ANEXO 01 / VIGILANCIA DEL MERCADO NEGRO EN DIRECTO550,000+
Steam cuentas a la venta actualmente en FSB Market (nombre anonimizado; aquí no se divulga el nombre original) en este preciso momento
550,000+ INVENTARIO EN TIEMPO REAL · 231,829 EN EL CORPUS HISTÓRICO EXTRAÍDO (198,320 REGISTROS DE STEALER)
El principal centro de intercambio clandestino de cuentas Steam secuestradas, FSB Market (otros nombres asociados no divulgados) verifica la identidad tanto de los compradores como de los vendedores mediante el OpenID oficial Steam de Valve (openid.realm = https://FSB Market). En cualquier momento dado, más de medio millón de cuentas robadas y comprometidas (registros de programas de robo de datos de RedLine/Lumma, capturas de phishing, «credential stuffing») se ponen a la venta activamente por céntimos ($0.50–$2.00). Ni FSB Market ni el foro asociado está bloqueado por el filtro de enlaces de Valve. Se trata del «depósito industrial» que abastece a las cuentas de bots de pago 63.06% que Valve bloquea sin prestar asistencia a la víctima.
Proyectos con nombre. Funcionalidades publicadas. Localiza la documentación de una herramienta y, a continuación, analiza las relaciones entre desarrolladores recopiladas.
Las líneas indican integraciones o dependencias documentadas. Selecciona un nodo para ver la información correspondiente.
Lo que muestra el gráfico del desarrollador
El gráfico muestra las relaciones publicadas entre colaboradores y bifurcadores de proyectos concretos y perfiles de GitHub. Se trata de registros públicos: bifurcaciones de repositorios, listas de contribuciones y asociaciones de perfiles. La cuestión es qué debe responder Valve a partir del rastro documental de las capacidades publicadas y las relaciones entre desarrolladores, no qué ha inventado esta investigación. Los hash de los códigos fuente se guardan en el procedencia del mapa.
Para jugar a un juego no es necesario que el jugador facilite una clave personal de API web. Esa es la diferencia fundamental que se aborda en esta investigación.
01 / CUENTA DE USUARIO
Clave personal de la API web
steamcommunity.com/dev/apikey
Se emite desde una cuenta de usuario para las llamadas a la API autorizadas. La creación, la visibilidad y la revocación de claves, así como la detección de abusos, son cuestiones relacionadas con la seguridad de la cuenta.
02 / BACKEND DEL JUEGO
Clave de la API web del editor
Los socios de Steamworks utilizan las credenciales del editor para las operaciones de backend compatibles, incluidos los servicios relacionados con los juegos. La clave personal de un jugador es una credencial diferente.
03 / IDENTIDAD Y SESIÓN
OpenID / tokens de sesión
OpenID confirma la identidad ante un sitio web. Un token de sesión o de actualización Steam tiene una finalidad diferente. Estos mecanismos no deben presentarse como una única «clave API» intercambiable.
EL LADO HUMANO / UN RECORRIDO ILUSTRATIVO POR EL PHISHING
Sigo jugando. Ya se ha revelado.
Un mensaje de un amigo. Una petición para votar. Una página de agradecimiento. Para el jugador, la tarea ha terminado. Una sesión comprometida puede prolongarse más allá de ese momento.
EN LA PANTALLA DEL REPRODUCTOR
F
EL RELATO DE UN AMIGO
FUERA DE LA VISTA
Captura de tokens en sesión silenciosa
La seguridad de la cuenta es lo primero que hay que tener en cuenta antes de vender cualquier artículo.
El jugador no tenía la intención de crear una credencial de automatización ni de delegar el control. Volver a entrar en un juego no es prueba de que la cuenta sea segura. Valve conserva los registros de sesión, el historial de creación de claves API y los datos de correlación de dispositivos. La víctima, en cambio, no. Esa asimetría es el problema de la responsabilidad.
Acceso a la sesión y tipos de credenciales
Una clave API y una sesión de inicio de sesión son credenciales independientes con capacidades diferentes. La revocación de una clave no pone fin a una sesión activa. La propia documentación de Valve describe ambas; Valve conserva los registros que mostrarían qué credencial estaba activa en el momento de cualquier acción objeto de controversia. Lo que se exige es la divulgación de ese registro, no una deducción inventada por la investigación. Documentación del responsable sobre la gestión de tokens ↗archivado 2026-09-24 ↗ · Valve documentación clave ↗archivado 2026-09-15 ↗
03 / EL MERCADO OFICIAL TIENE UN LÍMITE MÁXIMO
El artículo puede ser poco común. El límite se mantiene.
No es posible obtener un precio superior al límite máximo de cotización mediante una única cotización en el Mercado Comunitario a ese precio íntegro.
PRECIO DE VENTA ORIENTATIVO
$100$20,000
Se trata de una ilustración del límite publicado, no de una valoración ni de una recomendación de negociación.
LÍMITE DE COTIZACIÓN≈ $1,800
TAPA DE LA CARTERA≈ $2,000
Los fondos del monedero no se pueden retirar a una cuenta bancaria. Estas restricciones generan una demanda que satisfacen los mercados de skins de terceros: una demanda que se deriva de los límites de cotización y de saldo del monedero, mientras que las propias normas de Valve prohíben a los operadores comerciales satisfacerla.
La política de privacidad de Valve prevé expresamente el intercambio de datos personales con terceros proveedores de asistencia, en la medida en que sea necesario para prestar dicha asistencia.
