Zugriff auf Konten und Rechenschaftspflicht – Das Steam-Dossier <
TEIL II / AKTIVE OSINT-FORENSIK
REPOSITOREN: 252 AUSGEWERTET
ENTWICKLER-PAARE: 4,214 ZUGEORDNET
VORWÜRFE: GEPRÜFT
HERKUNFTS-HASHES: SHA-256 GESPEICHERT

DAS STEAM-DOSSIER / II

Ihr Konto.
Ihr Zugang.
Wer geht ran?

Öffentliche Automatisierung. Ausgelagerter Support. Die Menschen, die am Ende die Zeche zahlen müssen.

Verfolgen Sie die Infrastruktur, die gemeldeten Schäden und die Unterlagen, auf denen die Forderungen basieren.

Die Infrastruktur nachverfolgen ↘
ANLAGE 01 / ÜBERWACHUNG DES LIVE-SCHATTENMARKTES550,000+

Steam Konten, die derzeit aktiv auf dem FSB Market (anonymisierte Bezeichnung; der Originalname wird hier nicht genannt) zum Verkauf stehen
gerade in diesem Moment

550,000+ AKTUELLER BESTAND · 231,829 IM HISTORISCHEN SCRAPED-KORPUS (198,320 STEALER-LOGS)

Die wichtigste unterirdische Clearingstelle für gekaperte Steam-Konten, FSB Market (zugehörige Namen nicht genannt) authentifiziert sowohl Käufer als auch Verkäufer mithilfe der offiziellen OpenID Steam von Valve (openid.realm = https://FSB Market). Zu jedem beliebigen Zeitpunkt werden über eine halbe Million gestohlene und kompromittierte Konten (Stealer-Logs von RedLine/Lumma, Phishing-Beute, Credential Stuffing) aktiv für wenige Cent angeboten ($0.50–$2.00). Weder FSB Market noch das zugehörige Forum wird durch den Link-Filter von Valve blockiert. Dabei handelt es sich um den industriellen Pool, aus dem die 63.06% bezahlten Bot-Konten gespeist werden, die Valve sperrt, ohne dem Opfer zu helfen.

Live-Daten: Überwachung des Schattenmarktes (über 550.000 Live-Daten) ↗ · Aufzeichnungsdatensatz öffnen ↗ · Link-Filter-Trace öffnen ↗Über 550.000 LIVE

01 / EIN ÖKOSYSTEM MIT AUTOREN

Die Automatisierung hat
eine Papierspur.

Benannte Projekte. Veröffentlichte Funktionen. Verfolgen Sie ein Tool bis zu seiner Dokumentation zurück und untersuchen Sie anschließend die erfassten Entwicklerbeziehungen.

252ERFASSTE REPOSITORIES
3,320GITHUB-PROFILE
4,214PROFIL–REPOSITORY-PAARE
Valve Infrastruktur Öffentliche Bibliotheken Wiederverwendbare Anwendungen
Die Linien zeigen dokumentierte Integrationen oder Abhängigkeiten an. Wählen Sie einen Knoten aus, um dessen Belegung zu verfolgen.
Was die Entwicklergrafik verdeutlicht

Die Grafik stellt die veröffentlichten Beziehungen zwischen Mitwirkenden und Forkern bei namentlich genannten Projekten und GitHub-Profilen dar. Dabei handelt es sich um öffentlich zugängliche Daten – Repository-Forks, Mitwirkungslisten, Profilverknüpfungen. Die Frage ist, welche Schlussfolgerungen aus den veröffentlichten Informationen zu Fähigkeiten und Entwicklerbeziehungen gezogen werden müssen Valve, nicht, was diese Untersuchung erfunden hat. Quellcode-Hashes werden in der Herkunft der Karte.

02 / UNTERSCHIEDLICHE BEFUGNISSE. UNTERSCHIEDLICHE BEFÄHIGUNGEN.

Welche Taste
Wovon reden wir hier eigentlich?

