الوصول إلى الحساب والمساءلة — ملف Steam <
الجزء الثاني / التحليل الجنائي لمعلومات الاستخبارات المفتوحة (OSINT) - النشط
مستودعات: 252 تم تحليلها
أزواج المطورين: 4,214 مُحدَّد على الخريطة
الادعاءات الداعمة: تم تدقيقه
رموز التجزئة الخاصة بالمصدر: تم تسجيل SHA-256

ملف «ستيم» / II

حسابك.
وصولهم.
من الذي يرد؟

الأتمتة العامة. الدعم المُعهد إلى جهات خارجية. والناس هم من يتحملون التكاليف.

تابعوا البنية التحتية، والخسائر المُبلغ عنها، والوثائق التي تستند إليها المطالبات.

تتبع البنية التحتية ↘
المرفق رقم 01 / المراقبة المباشرة لسوق الظل550,000+

Steam حسابات معروضة للبيع حاليًا على FSB Market (اسم مستعار؛ الاسم الأصلي غير مذكور هنا)
في هذه اللحظة بالذات

550,000+ المخزون الحالي · 231,829 في مجموعة البيانات التاريخية المستخرجة (198,320 سجلات برنامج «ستيلر»)

المركز الرئيسي السري لتبادل المعلومات المتعلقة بالحسابات المختطفة Steam، FSB Market (أسماء أخرى مرتبطة غير مذكورة)، تقوم بالتحقق من هوية كل من المشترين والبائعين باستخدام معرّف OpenID الرسمي Steam الخاص بـ Valve (openid.realm = https://FSB Market). في أي لحظة من اللحظات، يُعرض للبيع بنشاط أكثر من نصف مليون حساب مسروق أو مخترق (سجلات سرقة من RedLine/Lumma، وحسابات تم الحصول عليها عن طريق التصيد الاحتيالي، وهجمات «حشو بيانات الاعتماد») مقابل أجر زهيد ($0.50–$2.00). ولا FSB Market ولا المنتدى المرتبط تم حظره بواسطة «مرشح الروابط» الخاص بـ Valve. هذا هو «الخزان الصناعي» الذي يزود حسابات الروبوتات المدفوعة 63.06% التي يقوم Valve بحظرها دون تقديم أي مساعدة للضحية.

بيانات إنتل المباشرة: مراقبة سوق الظل (أكثر من 550 ألف متابع مباشر) ↗ · فتح سجل التسجيل ↗ · فتح تتبع مرشح الارتباط ↗أكثر من 550 ألف متابع مباشر

01 / منظومة تضم مؤلفين

لقد أدت الأتمتة إلى
سلسلة من المستندات.

المشاريع المحددة. القدرات المنشورة. تتبع أداة ما حتى تصل إلى وثائقها، ثم افحص العلاقات التي تم جمعها بين المطورين.

252المستودعات التي تم جمعها
3,320ملفات تعريف GITHUB
4,214الملف الشخصي – أزواج المستودعات
Valve البنية التحتية المكتبات المجتمعية التطبيقات القابلة لإعادة الاستخدام
تُظهر الخطوط عمليات الدمج أو التبعيات الموثقة. حدد عقدة ما لتتبع الأدلة المتعلقة بها.
ما الذي يوضحه الرسم البياني الخاص بالمطور

يُظهر الرسم البياني العلاقات المنشورة بين المساهمين ومُنشئي الفروع في المشاريع المذكورة وملفات تعريف GitHub. وهذه سجلات عامة — عمليات إنشاء فروع للمستودعات، وقوائم المساهمات، والارتباطات بين ملفات التعريف. والسؤال هو: ما الذي يتطلبه السجل المكتوب للقدرات المنشورة وعلاقات المطورين من Valve للإجابة عليه، وليس ما الذي توصلت إليه هذه الدراسة. يتم حفظ تجزئات الملفات المصدرية في تحديد مصدر الخريطة.

02 / صلاحيات مختلفة. قوى مختلفة.

