Accesso agli account e responsabilità — Il dossier Steam <
PARTE II / OSINT FORENSE ATTIVO
ARCHIVI: 252 ANALIZZATI
COPPIE DI SVILUPPATORI: 4,214 MAPPATO
ACCUSE DI SOSTEGNO: CERTIFICATO
HASH DI PROVENIENZA: SHA-256 REGISTRATO

IL DOSSIER SU STEAM / II

Il tuo account.
Il loro accesso.
Chi risponde?

Automazione pubblica. Assistenza esternalizzata. E sono i cittadini a farne le spese.

Segui l’evoluzione delle infrastrutture, le perdite segnalate e i documenti alla base delle richieste di risarcimento.

Mappare l'infrastruttura ↘
ALLEGATO 01 / SORVEGLIANZA DEL MERCATO SOMBRIO IN TEMPO REALE550,000+

Steam account attualmente in vendita su FSB Market (nome anonimizzato; il nome originale non è indicato qui)
proprio in questo momento

550,000+ INVENTARIO IN TEMPO REALE · 231,829 NEL CORPUS STORICO RACCOLTO (198,320 REGISTRI DI STEALER)

La principale piattaforma sotterranea per la gestione degli account Steam dirottati, FSB Market (altri nomi associati non divulgati), autentica sia gli acquirenti che i venditori utilizzando l'OpenID ufficiale Valve Steam (openid.realm = https://FSB Market). In ogni momento, oltre mezzo milione di account rubati e compromessi (log di stealer provenienti da RedLine/Lumma, dati raccolti tramite phishing, credential stuffing) vengono messi in vendita a pochi centesimi ($0.50–$2.00). Né FSB Market né il forum associato è bloccato dal filtro dei link di Valve. Si tratta del bacino industriale che alimenta i 63.06% account bot a pagamento che Valve banna senza fornire assistenza alla vittima.

Dati in tempo reale: monitoraggio del mercato sommerso (oltre 550.000 utenti attivi) ↗ · Apri record di acquisizione ↗ · Apri traccia del filtro dei collegamenti ↗Oltre 550.000 IN DIRETTA

01 / UN ECOSISTEMA CON GLI AUTORI

L'automazione ha
una traccia cartacea.

Progetti denominati. Funzionalità pubblicate. Traccia un tool fino alla relativa documentazione, quindi esamina le relazioni tra sviluppatori raccolte.

252ARCHIVI RACCOLTI
3,320PROFILI SU GITHUB
4,214PROFILO – COPPIE DI ARCHIVI
Valve infrastrutture Biblioteche comunitarie Applicazioni riutilizzabili
Le linee indicano integrazioni o dipendenze documentate. Seleziona un nodo per visualizzarne i dettagli.
Cosa evidenzia il grafico degli sviluppatori

Il grafico illustra le relazioni pubblicate tra contributori e autori di fork relative a progetti specifici e profili GitHub. Si tratta di dati pubblici: fork dei repository, elenchi dei contributi, associazioni tra profili. La domanda è: cosa richiede di chiarire la traccia documentale delle capacità pubblicate e delle relazioni tra sviluppatori Valve, non cosa abbia inventato questa indagine. Gli hash dei sorgenti sono salvati nel mappa della provenienza.

02 / CREDENZIALI DIVERSE. POTERI DIVERSI.

Quale tasto
Di cosa stiamo parlando?

Per giocare non è necessario che il giocatore fornisca una chiave API Web personale. È proprio questa la distinzione al centro della presente indagine.

01 / ACCOUNT UTENTE

Chiave API Web personale

steamcommunity.com/dev/apikey

Emanate da un account utente per le chiamate API autorizzate. La creazione, la visibilità, la revoca delle chiavi e il rilevamento degli abusi rientrano nelle questioni relative alla sicurezza dell'account.

02 / BACKEND DEL GIOCO

Chiave API Web dell'editore

I partner di Steamworks utilizzano le credenziali dell'editore per le operazioni di backend supportate, compresi i servizi relativi ai giochi. La chiave personale di un giocatore è una credenziale diversa.

03 / IDENTITÀ E SESSIONE

OpenID / token di sessione

OpenID conferma l'identità a un sito web. Un token di sessione o di aggiornamento Steam ha uno scopo diverso. Questi meccanismi non dovrebbero essere presentati come un'unica “chiave API” intercambiabile.