Um ein Spiel zu spielen, muss der Spieler keinen persönlichen Web-API-Schlüssel angeben. Das ist der entscheidende Unterschied, um den es bei dieser Untersuchung geht.

01 / BENUTZERKONTO

Persönlicher Web-API-Schlüssel

steamcommunity.com/dev/apikey

Wird von einem Benutzerkonto für zulässige API-Aufrufe ausgestellt. Die Erstellung, Sichtbarkeit und Sperrung von Schlüsseln sowie die Erkennung von Missbrauch sind Fragen der Kontosicherheit.

02 / SPIEL-BACKEND

Web-API-Schlüssel des Herausgebers

Steamworks-Partner verwenden die Anmeldedaten des Herausgebers für unterstützte Backend-Vorgänge, einschließlich spielbezogener Dienste. Der persönliche Schlüssel eines Spielers ist ein separates Zugangsdatum.

03 / IDENTITÄT & SITZUNG

OpenID / Sitzungstoken

OpenID dient der Identitätsbestätigung gegenüber einer Website. Ein Steam-Sitzungs- oder Aktualisierungstoken erfüllt einen anderen Zweck. Diese Mechanismen sollten nicht als ein einziger, austauschbarer „API-Schlüssel“ dargestellt werden.

Valve dokumentiert sowohl die Web-API-Schlüssel der Nutzer als auch die der Herausgeber. Die gesamte Web-API ist daher nicht von Steamworks getrennt. Dokumentation zum API-Schlüssel ↗ archiviert 2026-09-15 ↗ · Authentifizierung während der Spielsitzung ↗ archiviert 2026-08-29 ↗

DIE MENSCHLICHE SEITE / EIN ANHAND EINES BEISPIELS DARGESTELLTER PHISHING-VERLAUF

Es läuft noch.
Bereits offengelegt.

Eine Nachricht von einem Freund. Eine Aufforderung zur Stimmabgabe. Eine „Danke“-Seite. Für den Spieler ist die Aufgabe erledigt. Eine kompromittierte Sitzung kann jedoch über diesen Moment hinaus andauern.

AUF DEM BILDSCHIRM DES SPIELERS

DER BERICHT EINES FREUNDES

AUS DEN AUGEN

Erfassung von „Silent Session“-Token

Die Sicherheit des Kontos hat Vorrang vor jedem Verkauf.

Der Spieler hatte nicht die Absicht, Zugangsdaten für die Automatisierung zu erstellen oder die Kontrolle zu übertragen. Die Rückkehr zu einem Spiel ist kein Beweis dafür, dass das Konto sicher ist. Valve verfügt über die Sitzungsprotokolle, die Aufzeichnungen zur Erstellung des API-Schlüssels und die Daten zur Gerätekorrelation. Das Opfer hingegen nicht. Diese Asymmetrie ist das Problem der Rechenschaftspflicht.

Zugriff auf Sitzungen und Arten von Anmeldedaten

Ein API-Schlüssel und eine angemeldete Sitzung sind getrennte Zugangsdaten mit unterschiedlichen Berechtigungen. Das Widerrufen eines Schlüssels beendet keine aktive Sitzung. In der Dokumentation von Valve werden beide beschrieben; Valve verfügt über die Protokolle, aus denen hervorgeht, welche Zugangsdaten zum Zeitpunkt einer strittigen Aktion aktiv waren. Gefordert wird die Offenlegung dieses Datensatzes – nicht eine Schlussfolgerung, die die Ermittlungsbehörde erfunden hat. Dokumentation des Betreuers zur Token-Verarbeitung ↗ archiviert 2026-09-24 ↗ · Valve Wichtige Dokumentation ↗ archiviert 2026-09-15 ↗

03 / DER OFFIZIELLE MARKT HAT EINE OBERGRENZE

Der Gegenstand kann selten sein.
Die Beschränkung bleibt bestehen.

