भाग II / OSINT फोरेंसिक्स सक्रिय
भंडार: 252 विश्लेषित
डेवलपर जोड़े: 4,214 नक्शांकित
आरोपों का समर्थन करें: परीक्षित
प्रोवेंस हैश: SHA-256 लॉग किया गया

स्टीम डोजियर / द्वितीय

भाग II — खाते तक पहुँच, आउटसोर्स समर्थन और प्रवर्तन

सार्वजनिक स्वचालन। आउटसोर्स्ड सहायता। लोग बचे हुए खर्च की गिनती करते रह गए।

इस उपखंड की शुरुआत करें
प्रदर्शन 01 / लाइव शैडो मार्केट निगरानी550,000+

Steam एफएसबी मार्केट पर सक्रिय रूप से बिक्री के लिए खाते (एक गुमनाम लेबल; मूल नाम यहां छिपाया गया है)
इसी क्षण

550,000+ लाइव इन्वेंटरी · 231,829 ऐतिहासिक स्क्रैप्ड कॉर्पस में (198,320 स्टीलर लॉग्स)

हाइजैक किए गए Steam खातों के लिए प्रमुख भूमिगत क्लियरिंगहाउस, FSB Market (संबंधित नाम गोपनीय रखे गए), Valve के आधिकारिक Steam OpenID (openid.realm = https://FSB Market). किसी भी समय, आधे मिलियन से अधिक चोरी और समझौता किए गए खाते (RedLine/Lumma से स्टीलर लॉग, फ़िशिंग कैप्चर, क्रेडेंशियल स्टफिंग) कुछ ही सेंट में सक्रिय रूप से सूचीबद्ध होते हैं ($0.50–$2.00). न तो FSB Market न the associated forum Valve के लिंक फ़िल्टर द्वारा अवरुद्ध है। यह औद्योगिक जलाशय है जो 63.06% द्वारा भुगतान किए गए बॉट खातों को आपूर्ति करता है, जिन्हें Valve पीड़ित की सहायता किए बिना प्रतिबंधित करता है।

लाइव इंटेल: शैडो मार्केट मॉनिटरिंग (550k+ लाइव) ↗ · कैप्चर रिकॉर्ड खोलें ↗ · ओपन लिंक फ़िल्टर ट्रेस ↗550के+ लाइव

01 लेखकों के साथ एक पारिस्थितिकी तंत्र

स्वचालन ने
एक कागज़ी निशान

नामित परियोजनाएँ। प्रकाशित क्षमताएँ। किसी टूल को उसके दस्तावेज़ीकरण से ट्रेस करें, फिर एकत्रित डेवलपर संबंधों की जाँच करें।

252एकत्रित रिपॉजिटरी
3,320गिटहब प्रोफाइल
4,214प्रोफ़ाइल–भंडार युग्म
Valve संरचना सामुदायिक पुस्तकालय पुन: प्रयोज्य अनुप्रयोग
रेखाएँ दस्तावेज़ित एकीकरण या निर्भरताएँ दिखाती हैं। किसी नोड को चुनें ताकि आप उसके प्रमाणों का अनुसरण कर सकें।
डेवलपर ग्राफ़ क्या स्थापित करता है

GitHub यह ग्राफ़ नामित परियोजनाओं और GitHub प्रोफाइल के बीच प्रकाशित योगदानकर्ता और फोर्कर संबंधों को दर्शाता है। ये सार्वजनिक रिकॉर्ड हैं — रिपॉजिटरी फोर्क्स, योगदान सूचियाँ, प्रोफ़ाइल संघ। सवाल यह है कि प्रकाशित क्षमताओं और डेवलपर संबंधों के कागजी निशान के जवाब के लिए Valve को क्या उत्तर देना चाहिए, न कि यह कि इस जांच ने क्या नया आविष्कार किया। स्रोत हैश्स को में सहेजा जाता है। नक्शा उत्पत्ति.

02 / विभिन्न प्रमाणपत्र। विभिन्न शक्तियाँ।

कौन सी कुंजी
हम किसकी बात कर रहे हैं?

