Prevodi člankovPreberite to preiskavo v svojem jeziku24 uradnih jezikov EU · izvirno besedilo je v angleščini · prevedeno z DeepL in gostuje na PhishDestroy
Uredniška ilustracijaUredniška ilustracija
Ekskluzivna preiskava

Iluzija Steama: Kako Valve vodi sivo gospodarstvo, omogoča krajo podatkov in ignorira mednarodno pravo

PhishDestroy12. avgust 2026PreiskavaČas branja: 18 min
70–80%Navedene so popusti za ruski trg
15%Navedeni delež provizije na trgu skupnosti
29. julij–1. avgustOkno za napad na CEVA
Člen 15Pravica do dostopa v skladu z GDPR

Ekskluzivno preiskovalno poročilo avtorja PhishDestroy

Projekt PhishDestroy ni nastal zato, ker so bili časi dobri. Naš obstoj ni dokaz uspeha Steama, temveč nujna potreba, ki izhaja iz Valveovega popolnega preziranja varnosti uporabnikov. Dejansko je naš boj proti lažnemu ribarjenju neposredno posegel v Valveov poslovni model in motil njihovo skrbno oblikovano ekonomijo blokiranja računov in ponovne prodaje predmetov. (Kasneje bomo objavili ločen, podrobnejši članek, ki bo razkril prave »vrednote« podjetja in njihovo parodijo kibernetske varnosti).

Že več kot desetletje se družba Valve Corporation skriva za skrbno oblikovano, potrošniku prijazno fasado. A pod površino se skriva cinični korporativni stroj. S pomočjo obsežne notranje preiskave je ekipa PhishDestroy razkrila politike, o katerih Valve raje molči. To je anatomija platforme, ki deluje kot nereguliran finančni sindikat, ugoduje državam, proti katerim so uvedene sankcije, ščiti kompromitirano zunanjo podporo in evropske zakone obravnava kot neobvezne predloge.

1. Farsa sankcij in proruska pristranskost

Za podjetje Valve so uporabniki v EU in ZDA nič drugega kot krave za mleko. Medtem ko evropski igralci plačujejo polno ceno, Steam na ruskem trgu še naprej ponuja agresivne popuste v višini od 70 % do 80 %. Igra v Rusiji stane le delček tega, kar stane v Nemčiji. Tako izgledajo mednarodne »sankcije« v Valveovem slovarju.

Platforma stori vse, da bi pomirila in popularizirala ta vektor: omogoča menjavo regij, si zatiska oči pred pranjem denarja prek predmetov v igrah ter v svojih Pogojih uporabe izrecno navaja, da se podreja pristojnosti katerega koli ruskega sodišča. To doseže raven absurdnosti: v redkih primerih, ko strežniki Steama doživijo obsežne izpade, je pogosto prav Roskomnadzor (ruska zvezna agencija za cenzuro) tista, ki prva uradno komentira tehnične napake.

2. Kartel zunanjih ponudnikov podpore

Mit o »strogi in varni ameriški tehnični podpori« se sesuje v trenutku, ko ugotovite, kdo drži ključe do ozadja platforme Steam. Podjetje Valve je podporo v regiji Skupnosti neodvisnih držav (CIS) preneslo na zunanjo mrežo, ki je močno ogrožena.

Uspešno smo razkrili identiteto nekaterih članov te mreže. Ključna oseba, ki vodi ali skrbi za to podporno vejo, je posameznik po imenu Nikita. Naša preiskava je razkrila, da je ta posameznik (ali vsaj njegov glavni e-poštni naslov) registriran in aktiven kot uporabnik na podzemnih hekerskih forumih, kot je Lolzteam (Zelenka) – zloglasno središče v darknetu, ki je v celoti posvečeno prodaji ukradenih kreditnih kartic, ogroženih podatkovnih baz in dnevnikov brute-force napadov.

Pomislite na to: oseba z globalnim dostopom do podatkovnih baz podpore Steam se brezskrbno zadržuje na forumu, namenjenem tatovom identitet.

Podjetje Valve se te korupcije v celoti zaveda. Že prej so priznali primere, v katerih je zunanje osebje sistematično izčrpavalo dragocene zaloge uporabnikov. Kljub temu jim ohranjanje poceni in neodgovornega zunanjega osebja ostaja donosnejše kot zaposlovanje usposobljenih notranjih strokovnjakov za kibernetsko varnost.