Ein Preis, der über der Obergrenze für die Notierung liegt, kann nicht durch eine einzige Notierung auf dem Community-Markt zu diesem vollen Preis erzielt werden.

ORIENTIERUNGSPREIS$5,000
$100$20,000

Eine Veranschaulichung des veröffentlichten Kurslimits, keine Kursbewertung und keine Handelsempfehlung.

LISTING-OBERGRENZE≈ $1,800
GELDBEUTELKAPPE≈ $2,000

Guthaben aus dem Wallet können nicht auf ein Bankkonto ausgezahlt werden. Diese Einschränkungen führen zu einer Nachfrage, die von Skin-Marktplätzen von Drittanbietern gedeckt wird: eine Nachfrage, die durch die Obergrenzen für Listings und Wallet-Guthaben entsteht, während die eigenen Regeln von Valve kommerziellen Anbietern verbieten, diese Nachfrage zu bedienen.

Steams Marktgrenzen ↗ archiviert 2026-09-21 ↗

04 / INNERHALB DER UNTERSTÜTZUNGSGRENZE

Mit Daten betraut.
Verantwortlich für den Zugang.

Die Datenschutzerklärung von Valve sieht ausdrücklich vor, dass personenbezogene Daten an externe Support-Anbieter weitergegeben werden dürfen, sofern dies für den Support erforderlich ist.

DER SPIELERKonto & Belege
VENTILWiederherstellungsprozess
DIENSTLEISTERDelegierter Zugriff

Datenschutzerklärung § 5.2 ↗ · Die Richtlinien von Valve selbst gestatten den Zugriff durch Dritte zu Supportzwecken. Die offenen Fragen lauten: Welche Berechtigungen wurden erteilt, welche Protokollaufzeichnungen liegen vor und was geschah, als der Zugriff angeblich missbraucht wurde?

Valve hat den Schalter ausgelagert – und das auch so gesagt

Valve unterhält ein kleines internes Steam Support-Führungsteam und erklärte dies „hat ein paar verschiedene Firmen beauftragt“ zur Abwicklung des Supports (Erik Johnson, Valve, an Kotaku); gemäß § 5.2 der Datenschutzerklärung ist diesen Dritten der Zugriff auf Nutzerdaten gestattet. Welcher Auftragnehmer über Zugriffsrechte zur Kontowiederherstellung verfügt, hat Valve nie bekannt gegeben — In der Community-Diskussion werden Anbieter wie Concentrix genannt, doch keiner davon ist Valve-bestätigt. Der ausgelagerte Helpdesk war bereits Jahre vor den beiden unten genannten Eingeständnissen eingerichtet worden.

Kotaku: Valve zu seinem Support ↗ archiviert 2025-07-11 ↗

Das erste Bekenntnis

Das CS:GO-Team von Valve übernimmt schriftlich die Verantwortung für einen Account, der über den eigenen Hilfeanfrageprozess kompromittiert wurde, und macht die Transaktionen rückgängig.

Den Outsourcing-Fall öffnen ↓

Das zweite Geständnis

33 Monate später schreibt der Steam-Support, dass ein Techniker „unseren Prozess nicht befolgt hat, was dazu führte, dass Ihr Konto einer anderen Person zugewiesen wurde“. Gleicher Kanal. Gleiches Ergebnis.

Dexerto, 14. November 2025 ↗

AKTE / HFB UND DIE VORWÜRFE ZUM OUTSOURCING

Der Weg dorthin war Steam Support selbst.
Valve hat dies schriftlich erklärt.

In der von Dexerto veröffentlichten Antwort des Kundendienstes übernimmt das CS:GO-Team von Valve die Verantwortung für die Kompromittierung eines Kontos im Rahmen des Hilfeanfrageprozesses — über einen eigenen Kanal, nicht über eine Phishing-Seite und nicht über den Nutzer. Die Gegenstände wurden wiederbeschafft und die Transaktionen rückgängig gemacht – eine Abhilfe, von der Valve anderen Opfern sagt, dass es sie nicht gibt. Der Bestand von HFB wurde mit $2,000,000+ an diesem Tag und $3,000,000+ im weiteren Verlauf; Qkss verlor $1,000,000+ auf dieselbe Weise und ging leer aus.

