BIJLAGE 01 / TOEZICHT OP DE LIVE SHADOW-MARKT550,000+
Steam accounts die momenteel actief te koop staan op FSB Market (geanonimiseerde naam; de oorspronkelijke naam wordt hier niet vermeld) op dit moment
550,000+ ACTUELE VOORRAAD · 231,829 IN HISTORISCH GESCHRAPT CORPUS (198,320 STEALER-LOGS)
Het belangrijkste ondergrondse knooppunt voor gekaapte Steam-accounts, FSB Market (andere verwante namen niet vermeld) verifieert zowel kopers als verkopers met behulp van de officiële Steam OpenID van Valve (openid.realm = https://FSB Market). Op elk willekeurig moment worden meer dan een half miljoen gestolen en gehackte accounts (logbestanden van RedLine/Lumma, phishing-vangsten, credential stuffing) actief te koop aangeboden voor een paar cent ($0.50–$2.00). Noch FSB Market noch het bijbehorende forum wordt geblokkeerd door het linkfilter van Valve. Dit is het industriële reservoir dat de 63.06% betaalde botaccounts bevoorraadt die Valve blokkeert zonder het slachtoffer te helpen.
Genoemde projecten. Gepubliceerde mogelijkheden. Traceer een tool naar de bijbehorende documentatie en bekijk vervolgens de verzamelde relaties tussen ontwikkelaars.
De lijnen geven gedocumenteerde integraties of afhankelijkheden weer. Selecteer een knooppunt om de bijbehorende informatie te bekijken.
Wat de ontwikkelaarsgrafiek laat zien
De grafiek brengt de gepubliceerde relaties tussen bijdragers en forkers in kaart tussen genoemde projecten en GitHub-profielen. Dit zijn openbare gegevens: forks van repositories, lijsten met bijdragen, profielkoppelingen. De vraag is wat het spoor van gepubliceerde vaardigheden en relaties tussen ontwikkelaars vereist dat Valve beantwoordt, niet wat dit onderzoek heeft verzonnen. Bron-hashes worden opgeslagen in de herkomst op de kaart.
02 / VERSCHILLENDE BEVOEGDHEDEN. VERSCHILLENDE BEVOEGDHEDEN.
Welke toets Waar hebben we het over?
Om een spel te spelen hoeft de speler geen persoonlijke Web API-sleutel op te geven. Dat is het cruciale verschil waar deze kwestie om draait.
01 / GEBRUIKERSACCOUNT
Persoonlijke Web API-sleutel
steamcommunity.com/dev/apikey
Wordt afgegeven vanuit een gebruikersaccount voor toegestane API-aanroepen. Het aanmaken, de zichtbaarheid en het intrekken van sleutels, evenals het opsporen van misbruik, zijn kwesties die onder de accountbeveiliging vallen.
02 / BACKEND VAN HET SPEL
Web-API-sleutel van de uitgever
Steamworks-partners gebruiken de inloggegevens van de uitgever voor ondersteunde backend-bewerkingen, waaronder spelgerelateerde diensten. De persoonlijke sleutel van een speler is een ander soort inloggegeven.
03 / IDENTITEIT & SESSIE
OpenID / sessietokens
OpenID bevestigt de identiteit bij een website. Een Steam-sessie- of vernieuwingstoken dient een ander doel. Deze mechanismen mogen niet worden voorgesteld als één onderling uitwisselbare „API-sleutel”.
DE MENSELIJKE KANT / EEN ILLUSTRATIEF PHISHING-TRAJECT
Ik ben nog steeds aan het spelen. Al bekend.
Een bericht van een vriend. Een verzoek om te stemmen. Een ‘bedankpagina’. Voor de speler is de taak volbracht. Een gehackte sessie kan echter nog langer duren dan dat moment.
OP HET SCHERM VAN DE SPELER
F
HET VERHAAL VAN EEN VRIEND
UIT HET ZICHT
Het vastleggen van tokens tijdens een stille sessie
De veiligheid van het account is het belangrijkste punt voordat een artikel wordt verkocht.