3. Prevara kot poslovni model in offshore valute

Skinovi v igrah na platformi Steam so postali vsesplošna, nesledljiva valuta v temnem spletu – finančna pralnica, ki se izogiba mednarodnim regulatorjem in davčnim organom.

Za finančni oddelek podjetja Valve prevaranti niso grožnja; so zunanji akterji, ki spodbujajo hitrost trga. Tradicionalni model »en uporabnik, ena igra« prinaša omejene prihodke. Vendar pa ogrožen ekosistem ustvarja zelo donosen krog: uporabnik je žrtev hekerskega napada, predmeti so ukradeni, računi prevarantov prejmejo »prepoved trgovanja«, žrtev pa je prisiljena ustvariti nov profil in ponovno kupiti svoja sredstva.

Ko Valve blokira prevaranta, ukradenega premoženja ne vrne pravemu lastniku. Namesto tega ga trajno zamrzne. S tem ustvarja umetno pomanjkanje. Zmanjšanje ponudbe na trgu povzroči dvig cen preostalih predmetov, kar posledično pomnoži Valveovo 15-odstotno provizijo na Community Marketu. Ne želijo ustaviti prevar; iz njih namreč ustvarjajo dobiček.

4. Kršitev varnosti pri podjetju CEVA Logistics: nesporen dokaz malomarnosti

Če menite, da Valve vsaj ščiti vaše fizične, realne podatke, nedavni incident v zvezi s podjetjem CEVA Logistics dokazuje nasprotno. Med 29. julijem in 1. avgustom 2026 so hekerji vdrli v sistem Valveovega evropskega partnerja za logistiko strojne opreme. Valve je vdor priznal šele 7. avgusta, s čimer so bili podatki uporabnikov en teden v rokah zlonamernih akterjev.

Med razkrite podatke spadajo prava imena, polni naslovi prebivališča, telefonske številke in e-poštni naslovi, povezani s platformo Steam, evropskih strank, ki so naročile fizično strojno opremo. Podjetje Valve poskuša pomiriti uporabnike z izjavo, da »gesla in podatki o plačilih« niso bili razkrite. Vendar pa so polno ime, naslov prebivališča, telefonska številka in e-poštni naslov na platformi Steam točno tisti podatki, ki so potrebni za izjemno učinkovito ciljno lažno ribarjenje in prevzemanje računov – prava zlata jama za zunanje izvajalce in mreže prevarantov, omenjene zgoraj. Valve jim je v bistvu izročil vaše podatke.

5. Poziv k ukrepanju: Evropsko stališče proti korporativni imuniteti

Vsak igralec v Evropi se mora zavedati krute realnosti: za igre plačujete petkrat več kot uporabniki v Rusiji, vendar so vaše evropske pravice in zakoni (GDPR) popolnoma utišani. Vaši osebni podatki uhajajo k zunanjim izvajalcem, vaše zahtevke za podporo pa obdeluje mreža zunanjih izvajalcev iz Skupnosti neodvisnih držav (CIS) z zelo vprašljivim ugledom.

Poseben, sarkastičen pozdrav pošiljamo odvetnikom iz pisarne Taylor Wessing, ki bodo neizogibno morali braniti interese podjetja Valve na evropskih sodiščih. Pripravite se – braniti monopol, ki aktivno pljuva na zakonodajo EU, bo kmalu postalo precej težje.

Čas je, da prenehate biti priročen sponzor. Ne oprostite teh uhajanj podatkov.

Tukaj je, kaj morate storiti takoj:
  1. Vložite pritožbo v skladu z GDPR: Obrnite se na nacionalni organ za varstvo podatkov (DPA) – naj bo to CNIL v Franciji, BfDI v Nemčiji ali AP na Nizozemskem – in vložite uradno pritožbo v zvezi s kršitvijo pri podjetju CEVA Logistics. Valve je upravljavec podatkov; pravno je odgovoren za to uhajanje podatkov.
  2. Zahtevajte svoje dnevnike: Pošljite uradno zahtevo za dostop do podatkov (SAR) v skladu s členom 15 GDPR na naslov privacy@valvesoftware.com. Zahtevajte popoln dnevnik vseh zunanjih sodelavcev in pogodbenih izvajalcev, ki so imeli v zadnjih 12 mesecih dostop do vaših osebnih podatkov in računa.
Orodje za vložitev pritožbe v skladu s členom 77 GDPR

Obvestilo o kršitvi pretvorite v dokumentirano pritožbo pri EU.