एक खेल खेलने के लिए खिलाड़ी को व्यक्तिगत वेब API कुंजी जारी करने की आवश्यकता नहीं होती। यही इस जांच के केंद्र में अंतर है।

01 / उपयोगकर्ता खाता

व्यक्तिगत वेब API कुंजी

steamcommunity.com/dev/apikey

अनुमत API कॉल्स के लिए उपयोगकर्ता खाते से जारी किया गया। कुंजी निर्माण, दृश्यता, रद्दीकरण और दुरुपयोग का पता लगाना खाता-सुरक्षा संबंधी प्रश्न हैं।

02 / गेम बैकएंड

प्रकाशक वेब API कुंजी

Steamworks साझेदार समर्थित बैकएंड संचालन, जिनमें गेम-संबंधी सेवाएँ शामिल हैं, के लिए प्रकाशक क्रेडेंशियल्स का उपयोग करते हैं। एक खिलाड़ी की व्यक्तिगत कुंजी एक अलग क्रेडेंशियल है।

03 / पहचान और सत्र

ओपनआईडी / सत्र टोकन

OpenID किसी वेबसाइट को पहचान की पुष्टि करता है। एक Steam सत्र या रिफ्रेश टोकन का उद्देश्य अलग होता है। इन तंत्रों को एक ही परस्पर प्रतिस्थाप्य "API कुंजी" के रूप में प्रस्तुत नहीं किया जाना चाहिए।

Valve यह उपयोगकर्ता और प्रकाशक दोनों की वेब API कुंजियों को दस्तावेज़ करता है। इसलिए संपूर्ण वेब API Steamworks से अलग नहीं है। API मुख्य दस्तावेज़ीकरण ↗ संग्रहित 2026-09-15 ↗ · गेम-सत्र प्रमाणीकरण ↗ संग्रहित 2026-08-29 ↗

मानवीय पक्ष / एक चित्रमय फ़िशिंग पथ

अभी भी खेल रहा हूँ।
पहले से ही उजागर।

एक मित्र का संदेश। मतदान का अनुरोध। एक "धन्यवाद" पृष्ठ। खिलाड़ी के लिए कार्य समाप्त हो चुका है। एक समझौता किया गया सत्र उस क्षण से भी अधिक समय तक चल सकता है।

खिलाड़ी की स्क्रीन पर

एक मित्र का वृत्तांत

नज़रों से ओझल

मौन सत्र टोकन कैप्चर

किसी भी वस्तु की बिक्री से पहले खाता सुरक्षा सबसे महत्वपूर्ण मुद्दा है।

खिलाड़ी ने ऑटोमेशन क्रेडेंशियल बनाने या नियंत्रण सौंपने का इरादा नहीं किया था। खेल में वापस आना इस बात का प्रमाण नहीं है कि खाता सुरक्षित है।Valve के पास सत्र लॉग, API कुंजी निर्माण रिकॉर्ड और डिवाइस सहसंबंध डेटा होता है, जबकि पीड़ित के पास नहीं। यही विषमता जवाबदेही की समस्या है।

सत्र पहुँच और प्रमाण-पत्र प्रकार

API कुंजी और एक लॉग-इन सत्र अलग-अलग प्रमाण-पत्र हैं जिनकी क्षमताएँ भिन्न होती हैं। कुंजी को रद्द करने से सक्रिय सत्र समाप्त नहीं होता।Valve की अपनी दस्तावेज़ीकरण दोनों का वर्णन करती है; Valve में वे लॉग्स संग्रहीत हैं जो किसी भी विवादित कार्रवाई के समय कौन सा प्रमाण-पत्र सक्रिय था, दिखाते हैं। मांग उस रिकॉर्ड का प्रकटीकरण करने की है — न कि उस निष्कर्ष की जिसे जांच ने गढ़ा हो। टोकन हैंडलिंग पर मेंटेनर दस्तावेज़ीकरण ↗ संचित 2026-09-24 ↗ · Valve मुख्य दस्तावेज़ीकरण ↗ संग्रहित 2026-09-15 ↗

03 / आधिकारिक बाज़ार की एक ऊपरी सीमा होती है

यह वस्तु दुर्लभ हो सकती है।
सीमा बनी रहती है।

एक ही कम्युनिटी मार्केट लिस्टिंग के माध्यम से उस पूरी कीमत पर लिस्टिंग कैप से अधिक कीमत प्राप्त नहीं की जा सकती।