De speler was niet van plan om inloggegevens voor automatisering aan te maken of de controle over te dragen. Het feit dat iemand terugkeert naar een spel, is geen bewijs dat het account veilig is. Valve bewaart de sessielogboeken, het overzicht van aangemaakte API-sleutels en de gegevens over de koppeling met apparaten. Het slachtoffer doet dat niet. Die asymmetrie vormt het probleem op het gebied van verantwoordingsplicht.
Toegang tot sessies en soorten inloggegevens
Een API-sleutel en een ingelogde sessie zijn afzonderlijke inloggegevens met verschillende bevoegdheden. Het intrekken van een sleutel beëindigt een actieve sessie niet. In de eigen documentatie van Valve worden beide beschreven; Valve beschikt over de logbestanden waaruit blijkt welke inloggegevens actief waren op het moment van een betwiste handeling. De eis is openbaarmaking van dat verslag — niet een conclusie die het onderzoek zelf heeft verzonnen. Documentatie van de beheerder over het omgaan met tokens ↗gearchiveerd 2026-09-24 ↗ · Valve belangrijke documentatie ↗gearchiveerd 2026-09-15 ↗
03 / DE OFFICIËLE MARKT HEEFT EEN BOVENGRENS
Het voorwerp kan zeldzaam zijn. De limiet blijft van kracht.
Een prijs die hoger is dan het maximale noteringsbedrag kan niet worden gerealiseerd via één notering op de Community Market tegen die volledige prijs.
INDICATIEVE VRAAGPRIJS
$100$20,000
Een illustratie van de gepubliceerde limiet; dit is geen waardebepaling of aanbeveling om te handelen.
MAXIMUM AANTAL VERMELDINGEN≈ $1,800
PORTEMONNEEHOES≈ $2,000
Geld uit de wallet kan niet naar een bankrekening worden overgemaakt. Deze beperkingen zorgen voor een vraag waar de skin-marktplaatsen van derden in voorzien: een vraag die ontstaat door de limieten voor het aanbieden en de wallet, terwijl de eigen regels van Valve commerciële exploitanten verbieden hieraan te voldoen.
Verantwoordelijk voor gegevens. Verantwoordelijk voor de toegang.
In het privacybeleid van Valve is uitdrukkelijk bepaald dat persoonsgegevens mogen worden gedeeld met externe ondersteuningsdienstverleners, voor zover dit nodig is voor de ondersteuning.
DE SPELERRekeningen en bewijsstukken
→
KLEPHerstelproces
→
ONDERSTEUNINGSVERLENERToegang op basis van delegatie
Privacybeleid §5.2 ↗ · Het eigen beleid van Valve staat toegang door derden toe. De openstaande vragen zijn: welke rechten zijn verleend, welke controletrajecten bestaan er en wat is er gebeurd toen er naar verluidt misbruik werd gemaakt van die toegang?
De schaal was openbaar
Valve erkende dat er op grote schaal accounts waren gestolen en beschreef de beschermende maatregelen.
Valve heeft de balie uitbesteed — en heeft dat ook gezegd
Valve heeft een klein intern Steam Support Leadership-team en verklaarde dat "heb een paar verschillende bedrijven ingehuurd" om ondersteuning te bieden (Erik Johnson, Valve, aan Kotaku); artikel 5.2 van het privacybeleid geeft deze derde partijen toestemming om toegang te krijgen tot gebruikersgegevens. Welke aannemer toegang heeft tot de functie voor het herstellen van accounts, heeft Valve nooit bekendgemaakt — In de discussie binnen de gemeenschap worden bedrijven als Concentrix genoemd, maar geen enkele daarvan is Valve-bevestigd. De uitbestede helpdesk bestond al jaren voordat een van beide onderstaande verklaringen werd afgelegd.
Het CS:GO-team van Valve neemt schriftelijk de verantwoordelijkheid op zich voor een account dat via zijn eigen hulpverzoekprocedure is gehackt, en maakt de ruiltransacties ongedaan.
33 maanden later schrijft Steam Support dat een technicus „ons proces niet heeft gevolgd, waardoor uw account aan iemand anders is toegewezen”. Hetzelfde kanaal. Hetzelfde resultaat.
DOSSIER / HFB & DE BESCHULDIGINGEN INZAKE UITBESTEDING
De toegang was Steam Support zelf. Valve heeft dat schriftelijk verklaard.