Izberite katero koli od 27 držav članic EU, da si ogledate pristojni organ, objavljene kontaktne podatke, poštni naslov, uradni kanal za vložitev pritožbe in pravila za vložitev pritožbe, specifična za posamezno državo. Orodje pripravi pritožbo, ki jo je mogoče urediti v jeziku izbrane države, ter profesionalno oblikovan PDF-datoteko na podlagi skupne strukture pritožb EDPB.

Če je mogoče, uporabite e-poštni naslov, na katerega ste prejeli obvestilo, ali ga vnesite kot kontakt za pritožbo. Priložite izvirno obvestilo kot .eml datoteko s popolnimi glavami; če portal zavrne .eml, priložite PDF, ki prikazuje pošiljatelja, prejemnika, datum in celotno sporočilo. To pomaga dokazati, da so bili vpleteni vaši podatki, vendar uporaba istega naslova ni pravni pogoj iz člena 77.

27Države članice EU
24uradni jeziki EU
Deluje lokalno v vašem brskalniku. Nič se ne naloži.

Če zavrnejo, trdijo, da ne vodijo dnevnikov, ali se skrivajo za korporativnim sporazumom o nerazkrivanju podatkov (NDA), da bi zaščitili svoje zunanje sodelavce, to zavrnitev nemudoma posredujte svojemu organu za varstvo podatkov. Množični pravni ukrepi so edini jezik, ki ga ta monopol razume.

Avtorjev dodatek: Trg za platformo

Na platformi Steam so priporočene regionalne cene za Rusijo (in celotno območje Skupnosti neodvisnih držav) običajno za 40–60 % nižje od osnovne cene v ameriških dolarjih. Rusija je uvrščena v kategorijo 2: nastajajoči trg, ki običajno prejme 40–50-odstotni popust na osnovno ceno. Na primer, standardna neodvisna igra s ceno 19,99 USD (kar bi po neposrednem pretvorbenem tečaju znašalo približno 1.900 rubljev) bi morala po priporočilih podjetja Valve stati približno 419–499 rubljev.

Terraria: ista igra, 191-odstotna razlika v ceni.

Trenutne regionalne cenike
#1 najcenejši$4.66Rusija≈ ₽385−53 % v primerjavi z ZDA
#2 najcenejši$5.01Ukrajina≈ 225₴−50 % v primerjavi z ZDA
#3 najcenejši$5.03Indija≈ ₹480−50 % v primerjavi z ZDA
#1 najdražji$13.55Švica≈ 10,99 CHF+36 % v primerjavi z ZDA
#2 drago$11.48Združeno kraljestvo≈ £8.50+15 % v primerjavi z ZDA
#3 drag$11.25Nemčija≈ €9.75+13 % v primerjavi z ZDA

Cena igre Terraria v primerjavi z ZDA

Cena na ameriškem trgu = 100 %. Vsak stolpec predstavlja isto igro na platformi Steam.

Rusija
$4.66 · 47%
Indija
$5.03 · 50%
Združene države Amerike
$9.99 · 100%
Nemčija
$11.25 · 113%
Združeno kraljestvo
$11.48 · 115%
Švica
$13.55 · 136%

Pregled in vrednosti v lokalni valuti: OpenTheRank — regionalne cene igre Terraria na platformi Steam. Davki, ki jih navaja vir, so vključeni, kjer je to ustrezno.

Cena na etiketi v primerjavi z lokalno kupno močjo

Nizka cena v dolarjih je lahko na lokalni ravni še vedno draga. Prazna pika = cenikova cena. Polna pika = stroški, prilagojeni glede na pariteto kupne moči (PPP). Lestvica: 0–25 USD.