أي مفتاح
عن ماذا نتحدث؟

لا يتطلب لعب إحدى الألعاب من اللاعب إصدار مفتاح API ويب شخصي. وهذا هو الفرق الجوهري الذي يمثل محور هذا الاستفسار.

01 / حساب المستخدم

مفتاح واجهة برمجة التطبيقات (API) الشخصي للموقع الإلكتروني

steamcommunity.com/dev/apikey

يتم إصدارها من حساب مستخدم لإجراء مكالمات واجهة برمجة التطبيقات (API) المسموح بها. ويُعد إنشاء المفاتيح، وإمكانية رؤيتها، وإلغاؤها، وكشف إساءة استخدامها من بين مسائل أمن الحساب.

02 / البنية الخلفية للعبة

مفتاح واجهة برمجة تطبيقات الويب الخاصة بالناشر

يستخدم شركاء Steamworks بيانات اعتماد الناشر لإجراء العمليات الخلفية المدعومة، بما في ذلك الخدمات المتعلقة بالألعاب. أما المفتاح الشخصي للاعب فهو بيانات اعتماد مختلفة.

03 / الهوية والجلسة

OpenID / رموز الجلسة

تقوم OpenID بالتحقق من الهوية أمام موقع ويب. أما رمز الجلسة أو رمز التحديث Steam، فيخدم غرضًا مختلفًا. ولا ينبغي تقديم هاتين الآليتين على أنهما «مفتاح API» واحد قابل للاستبدال.

Valve يوثق مفاتيح واجهة برمجة التطبيقات (Web API) لكل من المستخدم والناشر. وبالتالي، فإن واجهة برمجة التطبيقات (Web API) بأكملها ليست منفصلة عن Steamworks. وثائق مفتاح واجهة برمجة التطبيقات (API) ↗ محفوظ 2026-09-15 ↗ · المصادقة أثناء جلسة اللعب ↗ محفوظ 2026-08-29 ↗

الجانب الإنساني / مسار توضيحي لعملية التصيد الاحتيالي

ما زال يلعب.
تم الكشف عنها بالفعل.

رسالة من صديق. طلب للتصويت. صفحة «شكرًا». بالنسبة للاعب، تكون المهمة قد انتهت. لكن الجلسة المخترقة قد تستمر إلى ما بعد تلك اللحظة.

على شاشة المشغل

رواية أحد الأصدقاء

بعيدًا عن الأنظار

التقاط رمز الجلسة الصامتة

أمن الحساب هو الأمر الأهم قبل بيع أي منتج.

لم يكن الهدف من اللاعب إنشاء بيانات اعتماد آلية أو تفويض التحكم. والعودة إلى اللعبة لا تُعد دليلاً على أن الحساب آمن. يحتفظ Valve بسجلات الجلسات، وسجل إنشاء مفتاح واجهة برمجة التطبيقات (API)، وبيانات ربط الأجهزة. أما الضحية فلا تمتلك أيًّا من ذلك. وهذا التباين هو جوهر مشكلة المساءلة.

الوصول إلى الجلسات وأنواع بيانات الاعتماد

يُعد مفتاح واجهة برمجة التطبيقات (API) وجلسة تسجيل الدخول بيانات اعتماد منفصلة ذات صلاحيات مختلفة. ولا تؤدي إلغاء صلاحية المفتاح إلى إنهاء الجلسة النشطة. تصف الوثائق الخاصة بـ Valve كلا الأمرين؛ بينما تحتفظ Valve بالسجلات التي من شأنها أن تُظهر أي من بيانات الاعتماد كان نشطًا وقت وقوع أي إجراء موضع نزاع. المطلب هو الكشف عن ذلك السجل — وليس استنتاجًا اختلقته التحقيقات. وثائق المسؤول عن الصيانة بشأن التعامل مع الرموز ↗ محفوظ 2026-09-24 ↗ · Valve الوثائق الأساسية ↗ محفوظ 2026-09-15 ↗

03 / السوق الرسمية لها سقف

قد يكون هذا العنصر نادرًا.
الحد لا يزال ساريًا.

