アカウントへのアクセスと説明責任 — 「Steam」ドシエ <
第2部 / OSINTフォレンジック(アクティブ)
リポジトリ: 252 件を分析しました
開発者ペア: 4,214 マッピング済み
申し立ての根拠: 監査済み
出所ハッシュ: SHA-256 記録済み

『THE STEAM DOSSIER』/ II

お客様のアカウント。
彼らのアクセス権。
誰が出ますか?

公共部門の自動化。外部委託によるサポート。その代償を払わされるのは一般市民だ。

インフラの状況、報告されている被害状況、そして主張の根拠となる資料を追跡してください。

インフラストラクチャをトレースする↘
別紙01/ライブ・シャドウ・マーケットの監視550,000+

Steam LZTマーケットで現在販売中のアカウント
まさに今この瞬間

550,000+ ライブインベントリ · 231,829 過去のスクレイピングコーパス(198,320 スティラーログ)

乗っ取られた Steam アカウントの主要な地下取引市場は、FSB Market (匿名名称。元の名称はここでは非公開です) (関連する別名は非公開です)は、Valveの公式Steam OpenIDを使用して、買い手と売り手の双方の認証を行います(openid.realm = https://FSB Market). 常に、50万件以上の盗まれたアカウントや不正アクセスを受けたアカウント(RedLine/Lummaからの窃取ログ、フィッシングによる取得データ、クレデンシャルスタッフィングなど)が、わずか数セント($0.50–$2.00)で積極的に出品されている。いずれもFSB Market また関連フォーラム は、Valveのリンクフィルターによってブロックされています。これは、Valveが被害者を支援することなくBANしている63.06%の有料ボットアカウントにユーザーを供給する、いわゆる「産業用ユーザープール」です。

リアルタイム情報:シャドウマーケットの監視(55万件以上、リアルタイム) ↗ ・キャプチャ記録を開く ↗ ・リンクフィルタのトレースを開く ↗55万以上 ライブ

01 / 著者が参加するエコシステム

自動化は
書類の記録。

プロジェクト名。公開されている機能。ツールをそのドキュメントまでたどった後、収集された開発者間の関係を調査する。

252収集されたリポジトリ
3,320GITHUBのプロフィール
4,214プロフィール-リポジトリの組み合わせ
Valve インフラ 地域図書館 再利用可能なアプリケーション
線は、記録された統合や依存関係を示しています。ノードを選択すると、その根拠を確認できます。
開発者グラフが示すもの

このグラフは、特定のプロジェクトとGitHubプロフィールとの間で公開されている貢献者およびフォーク者の関係を可視化したものです。これらは、リポジトリのフォーク、貢献履歴、プロフィール間の関連性といった公開記録です。重要なのは、公開されている能力や開発者間の関係に関するこの「紙の痕跡」が、Valveにどのような回答を求められているかということであり、この調査によって何が新たに発見されたかではありません。ソースのハッシュ値は、マップの出所.

02 / 異なる資格。異なる力。

どのキーですか
一体何の話ですか?

ゲームをプレイするにあたり、プレイヤーが個人のWeb APIキーを発行する必要はありません。そこが、今回の調査の核心となる違いです。

01 / ユーザーアカウント

個人用Web APIキー

steamcommunity.com/dev/apikey

許可されたAPI呼び出しに対して、ユーザーアカウントから発行されます。鍵の作成、可視性、失効、および不正使用の検出は、アカウントのセキュリティに関する事項です。

02 / ゲームのバックエンド

パブリッシャーのWeb APIキー

Steamworksのパートナーは、ゲーム関連サービスを含む、サポート対象のバックエンド操作を行う際にパブリッシャーの認証情報を使用します。プレイヤーの個人キーは、これとは別の認証情報です。

03 / 識別情報とセッション

OpenID / セッショントークン

OpenIDは、ウェブサイトに対して本人確認を行うものです。Steamセッションやリフレッシュトークンは、これとは異なる目的を持っています。これらの仕組みを、互いに置き換え可能な単一の「APIキー」として提示すべきではありません。