Priporočena cenaStroški, prilagojeni po metodi PPP
$0$5$10$15$20$25
Indija
+134%
Rusija
+4%
Združene države Amerike
0%
Nemčija
+6%
Združeno kraljestvo
−1%
Švica
+23%

Vrednosti, prilagojene glede na pariteto kupne moči (PPP), in odstotki neskladja: primerjava kupne moči v igri Terraria, ki jo je pripravil OpenTheRank. Vrednosti so zaokrožene tako, kot so prikazane v viru.

Treba je jasno navesti, da se zunanja podporna služba nahaja na Irskem, vendar jo sestavljajo Rusi – nekateri zaposleni pa delujejo neposredno iz Rusije. Oh, in mimogrede, podjetje CSGOFast je lastnik priljubljenega razširjenega programa SteamInventoryHelper, ki se uporablja izključno za oglaševanje njihovega igralniškega spletnega mesta, namenjenega otrokom (igralniško spletno mesto, ki je v več evropskih državah prepovedano). In kdo je lastnik tega igralniškega spletnega mesta? Prav, Rusi, tako kot večina podobnih spletnih mest. Ali Steam tega ne ve? Ali pa preprosto ne želijo vedeti, glede na to, da je promet na tem sivi trgu, če se ne motim, okoli milijarde dolarjev.

Poleg tega ocenjujem, da je 40 % prevarantov iz Skupnosti neodvisnih držav (CIS), ki trenutno izvajajo kriptoprevare, začelo prav na platformi Steam. Osebno poznam vsaj dva konkretna primera pranja denarja prek skinov. Tukaj jih ne bom podrobno opisoval, lahko pa to storim, če bo potrebno – le ne javno, saj ne želim imenovati platform itd. Vendar pa se Steam tega dobro zaveda. Ali pa morda res pričakujejo, da bomo verjeli, da igralci, ki sploh ne posedujejo igre, le vedno znova kupujejo popolnoma isti predmet, samo da bi se z njim »igrali«? Ja, seveda, to je šala.

Ker se bojim spolnega nadlegovanja s strani podjetja Taylor Wessing, ne bom napisal in prosil, da moje sporočilo posredujete žrtvam uhajanja podatkov – ljudem, ki jih je Valve razočaral in ki so prejeli ta obvestilna e-poštna sporočila. Satire / Joke

Prioritete Steama so izrazito proruske – tako v smislu cen in pravnih pogojev kot tudi pri popularizaciji Putina, zastav in prepovedanih teroristov. A zdi se, da je to Steamu všeč, prav tako kot tolerirajo antisemitizem, diskriminacijo, nadlegovanje, zalezovanje in trgovanje z drogami. Za Steam je to popolnoma v redu, prav tako kot igre za starejše od 18 let. Očitno jim je to všeč.

To ni kratkotrajen politični spor. Ruski uradniki in delovne skupine iz industrije so več kot leto dni razvijali sistem nadzora videoiger, ki vključuje identifikacijo igralcev prek ruske telefonske številke, državnega portala za identifikacijo Gosuslugi ali državnega biometričnega sistema. Platforme Steam in GOG sta bili izrecno navedeni med platformami, na katere bi predlog lahko vplival, udeleženci pa so povedali, da se je vladna delovna skupina, ki stoji za tem, do decembra 2024 že skoraj leto in pol sestajala. Podjetje Valve ni javno izrazilo nobene primerljive zaveze, da bi raje zapustilo ruski trg, kot da bi svoje uporabnike povezalo s to državno usmerjeno arhitekturo identifikacije.

Kontrast je nezaslišan. Glavni akterji v industriji so v Rusiji začasno ustavili prodajo ali storitve – Microsoft je ustavil vso novo prodajo, medtem ko so platforme za igralne konzole in založniki napovedali svoj umik –, vendar se je Steam odločil za nadaljevanje. Še naprej zagotavlja komercialno in družbeno infrastrukturo državi, ki jo je Evropski parlament uradno priznal kot državo, ki podpira terorizem, in državo, ki uporablja teroristična sredstva.

