ANLAGE 01 / ÜBERWACHUNG DES LIVE-SCHATTENMARKTES550,000+
Steam Konten, die derzeit aktiv auf dem FSB Market (anonymisierte Bezeichnung; der Originalname wird hier nicht genannt) zum Verkauf stehen gerade in diesem Moment
550,000+ AKTUELLER BESTAND · 231,829 IM HISTORISCHEN SCRAPED-KORPUS (198,320 STEALER-LOGS)
Die wichtigste unterirdische Clearingstelle für gekaperte Steam-Konten, FSB Market (zugehörige Namen nicht genannt) authentifiziert sowohl Käufer als auch Verkäufer mithilfe der offiziellen OpenID Steam von Valve (openid.realm = https://FSB Market). Zu jedem beliebigen Zeitpunkt werden über eine halbe Million gestohlene und kompromittierte Konten (Stealer-Logs von RedLine/Lumma, Phishing-Beute, Credential Stuffing) aktiv für wenige Cent angeboten ($0.50–$2.00). Weder FSB Market noch das zugehörige Forum wird durch den Link-Filter von Valve blockiert. Dabei handelt es sich um den industriellen Pool, aus dem die 63.06% bezahlten Bot-Konten gespeist werden, die Valve sperrt, ohne dem Opfer zu helfen.
Benannte Projekte. Veröffentlichte Funktionen. Verfolgen Sie ein Tool bis zu seiner Dokumentation zurück und untersuchen Sie anschließend die erfassten Entwicklerbeziehungen.
Die Linien zeigen dokumentierte Integrationen oder Abhängigkeiten an. Wählen Sie einen Knoten aus, um dessen Belegung zu verfolgen.
Was die Entwicklergrafik verdeutlicht
Die Grafik stellt die veröffentlichten Beziehungen zwischen Mitwirkenden und Forkern bei namentlich genannten Projekten und GitHub-Profilen dar. Dabei handelt es sich um öffentlich zugängliche Daten – Repository-Forks, Mitwirkungslisten, Profilverknüpfungen. Die Frage ist, welche Schlussfolgerungen aus den veröffentlichten Informationen zu Fähigkeiten und Entwicklerbeziehungen gezogen werden müssen Valve, nicht, was diese Untersuchung erfunden hat. Quellcode-Hashes werden in der Herkunft der Karte.
Um ein Spiel zu spielen, muss der Spieler keinen persönlichen Web-API-Schlüssel angeben. Das ist der entscheidende Unterschied, um den es bei dieser Untersuchung geht.
01 / BENUTZERKONTO
Persönlicher Web-API-Schlüssel
steamcommunity.com/dev/apikey
Wird von einem Benutzerkonto für zulässige API-Aufrufe ausgestellt. Die Erstellung, Sichtbarkeit und Sperrung von Schlüsseln sowie die Erkennung von Missbrauch sind Fragen der Kontosicherheit.
02 / SPIEL-BACKEND
Web-API-Schlüssel des Herausgebers
Steamworks-Partner verwenden die Anmeldedaten des Herausgebers für unterstützte Backend-Vorgänge, einschließlich spielbezogener Dienste. Der persönliche Schlüssel eines Spielers ist ein separates Zugangsdatum.
03 / IDENTITÄT & SITZUNG
OpenID / Sitzungstoken
OpenID dient der Identitätsbestätigung gegenüber einer Website. Ein Steam-Sitzungs- oder Aktualisierungstoken erfüllt einen anderen Zweck. Diese Mechanismen sollten nicht als ein einziger, austauschbarer „API-Schlüssel“ dargestellt werden.
DIE MENSCHLICHE SEITE / EIN ANHAND EINES BEISPIELS DARGESTELLTER PHISHING-VERLAUF
Es läuft noch. Bereits offengelegt.
Eine Nachricht von einem Freund. Eine Aufforderung zur Stimmabgabe. Eine „Danke“-Seite. Für den Spieler ist die Aufgabe erledigt. Eine kompromittierte Sitzung kann jedoch über diesen Moment hinaus andauern.
AUF DEM BILDSCHIRM DES SPIELERS
F
DER BERICHT EINES FREUNDES
AUS DEN AUGEN
Erfassung von „Silent Session“-Token
Die Sicherheit des Kontos hat Vorrang vor jedem Verkauf.
