Acceso a las cuentas y rendición de cuentas — El Dossier Steam <
PARTE II / ANÁLISIS FORENSE DE OSINT ACTIVO
REPOSITORIOS: 252 ANALIZADOS
PAREJAS DE DESARROLLADORES: 4,214 ASIGNADO
ALEGACIONES DE APOYO: AUDITADO
HASHES DE PROCEDENCIA: SHA-256 REGISTRADO

EL DOSSIER DE STEAM / II

Tu cuenta.
Su acceso.
¿Quién contesta?

Automatización de los servicios públicos. Asistencia externalizada. Y son los ciudadanos quienes acaban pagando las consecuencias.

Sigue de cerca las infraestructuras, las pérdidas comunicadas y los documentos en los que se basan las reclamaciones.

Analizar la infraestructura ↘
ANEXO 01 / VIGILANCIA DEL MERCADO NEGRO EN DIRECTO550,000+

Steam cuentas a la venta actualmente en FSB Market (nombre anonimizado; aquí no se divulga el nombre original)
en este preciso momento

550,000+ INVENTARIO EN TIEMPO REAL · 231,829 EN EL CORPUS HISTÓRICO EXTRAÍDO (198,320 REGISTROS DE STEALER)

El principal centro de intercambio clandestino de cuentas Steam secuestradas, FSB Market (otros nombres asociados no divulgados) verifica la identidad tanto de los compradores como de los vendedores mediante el OpenID oficial Steam de Valve (openid.realm = https://FSB Market). En cualquier momento dado, más de medio millón de cuentas robadas y comprometidas (registros de programas de robo de datos de RedLine/Lumma, capturas de phishing, «credential stuffing») se ponen a la venta activamente por céntimos ($0.50–$2.00). Ni FSB Market ni el foro asociado está bloqueado por el filtro de enlaces de Valve. Se trata del «depósito industrial» que abastece a las cuentas de bots de pago 63.06% que Valve bloquea sin prestar asistencia a la víctima.

Datos en tiempo real de Intel: Seguimiento del mercado negro (más de 550 000 usuarios activos) ↗ · Abrir registro de captura ↗ · Abrir el seguimiento del filtro de enlaces ↗Más de 550 000 EN DIRECTO

01 / UN ECOSISTEMA CON AUTORES

La automatización ha
un registro documental.

Proyectos con nombre. Funcionalidades publicadas. Localiza la documentación de una herramienta y, a continuación, analiza las relaciones entre desarrolladores recopiladas.

252REPOSITORIOS RECOPILADOS
3,320PERFILES DE GITHUB
4,214PERFIL – PARES DE REPOSITORIOS
Valve infraestructura Bibliotecas municipales Aplicaciones reutilizables
Las líneas indican integraciones o dependencias documentadas. Selecciona un nodo para ver la información correspondiente.
Lo que muestra el gráfico del desarrollador

El gráfico muestra las relaciones publicadas entre colaboradores y bifurcadores de proyectos concretos y perfiles de GitHub. Se trata de registros públicos: bifurcaciones de repositorios, listas de contribuciones y asociaciones de perfiles. La cuestión es qué debe responder Valve a partir del rastro documental de las capacidades publicadas y las relaciones entre desarrolladores, no qué ha inventado esta investigación. Los hash de los códigos fuente se guardan en el procedencia del mapa.

02 / DIFERENTES CREDENCIALES. DIFERENTES PODERES.

¿Qué tecla?
¿De qué estamos hablando?

Para jugar a un juego no es necesario que el jugador facilite una clave personal de API web. Esa es la diferencia fundamental que se aborda en esta investigación.

01 / CUENTA DE USUARIO

Clave personal de la API web

steamcommunity.com/dev/apikey

Se emite desde una cuenta de usuario para las llamadas a la API autorizadas. La creación, la visibilidad y la revocación de claves, así como la detección de abusos, son cuestiones relacionadas con la seguridad de la cuenta.

02 / BACKEND DEL JUEGO

Clave de la API web del editor

Los socios de Steamworks utilizan las credenciales del editor para las operaciones de backend compatibles, incluidos los servicios relacionados con los juegos. La clave personal de un jugador es una credencial diferente.

03 / IDENTIDAD Y SESIÓN

OpenID / tokens de sesión

OpenID confirma la identidad ante un sitio web. Un token de sesión o de actualización Steam tiene una finalidad diferente. Estos mecanismos no deben presentarse como una única «clave API» intercambiable.