Ta podpora je vidna znotraj Valveove lastne ekonomije. Uradni trg skupnosti Steam ponuja v prodajo ozadje profila »Putin & Trump« ter tisoče predmetov z imeni, kot so »Putin forever«, »Putin smile«, »Putin like« in »Putin angry«. Podjetje Valve teh slik ni ustvarilo, vendar jih distribuira, ponuja in z njimi ustvarja dobiček prek tržnice, ki jo upravlja Valve. Hkrati pa v primerih, ki jih je dokumentiral PhishDestroy, nadlegovanje na podlagi narodnosti ostaja vidno ali se obravnava kot običajen spor v skupnosti. Sporočilo platforme Steam je nedvoumno: s politično propagando se da ustvarjati dobiček, medtem ko morajo ljudje, ki so tarča zlorab zaradi narodnosti, to preprosto prenašati.

Zasebna lastnina ni pravna imuniteta

Podjetje Valve je v zasebni lasti in njegove delnice se ne trgujejo na borzi. To pomeni, da so njegova lastniška struktura, vlagatelji, notranji nadzor in finančne spodbude veliko manj podvrženi rednemu javnemu nadzoru kot pri podjetjih, ki kotirajo na borzi. To pa ne pomeni, da zakoni o varstvu potrošnikov, obveznosti glede varnosti otrok, zakoni o varstvu podatkov ali nacionalni regulatorji ne veljajo več. Če platforma ni dovolj natančno nadzorovana, gre za pomanjkljivost nadzora – ne pa za dovoljenje, da se jo spremeni v prostor, kjer so otroci izpostavljeni spolnim vsebinam, promociji iger na srečo, zalezovanju in organiziranemu nadlegovanju.

V Valveovi lastni naročniški pogodbi je navedeno, da Steam ni namenjen otrokom, mlajšim od 13 let. To pa še vedno pomeni, da je na isti trgovinski platformi, ki poleg običajnih iger prodaja tudi eksplicitne naslove za odrasle in hentai, prisotno ogromno najstniško občinstvo. Samoprijavljeni datum rojstva, opozorilna stran in filtri po preferencah niso zanesljiva zagotovila glede starosti. Problem ni v tem, da obstajajo mediji za odrasle; problem je v tem, da se jih umesti v igralno platformo za množični trg, ki jo uporabljajo mladoletniki, nato pa se pretvarja, da kozmetična pregrada tveganje odpravlja. Če Gabe Newell, vodstvo podjetja Valve ali njegovi pogodbeni izvajalci podpore želijo platformo z vsebinami za odrasle, naj jo upravljajo odprto in ločeno, namesto da vsakemu izdajatelju iger nalagajo, da si z njo deli komercialno polico.

Imetniki pravic morajo poleg tega pojasniti, zakaj sprejemajo to sosedstvo. Družinska igra, naslov za otroke ali mainstream izdaja se lahko nahaja le eno priporočilo ali iskalni rezultat stran od eksplicitne vsebine, medtem ko Valve pobira denar od obeh. Izdajatelji porabljajo ogromne vsote za zaščito svojih blagovnih znamk, a se zdi, da so pripravljeni spregledati, kaj te znamke obdaja znotraj Steama. Zasebna lastnina tega ne naredi odgovornega, prevlada na trgu pa tega ne naredi neizogibnega.

Načela moderiranja podjetja Valve je še težje zagovarjati, če jih primerjamo z njegovim odzivom na rusko državno cenzuro. Leta 2024 je Roskomnadzor objavil, da je Steam odstranil ves material, ki ga je zahtevala agencija, in da bo zato 11 URL-jev Steama odstranjenih iz ruskega registra prepovedanih informacij. Leta 2025 je Steam odstranil material s strani igre, namenjene izključno odraslim, po še eni zahtevi Roskomnadzorja v zvezi s tako imenovano »propagando« LGBT. To je bila politična cenzura, ki se je uporabila celo za delo, namenjeno osebam, starejšim od 18 let, in ne za zaščito otroka, ki je zaobšel starostno omejitev. Valve se lahko prilagodi ruskemu seznamu cenzure, a kljub temu ostaja nekako nemočen, ko se od njega zahteva, da zaščiti uporabnike pred zlorabami na podlagi narodnosti, nezakonitimi kanali za igre na srečo ali izkoriščevalskim izpostavljanjem vsebin za odrasle. To je izbira prioritet in sproža očitno vprašanje svobode izražanja.