لا يمكن تحقيق سعر يتجاوز الحد الأقصى المحدد للإدراج من خلال إدراج واحد في «سوق المجتمع» بهذا السعر الكامل.

سعر الطلب الإرشادي$5,000
$100$20,000

مثال توضيحي للحد المنشور، وليس تقييمًا أو توصية بالتداول.

الحد الأقصى لعدد الإدراجات≈ $1,800
غطاء المحفظة≈ $2,000

لا يمكن سحب الأموال الموجودة في المحفظة إلى حساب مصرفي. وتؤدي هذه القيود إلى ظهور طلب تلبيه أسواق السكين التابعة لأطراف ثالثة: وهو طلب تنشئه حدود الإدراج وحدود المحفظة، في حين أن قواعد Valve نفسها تمنع المشغلين التجاريين من تلبيته.

حدود السوق لـ Steam ↗ محفوظ 2026-09-21 ↗

04 / داخل حدود الدعم

نحن نحمل مسؤولية حماية البيانات.
مسؤول عن منح حق الوصول.

تنص سياسة الخصوصية الخاصة بـ Valve صراحةً على مشاركة البيانات الشخصية مع مقدمي خدمات الدعم من الأطراف الثالثة، حسبما تقتضيه الحاجة لتقديم الدعم.

اللاعبالحساب والأدلة
صمامعملية التعافي
مقدم الدعمالوصول المفوض

سياسة الخصوصية، البند 5.2 ↗ · تسمح السياسة الخاصة بشركة Valve للطرف الثالث بالوصول لأغراض الدعم. والأسئلة التي لا تزال مطروحة هي: ما هي الأذونات التي تم منحها، وما هي سجلات التدقيق المتوفرة، وماذا حدث عندما زُعم إساءة استخدام هذا الوصول؟

كان الميزان متاحًا للجمهور

Valve أقر بحدوث سرقات واسعة النطاق للحسابات ووصف التدابير الوقائية المتخذة.

Valve منشور ↗ محفوظ 2026-08-09 ↗

Valve قام بتعهيد هذا القسم — وأعلن ذلك

Valve تحتفظ بفريق قيادة دعم داخلي صغير Steam، وقد أعلنت ذلك "استعان بعدة شركات مختلفة" لتولي شؤون الدعم (Erik Johnson، Valve، إلى موقع Kotaku)؛ حيث تسمح المادة 5.2 من سياسة الخصوصية الخاصة بها لهذه الأطراف الثالثة بالوصول إلى بيانات المستخدمين. لم يكشف المقاول الذي يمتلك صلاحية استرداد الحساب، Valve، عن ذلك قط — تشير المناقشات في المجتمع إلى شركات مثل «Concentrix»، لكن لم يتم تأكيد أي منها. وكان مكتب الخدمات الخارجية قد أُنشئ قبل سنوات من أي من الاعترافين المذكورين أدناه.

Kotaku: Valve بشأن الدعم الذي تقدمه ↗ محفوظ 2025-07-11 ↗

القبول الأول

فريق CS:GO التابع لـ Valve يتحمل المسؤولية كتابةً عن اختراق حساب ما من خلال إجراءات طلب المساعدة الخاصة به، ويقوم بإلغاء عمليات التبادل.

افتح ملف الاستعانة بمصادر خارجية ↓

الاعتراف الثاني

بعد 33 شهراً، كتب قسم الدعم Steam أن أحد الفنيين «لم يتبع إجراءاتنا، مما أدى إلى إعادة حسابك إلى شخص آخر». نفس القناة. نفس النتيجة.

Dexerto، 14 نوفمبر 2025 ↗

ملف القضية / شركة HFB والادعاءات المتعلقة بالتعاقد مع جهات خارجية

كان المدخل هو Steam الدعم نفسه.
Valve صرح بذلك كتابةً.