Valve には、ユーザーおよびパブリッシャーの Web API キーの両方が記載されています。したがって、Web API 全体は Steamworks から切り離されたものではありません。APIキーのドキュメント ↗ アーカイブ済み 2026-09-15 ↗ ・ゲームセッションの認証 ↗ アーカイブ済み 2026-08-29 ↗

「人間的な側面」/フィッシングの手口を具体的に示す事例

まだ遊んでいる。
すでに暴露されている。

友人からのメッセージ。投票の依頼。「ありがとう」のページ。プレイヤーにとっては、そのタスクは完了した。しかし、侵害されたセッションは、その瞬間よりも長く続く可能性がある。

プレーヤーの画面上

ある友人の証言

OUT OF SIGHT

サイレントセッションのトークン取得

商品が販売される前に、アカウントのセキュリティが最優先事項となります。

そのプレイヤーは、自動化用の認証情報を作成したり、制御権を委任したりするつもりはなかった。ゲームに復帰したからといって、そのアカウントが安全である証拠にはならない。Valveはセッションログ、APIキーの作成記録、およびデバイスの相関データを保持している。一方、被害者はそれらを保持していない。この非対称性が、説明責任の問題となっている。

セッションへのアクセスと認証情報の種類

APIキーとログインセッションは、それぞれ異なる機能を持つ別個の認証情報です。キーを取り消しても、アクティブなセッションは終了しません。Valveの公式ドキュメントにはその両方が記載されています。Valveには、問題となっているアクションが行われた時点でどの認証情報がアクティブであったかを示すログが保存されています。 求められているのは、その記録の開示であり、調査によってでっち上げられた推論ではありません。トークンの取り扱いに関するメンテナー向けドキュメント ↗ アーカイブ済み 2026-09-24 ↗ ・Valve 主要なドキュメント ↗ アーカイブ済み 2026-09-15 ↗

03 / 公式市場には上限がある

そのアイテムはレアなものである可能性があります。
制限はそのままです。

上場上限価格を超える価格は、コミュニティマーケットへの1件の上場では、その全額で実現することはできません。

参考希望価格$5,000
$100$20,000

これは公表された上限値を示す図解であり、評価や取引の推奨ではありません。

上場上限≈ $1,800
ウォレットキャップ≈ $2,000

ウォレット内の資金は銀行口座へ引き出すことはできません。こうした制約が、サードパーティのスキン市場が満たすべき需要を生み出しています。この需要は、出品制限やウォレットの上限によって生じている一方で、Valve自身のルールにより、商業事業者がこれに応えることが禁じられているのです。

Steamの市場上限 ↗ アーカイブ済み 2026-09-21 ↗

04 / サポート境界の内側

データを預かる。
アクセスに関する責任を負う。

Valveのプライバシーポリシーでは、サポートの提供に必要な範囲において、第三者のサポート提供業者と個人データを共有することが明示的に規定されています。

『ザ・プレイヤー』会計および証拠
バルブ復旧プロセス
サポート提供者委任アクセス

プライバシーポリシー 第5.2条 ↗ ・Valve社のポリシーでは、第三者によるサポートアクセスが許可されています。未解明の点は、どのような権限が付与されていたか、どのような監査証跡が存在するか、そしてアクセスが不正利用されたとされる際に何が起きたか、という点です。

Valveはその業務を外部委託し――そのことを明言した

Valveは、社内に小規模なSteamサポート・リーダーシップ・チームを擁しており、次のように述べている「いくつかの異なる会社に依頼した」 サポート業務の対応(Erik Johnson、Valve、Kotaku)を行うため、同社のプライバシーポリシー第5.2項では、これらの第三者がユーザーデータにアクセスすることを認めている。どの請負業者がアカウント回復権限を持っているかについて、Valveはこれまで一度も明らかにしていない — コミュニティでの議論では、Concentrixなどのベンダー名が挙がっているが、いずれもValve-確認されたものではない。この外部委託された窓口は、以下のいずれの事実が認められるよりも何年も前から設置されていた。