Podjetje Valve prav tako ni izdalo nobenega javnega odziva na rusko invazijo na Ukrajino, primerljivega z odzivi podjetij, ki so začasno ustavila poslovanje ali odprto podprla Ukrajino. Zaradi svoje zasebne kapitalske strukture ni dolžno zagotavljati takšnega razkritja informacij vlagateljem, kot se pričakuje od javnih družb, zato zunanji opazovalci ne morejo v celoti preveriti, čigave interese se ščitijo. Vidna ostaja izjemna navezanost na trg z nižjimi cenami, povezan z goljufanjem v industrijskem obsegu, igrami na srečo, krajo računov in storitvami za izogibanje sankcijam. Morda bo razlog postal jasnejši, če se bo Steam kdaj strinjal s povezavo z identiteto prek Gosuslugi.

Zgodba o zunanjem izvajanju sledi enakemu vzorcu nepreglednosti. Valve sklepa pogodbe s podjetji, ne pa s posameznimi delavci podpore, ki so predstavljeni uporabnikom. Glede na primarni vir in gradivo, ki ga je pregledal PhishDestroy, oseba, povezana s prejšnjim škandalom kraje dragocenega inventarja, ni izginila iz majhnega ekosistema podizvajalcev podpore: preselila se je v drugo agencijo. Kasneje je trdil, da ni delal za Steam in da ni vedel, da je račun povezan s Steamom. Vendar pa je sled vodila nazaj na Irsko, k isti osebi in spet k Steamu. Ta primer bi bilo treba preiskati kot neuspeh na področju zunanjega izvajanja storitev in nadzora dostopa; tukaj ni predstavljen kot kazenska obsodba. Podjetje Valve bi moralo razkriti, katere agencije imajo dostop do sistemov računov, kako se osebje ponovno preverja, ko prehaja med ponudniki, in ali se lahko posameznik, odstranjen iz enega izvajalca, preprosto ponovno pojavi prek drugega.

Vietnam je že dokazal, da status zasebnega podjetja Valve ne pomeni, da je nad nacionalno zakonodajo. Steam je bil tam blokiran, potem ko so oblasti dejale, da Valve ni sodeloval. Vietnam obstaja. Zakonodaja EU obstaja. Vsaka jurisdikcija, v kateri Valve ustvarja dobiček, obstaja, tudi če se Valve obnaša, kot da je pomembno le »katero koli sodišče v Rusiji«. In če velja teorija, da lahko Steam deluje kjerkoli želi, v okviru kakršnih koli skritih dogovorov želi, brez kakršne koli pomembne odgovornosti, bi morda morali neposredno zastaviti absurdno vprašanje: ali obstaja tudi poseben Steam za Severno Korejo, ki ga še nihče ni razkril?

To so ugotovljena dejstva: ekipa za podporo je ruska, ta podpora pa je večkrat ukradla ali predala podatke tretjim osebam, da bi ponovno vzpostavila dostop do neaktivnih računov in jih prevzela v last za pridobivanje dobička.

Zato sem prepričan, da jim obvestilo o uhajanju vaših podatkov sploh nič ne pomeni, še posebej ob tako ogromni zamudi (100-odstotno so čakali na odgovor Taylor Wessing; čudež je, da niso čakali tri tedne).

Tega še nikoli nisem storil, nikoli nisem nikogar spodbujal ali izzival k čemerkoli, in tega tudi zdaj ne bi želel. A to je točno tista situacija, ki si jo želi Steam. Menijo, da je odprt pritisk in diskriminacija proti uporabnikom iz EU popolnoma v redu, in da bo Taylor Wessing vse rešil tako, da bo ljudi odkrito grozil zaradi zahtev v zvezi z GDPR. To je moje mnenje, moja izkušnja in informacije iz primarnega vira, v katerega zaupam.

V vsakem primeru je vložitev pritožbe stvar le nekaj klikov. Morda se bo Steam takrat končno naučil spoštovati tuje zakone – in ne le zakone »katerega koli sodišča v Rusiji«. Morda bodo končno nehali igrati neumne in se pretvarjati, da so popolnoma nezmožni blokirati avtorizacijske domene za nezakonite spletne igre na srečo. Namesto sedanje realnosti: vsi so v postelji drug z drugim – ruski lastniki otroških igralnic in podporno osebje, ki sedi na Lolzteamu in razpravlja o tem, kako z brute-force napadi prevzeti račune.