ANTWORT DES SUPPORTS / WIEDERGEBEN VON DEXERTO · 21. FEB 2023
„durch eine Support-Anfrage kompromittiert, wofür das CS:GO-Team die Verantwortung übernimmt“
Lesen Sie den Bericht und die wiedergegebene Nachricht ↗ archiviert 2025-08-18 ↗
01 / WAS DAS VENTIL DURCHLÄSST

Der eigene Support-Kanal war der Einstieg

Die Antwort bezieht sich auf das kompromittierte Konto und die Stornierung der damit getätigten Transaktionen. Valve hat diese storniert – die Transaktionen waren also stornierbar. Das ursprüngliche, authentifizierte Ticket ist in dieser Sammlung nicht enthalten.

02 / WAS DIE ENTLASSUNGEN NICHT BEHOBEN HABEN

Im November 2025 öffnete sich dieselbe Tür erneut

Der Auftragnehmer entließ sein gesamtes Steam-Support-Personal – dies berichtete Mzkshow über Dexerto, nicht in einer Valve-Personalmitteilung. Dreiunddreißig Monate später schrieb Steam Support an einen anderen Inkassobeauftragten, dass „ein Support-Techniker, der die Hilfeanfrage bearbeitet hat, unseren Prozess nicht befolgt hat, was dazu führte, dass Ihr Konto auf eine andere Person zurückgesetzt wurde“. Ein Zitat von Valve selbst, über denselben Kanal.

Die zweite Aufnahme, 14. November 2025 ↗
03 / WAS IST „OPEN“?

Valve hat den Auftragnehmer nie namentlich genannt

Weder der Auftragnehmer noch der Standort lassen sich aus diesen Quellen ermitteln. Das ist keine Lücke in der Berichterstattung – es handelt sich um eine Information, die Valve nicht preisgegeben hat, nämlich wer Zugriff auf die Benutzerkonten hatte.

Zeitgenössischer Bericht über den Fall ↗

Drei Fragen, die Valve nicht beantwortet hat: Wer könnte die Kontowiederherstellung außer Kraft setzen, was hat die Zugriffsprüfung ergeben und was hat sich danach geändert?

Spätere Vorwürfe im archivierten Support-Archiv

Zwei Reddit-Beiträge aus dem Jahr 2024 berichten über weitere Untersuchungen von Mzkshow – einen Fall zur Aufhebung einer Sperre vom Juli 2024 (VAC) und einen Fall zur Bestandsaufnahme vom Dezember 2024 ($13,000). Dabei handelt es sich um separat gemeldete Vorfälle. Die Frage nach der Verantwortlichkeit ist in beiden Fällen identisch: Wer hatte Zugriffsrechte zur Außerkraftsetzung, was ergab die Prüfung und was hat sich geändert?

05 / DEM VERLUST FOLGEN

Jeder Betrag
braucht eine Hülle.

Zehn Fälle, Juni 2022 bis März 2026. Jeder Betrag entspricht dem Wert, den die jeweilige Quelle veröffentlicht hat — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, und zwar auf 288 €. Valve verwaltet das Transaktionsprotokoll, die Sitzungsaufzeichnung und den Support-Prüfpfad für jeden einzelnen Fall, hat jedoch keines dieser Dokumente vorgelegt.

Die Zuordnung und die Beträge entsprechen den Angaben der jeweiligen Quellen. Valve verfügt über die Transaktionsprotokolle, Sitzungsaufzeichnungen und Support-Prüfpfade für jeden einzelnen dieser Fälle. Legen Sie diese vor. Ein gespeicherter Reddit-Beitrag klärt die Frage nicht – die eigenen Aufzeichnungen von Valve tun dies.