ALLEGATO 01 / SORVEGLIANZA DEL MERCATO SOMBRIO IN TEMPO REALE550,000+
Steam account attualmente in vendita su FSB Market (nome anonimizzato; il nome originale non è indicato qui) proprio in questo momento
550,000+ INVENTARIO IN TEMPO REALE · 231,829 NEL CORPUS STORICO RACCOLTO (198,320 REGISTRI DI STEALER)
La principale piattaforma sotterranea per la gestione degli account Steam dirottati, FSB Market (altri nomi associati non divulgati), autentica sia gli acquirenti che i venditori utilizzando l'OpenID ufficiale Valve Steam (openid.realm = https://FSB Market). In ogni momento, oltre mezzo milione di account rubati e compromessi (log di stealer provenienti da RedLine/Lumma, dati raccolti tramite phishing, credential stuffing) vengono messi in vendita a pochi centesimi ($0.50–$2.00). Né FSB Market né il forum associato è bloccato dal filtro dei link di Valve. Si tratta del bacino industriale che alimenta i 63.06% account bot a pagamento che Valve banna senza fornire assistenza alla vittima.
Progetti denominati. Funzionalità pubblicate. Traccia un tool fino alla relativa documentazione, quindi esamina le relazioni tra sviluppatori raccolte.
Le linee indicano integrazioni o dipendenze documentate. Seleziona un nodo per visualizzarne i dettagli.
Cosa evidenzia il grafico degli sviluppatori
Il grafico illustra le relazioni pubblicate tra contributori e autori di fork relative a progetti specifici e profili GitHub. Si tratta di dati pubblici: fork dei repository, elenchi dei contributi, associazioni tra profili. La domanda è: cosa richiede di chiarire la traccia documentale delle capacità pubblicate e delle relazioni tra sviluppatori Valve, non cosa abbia inventato questa indagine. Gli hash dei sorgenti sono salvati nel mappa della provenienza.
Per giocare non è necessario che il giocatore fornisca una chiave API Web personale. È proprio questa la distinzione al centro della presente indagine.
01 / ACCOUNT UTENTE
Chiave API Web personale
steamcommunity.com/dev/apikey
Emanate da un account utente per le chiamate API autorizzate. La creazione, la visibilità, la revoca delle chiavi e il rilevamento degli abusi rientrano nelle questioni relative alla sicurezza dell'account.
02 / BACKEND DEL GIOCO
Chiave API Web dell'editore
I partner di Steamworks utilizzano le credenziali dell'editore per le operazioni di backend supportate, compresi i servizi relativi ai giochi. La chiave personale di un giocatore è una credenziale diversa.
03 / IDENTITÀ E SESSIONE
OpenID / token di sessione
OpenID conferma l'identità a un sito web. Un token di sessione o di aggiornamento Steam ha uno scopo diverso. Questi meccanismi non dovrebbero essere presentati come un'unica “chiave API” intercambiabile.
IL LATO UMANO / UN PERCORSO ILLUSTRATIVO DEL PHISHING
Sto ancora giocando. Già reso pubblico.
Un messaggio da un amico. Una richiesta di voto. Una pagina di ringraziamento. Per l’utente, l’operazione è terminata. Una sessione compromessa può protrarsi oltre quel momento.
SULLO SCHERMO DEL GIOCATORE
F
IL RACCONTO DI UN AMICO
FUORI DALLA VISTA
Acquisizione del token della sessione silenziosa
La sicurezza dell'account è la priorità assoluta prima di vendere qualsiasi articolo.
L'utente non aveva intenzione di creare credenziali per l'automazione né di delegare il controllo. Il fatto di accedere nuovamente al gioco non costituisce una prova che l'account sia sicuro. Valve conserva i registri delle sessioni, il registro di creazione delle chiavi API e i dati di correlazione dei dispositivi. La vittima, invece, no. Questa asimmetria costituisce il problema della responsabilità.
Un prezzo superiore al limite massimo di quotazione non può essere realizzato tramite un'unica quotazione sul Mercato Comunitario a tale prezzo pieno.
PREZZO DI VENDITA INDICATIVO
$100$20,000
Si tratta di un esempio del limite pubblicato, non di una valutazione né di una raccomandazione di negoziazione.
LIMITE DI QUOTAZIONE≈ $1,800
TAPPO DEL PORTAFOGLI≈ $2,000
I fondi presenti nel portafoglio non possono essere prelevati su un conto bancario. Queste limitazioni generano una domanda che viene soddisfatta dai mercati di skin di terze parti: una domanda generata dai limiti di quotazione e di saldo del portafoglio, mentre le regole di Valve impediscono agli operatori commerciali di soddisfarla.
Responsabili del trattamento dei dati. Responsabile dell'accesso.
L'informativa sulla privacy di Valve prevede espressamente la condivisione dei dati personali con fornitori di assistenza di terze parti, nella misura necessaria a garantire l'assistenza.
IL GIOCATOREConto e prove
→
VALVOLAProcesso di recupero
→
FORNITORE DI ASSISTENZAAccesso delegato
Informativa sulla privacy §5.2 ↗ · La politica interna di Valve autorizza l’accesso da parte di terzi a fini di assistenza. Le questioni ancora aperte sono: quali autorizzazioni sono state concesse, quali registri di controllo esistono e cosa è successo quando si presume che l’accesso sia stato utilizzato in modo improprio.
