계정 접근 및 책임 — Steam 도시에르 <
제2부 / OSINT 포렌식 활동
저장소: 252건 분석됨
개발자 팀: 4,214 매핑됨
주장 내용: 감사 완료
출처 해시: SHA-256 기록됨

스팀 도시에르 / II

귀하의 계정.
그들의 접근 권한.
누가 응답하나요?

공공 부문의 자동화. 지원 업무의 외주화. 그 대가를 치러야 하는 것은 결국 시민들이다.

관련 인프라, 보고된 손실 규모, 그리고 주장의 근거가 되는 문서들을 추적해 보십시오.

인프라 추적하기 ↘
증거물 01 / 라이브 섀도우 마켓 감시550,000+

Steam FSB Market (익명 명칭이며 원래 이름은 여기에 공개하지 않습니다)에서 현재 판매 중인 계정
바로 이 순간

550,000+ 실시간 인벤토리 · 231,829 과거 수집 코퍼스 (198,320 스틸러 로그)

해킹당한 Steam 계정을 주로 취급하는 지하 중개소, FSB Market (관련된 다른 이름은 공개하지 않습니다)는 Valve의 공식 Steam OpenID를 사용하여 구매자와 판매자 모두의 신원을 인증합니다 (openid.realm = https://FSB Market). 매 순간마다 50만 개가 넘는 도난당하거나 해킹당한 계정(RedLine/Lumma의 계정 탈취 로그, 피싱으로 확보된 계정, 크리덴셜 스터핑)이 몇 페니($0.50–$2.00)에 활발히 거래되고 있습니다. 어느 쪽도 FSB Market 또한 관련 포럼 Valve의 링크 필터에 의해 차단됩니다. 이곳은 Valve가 피해자를 돕지 않은 채 차단하는 63.06%개의 유료 봇 계정에 공급하는 대규모 계정의 원천입니다.

실시간 인텔: 섀도우 마켓 모니터링 (55만 명 이상 실시간 접속) ↗ · 캡처 기록 열기 ↗ · 링크 필터 추적 열기 ↗55만 명 이상 실시간 시청

01 / 작가들이 함께하는 생태계

자동화는
서류 기록.

명명된 프로젝트. 공개된 기능. 도구를 해당 문서로 추적한 다음, 수집된 개발자 간 관계를 살펴보세요.

252수집된 저장소
3,320GITHUB 프로필
4,214프로필–저장소 쌍
Valve 인프라 지역 도서관 재사용 가능한 애플리케이션
선은 문서화된 통합 또는 종속 관계를 나타냅니다. 노드를 선택하면 해당 근거를 확인할 수 있습니다.
개발자 그래프가 보여주는 것

이 그래프는 명명된 프로젝트와 GitHub 프로필 간의 공개된 기여자 및 포크 관계를 시각화한 것입니다. 이는 저장소 포크, 기여 내역, 프로필 연결 정보와 같은 공개 기록입니다. 핵심은 이 조사가 무엇을 새롭게 밝혀냈는지가 아니라, 공개된 역량과 개발자 관계에 대한 이러한 기록적 증거가 Valve에게 어떤 해답을 요구하는가 하는 점입니다. 소스 해시는 지도 출처.

02 / 각기 다른 자격. 각기 다른 능력.

어떤 키인가요?
무엇에 대해 이야기하고 있는 건가요?

게임을 플레이하는 데 있어 플레이어가 개인 웹 API 키를 발급받을 필요는 없습니다. 이것이 바로 이번 조사의 핵심이 되는 차이점입니다.

01 / 사용자 계정

개인용 웹 API 키

steamcommunity.com/dev/apikey

허용된 API 호출을 위해 사용자 계정에서 발급됩니다. 키 생성, 접근 권한, 취소 및 악용 탐지는 계정 보안과 관련된 사항입니다.

02 / 게임 백엔드

퍼블리셔 웹 API 키

Steamworks 파트너사는 게임 관련 서비스를 포함한 지원되는 백엔드 운영에 퍼블리셔 인증 정보를 사용합니다. 플레이어의 개인 키는 이와 별개의 인증 정보입니다.

03 / 신원 및 세션

OpenID / 세션 토큰

OpenID는 웹사이트에 신원을 확인하는 역할을 합니다. Steam 세션 토큰이나 리프레시 토큰은 이와 다른 용도로 사용됩니다. 이러한 메커니즘을 서로 바꿔 쓸 수 있는 하나의 “API 키”로 설명해서는 안 됩니다.

Valve에는 사용자와 게시자의 웹 API 키가 모두 기록됩니다. 따라서 웹 API 전체가 Steamworks와 분리되어 있지 않습니다. API 키 설명서 ↗ 보관됨 2026-09-15 ↗ · 게임 세션 인증 ↗ 보관됨 2026-08-29 ↗

‘인간적인 측면’ / 피싱 공격의 과정을 보여주는 사례

아직도 하고 있어요.
이미 드러났다.