Valve registra tanto las claves de la API web del usuario como las del editor. Por lo tanto, la API web en su conjunto no está separada de Steamworks. Documentación sobre claves API ↗ archivado 2026-09-15 ↗ · Autenticación durante la sesión de juego ↗ archivado 2026-08-29 ↗

EL LADO HUMANO / UN RECORRIDO ILUSTRATIVO POR EL PHISHING

Sigo jugando.
Ya se ha revelado.

Un mensaje de un amigo. Una petición para votar. Una página de agradecimiento. Para el jugador, la tarea ha terminado. Una sesión comprometida puede prolongarse más allá de ese momento.

EN LA PANTALLA DEL REPRODUCTOR

EL RELATO DE UN AMIGO

FUERA DE LA VISTA

Captura de tokens en sesión silenciosa

La seguridad de la cuenta es lo primero que hay que tener en cuenta antes de vender cualquier artículo.

El jugador no tenía la intención de crear una credencial de automatización ni de delegar el control. Volver a entrar en un juego no es prueba de que la cuenta sea segura. Valve conserva los registros de sesión, el historial de creación de claves API y los datos de correlación de dispositivos. La víctima, en cambio, no. Esa asimetría es el problema de la responsabilidad.

Acceso a la sesión y tipos de credenciales

Una clave API y una sesión de inicio de sesión son credenciales independientes con capacidades diferentes. La revocación de una clave no pone fin a una sesión activa. La propia documentación de Valve describe ambas; Valve conserva los registros que mostrarían qué credencial estaba activa en el momento de cualquier acción objeto de controversia. Lo que se exige es la divulgación de ese registro, no una deducción inventada por la investigación. Documentación del responsable sobre la gestión de tokens ↗ archivado 2026-09-24 ↗ · Valve documentación clave ↗ archivado 2026-09-15 ↗

03 / EL MERCADO OFICIAL TIENE UN LÍMITE MÁXIMO

El artículo puede ser poco común.
El límite se mantiene.

No es posible obtener un precio superior al límite máximo de cotización mediante una única cotización en el Mercado Comunitario a ese precio íntegro.

PRECIO DE VENTA ORIENTATIVO$5,000
$100$20,000

Se trata de una ilustración del límite publicado, no de una valoración ni de una recomendación de negociación.

LÍMITE DE COTIZACIÓN≈ $1,800
TAPA DE LA CARTERA≈ $2,000

Los fondos del monedero no se pueden retirar a una cuenta bancaria. Estas restricciones generan una demanda que satisfacen los mercados de skins de terceros: una demanda que se deriva de los límites de cotización y de saldo del monedero, mientras que las propias normas de Valve prohíben a los operadores comerciales satisfacerla.

Límites de mercado de Steam ↗ archivado 2026-09-21 ↗

04 / DENTRO DEL LÍMITE DE APOYO

Nos confían sus datos.
Responsable del acceso.

La política de privacidad de Valve prevé expresamente el intercambio de datos personales con terceros proveedores de asistencia, en la medida en que sea necesario para prestar dicha asistencia.

EL JUGADORCuenta y pruebas
VÁLVULAProceso de recuperación
PROVEEDOR DE ASISTENCIAAcceso delegado

Política de privacidad, apartado 5.2 ↗ · La propia política de Valve autoriza el acceso de terceros con fines de asistencia técnica. Las cuestiones pendientes son: qué permisos se concedieron, qué registros de auditoría existen y qué ocurrió cuando, supuestamente, se hizo un uso indebido de dicho acceso.

Valve subcontrató el servicio — y así lo dijo

Valve cuenta con un pequeño equipo interno de Steam de liderazgo en materia de asistencia y así lo ha declarado «contratamos a un par de empresas diferentes» para gestionar el servicio de asistencia (Erik Johnson, Valve, a Kotaku); el artículo 5.2 de su política de privacidad autoriza el acceso de dichos terceros a los datos de los usuarios. ¿Qué contratista tiene acceso a la recuperación de cuentas? Valve nunca lo ha revelado. — En los debates de la comunidad se mencionan empresas como Concentrix, pero ninguna de ellas ha sido Valve-confirmada. El servicio externalizado ya estaba en funcionamiento años antes de cualquiera de las dos admisiones que se mencionan a continuación.