في الرد الصادر عن قسم الدعم الذي نشره موقع Dexerto، يقر فريق CS:GO التابع لـ Valve بمسؤوليته عن اختراق أحد الحسابات من خلال عملية طلب المساعدة — قناتها الخاصة، وليس صفحة تصيد احتيالي ولا المستخدم. تم استرداد الأصول وإلغاء الصفقات، وهو الإجراء التصحيحي الذي يوضح Valve للضحايا الآخرين أنه غير متاح. ووفقًا للتقارير، بلغ رصيد HFB $2,000,000+ في ذلك اليوم و $3,000,000+ في المتابعة؛ خسر فريق Qkss بنتيجة $1,000,000+ بنفس الطريقة ولم يحصل على أي شيء.

رد من فريق الدعم / أعاد نشره موقع DEXERTO · 21 فبراير 2023
"تم اختراقها من خلال طلب مساعدة فنية، ويتحمل فريق CS:GO المسؤولية عن ذلك"
اقرأ التقرير والرسالة المنشورة ↗ محفوظ 2025-08-18 ↗
01 / ما الذي سمح به الصمام

كانت قناتها الخاصة للدعم هي وسيلة الدخول

يتناول الرد الحساب الذي تعرض للاختراق وإلغاء صفقاته. قام Valve بإلغاء تلك الصفقات — مما يعني أنها كانت قابلة للإلغاء. ولا توجد التذكرة الأصلية المصادق عليها ضمن هذه المجموعة.

02 / ما لم تحله عمليات الفصل

انفتح ذلك الباب نفسه مرة أخرى في نوفمبر 2025

قام المقاول بفصل جميع موظفي الدعم التابعين له — وفقًا لما أورده موقع Mzkshow عبر Dexerto، وليس وفقًا لبيان صادر عن الشركة بشأن الموظفين. وبعد ثلاثة وثلاثين شهراً Steam، أرسلت شركة الدعم رسالة إلى محصل آخر تفيد بأن «فني الدعم الذي تولى طلب المساعدة لم يتبع إجراءاتنا، مما أدى إلى إعادة حسابك إلى شخص آخر». هذه العبارة مقتبسة من Valve نفسها، بشأن القناة نفسها.

الدخول الثاني، 14 نوفمبر 2025 ↗
03 / ما هو «OPEN»؟

Valve لم يذكر اسم المقاول قط

لا تحدد هذه المصادر هوية المقاول ولا الموقع. وهذا لا يمثل ثغرة في التقرير — بل هو معلومة لم تكشف عنها Valve بشأن من كان لديه حق الوصول إلى حسابات المستخدمين.

تقرير معاصر عن القضية ↗

ثلاثة أسئلة لم يرد عليها Valve: من يمكنه تجاوز إجراءات استعادة الحساب، وماذا كشفت مراجعة سجلات الوصول، وما الذي تغير بعد ذلك.

الادعاءات اللاحقة الواردة في أرشيف الدعم المحفوظ

تنقل منشوراتان على موقع Reddit تعودان إلى عام 2024 مزيدًا من التحقيقات التي أجراها Mzkshow — قضية رفع الحظر VAC في يوليو 2024 وقضية المخزون $13,000 في ديسمبر 2024. وهذه حوادث تم الإبلاغ عنها بشكل منفصل. والسؤال المتعلق بالمساءلة في كل منهما هو نفسه: من كان لديه صلاحية تجاوز القيود، وماذا كشفت عملية التدقيق، وما الذي تغير.

05 / تابع الخسارة

كل مبلغ
يحتاج إلى حقيبة.

عشر حالات، من يونيو 2022 إلى مارس 2026. كل مبلغ هو الرقم الذي نشره المصدر المذكور — $6,300,000، $2,000,000+، $1,000,000+، ≈$320,000، ≈$300,000، وانخفض السعر إلى 288 يورو. يحتفظ Valve بسجل المعاملات وسجل الجلسات وسجل تدقيق الدعم لكل منها، ولم يقدم أيًا منها.

تُحتفظ بالمصادر والمبالغ كما وردت في كل مصدر. يحتفظ Valve بسجلات المعاملات وسجلات الجلسات وسجل التدقيق الداعم لكل حالة من هذه الحالات. يرجى تقديمها. فالمشاركة المحفوظة على موقع Reddit لا تحسم المسألة — بل سجلات Valve نفسها هي التي تحسمها.