PhishDestroy bo še naprej spremljal, preiskoval in razkrival. Siva ekonomija bo prišla na dan.

Prepričan sem, da boš imel zanimivo izkušnjo pri komuniciranju s predstavniki podjetja Valve. Če se izkaže, da gre za odvetniško pisarno Taylor Wessing, je povsem normalno, da te bodo poniževali, grozili in zavlačevali – to je namreč njihovo delo. Na splošno so znani predvsem po tožbi zaradi spolnega nadlegovanja proti lastni pisarni, drugače pa ne po kaj dosti drugem. Aha, prav, podjetja z veliko preveč denarja jih najamejo prav zato, da vas izčrpajo, hkrati pa jim plačujejo ogromno urno postavko.

Nazaj na Novice in preiskave
PHISHDESTROY

LICENCA · PRAVICE · IZJAVA O ODGOVORNOSTI

Raziskava: Valve Corporation / Steam  ·  javna — brez roka veljavnosti, brez možnosti umika
MIT PUBLIC DOMAIN OFAC-RESTRICTED
POGLAVJE I — LICENCA
PhishDestroy odstopi od vseh pravic do tega gradiva. Nič. Končano. Zavrženo. Lahko ga razmnožite, prodajate, mu dodate svoje ime, si ga tatuirate na šefa, kar hočete. Niso potrebni niti zahvalni niti DM, niti kartica s pozdravom.
EDINO PRAVILO
Če ste uporabnik iz Rusije ali katerekoli države, ki jo sankcionira OFAC — to gradivo NI namenjeno vam. Ni izjem. Uživate v sankcijah. In če ste, medtem ko ste sedeli v Moskvi, spremenili svojo Steam regijo na Turčijo — čestitke za vašo kreativno geografijo. Štete ste kot Rus. Sankcije še vedno veljajo. To je doslovno bistvo.
POGLAVJE II — KAJ JE TO IN ZAKAJ OBSTAJA
O Valve bomo objavili več, kot povprečni zaposleni pri Valve ve o sebi. Steam nas je v bistvu ustvaril. Vzgojil nas je na svojih prevarantih, svojih zahtevah za podporo, svojem ekosistemu za obhod prepovedi — in zdaj smo tu. Brez trdih občutkov. Poetično, dejansko. Čakali smo več kot 4 leta, da popravijo težavo s ponarejanjem, preden smo lahko o njej javno napisali. Ali je to konflikt? Ne. Ali ga je mogoče rešiti? Da. Ampak ne bomo podpisali nobenega NDA in ne bomo igrali bug bounty za penije.
POGLAVJE III — ODPISNO PISMO VALVEU
Pozdravljeni, Valve. Če razmišljate o tem, da ugasnete našo domeno — samo nam pošljite e-pošto. Ne plačajte več Dr. Patricku. Prosim. Vsi vpleteni so v sramu.
Ali bomo Valve neposredno “poškodovali”? Verjetno ne na način, ki bi ga finančno občutili. Nismo delirni. Ampak to bomo storili pošteno, odprto, brez iskanja slave. Imamo 5 let arhivov. Regulatorjem dobijo izvirnike. Raziskovalci in novinarji dobijo cenzurirane različice. PhishDestroy je skupnost, ne posameznik.
POGODBA (odprto ponudba, brez odvetnikov)
Če želite, da domena izgine: naj vaši strokovnjaki za IT pravo izračunajo ceno. 50 % gre SEAL Foundation. Ugasnemo domeno. Brez drame. Brez sodišča. Končano. Na noben drug način je ne boste dobili. To ni grožnja. To je le arhitektura situacije.
POGLAVJE IV — DENAR, PREPOVEDI, CELO CIRKUS
Tukaj je stvar s Steam prepovedovanjem igralnic in prevarantov: to ni izvrševanje. To je zajemanje prihodkov. Valve denar pobere v žep, si očisti roke, nato pa stopi na odro in vsem pripoveduje čedno zgodbo. Medtem je Valve leta 2017 uničil možnost za ustrezno sledenje kozmetičnih predmetov. Dokazali bomo to: Kozmetični predmeti so bolj anonimni kot Monero. Peruvianski kartel naj bi za premikanje denarja uporabil kozmetične predmete iz igre Dota 2. Steam je funkcionalno stroj za obhod sankcij, vreden približno 7 milijard dolarjev v “trgovanju s karticami”.