Kotaku:そのサポートについて Valve ↗ アーカイブ済み 2025-07-11 ↗

最初の入学

ValveのCS:GOチームは、自チームのサポート依頼プロセスを通じてアカウントが乗っ取られた件について、書面で責任を認め、トレードを取り消した。

アウトソーシングの事例を開く ↓

2回目の入学

33か月後、Steam サポートからは、技術者が「当社の手順に従わなかったため、お客様のアカウントが他の人に復元されてしまった」との連絡がありました。同じ窓口。同じ結果。

Dexerto、2025年11月14日 ↗

事件ファイル/HFBとアウトソーシング疑惑

その入り口は、Steam サポートそのものでした。
Valveは書面でそう述べた。

Dexertoが掲載したサポートからの回答によると、ValveのCS:GOチームは、アカウントが乗っ取られたことについて責任を認めているヘルプリクエストの手順を通じて — フィッシングページでもユーザーでもなく、独自のチャネルを通じて行われた。該当する商品は回収され、取引は取り消された。これは、Valveが他の被害者たちに「存在しない」と伝えている救済措置である。HFBの在庫は、以下の通り報告された。$2,000,000+ その日、そして$3,000,000+ その後の経過観察において;Qkssも同じように$1,000,000+で負け、何も手に入れられなかった.

サポートの返信 / DEXERTOによる転載 · 2023年2月21日
「サポートへの問い合わせを通じてセキュリティ侵害が発生し、これについてはCS:GOチームが責任を負います」
記事と転載されたメッセージを読む ↗ アーカイブ済み 2025-08-18 ↗
01 / どのバルブが開放されたか

独自のサポートチャネルこそが、その入り口だった

この返信には、不正アクセスを受けた口座およびその取引の取り消しについて記載されています。Valveがそれらを取り消したため、取引は取り消し可能でした。当初の認証済みチケットは、このコレクションには含まれていません。

02 / 解任では解決できなかった問題

2025年11月、その扉が再び開いた。

当該請負業者は、Steam人のサポートスタッフ全員を解雇した――これはDexerto経由でMzkshowが報じたものであり、Valveの社員声明によるものではない。 33ヶ月後、Steam Supportは別の債権回収業者に対し、「ヘルプリクエストに対応したサポート技術者が当社の手順に従わなかったため、お客様のアカウントが他者に復元されてしまった」と書面で通知した。Valve自身の記述であり、ほぼ同じ経路によるものである。

2回目の入院、2025年11月14日 ↗
03 / 「オープン」とは何か

Valveは、その請負業者の名前を一度も明かしたことがない

これらの情報源からは、請負業者も場所も特定されていません。これは報道の不備ではなく、Valveがユーザーアカウントへのアクセス権限を誰が持っていたかについて明らかにしていないという事実です。

この事件に関する当時の記録 ↗

Valveがまだ答えていない3つの質問は、誰がアカウント復旧を無効にできたのか、アクセス監査で何が判明したのか、そしてその後何が変更されたのか、というものです。

保存されたサポートアーカイブに含まれるその後の申し立て

2024年のRedditへの2件の投稿では、Mzkshowに関するさらなる調査結果が伝えられています。2024年7月の「VAC」禁止措置解除の事例と、2024年12月の「$13,000」在庫に関する事例です。これらは別々に報告された事案です。 それぞれの事例における責任の所在に関する疑問点は同じです。すなわち、誰がオーバーライド権限を持っていたのか、監査の結果何が判明したのか、そして何が変更されたのか、というものです。

05 / 喪失を追って

すべての金額
ケースが必要です。

2022年6月から2026年3月までの10件の事例。各金額は、その出典が公表した数値である――$6,300,000,$2,000,000+,$1,000,000+,≈$320,000,≈$300,000、そして288ユーロまで下がりました。Valveは、各取引のトランザクションログ、セッション記録、およびサポート監査証跡を保持していますが、これらはいずれも出力されていません。

出典および金額については、各情報源が報告した通りとします。Valveは、これらの事例すべてに関するトランザクションログ、セッション記録、およびサポート監査証跡を保持しています。それらを提出してください。保存されたRedditの投稿ではこの問題は解決されません。Valve自身の記録こそが、この問題を解決するものです。