친구가 보낸 메시지. 투표 요청. “감사합니다” 페이지. 플레이어 입장에서는 이 작업이 끝난 것입니다. 하지만 해킹당한 세션은 그 순간이 지나도 계속될 수 있습니다.

플레이어 화면에서

한 친구의 증언

OUT OF SIGHT

사일런트 세션 토큰 캡처

어떤 상품이든 판매되기 전에 가장 먼저 고려해야 할 사항은 계정 보안입니다.

해당 플레이어는 자동화 인증 정보를 생성하거나 제어 권한을 위임할 의도가 없었습니다. 게임에 다시 접속했다고 해서 계정이 안전하다는 증거는 아닙니다. Valve은 세션 로그, API 키 생성 기록, 기기 상관 관계 데이터를 보유하고 있지만, 피해자는 그렇지 않습니다. 이러한 비대칭성이 바로 책임 소재의 문제입니다.

세션 액세스 및 인증 정보 유형

API 키와 로그인 세션은 각각 다른 기능을 가진 별개의 인증 정보입니다. 키를 취소한다고 해서 활성 세션이 종료되는 것은 아닙니다. Valve의 공식 문서에 이 두 가지가 모두 설명되어 있으며, Valve은 분쟁이 발생한 조치 당시 어떤 인증 정보가 활성화되어 있었는지를 확인할 수 있는 로그를 보관하고 있습니다. 요구되는 것은 바로 그 기록의 공개이지, 수사가 임의로 추론해 낸 내용이 아닙니다. 토큰 처리에 관한 유지보수자 문서 ↗ 보관됨 2026-09-24 ↗ · Valve 주요 문서 ↗ 보관됨 2026-09-15 ↗

03 / 공식 시장에는 상한선이 있다

해당 아이템은 희귀할 수 있습니다.
한도는 그대로 유지됩니다.

상한가를 초과하는 가격은 해당 가격으로 커뮤니티 마켓에 한 번의 매물을 등록하는 것만으로는 실현될 수 없습니다.

참고용 매도 희망 가격$5,000
$100$20,000

이는 공개된 한도를 보여주는 예시일 뿐, 평가나 거래 권고가 아닙니다.

상장 한도≈ $1,800
지갑 모자≈ $2,000

지갑에 있는 자금은 은행 계좌로 인출할 수 없습니다. 이러한 제약으로 인해 제3자 스킨 시장에서 충족해야 할 수요가 발생하는데, 이는 상장 및 지갑 한도 규정에 의해 생성되는 수요인 반면, Valve의 자체 규정상 상업적 운영자는 이를 충족할 수 없습니다.

Steam의 시장 한도 ↗ 보관됨 2026-09-21 ↗

04 / 지원 범위의 내부

데이터를 맡겨주셨습니다.
접근 권한에 대한 책임을 진다.

Valve의 개인정보 처리방침에는 지원 제공에 필요한 경우 제3자 지원 제공업체와 개인정보를 공유할 수 있다고 명시되어 있습니다.

플레이어계정 및 증빙 자료
밸브회복 과정
지원 제공자위임된 접근 권한

개인정보 처리방침 §5.2 ↗ · Valve의 자체 정책에 따라 제3자의 지원 접근이 허용되어 있습니다. 아직 명확히 밝혀지지 않은 점은 다음과 같습니다. 어떤 권한이 부여되었는지, 어떤 감사 기록이 존재하는지, 그리고 접근 권한이 남용되었다고 주장되는 상황에서 어떤 일이 발생했는지입니다.

Valve는 해당 업무를 외주화했으며, 그 사실을 밝혔습니다

Valve은 소규모의 사내 Steam 지원 리더십 팀을 운영하고 있으며, 이를 다음과 같이 밝혔습니다. "몇 군데 업체를 고용했다" 지원 업무를 처리하기 위해 (Erik Johnson, Valve, Kotaku에); 해당 개인정보 처리방침 제5.2조는 해당 제3자가 사용자 데이터에 접근할 수 있도록 허용하고 있습니다. 어떤 계약업체가 계정 복구 권한을 보유하고 있는지, Valve는 한 번도 공개한 적이 없다 — 커뮤니티 토론에서는 Concentrix와 같은 업체들이 거론되고 있지만, 아직 Valve-확인된 곳은 없다. 이 아웃소싱 데스크는 아래에 언급된 두 가지 사실 중 어느 것보다도 수년 전에 이미 운영되고 있었다.

Kotaku: Valve 지원 현황 ↗ 보관됨 2025-07-11 ↗

첫 입원

Valve의 CS:GO 팀은 자체 지원 요청 절차를 통해 계정이 해킹당한 사건에 대해 서면으로 책임을 인정하고, 거래 내역을 원상복구했습니다.