Kotaku: Valve en su sección de ayuda ↗ archivado 2025-07-11 ↗

La primera admisión

El equipo de CS:GO de Valve asume por escrito la responsabilidad por el hecho de que una cuenta haya sido comprometida a través de su propio proceso de solicitud de ayuda, y anula los intercambios.

Abrir el caso de externalización ↓

La segunda admisión

33 meses después, Steam El servicio de atención al cliente explica que un técnico «no siguió nuestro procedimiento, lo que provocó que tu cuenta se restableciera a nombre de otra persona». El mismo canal. El mismo resultado.

Dexerto, 14 de noviembre de 2025 ↗

EXPEDIENTE / HFB Y LAS ACUSACIONES DE EXTERNALIZACIÓN

La forma de entrar era Steam el propio «Support».
Valve así lo afirmó por escrito.

En la respuesta del servicio de atención al cliente reproducida por Dexerto, el equipo de CS:GO de Valve asume la responsabilidad por el robo de una cuenta. a través del proceso de solicitud de ayuda — su propio canal, no una página de phishing ni el usuario. Los artículos se recuperaron y las transacciones se anularon, lo que, según Valve, es una solución que no existe para otras víctimas. El inventario de HFB se situaba en $2,000,000+ ese mismo día y $3,000,000+ en el seguimiento; Qkss perdió $1,000,000+ de la misma manera y no se llevó nada.

RESPUESTA DEL SERVICIO DE ASISTENCIA / REPRODUCIDO POR DEXERTO · 21 DE FEBRERO DE 2023
«se vio comprometida a raíz de una solicitud de asistencia, de lo cual se hace responsable el equipo de CS:GO»
Lee la noticia y el mensaje reproducido ↗ archivado 2025-08-18 ↗
01 / QUÉ VÁLVULA SE ADMITÍA

Su propio canal de asistencia fue la vía de acceso

La respuesta se refiere a la cuenta comprometida y a la anulación de sus operaciones. Valve las anuló, por lo que las operaciones eran reversibles. El ticket original autenticado no se encuentra en esta recopilación.

02 / LO QUE LOS DESPIDOS NO SOLUCIONARON

Esa misma puerta se volvió a abrir en noviembre de 2025

La empresa contratista despidió a todo su personal de asistencia técnica Steam —según informó Mzkshow a través de Dexerto, y no mediante un comunicado oficial de la empresa Valve—. Treinta y tres meses después, Steam Support escribió a otro cobrador que «un técnico de soporte que gestionó la solicitud de ayuda no siguió nuestro proceso, lo que provocó que su cuenta se restableciera a nombre de otra persona». Frase del propio Valve, sobre el mismo canal.

Segunda admisión, 14 de noviembre de 2025 ↗
03 / ¿QUÉ ES «OPEN»?

Valve nunca ha revelado el nombre del contratista

Ninguna de estas fuentes indica quién fue el contratista ni dónde se produjo el hecho. Esto no es una laguna en la información, sino un dato que Valve no ha revelado sobre quién tenía acceso a las cuentas de los usuarios.

Relato contemporáneo del caso ↗

Tres preguntas que Valve no ha respondido: quién podría anular la recuperación de la cuenta, qué se descubrió en la auditoría de acceso y qué cambió a raíz de ello.

Denuncias posteriores recogidas en el archivo de pruebas conservado

Dos publicaciones de Reddit de 2024 recogen nuevas investigaciones de Mzkshow: un caso de levantamiento de una suspensión VAC de julio de 2024 y un caso de inventario $13,000 de diciembre de 2024. Se trata de incidentes notificados por separado. La cuestión de la responsabilidad en cada uno de ellos es idéntica: quién tenía acceso de anulación, qué reveló la auditoría y qué cambió.

05 / SIGUE LA PÉRDIDA

Cada importe
Necesita una funda.

Diez casos, de junio de 2022 a marzo de 2026. Cada importe corresponde a la cifra publicada por la fuente a la que hace referencia — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, y ha bajado hasta los 288 €. Valve conserva el registro de transacciones, el registro de la sesión y el registro de auditoría de asistencia técnica de cada una de ellas, y no ha facilitado ninguno de ellos.

Las atribuciones y los importes se mantienen tal y como los ha comunicado cada fuente. Valve conserva los registros de transacciones, los registros de sesión y el historial de auditoría de asistencia técnica de cada uno de estos casos. Preséntalos. Una publicación de Reddit que se haya conservado no resuelve la cuestión; lo que cuenta son los propios registros de Valve.