Valve documenta sia le chiavi Web API degli utenti che quelle degli editori. L'intera Web API non è quindi separata da Steamworks. Documentazione sulla chiave API ↗ archiviato 2026-09-15 ↗ · Autenticazione durante la sessione di gioco ↗ archiviato 2026-08-29 ↗

IL LATO UMANO / UN PERCORSO ILLUSTRATIVO DEL PHISHING

Sto ancora giocando.
Già reso pubblico.

Un messaggio da un amico. Una richiesta di voto. Una pagina di ringraziamento. Per l’utente, l’operazione è terminata. Una sessione compromessa può protrarsi oltre quel momento.

SULLO SCHERMO DEL GIOCATORE

IL RACCONTO DI UN AMICO

FUORI DALLA VISTA

Acquisizione del token della sessione silenziosa

La sicurezza dell'account è la priorità assoluta prima di vendere qualsiasi articolo.

L'utente non aveva intenzione di creare credenziali per l'automazione né di delegare il controllo. Il fatto di accedere nuovamente al gioco non costituisce una prova che l'account sia sicuro. Valve conserva i registri delle sessioni, il registro di creazione delle chiavi API e i dati di correlazione dei dispositivi. La vittima, invece, no. Questa asimmetria costituisce il problema della responsabilità.

Accesso alle sessioni e tipi di credenziali

Una chiave API e una sessione di accesso sono credenziali distinte con funzionalità diverse. La revoca di una chiave non interrompe una sessione attiva. La documentazione di Valve descrive entrambe; Valve conserva i registri che mostrerebbero quale credenziale fosse attiva al momento di qualsiasi azione contestata. La richiesta riguarda la divulgazione di tale registrazione — non un'ipotesi formulata dall’indagine. Documentazione del responsabile sulla gestione dei token ↗ archiviato 2026-09-24 ↗ · Valve documentazione di riferimento ↗ archiviato 2026-09-15 ↗

03 / IL MERCATO UFFICIALE HA UN LIMITE MASSIMO

L'oggetto potrebbe essere raro.
Il limite rimane.

Un prezzo superiore al limite massimo di quotazione non può essere realizzato tramite un'unica quotazione sul Mercato Comunitario a tale prezzo pieno.

PREZZO DI VENDITA INDICATIVO$5,000
$100$20,000

Si tratta di un esempio del limite pubblicato, non di una valutazione né di una raccomandazione di negoziazione.

LIMITE DI QUOTAZIONE≈ $1,800
TAPPO DEL PORTAFOGLI≈ $2,000

I fondi presenti nel portafoglio non possono essere prelevati su un conto bancario. Queste limitazioni generano una domanda che viene soddisfatta dai mercati di skin di terze parti: una domanda generata dai limiti di quotazione e di saldo del portafoglio, mentre le regole di Valve impediscono agli operatori commerciali di soddisfarla.

Limiti di mercato di Steam ↗ archiviato 2026-09-21 ↗

04 / ALL’INTERNO DEL CONFINE DI SOSTEGNO

Responsabili del trattamento dei dati.
Responsabile dell'accesso.

L'informativa sulla privacy di Valve prevede espressamente la condivisione dei dati personali con fornitori di assistenza di terze parti, nella misura necessaria a garantire l'assistenza.

IL GIOCATOREConto e prove
VALVOLAProcesso di recupero
FORNITORE DI ASSISTENZAAccesso delegato

Informativa sulla privacy §5.2 ↗ · La politica interna di Valve autorizza l’accesso da parte di terzi a fini di assistenza. Le questioni ancora aperte sono: quali autorizzazioni sono state concesse, quali registri di controllo esistono e cosa è successo quando si presume che l’accesso sia stato utilizzato in modo improprio.

Valve ha affidato il servizio a terzi — e lo ha dichiarato apertamente

Valve dispone di un piccolo team interno Steam di Support Leadership e lo ha dichiarato "ha ingaggiato un paio di aziende diverse" per gestire l'assistenza (Erik Johnson, Valve, a Kotaku); la sezione 5.2 della sua informativa sulla privacy autorizza l'accesso a tali terze parti ai dati degli utenti. Quale appaltatore dispone dell’accesso per il recupero dei conti? Valve non lo ha mai rivelato — Nella discussione della comunità vengono citati fornitori come Concentrix, ma nessuno di essi è stato Valve-confermato. Il servizio esternalizzato era già operativo anni prima di entrambe le ammissioni riportate di seguito.