उदाहरणार्थ पूछी गई कीमत$5,000
$100$20,000

प्रकाशित सीमा का एक उदाहरण, व्यापार करने के लिए कोई मूल्यांकन या सिफारिश नहीं।

सूचीकरण सीमा≈ $1,800
वॉलेट कैप≈ $2,000

वॉलेट फंड्स को बैंक खाते में निकाला नहीं जा सकता। ये प्रतिबंध तीसरे पक्ष के स्किन मार्केट्स की मांग पैदा करते हैं: एक ऐसी मांग जिसे लिस्टिंग और वॉलेट कैप्स उत्पन्न करते हैं, जबकि Valve के अपने नियम व्यावसायिक ऑपरेटरों को इसे पूरा करने से रोकते हैं।

Steam की बाज़ार सीमाएँ ↗ संचित 2026-09-21 ↗

04 / सहायता सीमा के भीतर

डेटा की जिम्मेदारी सौंपी गई।
पहुँच के लिए उत्तरदायी।

Valve की गोपनीयता नीति स्पष्ट रूप से समर्थन के लिए आवश्यक होने पर तीसरे पक्ष के समर्थन प्रदाताओं के साथ व्यक्तिगत डेटा साझा करने का प्रावधान करती है।

खिलाड़ीखाता और साक्ष्य
वाल्वपुनर्प्राप्ति प्रक्रिया
समर्थन प्रदाताप्रत्यायित पहुँच

गोपनीयता नीति §5.2 ↗ Valve की अपनी नीति तीसरे पक्ष को समर्थन पहुँच की अनुमति देती है। खुले प्रश्न हैं: कौन-सी अनुमतियाँ दी गई थीं, कौन-से ऑडिट ट्रेल्स मौजूद हैं, और जब कथित तौर पर पहुँच का दुरुपयोग हुआ तो क्या हुआ।

Valve डेस्क को आउटसोर्स किया — और कहा भी

Valve एक छोटी इन-हाउस Steam समर्थन नेतृत्व टीम रखता है और कहा कि कुछ अलग-अलग कंपनियों को काम पर रखा सहायता संभालने के लिए (एरिक जॉनसन, Valve, कोटाकू को); इसकी गोपनीयता नीति §5.2 उन तृतीय पक्षों को उपयोगकर्ता डेटा तक पहुँच की अनुमति देती है। कौन सा ठेकेदार खाता-वसूली की पहुँच रखता है, ईValve ने कभी खुलासा नहीं किया। — सामुदायिक चर्चा में Concentrix जैसे विक्रेताओं का नाम लिया गया, लेकिन इनमें से कवनो भी Valve-पुष्टित नहीं है। आउटसोर्स्ड डेस्क दोनों में से किसी भी नीचे दिए गए प्रवेश से कई साल पहले ही मौजूद था।

Kotaku: Valve अपने समर्थन पर ↗ संग्रहीत 2025-07-11 ↗

पहला प्रवेश

Valve की CS:GO टीम अपनी ही सहायता-अनुरोध प्रक्रिया के माध्यम से हैक हुए एक खाते की जिम्मेदारी लिखित रूप में स्वीकार करती है, और ट्रेड्स को रद्द कर देती है।

आउटसोर्सिंग मामला खोलें ↓

दूसरा प्रवेश

33 कुछ महीने बाद, Steam सपोर्ट लिखता है कि एक तकनीशियन ने हमारी प्रक्रिया का पालन नहीं किया, जिसके परिणामस्वरूप आपका खाता किसी और को बहाल कर दिया गया। वही चैनल। वही परिणाम।

डेक्सेर्टो, 14 नव. 2025 ↗

मामला फाइल / एचएफबी और आउटसोर्सिंग के आरोप

प्रवेश का तरीका था Steam स्वयं सहायता।
Valve लिखित रूप में कहा।

डेक्सेर्टो द्वारा पुनरुत्पादित समर्थन प्रतिक्रिया में, Valve की CS:GO टीम एक समझौता किए गए खाते की जिम्मेदारी स्वीकार करती है। सहायता अनुरोध प्रक्रिया के माध्यम से — इसका अपना चैनल था, न कि कोई फ़िशिंग पेज और न ही उपयोगकर्ता। वस्तुएँ बरामद कर ली गईं और लेनदेन उलट दिए गए, जो कि वह उपाय है जो Valve अन्य पीड़ितों को बताता है कि मौजूद नहीं है। HFB की इन्वेंटरी की रिपोर्ट की गई थी $2,000,000+ उस दिन और $3,000,000+ अनुवर्ती में; Qkss ने $1,000,000+ उसी तरह खो दिया और उसे कुछ भी नहीं मिला।.