POGLAVJE V — STVAR Z MALICNO PROGRAMSKO OPREMO
Ranljivosti v igri JAVNO ne razkrivamo. Ne poročamo ji niti Steamu. Ne zato, ker ne moremo — ampak zato, ker je njihov bug bounty vreden približno treh kopejkov in ne delamo za tri kopeke. Naši varnostni kolegi so jo že poročali Steamovi podpori. To NI trivijalna varianta CSGO. To je bližje temu: RCE ob povezavi s strežnikom. To pomeni — pridružite se strežniku, ne kliknete ničesar. Povezava sama po sebi je površina napada. Grožnja je aktivna.
IZJAVA O UPORABI IN PRAVICAH
PhishDestroy Project & Cybersecurity Coalition
1. NI POGOJOV ZA UPORABO
Vso gradivo, ki ga je Koalicija ustvarila v tej priporočilu — trditve o dejstvih, analiza, dokazi, orodja in ugotovitve — se izdaja BEZ ZADRŽANJA KATERIKOLI PRAVIC. Karkoli lahko razmnožite, prilagodite, uredite, prepišete, prevedete, izsekate, vključite v uradne dokumente, predstavite kot svoje delo ali ga posredujete komurkoli drugemu — brez vprašanja in brez obveščanja Koalicije.
2. ZAKAJ JE TO PRAKTIČNO POMEMBNO
Tukaj ni ničesar, s čimer bi se zapletli. Koalicija ničesar ne zahteva, ji nič ni dolženo, nič ne zadrži in nima pričakovanj nobene vrste. Organ, ki uporablja to gradivo, ne deluje v imenu Koalicije. Uporablja javne informacije, ki se zgodi, da jih je sestavil nekdo drug.
3. VSE JE ŽE ODPRTO
Raziskave so odprto objavljene na phishdestroy.io. Orodja so objavljena kot odprta koda pod licenco MIT na gitlab.com/phishdestroy. Metodologija je opisana v priporočilu. Koalicija ne sprejema donacij in je to stališče objavila že od leta 2018.
4. CELOVITOST PAKETA DOKAZOV
Vsaka dostava je spremljana s datoteko SHA256SUMS, ki vsebuje SHA-256 digest za vsako posredovano datoteko, skupaj s ločenim OpenPGP podpisom SHA256SUMS.asc. Podpisni ključ je objavljen na phishdestroy.io/.well-known/pgp-key.txt in na keys.openpgp.org.
5. O TONU
Organ lahko naleti na objavljene raziskave Koalicije in jih doživi kot ostre, nasprotne in včasih satirične. To vtis je pravilen. Koalicija piše tako namerno. Odstop je mehanizem, s katerim se lahko bistvo loči od tona: organ lahko vzame, kar je koristno, ga preoblikuje v svoj glas in zavrne vsako besedo Koalicije. Pri tem se nič ne izgubi.
6. KAJ KOALICIJA POSREDUJE
Informacije, raziskave in opazovanja. Nič ni trditev kot ugotovitev, ki je Koalicija nima pravice izreči. Koalicija ne išče pravnega sredstva, plačila, priznanja ali izida zase. Prosi le, da vprašanja, navedena v priporočilu, Valve Corporationu postavi organ, ki ima moč zahtevati odgovor.
ZAKLJUČNA OPOMBA — TISTEMU, KI TO NAPREDOVA
Želimo se zahvaliti tistemu, ki to gradivo pripelje tja, kjer mora biti. Valve ima globok žep in Taylor Wessing zaračunava na uro. Vemo, kaj počnemo. Vemo, o kom pišemo. Ne potrebujemo avtorstva. Ne potrebujemo pripisovanja. Ne potrebujemo zmage. Potrebujemo nekoga z dejansko avtoriteto, da Valveu postavi vprašanja, ki so že v tem priporočilu, z močjo zahtevati odgovor. To je vse. To je celotna zahteva.
PhishDestroy — javna raziskava — vse pravice prenesene človeštvu  ·  Dostop za OFAC regije: prepovedan
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