아웃소싱 사례 열기 ↓

두 번째 입학

33개월 후, Steam 고객지원팀은 기술자가 “당사의 절차를 따르지 않아 귀하의 계정이 다른 사람에게 복구되는 결과가 발생했다”고 적었습니다. 같은 채널. 같은 결과.

Dexerto, 2025년 11월 14일 ↗

사건 파일 / HFB와 아웃소싱 의혹

그곳으로 들어가는 길은 Steam 지원 그 자체였다.
Valve는 서면으로 그렇게 밝혔다.

Dexerto가 인용한 지원 답변에 따르면, Valve의 CS:GO 팀은 계정 해킹 사건에 대한 책임을 인정했다. 도움 요청 절차를 통해 — 피싱 페이지도 아니고 사용자도 아닌, 자체 채널을 통해 발생한 일입니다. 해당 상품들은 회수되었고 거래는 취소되었는데, 이는 Valve가 다른 피해자들에게 존재하지 않는다고 말하는 구제책입니다. HFB의 재고량은 다음과 같이 보고되었습니다. $2,000,000+ 그날 그리고 $3,000,000+ 후속 조치에서; Qkss도 똑같은 방식으로 $1,000,000+를 잃고 아무것도 얻지 못했다.

지원 답변 / DEXERTO 제공 · 2023년 2월 21일
“지원 문의 요청을 통해 보안이 침해되었으며, 이에 대해 CS:GO 팀이 책임을 집니다”
관련 보도 내용과 재게시된 메시지를 읽어보세요 ↗ 보관됨 2025-08-18 ↗
01 / 어떤 밸브가 열렸는가

자체 지원 채널이 진입 경로였습니다

이 답변은 해킹당한 계정과 해당 거래의 취소 내역을 다룹니다. Valve이 거래를 취소했으므로, 해당 거래는 취소 가능한 것이었습니다. 원래의 인증된 티켓은 이 모음집에 포함되어 있지 않습니다.

02 / 해고로 해결되지 않은 문제들

2025년 11월, 그 문이 다시 열렸다.

해당 계약업체는 Steam명의 지원 직원 전원을 해고했다. 이는 Dexerto를 통해 Mzkshow가 보도한 내용이며, Valve의 인사 발표가 아니다. 33개월 후, Steam Support는 다른 채권 추심업체에 보낸 서신에서 “지원 요청을 처리한 지원 기술자가 당사의 절차를 따르지 않아 귀하의 계정이 다른 사람에게 복구되는 결과가 발생했다”고 밝혔다. Valve이 동일한 채널에 대해 직접 언급한 문구이다.

두 번째 입학, 2025년 11월 14일 ↗
03 / ‘OPEN’이란 무엇인가

Valve은 그 계약업체의 이름을 한 번도 밝힌 적이 없다

이 자료들만으로는 계약업체나 위치가 확인되지 않습니다. 이는 보도의 허점이 아니라, Valve이 사용자 계정에 대한 접근 권한을 누가 가지고 있었는지에 대해 밝히지 않은 사실입니다.

이 사건에 대한 당대의 기록 ↗

Valve이 아직 답하지 않은 세 가지 질문은 다음과 같습니다. 누가 계정 복구 절차를 무효화할 수 있었는지, 접근 감사 결과에서 무엇이 밝혀졌는지, 그리고 그 후 어떤 변화가 있었는지입니다.

보존된 지원 아카이브에 수록된 후속 주장들

2024년에 게시된 두 건의 레딧 게시물에는 Mzkshow에 대한 추가 조사 내용이 담겨 있습니다. 2024년 7월의 VAC 차단 해제 사례와 2024년 12월의 $13,000 재고 사례입니다. 이 두 건은 별도로 보고된 사건입니다. 각 사건에서 제기되는 책임 소재에 대한 질문은 동일합니다. 즉, 누가 권한 우회 접근 권한을 가졌는지, 감사 결과 무엇이 밝혀졌는지, 그리고 무엇이 변경되었는지입니다.

05 / 상실을 따라가다

모든 금액
케이스가 필요합니다.

2022년 6월부터 2026년 3월까지 총 10건. 모든 금액은 해당 출처가 발표한 수치입니다 — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, 그리고 288유로까지 떨어졌습니다. Valve는 각 거래에 대한 거래 로그, 세션 기록 및 지원 감사 추적을 보관하고 있으나, 이 중 어느 것도 제공하지 않았습니다.

출처별 보고 내용에 따른 출처 표기와 금액은 그대로 유지됩니다. Valve은 이러한 모든 사례에 대한 거래 로그, 세션 기록 및 지원 감사 추적을 보유하고 있습니다. 해당 자료를 제출하십시오. 보존된 레딧 게시물만으로는 이 문제를 해결할 수 없으며, Valve의 자체 기록만이 이를 해결할 수 있습니다.