समर्थन उत्तर / डेक्सेर्टो द्वारा पुनरुत्पादित · 21 फरवरी 2023
“compromised through a support help request, for which the CS:GO team takes responsibility”
रिपोर्टिंग और पुनरुत्पादित संदेश पढ़ें ↗ संग्रहीत 2025-08-18 ↗
01 / किस वाल्व ने प्रवेश किया

इसका अपना सपोर्ट चैनल ही रास्ता था।

यह उत्तर समझौता किए गए खाते और उसके ट्रेड्स के उलटफेर को कवर करता है। Valve ने उन्हें उलट दिया — इसलिए ट्रेड्स उलटे जा सकते थे। मूल प्रमाणीकृत टिकट इस संग्रह में नहीं है।

02 / बर्खास्तगियाँ जो ठीक नहीं कर सकीं

उसी दरवाजे ने फिर से नवंबर में खुलकर दिखाया कि 2025

ठेकेदार ने अपने पूरे Steam-समर्थन स्टाफ को बर्खास्त कर दिया — यह Dexerto के माध्यम से Mzkshow द्वारा रिपोर्ट किया गया था, न कि Valve के किसी कर्मचारी बयान में। तेईस महीने बाद Steam सपोर्ट ने एक अन्य कलेक्टर को लिखा कि "एक सपोर्ट तकनीशियन जिसने सहायता अनुरोध को संभाला, हमारी प्रक्रिया का पालन करने में विफल रहा, जिसके परिणामस्वरूप आपका खाता किसी और को पुनर्स्थापित कर दिया गया।" Valve का अपना वाक्य, लगभग उसी चैनल के बारे में।

दूसरा प्रवेश, 14 नव 2025 ↗
03 / क्या खुला है

Valve ठेकेदार का नाम कभी नहीं बताया

इन स्रोतों से न तो ठेकेदार की पहचान होती है और न ही स्थान का पता चलता है। यह रिपोर्टिंग में कोई कमी नहीं है — यह एक खुलासा है जो Valve ने यह नहीं बताया कि उपयोगकर्ता खातों तक किसकी पहुँच थी।

मामले का समकालीन विवरण ↗

Valve ने तीन सवालों का जवाब नहीं दिया है: कौन खाता पुनर्प्राप्ति को ओवरराइड कर सकता है, एक्सेस ऑडिट में क्या पाया गया, और बाद में क्या बदला।

संरक्षित समर्थन अभिलेखागार में बाद के आरोप

2024 के दो Reddit पोस्ट्स में Mzkshow की आगे की जांचों की जानकारी दी गई है — एक जुलाई का 2024 VAC-बैन हटाने का मामला और एक दिसंबर का 2024 $13,000 इन्वेंटरी मामला। ये अलग-अलग रिपोर्ट की गई घटनाएँ हैं। प्रत्येक में जवाबदेही का सवाल एक ही है: किसके पास ओवरराइड एक्सेस थी, ऑडिट में क्या पाया गया, और क्या बदला।

05 / नुकसान का अनुसरण करें

प्रत्येक राशि
मामले की ज़रूरत है।

दस मामले, जून 2022 से मार्च 2026. तक। प्रत्येक राशि वही आंकड़ा है जो उसके नामित स्रोत ने प्रकाशित किया है — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, और €288. तक नीचे। Valve प्रत्येक के लिए लेनदेन लॉग, सत्र रिकॉर्ड और समर्थन ऑडिट ट्रेल रखता है, और इनमें से किसी को भी तैयार नहीं किया है।

प्रत्येक स्रोत द्वारा रिपोर्ट की गई जिम्मेदारी और राशियाँ जस की तस बनी हुई हैं।Valve इन सभी मामलों के लेनदेन लॉग, सत्र रिकॉर्ड और समर्थन ऑडिट ट्रेल रखता है। उन्हें प्रस्तुत करें। एक संरक्षित Reddit पोस्ट इस प्रश्न का समाधान नहीं करती — Valve के अपने रिकॉर्ड ही करते हैं।