Der Spieler hatte nicht die Absicht, Zugangsdaten für die Automatisierung zu erstellen oder die Kontrolle zu übertragen. Die Rückkehr zu einem Spiel ist kein Beweis dafür, dass das Konto sicher ist. Valve verfügt über die Sitzungsprotokolle, die Aufzeichnungen zur Erstellung des API-Schlüssels und die Daten zur Gerätekorrelation. Das Opfer hingegen nicht. Diese Asymmetrie ist das Problem der Rechenschaftspflicht.
Zugriff auf Sitzungen und Arten von Anmeldedaten
Ein API-Schlüssel und eine angemeldete Sitzung sind getrennte Zugangsdaten mit unterschiedlichen Berechtigungen. Das Widerrufen eines Schlüssels beendet keine aktive Sitzung. In der Dokumentation von Valve werden beide beschrieben; Valve verfügt über die Protokolle, aus denen hervorgeht, welche Zugangsdaten zum Zeitpunkt einer strittigen Aktion aktiv waren. Gefordert wird die Offenlegung dieses Datensatzes – nicht eine Schlussfolgerung, die die Ermittlungsbehörde erfunden hat. Dokumentation des Betreuers zur Token-Verarbeitung ↗archiviert 2026-09-24 ↗ · Valve Wichtige Dokumentation ↗archiviert 2026-09-15 ↗
03 / DER OFFIZIELLE MARKT HAT EINE OBERGRENZE
Der Gegenstand kann selten sein. Die Beschränkung bleibt bestehen.
Ein Preis, der über der Obergrenze für die Notierung liegt, kann nicht durch eine einzige Notierung auf dem Community-Markt zu diesem vollen Preis erzielt werden.
ORIENTIERUNGSPREIS
$100$20,000
Eine Veranschaulichung des veröffentlichten Kurslimits, keine Kursbewertung und keine Handelsempfehlung.
LISTING-OBERGRENZE≈ $1,800
GELDBEUTELKAPPE≈ $2,000
Guthaben aus dem Wallet können nicht auf ein Bankkonto ausgezahlt werden. Diese Einschränkungen führen zu einer Nachfrage, die von Skin-Marktplätzen von Drittanbietern gedeckt wird: eine Nachfrage, die durch die Obergrenzen für Listings und Wallet-Guthaben entsteht, während die eigenen Regeln von Valve kommerziellen Anbietern verbieten, diese Nachfrage zu bedienen.
Die Datenschutzerklärung von Valve sieht ausdrücklich vor, dass personenbezogene Daten an externe Support-Anbieter weitergegeben werden dürfen, sofern dies für den Support erforderlich ist.
DER SPIELERKonto & Belege
→
VENTILWiederherstellungsprozess
→
DIENSTLEISTERDelegierter Zugriff
Datenschutzerklärung § 5.2 ↗ · Die Richtlinien von Valve selbst gestatten den Zugriff durch Dritte zu Supportzwecken. Die offenen Fragen lauten: Welche Berechtigungen wurden erteilt, welche Protokollaufzeichnungen liegen vor und was geschah, als der Zugriff angeblich missbraucht wurde?
Die Waage war öffentlich zugänglich
Valve räumte den groß angelegten Diebstahl von Konten ein und erläuterte Schutzmaßnahmen.
Valve hat den Schalter ausgelagert – und das auch so gesagt
Valve unterhält ein kleines internes Steam Support-Führungsteam und erklärte dies „hat ein paar verschiedene Firmen beauftragt“ zur Abwicklung des Supports (Erik Johnson, Valve, an Kotaku); gemäß § 5.2 der Datenschutzerklärung ist diesen Dritten der Zugriff auf Nutzerdaten gestattet. Welcher Auftragnehmer über Zugriffsrechte zur Kontowiederherstellung verfügt, hat Valve nie bekannt gegeben — In der Community-Diskussion werden Anbieter wie Concentrix genannt, doch keiner davon ist Valve-bestätigt. Der ausgelagerte Helpdesk war bereits Jahre vor den beiden unten genannten Eingeständnissen eingerichtet worden.
Das CS:GO-Team von Valve übernimmt schriftlich die Verantwortung für einen Account, der über den eigenen Hilfeanfrageprozess kompromittiert wurde, und macht die Transaktionen rückgängig.
33 Monate später schreibt der Steam-Support, dass ein Techniker „unseren Prozess nicht befolgt hat, was dazu führte, dass Ihr Konto einer anderen Person zugewiesen wurde“. Gleicher Kanal. Gleiches Ergebnis.
Der Weg dorthin war Steam Support selbst. Valve hat dies schriftlich erklärt.