EL JUGADORCuenta y pruebas
→
VÁLVULAProceso de recuperación
→
PROVEEDOR DE ASISTENCIAAcceso delegado
Política de privacidad, apartado 5.2 ↗ · La propia política de Valve autoriza el acceso de terceros con fines de asistencia técnica. Las cuestiones pendientes son: qué permisos se concedieron, qué registros de auditoría existen y qué ocurrió cuando, supuestamente, se hizo un uso indebido de dicho acceso.
La balanza era de uso público
Valve reconoció que se habían producido numerosos robos de cuentas y describió las medidas de protección.
Valve cuenta con un pequeño equipo interno de Steam de liderazgo en materia de asistencia y así lo ha declarado «contratamos a un par de empresas diferentes» para gestionar el servicio de asistencia (Erik Johnson, Valve, a Kotaku); el artículo 5.2 de su política de privacidad autoriza el acceso de dichos terceros a los datos de los usuarios. ¿Qué contratista tiene acceso a la recuperación de cuentas? Valve nunca lo ha revelado. — En los debates de la comunidad se mencionan empresas como Concentrix, pero ninguna de ellas ha sido Valve-confirmada. El servicio externalizado ya estaba en funcionamiento años antes de cualquiera de las dos admisiones que se mencionan a continuación.
El equipo de CS:GO de Valve asume por escrito la responsabilidad por el hecho de que una cuenta haya sido comprometida a través de su propio proceso de solicitud de ayuda, y anula los intercambios.
33 meses después, Steam El servicio de atención al cliente explica que un técnico «no siguió nuestro procedimiento, lo que provocó que tu cuenta se restableciera a nombre de otra persona». El mismo canal. El mismo resultado.
EXPEDIENTE / HFB Y LAS ACUSACIONES DE EXTERNALIZACIÓN
La forma de entrar era Steam el propio «Support». Valve así lo afirmó por escrito.
En la respuesta del servicio de atención al cliente reproducida por Dexerto, el equipo de CS:GO de Valve asume la responsabilidad por el robo de una cuenta. a través del proceso de solicitud de ayuda — su propio canal, no una página de phishing ni el usuario. Los artículos se recuperaron y las transacciones se anularon, lo que, según Valve, es una solución que no existe para otras víctimas. El inventario de HFB se situaba en $2,000,000+ ese mismo día y $3,000,000+ en el seguimiento; Qkss perdió $1,000,000+ de la misma manera y no se llevó nada.
RESPUESTA DEL SERVICIO DE ASISTENCIA / REPRODUCIDO POR DEXERTO · 21 DE FEBRERO DE 2023
«se vio comprometida a raíz de una solicitud de asistencia, de lo cual se hace responsable el equipo de CS:GO»
Su propio canal de asistencia fue la vía de acceso
La respuesta se refiere a la cuenta comprometida y a la anulación de sus operaciones. Valve las anuló, por lo que las operaciones eran reversibles. El ticket original autenticado no se encuentra en esta recopilación.
02 / LO QUE LOS DESPIDOS NO SOLUCIONARON
Esa misma puerta se volvió a abrir en noviembre de 2025
La empresa contratista despidió a todo su personal de asistencia técnica Steam —según informó Mzkshow a través de Dexerto, y no mediante un comunicado oficial de la empresa Valve—. Treinta y tres meses después, Steam Support escribió a otro cobrador que «un técnico de soporte que gestionó la solicitud de ayuda no siguió nuestro proceso, lo que provocó que su cuenta se restableciera a nombre de otra persona». Frase del propio Valve, sobre el mismo canal.
Ninguna de estas fuentes indica quién fue el contratista ni dónde se produjo el hecho. Esto no es una laguna en la información, sino un dato que Valve no ha revelado sobre quién tenía acceso a las cuentas de los usuarios.
Tres preguntas que Valve no ha respondido: quién podría anular la recuperación de la cuenta, qué se descubrió en la auditoría de acceso y qué cambió a raíz de ello.
Denuncias posteriores recogidas en el archivo de pruebas conservado
Dos publicaciones de Reddit de 2024 recogen nuevas investigaciones de Mzkshow: un caso de levantamiento de una suspensión VAC de julio de 2024 y un caso de inventario $13,000 de diciembre de 2024. Se trata de incidentes notificados por separado. La cuestión de la responsabilidad en cada uno de ellos es idéntica: quién tenía acceso de anulación, qué reveló la auditoría y qué cambió.
Diez casos, de junio de 2022 a marzo de 2026. Cada importe corresponde a la cifra publicada por la fuente a la que hace referencia — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, y ha bajado hasta los 288 €. Valve conserva el registro de transacciones, el registro de la sesión y el registro de auditoría de asistencia técnica de cada una de ellas, y no ha facilitado ninguno de ellos.
Las atribuciones y los importes se mantienen tal y como los ha comunicado cada fuente. Valve conserva los registros de transacciones, los registros de sesión y el historial de auditoría de asistencia técnica de cada uno de estos casos. Preséntalos. Una publicación de Reddit que se haya conservado no resuelve la cuestión; lo que cuenta son los propios registros de Valve.
LA COLECCIÓN / TRAS LA COMPROBACIÓN
231,829 cuentas en oferta. Valve contiene los registros de todos ellos.
354 → 201
Valoraciones en Trustpilot
Se han eliminado 153 filas duplicadas. Las URL de las reseñas individuales no se han conservado en la exportación.
231,829
Steam listados de cuentas
33,509 clasificado como «autoregistrado»; 198,320 bajo la etiqueta «ladrón» del coleccionista. Los anuncios no constituyen ventas formalizadas.