Kotaku: Valve sul suo supporto ↗ archiviato 2025-07-11 ↗

La prima ammissione

La squadra di CS:GO di Valve si assume per iscritto la responsabilità per la compromissione di un account avvenuta attraverso la propria procedura di richiesta di assistenza e annulla gli scambi.

Apri il caso di outsourcing ↓

La seconda ammissione

33 mesi dopo, Steam Support scrive che un tecnico "non ha seguito la nostra procedura, con il risultato che il tuo account è stato ripristinato a nome di qualcun altro". Stesso canale. Stesso risultato.

Dexerto, 14 novembre 2025 ↗

FASCICOLO DEL CASO / HFB E LE ACCUSE DI OUTSOURCING

L'accesso avveniva tramite Steam Support stesso.
Valve lo ha dichiarato per iscritto.

Nella risposta dell'assistenza riportata da Dexerto, la squadra di CS:GO di Valve si assume la responsabilità della compromissione di un account attraverso la procedura di richiesta di assistenza — il proprio canale, non una pagina di phishing e non l’utente. Gli articoli sono stati recuperati e le transazioni annullate, il che rappresenta il rimedio che Valve dice alle altre vittime non esistere. Il magazzino di HFB è stato segnalato a $2,000,000+ il giorno stesso e $3,000,000+ nel seguito; Anche Qkss ha perso $1,000,000+ allo stesso modo e non ha ottenuto nulla.

RISPOSTA DEL SERVIZIO ASSISTENZA / RIPRODOTTO DA DEXERTO · 21 FEB 2023
“compromesso a seguito di una richiesta di assistenza, di cui il team di CS:GO si assume la responsabilità”
Leggi l'articolo e il messaggio riportato ↗ archiviato 2025-08-18 ↗
01 / QUALE VALVOLA È STATA AMMESSA

Il canale di assistenza dedicato era la via d’accesso

La risposta riguarda l’account compromesso e la revoca delle relative operazioni. Valve le ha revocate — quindi le operazioni erano reversibili. Il ticket originale autenticato non è presente in questa raccolta.

02 / COSA NON HANNO RISOLTO I LICENZIAMENTI

Quella stessa porta si riaprì nel novembre del 2025

L'appaltatore ha licenziato l'intero personale di assistenza Steam — come riportato da Mzkshow tramite Dexerto, e non in seguito a una dichiarazione ufficiale dell'azienda Valve. Trentatré mesi dopo, Steam Support ha scritto a un altro esattore che «un tecnico dell’assistenza che ha gestito la richiesta di aiuto non ha seguito la nostra procedura, il che ha portato al ripristino del suo account a nome di qualcun altro». Frase tratta dallo stesso Valve, riguardo allo stesso canale.

Il secondo ricovero, 14 novembre 2025 ↗
03 / CHE COS'È OPEN

Valve non ha mai indicato il nome dell'appaltatore

Né l’appaltatore né la sede sono indicati in queste fonti. Non si tratta di una lacuna nella cronaca, bensì di un’informazione che Valve non ha rivelato riguardo a chi avesse accesso agli account degli utenti.

Resoconto contemporaneo del caso ↗

Tre domande a cui Valve non ha risposto: chi potrebbe impedire il recupero dell’account, cosa è emerso dalla verifica degli accessi e cosa è cambiato in seguito.

Accuse successive contenute nell’archivio dei documenti di supporto conservato

Due post su Reddit del 2024 riportano ulteriori indagini di Mzkshow: un caso di revoca del ban VAC del luglio 2024 e un caso di inventario $13,000 del dicembre 2024. Si tratta di incidenti segnalati separatamente. La questione della responsabilità in entrambi i casi è identica: chi aveva accesso con privilegi di sovrascrittura, cosa è emerso dall’audit e cosa è cambiato.

05 / SEGUI LA PERDITA

Ogni importo
ci vuole una custodia.

Dieci casi, da giugno 2022 a marzo 2026. Ogni importo corrisponde al dato pubblicato dalla fonte indicata — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, scendendo fino a 288 €. Valve conserva il registro delle transazioni, il registro delle sessioni e la traccia di controllo dell'assistenza per ciascuna di esse, ma non ne ha prodotto nessuno.

Le attribuzioni e gli importi rimangono quelli riportati da ciascuna fonte. Valve conserva i registri delle transazioni, i registri delle sessioni e la traccia di audit di supporto per ciascuno di questi casi. È necessario presentarli. Un post di Reddit archiviato non risolve la questione: sono i registri di Valve a farlo.