In der von Dexerto veröffentlichten Antwort des Kundendienstes übernimmt das CS:GO-Team von Valve die Verantwortung für die Kompromittierung eines Kontos im Rahmen des Hilfeanfrageprozesses — über einen eigenen Kanal, nicht über eine Phishing-Seite und nicht über den Nutzer. Die Gegenstände wurden wiederbeschafft und die Transaktionen rückgängig gemacht – eine Abhilfe, von der Valve anderen Opfern sagt, dass es sie nicht gibt. Der Bestand von HFB wurde mit $2,000,000+ an diesem Tag und $3,000,000+ im weiteren Verlauf; Qkss verlor $1,000,000+ auf dieselbe Weise und ging leer aus.
ANTWORT DES SUPPORTS / WIEDERGEBEN VON DEXERTO · 21. FEB 2023
„durch eine Support-Anfrage kompromittiert, wofür das CS:GO-Team die Verantwortung übernimmt“
Die Antwort bezieht sich auf das kompromittierte Konto und die Stornierung der damit getätigten Transaktionen. Valve hat diese storniert – die Transaktionen waren also stornierbar. Das ursprüngliche, authentifizierte Ticket ist in dieser Sammlung nicht enthalten.
02 / WAS DIE ENTLASSUNGEN NICHT BEHOBEN HABEN
Im November 2025 öffnete sich dieselbe Tür erneut
Der Auftragnehmer entließ sein gesamtes Steam-Support-Personal – dies berichtete Mzkshow über Dexerto, nicht in einer Valve-Personalmitteilung. Dreiunddreißig Monate später schrieb Steam Support an einen anderen Inkassobeauftragten, dass „ein Support-Techniker, der die Hilfeanfrage bearbeitet hat, unseren Prozess nicht befolgt hat, was dazu führte, dass Ihr Konto auf eine andere Person zurückgesetzt wurde“. Ein Zitat von Valve selbst, über denselben Kanal.
Valve hat den Auftragnehmer nie namentlich genannt
Weder der Auftragnehmer noch der Standort lassen sich aus diesen Quellen ermitteln. Das ist keine Lücke in der Berichterstattung – es handelt sich um eine Information, die Valve nicht preisgegeben hat, nämlich wer Zugriff auf die Benutzerkonten hatte.
Drei Fragen, die Valve nicht beantwortet hat: Wer könnte die Kontowiederherstellung außer Kraft setzen, was hat die Zugriffsprüfung ergeben und was hat sich danach geändert?
Spätere Vorwürfe im archivierten Support-Archiv
Zwei Reddit-Beiträge aus dem Jahr 2024 berichten über weitere Untersuchungen von Mzkshow – einen Fall zur Aufhebung einer Sperre vom Juli 2024 (VAC) und einen Fall zur Bestandsaufnahme vom Dezember 2024 ($13,000). Dabei handelt es sich um separat gemeldete Vorfälle. Die Frage nach der Verantwortlichkeit ist in beiden Fällen identisch: Wer hatte Zugriffsrechte zur Außerkraftsetzung, was ergab die Prüfung und was hat sich geändert?
Zehn Fälle, Juni 2022 bis März 2026. Jeder Betrag entspricht dem Wert, den die jeweilige Quelle veröffentlicht hat — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, und zwar auf 288 €. Valve verwaltet das Transaktionsprotokoll, die Sitzungsaufzeichnung und den Support-Prüfpfad für jeden einzelnen Fall, hat jedoch keines dieser Dokumente vorgelegt.
Die Zuordnung und die Beträge entsprechen den Angaben der jeweiligen Quellen. Valve verfügt über die Transaktionsprotokolle, Sitzungsaufzeichnungen und Support-Prüfpfade für jeden einzelnen dieser Fälle. Legen Sie diese vor. Ein gespeicherter Reddit-Beitrag klärt die Frage nicht – die eigenen Aufzeichnungen von Valve tun dies.
DIE KOLLEKTION / NACH DER PRÜFUNG
231,829 Konten im Angebot. Valve enthält die Protokolle für jeden einzelnen.
354 → 201
Trustpilot-Bewertungen
153 doppelte Zeilen wurden entfernt. Die URLs der einzelnen Bewertungen wurden beim Export nicht beibehalten.
231,829
Steam Kontoeinträge
33,509 als selbst registriert eingestuft; 198,320 unter dem Label „Collector’s Stealer“. Die Angebote stellen keine abgeschlossenen Verkäufe dar.