In het antwoord van de klantenservice dat door Dexerto is gepubliceerd, neemt het CS:GO-team van Valve de verantwoordelijkheid op zich voor het gehackte account via de procedure voor het indienen van een hulpverzoek — via zijn eigen kanaal, niet via een phishingpagina en niet via de gebruiker. De items werden teruggevonden en de transacties ongedaan gemaakt, wat volgens Valve de oplossing is die voor andere slachtoffers niet bestaat. De voorraad van HFB werd gerapporteerd op $2,000,000+ op die dag en $3,000,000+ in de vervolgfase; Qkss verloor op dezelfde manier $1,000,000+ en kreeg niets.
REACTIE VAN DE KLANTENSERVICE / OVERGENOMEN DOOR DEXERTO · 21 FEBRUARI 2023
“gecompromitteerd via een ondersteuningsverzoek, waarvoor het CS:GO-team de verantwoordelijkheid op zich neemt”
De eigen ondersteuningskanaal was de manier om binnen te komen
Het antwoord heeft betrekking op het gehackte account en de terugboeking van de transacties daarvan. Valve heeft ze teruggedraaid — de transacties waren dus terugdraaibaar. Het oorspronkelijke, geauthenticeerde ticket bevindt zich niet in deze verzameling.
02 / WAT DE ONTSLAGEN NIET HEBBEN OPGELOST
Diezelfde deur ging in november 2025 weer open
De aannemer heeft zijn volledige Steam-ondersteuningspersoneel ontslagen — zoals gemeld door Mzkshow via Dexerto, en niet via een Valve-personeelsverklaring. Drieëndertig maanden later schreef Steam Support aan een andere incassant dat „een ondersteuningsmedewerker die de hulpvraag behandelde, ons proces niet heeft gevolgd, waardoor uw account aan iemand anders is toegewezen.” Een citaat van Valve zelf, over hetzelfde kanaal.
Uit deze bronnen blijkt noch wie de aannemer was, noch waar de locatie zich bevond. Dat is geen leemte in de berichtgeving — het is een feit dat Valve niet heeft bekendgemaakt wie toegang had tot de gebruikersaccounts.
Drie vragen die Valve nog niet heeft beantwoord: wie zou het herstel van een account kunnen blokkeren, wat bleek uit het toegangsonderzoek en wat is er daarna veranderd?
Latere beschuldigingen in het bewaarde ondersteuningsarchief
Twee Reddit-berichten uit 2024 maken melding van verdere onderzoeken door Mzkshow: een zaak uit juli 2024 betreffende de opheffing van een VAC-ban en een zaak uit december 2024 betreffende de $13,000-inventaris. Dit zijn afzonderlijk gemelde incidenten. De vraag naar de verantwoordelijkheid is in beide gevallen identiek: wie had toegang om de blokkering op te heffen, wat bracht de controle aan het licht en wat is er veranderd?
Tien gevallen, juni 2022 tot maart 2026. Elk bedrag is het cijfer dat door de genoemde bron is gepubliceerd — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, en gedaald tot € 288. Valve bewaart het transactielogboek, het sessieverslag en het ondersteuningsaudittraject voor elk daarvan, en heeft geen van deze documenten verstrekt.
De bronvermeldingen en bedragen blijven zoals door elke bron gerapporteerd. Valve beschikt over de transactielogboeken, sessieverslagen en het ondersteuningsaudittraject voor elk van deze gevallen. Leg deze over. Een bewaard gebleven Reddit-bericht biedt geen uitsluitsel — de eigen gegevens van Valve doen dat wel.
DE COLLECTIE / NA CONTROLE
231,829 accounts in de aanbieding. Valve bevat de logbestanden van iedereen.
354 → 201
Trustpilot-beoordelingen
153 dubbele rijen verwijderd. De URL’s van de individuele beoordelingen zijn niet meegenomen in de export.
231,829
Steam accountvermeldingen
33,509 geclassificeerd als zelfgeregistreerd; 198,320 onder het ‘stealer’-label van de verzamelaar. Vermeldingen zijn geen afgeronde verkopen.