valve v roku 2017 zabilo schopnosť správne sledovať skiny. Dôkazeme to: Skiny sú anonymnejšie ako Monero. Peruánsky kartel údajne používal skiny z Dota 2 na pohyb peňazí. Steam je funkčne stroj na obchádzanie sankcií s hodnotou ~7 miliárd dolárov v “obchodných kartách”.
ČASŤ V — VEC S MALWARE
NEZVEREJNÍME zraniteľnosť v hre verejne. NEHLÁSIME ju na Steam. Nie preto, že by sme nemohli — ale preto, že ich bug bounty stojí približne tri kopejky a my nepracujeme za tri kopejky. Naši kolegovia z bezpečnostného sektora ju už nahlásili na podporu Steamu. Toto NIE je triviálna varianta CSGO. Toto je bližšie k: RCE pri pripojení na server. Teda — pripojíte sa na server, nekliknete na nič. Samotné pripojenie je plocha útoku. Hrozba je aktívna.
DEKLARÁCIA O POUŽITÍ A PRÁVACH
Projekt PhishDestroy & Koalícia kybernetickej bezpečnosti
1. ŽIADNE PODMIENKY POUŽITIA
Všetok materiál vytvorený Koalíciou v tomto referáte — vyjadrenia faktov, analýza, výstupy, nástroje a zistenia — je uvoľnený BEZ VYHRADENIA AKÝCHKOĽVEK PRÁV. Ktokoľvek môže reprodukovať, adaptovať, upravovať, prepisovať, prekladať, citovať, začleniť do oficiálnych dokumentov, prezentovať ako vlastnú prácu alebo to predať komukoľvek inému — bez pýtania sa a bez informovania Koalície.
2. PREČO TO PRAKTICKY ZNAČÍ
Tu nie je nič, s čím by sa dalo zapletť. Koalícia nič nepožaduje, nič jej nie je dlžné, nič si neuchováva a nemá žiadne očakávania akéhokoľvek druhu. Autorita, ktorá tento materiál používa, nekoná v mene Koalície. Používa verejné informácie, ktoré sa náhodou zostavil niekto iný.
3. VŠETKO JE UŽ OTVORENÉ
Vyšetrovania sú zverejnené otvorene na phishdestroy.io. Nástroje sú zverejnené ako open source pod licenciou MIT na github.com/phishdestroy. Metodika je uvedená v referáte. Koalícia neprijíma príspevky a túto pozíciu zverejnila od roku 2018.
4. INTEGRITA DOKAZOVÉHO BALEŇA
Každé dodanie je sprevádzané súborom SHA256SUMS, ktorý obsahuje SHA-256 digest pre každý dodaný súbor, spolu s oddeleným OpenPGP podpisom SHA256SUMS.asc. Podpísací kľúč je zverejnený na phishdestroy.io/.well-known/pgp-key.txt a na keys.openpgp.org.
5. O REGISTRI
Autorita môže naraziť na zverejnené vyšetrovania Koalície a považovať ich za priame, konfrontačné a niekedy satirické. Tento dojem je správny. Koalícia takto píše úmyselne. Zrieknutie sa je mechanizmus, ktorým sa môže oddeliť podstata od registru: autorita si môže vziať to, čo je užitočné, preformulovať to vlastným hlasom a zahodiť každé slovo štýlu Koalície. Pri takomto konaní sa nič neztratí.
6. ČO KOALÍCIA POSKYTUJE
Informácie, výskum a pozorovanie. Nič nie je tvrdené ako zistenie, ktoré Koalícia nemá postavenie vyjadriť. Koalícia nepožaduje žiadne opravné prostriedky, žiadnu platbu, žiadne uznanie a žiadny výsledok pre seba. Požaduje len, aby otázky uvedené v referáte boli položené spoločnosti Valve Corporation subjektom s mocou vynútiť odpoveď.
ZÁVEREČNÁ POZNÁMKA — PRE TOHO, KTO TO NOSÍ ĎALEJ
Chceme poďakovať tomu, kto dostane tento materiál tam, kam má ísť. Valve má hlboké vrecká a Taylor Wessing účtuje za hodinu. Vieme, čo robíme. Vieme, o kom píšeme. Nepotrebujeme autorstvo. Nepotrebujeme uviesť autorov. Nepotrebujeme víťazstvo. Potrebujeme niekoho s reálnou autoritou, aby sa Valve pýtali otázky, ktoré už sedia v tomto referáte, s mocou vyžadovať odpoveď. To je to. To je celý požiadavka.
PhishDestroy — verejné vyšetrovanie — všetky práva prepustené ľudstvu  ·  Prístup z regiónu OFAC: zakázaný
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://github.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