La bilancia era a disposizione del pubblico
Valve ha ammesso che si sono verificati numerosi casi di furto di account e ha illustrato le misure di protezione adottate.
Valve ha affidato il servizio a terzi — e lo ha dichiarato apertamente
Valve dispone di un piccolo team interno Steam di Support Leadership e lo ha dichiarato "ha ingaggiato un paio di aziende diverse" per gestire l'assistenza (Erik Johnson, Valve, a Kotaku); la sezione 5.2 della sua informativa sulla privacy autorizza l'accesso a tali terze parti ai dati degli utenti. Quale appaltatore dispone dell’accesso per il recupero dei conti? Valve non lo ha mai rivelato — Nella discussione della comunità vengono citati fornitori come Concentrix, ma nessuno di essi è stato Valve-confermato. Il servizio esternalizzato era già operativo anni prima di entrambe le ammissioni riportate di seguito.
La squadra di CS:GO di Valve si assume per iscritto la responsabilità per la compromissione di un account avvenuta attraverso la propria procedura di richiesta di assistenza e annulla gli scambi.
33 mesi dopo, Steam Support scrive che un tecnico "non ha seguito la nostra procedura, con il risultato che il tuo account è stato ripristinato a nome di qualcun altro". Stesso canale. Stesso risultato.
FASCICOLO DEL CASO / HFB E LE ACCUSE DI OUTSOURCING
L'accesso avveniva tramite Steam Support stesso. Valve lo ha dichiarato per iscritto.
Nella risposta dell'assistenza riportata da Dexerto, la squadra di CS:GO di Valve si assume la responsabilità della compromissione di un account attraverso la procedura di richiesta di assistenza — il proprio canale, non una pagina di phishing e non l’utente. Gli articoli sono stati recuperati e le transazioni annullate, il che rappresenta il rimedio che Valve dice alle altre vittime non esistere. Il magazzino di HFB è stato segnalato a $2,000,000+ il giorno stesso e $3,000,000+ nel seguito; Anche Qkss ha perso $1,000,000+ allo stesso modo e non ha ottenuto nulla.
RISPOSTA DEL SERVIZIO ASSISTENZA / RIPRODOTTO DA DEXERTO · 21 FEB 2023
“compromesso a seguito di una richiesta di assistenza, di cui il team di CS:GO si assume la responsabilità”
Il canale di assistenza dedicato era la via d’accesso
La risposta riguarda l’account compromesso e la revoca delle relative operazioni. Valve le ha revocate — quindi le operazioni erano reversibili. Il ticket originale autenticato non è presente in questa raccolta.
02 / COSA NON HANNO RISOLTO I LICENZIAMENTI
Quella stessa porta si riaprì nel novembre del 2025
L'appaltatore ha licenziato l'intero personale di assistenza Steam — come riportato da Mzkshow tramite Dexerto, e non in seguito a una dichiarazione ufficiale dell'azienda Valve. Trentatré mesi dopo, Steam Support ha scritto a un altro esattore che «un tecnico dell’assistenza che ha gestito la richiesta di aiuto non ha seguito la nostra procedura, il che ha portato al ripristino del suo account a nome di qualcun altro». Frase tratta dallo stesso Valve, riguardo allo stesso canale.
Valve non ha mai indicato il nome dell'appaltatore
Né l’appaltatore né la sede sono indicati in queste fonti. Non si tratta di una lacuna nella cronaca, bensì di un’informazione che Valve non ha rivelato riguardo a chi avesse accesso agli account degli utenti.
Tre domande a cui Valve non ha risposto: chi potrebbe impedire il recupero dell’account, cosa è emerso dalla verifica degli accessi e cosa è cambiato in seguito.
Accuse successive contenute nell’archivio dei documenti di supporto conservato
Due post su Reddit del 2024 riportano ulteriori indagini di Mzkshow: un caso di revoca del ban VAC del luglio 2024 e un caso di inventario $13,000 del dicembre 2024. Si tratta di incidenti segnalati separatamente. La questione della responsabilità in entrambi i casi è identica: chi aveva accesso con privilegi di sovrascrittura, cosa è emerso dall’audit e cosa è cambiato.
Dieci casi, da giugno 2022 a marzo 2026. Ogni importo corrisponde al dato pubblicato dalla fonte indicata — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, scendendo fino a 288 €. Valve conserva il registro delle transazioni, il registro delle sessioni e la traccia di controllo dell'assistenza per ciascuna di esse, ma non ne ha prodotto nessuno.
Le attribuzioni e gli importi rimangono quelli riportati da ciascuna fonte. Valve conserva i registri delle transazioni, i registri delle sessioni e la traccia di audit di supporto per ciascuno di questi casi. È necessario presentarli. Un post di Reddit archiviato non risolve la questione: sono i registri di Valve a farlo.
LA COLLEZIONE / DOPO AVER VERIFICATO
231,829 conti in vendita. Valve contiene i registri relativi a ciascuno di essi.
354 → 201
Dati di Trustpilot
Sono state rimosse 153 righe duplicate. Gli URL delle recensioni individuali non sono stati conservati nell'esportazione.
231,829
Steam elenchi di account
33,509 classificato come "autoregistrato"; 198,320 con l'etichetta "stealer" del collezionista. Gli annunci non costituiscono vendite concluse.